HTTPSなら00000JAPANでも安全?
HTTPSは、ブラウザやアプリとサーバーの間の通信内容を暗号化し、途中で読み取られたり書き換えられたりするのを防ぎます。そのため、Wi-Fi自体が暗号化されていなくても、通信内容の保護に大きく役立ちます。一方で、「HTTPSなら完全に安全」ではありません。守られないものもあります。
総務省は、個人情報の入力等を行う場合には、正しいURLでHTTPS通信をしているか確認することを勧めています。
要点
- 守られる:通信の内容(入力した情報、ページの中身)。途中での読み取り・改ざんの検知
- 守られにくい:通信の相手先(どのサイトか)、通信量・時間。偽サイトそのもの
- 鍵マークは「通信が暗号化されている」ことを示すもので、「そのサイトが安全」という意味ではない
- アプリの通信も、多くはHTTPS(TLS)だが、実装はアプリごとに異なる
HTTPSで守られるもの・守られないもの
| 項目 | HTTPSの効果 | 説明 |
|---|---|---|
| ページの内容・入力した情報 | 守られる | 暗号化され、Wi-Fi上の第三者が読み取れない |
| 通信の改ざん | 検知される | 途中で書き換えられると、警告やエラーになる |
| どのサイト(ドメイン)に接続しているか | 見える可能性 | 名前解決(DNS)や接続の初期情報から、接続先が推測される場合がある |
| 通信の量・時間 | 見える可能性 | 暗号化されていても、通信していること自体は観測される |
| 偽サイト(フィッシング) | 防げない | 偽サイトもHTTPSにできる。URL(ドメイン)の確認が必要 |
| 端末のマルウェア・不審なアプリ | 防げない | 端末側の問題は、通信の暗号化では守れない |
鍵マークの意味
ブラウザの鍵マーク(またはそれに相当する表示)は、そのサイトとの通信が暗号化されていることを示します。サイトの運営者が信頼できる、という意味ではありません。URL(ドメイン)が本来のものか、を必ず確認します。
警告が出たらどうする
証明書に関する警告(この接続ではプライバシーが保護されない、など)が出た場合は、通信を中止します。暗号化されないWi-Fiでは、通信を仲介する攻撃で、この警告が出る可能性があります。警告を無視して進めないことが、HTTPSの保護を生かす前提です。
アプリの通信は?
多くのアプリは、通信にHTTPS(TLS)を使っています。ただし、実装はアプリごとに異なり、利用者が個別に確認するのは難しいのが実情です。公式が挙げる「セキュリティの確保された専用アプリ」は、対策の一つであり、「アプリなら必ず安全」という意味ではありません。
HTTPSに加えてできること
接続先や通信の量を含めて、Wi-Fi区間の見え方を減らしたい場合は、VPNが選択肢になります(VPNで変わること)。VPNも万能ではありません。
よくある質問
HTTPSなら、パスワードを入力しても大丈夫ですか?
通信内容は保護されますが、偽サイトにパスワードを入力すれば意味がありません。URL(ドメイン)と警告の有無を確認し、入力を伴う操作の必要性を判断してください。公式も、個人情報等の入力は自ら対策を行うことを勧めています。
HTTPのサイトはどうしますか?
通信内容が暗号化されません。入力を伴う操作は避け、閲覧にとどめます。