SSL/TLS証明書とは? 仕組みと鍵マークの正体を完全解説

ブラウザの鍵マークは、特定の暗号的な信頼の連鎖を表しています。その中身を具体的に見ていきます。

証明書は「鍵+情報」がまとまったデータ

SSL/TLS証明書はX.509という規格に基づき、公開鍵と一緒に対象ドメイン、発行元の認証局、有効期限、発行者による署名がひとまとめになっています。対になる秘密鍵はサーバー側から外に出ません。

信頼は1つのファイルでなく連鎖で成り立つ

サーバー証明書は中間認証局によって署名され、その中間認証局はブラウザやOSにあらかじめ組み込まれている「ルート証明書」によって署名されています。ブラウザはこの連鎖をルートまでたどれた場合にだけ鍵マークを表示します。

DV・OV・EVの違いは審査の厳しさで、暗号強度ではない

DV(ドメイン認証)はドメインの管理権限だけを確認する簡易な証明書で数分で発行されます。OV(組織認証)・EV(拡張認証)は実在する組織の審査が必要で発行に時間がかかりますが、通信の暗号化強度自体はどれも同じです。

ブラウザでの証明書確認はワンクリック

Chromeではアドレスバーの鍵アイコン(またはサイト情報アイコン)をクリックし「この接続は保護されています」から詳細を開くと、発行元や有効期限、信頼の連鎖を誰でも確認できます。

「SSL」は今も使われる旧名称

SSLはセキュリティ上の弱点から10年以上前に非推奨となり、現在はより安全なTLSが実際に使われていますが、「SSL証明書」という呼び方が慣用的に定着したまま残っています。

鍵マーク自体より「連鎖」が本質的に重要な理由

鍵マークが保証するのは通信が暗号化されていることと、いずれかの認証局がそのドメインを認証したという事実だけで、サイトの内容が信頼できるかどうかとは無関係です。DV証明書は詐欺サイトでも簡単に取得できてしまうため、鍵マーク=安全とは限りません。

EV証明書がブラウザ表示から目立たなくなった理由

かつてChromeなどはEV証明書のサイトでアドレスバーに緑色で会社名を表示していましたが、この表示が実際に詐欺対策として有効だという証拠が乏しく、表示の有無がサイトごとにばらつくことでかえって混乱を招くとして、多くの主要ブラウザが廃止しました。

よくある質問

HTTPS(鍵マーク)が表示されていれば安全なサイトと言えますか?

いいえ。通信が暗号化され、そのドメイン用に有効な証明書があることを示すだけで、サイトの内容自体の信頼性は保証しません。フィッシングサイトも正規のHTTPS証明書を使っていることは珍しくありません。

証明書の有効期限が切れるとどうなりますか?

有効期限切れの証明書は安全性を保証できないため、ブラウザは警告画面を表示してアクセスをブロックします。多くのサイトはこれを避けるため証明書の更新を自動化しています。