Defaults.Exposed

Defaults.Exposed修正 › HTTPS と 強制セキュアリダイレクト

HTTPS と 強制セキュアリダイレクト の直し方

HTTPSはブラウザのアドレスバーに出る鍵マークで、ウェブサイトと顧客の間を行き来するすべてを暗号化し、途中で読まれたり改ざんされたりしないようにします。強制セキュアリダイレクトは、訪問者が『https://』を付けずにアドレスを入力しても、自動的にその暗号化版に着地させます。この2つがそろって初めて、ウェブサイトは安全と見なされる最低条件を満たします。

あなたのビジネスにとっての結論: HTTPSがないと、顧客が送るすべてのパスワード・カード番号・メッセージが読める平文のままインターネットを横切り、Chrome・Edge・Safari・Firefoxはどの訪問者にも一言読まれる前から『保護されていません』とサイトに刻印します。リダイレクトがないと、証明書があるサイトでさえ最初の訪問が無防備になります。どちらも信頼・売上・検索順位を奪い、しかもどちらも数分で無料で直せます。

これで失いかねないもの

なぜ重要か。 HTTPSはウェブセキュリティの天井ではなく床です。鍵マークを出させ、顧客が送るすべてが途中で読まれたり変えられたりするのを止めるものです。強制セキュアリダイレクトは、証明書だけでは開いたままになるギャップを埋めます。人はほとんど『https://』を入力しないので、リダイレクトがなければ最初のリクエストは安全版が読み込まれる前に無防備で送られます。このどちらかを欠くサイトは訪問者に安全でなく見え、検索順位が下がり、実際の顧客データをさらします。だからこそこれは当社が採点する中で最も比重の大きい単一の不備です。

これは何か、平易に言うと

HTTPSは、あなたのウェブサイトの安全な暗号化版です—アドレスバーに鍵マークが出るほうです。訪問者がHTTPS上にいるとき、ブラウザとサイトの間を行き来するすべて(見ているページ、記入するフォーム、パスワード、カード情報)が暗号化され、間にいる誰も読んだり変えたりできません。平文版のHTTPは、それらすべてを、同じネットワーク上の誰でも傍受できる読める文字として送ります。

これを正しくするには2つの部分があり、両方を検査します:

両方が必要です。リダイレクトのない証明書は、訪問者が単に回り込める鍵のかかった玄関ドアです。

ビジネス上の利害

これはウェブサイトが安全かどうかの最も基本的なシグナルで、しかも顧客が自分で見られるものです。最新のすべてのブラウザ(Chrome、Edge、Safari、Firefox)はHTTPSのないサイトをアドレスバーに**『保護されていません』**と表示し、誰かがフォームに入力しようとすると警告を出します。訪問者は証明書が何かを知らなくても、その言葉に反応します。

目に見える警告の先で、これはオーナーが直接気にする3つに影響します。信頼(人は安全でなく見えるサイトを離れる)、検索順位(Googleは何年もHTTPSをランキングシグナルにし、安全なサイトを優遇する)、そして実際の露出(平文HTTPで送られたデータは本当に同じネットワーク上の他人に読まれうる)です。デューデリジェンスの際に大口顧客のセキュリティチームが数秒でチェックする類のものでもあり、欠けていると商談が止まりかねません。

これが招きうる損失

これの実体

ブラウザがHTTPSでウェブサイトに接続するとき、2つのことが起きます。第一に、サイトが証明書—サイトが名乗るとおりの相手であることを証明する、信頼された機関発行の資格情報—を提示します。第二に、ブラウザとサーバーが暗号鍵に合意し、それで交換するすべてを暗号化します。最初の検査HTTPS利用可能は単純にこう問います。標準の安全なポート(443)でサイトに安全なTLS接続を確立し、有効な証明書を返してもらえるか? はいなら鍵マークが出て暗号化がオンです。いいえなら、安全な版がまったくなく、それが当社が採点する中で最も重い不備です。

第二の検査強制セキュアリダイレクトは、証明書だけでは開いたままのギャップを埋めます。人は『yourbusiness.com』と入力し、『https://yourbusiness.com』とは入力しません。その素のリクエストはまず平文のHTTP版へ行きます。リダイレクトは『安全でない版に着いた者を、まっすぐ安全な版へ送れ』という1行の指示です。検査はこう問います。あなたの平文HTTPアドレスをリクエストすると、サイトはHTTPSへ跳ね返すか? そうなら、どう入力しようとすべての訪問者が守られます。そうでなければ、その最初の無防備な一歩は、ブラウザが送るもの—Cookie、フォームデータ—を平文のまま運びます。

『良い』状態とは: 鍵マークが全ページに出るよう有効で信頼された証明書があり、かつすべての平文HTTPリクエストが自動でHTTPS版へリダイレクトされること(理想的には恒久『301』リダイレクトで、検索順位もきれいに安全なアドレスへ引き継がれます)。

修正方法(無料・約15分)

IT担当やホスティングプロバイダーのサポートにこの項を渡してください。修正は無料です。 この両方とも費用はかかりません。信頼された証明書は無料で自動更新し、リダイレクトをオンにするのはほとんどのプラットフォームでひとつの設定です。これに合格するために有料製品は必要ありません。

オンにするものは2つです。ほとんどの最新ホスティングでは、最初をやると2番目はワンクリックの切り替えになることが多いです。

1. HTTPSが機能するよう証明書を取得する(鍵マーク)。

2. すべての訪問者をHTTPSへ強制する(リダイレクト)。

両方をオンにしたらテストします。アドレスの前に平文のhttp://を付けて入力し、ブラウザが自動で鍵付きのhttps://版へ飛ぶこと、主要なページに鍵マークが出ることを確認します。

よくある間違い

FAQ

上の質問を参照してください—技術に詳しくない『自分でできるか』、鍵マークを持つこととリダイレクトを強制することの違い、証明書のコストと更新、案内サイトに必要かどうか、HSTSとの関係をカバーしています。

よくある質問

技術に詳しくありません。自分で対応できますか?

細かいことを何も理解する必要はありません。この両方は、ウェブサイトやホスティングを運用している人がオンにします。ほとんどの最新プラットフォームでは無料の証明書とひとつの切り替え(しばしば文字どおり『常にHTTPSを使う』というチェックボックス)です。『修正方法』の項をウェブ担当やホストのサポートに渡してください。修正は無料で、たいてい数分です。

サイトにすでに鍵マークが出ています。これで完了ですか?

そうとは限りません。鍵マークは安全な(HTTPS)版が存在することを意味しますが、訪問者がそこへ送られることは保証しません。誰かが『https://』なしでアドレスを入力し、サイトがリダイレクトしなければ、最初の接続は依然として暗号化されません。鍵マークの検査とリダイレクトの検査は別物で、両方が必要です。

証明書は高い・更新が面倒では?

いいえ。Let's Encryptの無料証明書はすべての主要ブラウザに信頼され、自動で更新されるので、覚えることも払うこともありません。有料証明書もありますが、一般的なビジネスサイトに追加のセキュリティはなく、暗号化は同一です。

決済もログインもサイトで扱いません。それでも重要ですか?

はい。ブラウザは何をするかに関係なくHTTPSでないサイトを『保護されていません』と表示するので、案内だけのサイトでも信頼と検索順位を失います。HTTPSはまた、間に立つ誰かが偽コンテンツ・詐欺ポップアップ・マルウェアを訪問者の読み込み中に注入するのも止めます。

強制リダイレクトをオンにするとサイトが壊れませんか?

安全版がすでに動いていれば(有効な証明書があれば動いています)安全です。標準的な手順は、まずhttps://でサイトが正しく読み込まれることを確認してからリダイレクトをオンにすることです。唯一気をつけるべきは混在コンテンツ(下の『よくある間違い』参照)で、見つけやすく直しやすいものです。

これとHSTSの違いは?

このページはそもそもHTTPSを持つこととそこへ訪問者を送ることの話です。HSTSはさらに一歩進んで、サイトがHTTPS専用であることをブラウザに覚えさせ、二度と安全でない接続を拒否させるもので、ここで設定したものを強化します。まずHTTPSとリダイレクトを正しくし、HSTSはその上に積みます。