SSL/TLS の仕組み

TLS のハンドシェイク・暗号化の流れ、TLS 1.3 の改善点、証明書チェーン検証を整理。

SSL/TLS は HTTPS だけでなく VPN・メールなど多くの場面で使われる暗号通信の基盤。ハンドシェイクの流れを押さえましょう。

鳴海 理央(普段) 鳴海 理央

TLS のハンドシェイクは: ClientHello → ServerHello + 証明書送付 → 鍵交換 → 鍵生成 → 共通鍵による暗号通信開始、という流れ。

砂原 ニコ(普段) 砂原 ニコ

なんで最初は公開鍵で、途中から共通鍵なの?

緒方 ナオミ 先生(笑顔) 緒方 ナオミ 先生

公開鍵暗号は鍵配送は楽なんだけど処理が重いの。
共通鍵は速いけれど、今度は鍵配送が課題になってしまう。
だから『公開鍵で共通鍵を安全に交換 → 以降は共通鍵で高速通信』というハイブリッド方式が標準になっているのよ。

藤咲 まりあ(普段) 藤咲 まりあ

TLS 1.3 で何が変わったんですかぁ?

鳴海 理央(普段) 鳴海 理央

ハンドシェイクの往復が 1RTT (再接続なら 0RTT) に短縮され、楕円曲線暗号 (ECDHE) などの安全な暗号方式が必須になり、古い暗号 (RC4・SHA-1) は削除されました。
安全性と性能、どちらも改善されていますね。

緒方 ナオミ 先生(普段) 緒方 ナオミ 先生

AP では『TLS の主な目的 (機密性・完全性・認証)』と『証明書チェーンの検証』がよく問われるから、しっかり押さえておいてね。

確認クイズ

TLS が提供する主要なセキュリティ機能の組合せとして、最も適切なものはどれか。

  1. 可用性・否認防止・改ざん防止
  2. 機密性・完全性・サーバ認証
  3. アクセス制御・ログ記録・監査証跡
  4. DoS 対策・帯域制御・QoS
こたえを見る

正解: 2. 機密性・完全性・サーバ認証

TLS は通信の暗号化 (機密性)・MAC による改ざん検知 (完全性)・サーバ証明書による相手認証 (認証) を提供します。クライアント認証もオプションで可能。可用性や DoS 対策は TLS の範囲外で、別の対策が必要です。

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。