何百万ものウェブサイトで、今年11月からGoogle Chromeにセキュリティ警告が表示される可能性があります。その原因は、Googleが最近発表した内容――主要な認証局(CA)であるEntrustが発行した証明書に対するChromeの信頼に関するものです。
今日のデジタル時代において、ウェブサイトのセキュリティは極めて重要です。ブラウザーのアドレスバーに表示される小さな鍵アイコンは、SSL/TLS証明書によって保護された安全な接続を示しています。こうした証明書はデジタルパスポートのような役割を果たし、ウェブサイトの身元を確認するとともに、ブラウザーとサイト間の通信を暗号化します。
ウェブブラウジングで圧倒的なシェアを持つGoogle Chromeは、オンラインセキュリティの基準維持に重要な役割を果たしています。今回のEntrust証明書に関する発表は、何百万ものウェブサイトの安全性とユーザー体験に懸念を投げかけています。
なぜ信頼されなくなったのか?Entrustの証明書をめぐる問題
GoogleがEntrust証明書を信頼しないと決めたのは、突然のことではありません。Google Security Blogによると、Chromeチームは過去数年間、Entrustによる「コンプライアンス違反」のパターンを確認してきました。これには、失効処理の遅れ、改善に関する約束の未達成、透明性の欠如などが含まれます。
特定の証明書にセキュリティ上の問題が見つかった場合、悪用を防ぐため速やかに失効させる必要があります。Entrustは、侵害された証明書の失効が遅いとして批判されてきました。またEntrustは、セキュリティ上の懸念に対処すると約束したものの、その約束を果たせなかったと報じられています。さらに、CAの世界では透明性が極めて重要です。監査によって、Entrustの証明書発行の慣行に対する信頼の欠如が明らかになり、Googleに警戒感を抱かせました。
こうした問題が続いたことで、GoogleはEntrust証明書が、Chromeの信頼済みルートストアに必要なセキュリティ基準をもはや満たしていないと結論付けました。ただし、Chromeがウェブサイトをブロックするわけではありません。
ユーザーとウェブサイト所有者への影響:ブロックではなく警告
「何百万ものサイトが影響を受ける」という見出しには驚かされるかもしれませんが、実際にはそこまで劇的な話ではありません。
2024年11月1日からChromeは、2024年10月31日以降に発行されたEntrust証明書を使用するウェブサイトをユーザーが訪問した際に、セキュリティ警告を表示します。こうした警告は混乱を招き、信頼できるウェブサイトへのアクセスをユーザーにためらわせる可能性があります。
ウェブサイト所有者は、Chrome Certificate Viewerを使えば、自分のサイトが影響を受けるか簡単に確認できます。手順は次のとおりです。
- Chromeを開き、自分のウェブサイトに移動します。
- アドレスバーの調整アイコンをクリックします。
- 「接続は安全です」を選択し、続いて「証明書は有効です」を選択します。
- Chrome Certificate Viewerに、発行元のCAを含むウェブサイトの証明書の詳細が表示されます。
- 「発行者」欄に「Entrust」または「Affirm Trust」と記載されており、証明書の有効期限が2024年10月31日より後である場合、そのウェブサイトはChromeによる不信化の影響を受けます。
悪意ある攻撃者は、11月より前に発行された有効な証明書を使って偽のウェブサイトを作成し、ユーザーに安全だと思い込ませることで、この状況を悪用する可能性があります。
ウェブサイト所有者にできること
Chromeのセキュリティ警告は通常、アドレスバーの鍵アイコンの横に赤い感嘆符として表示され、「接続は安全ではありません」といったメッセージが伴います。Chromeでは、警告を無視して続行する(絶対に必要な場合を除き推奨されません)か、ウェブサイトを離れるかを選択できます。
「セキュリティ警告」に遭遇しても慌てず、注意して行動してください。ウェブサイトのアドレスに入力ミスがないか再確認し、意図した訪問先と一致していることを確認しましょう。頻繁に訪れるサイトはブックマークに登録してください。
ウェブサイトで、2024年10月31日より後に期限切れとなるEntrust証明書を使用している場合は、11月1日までに対応する必要があります。別の信頼できるCAから新しい証明書を取得するのがその方法です。信頼できるCAは数多く存在するため、選択肢を調べ、ニーズに合うものを選びましょう。
信頼できるCAの重要性と新しいCAの選び方
誰でも偽の身分証を作成し、信頼されている機関になりすませる世界を想像してみてください。信頼できる認証局がなければ、インターネットの無法地帯で実質的に起こり得るのはそういうことです。CAは門番として、ウェブサイトの身元を確認し、その正当性を証明するSSL/TLS証明書を発行します。
こうした証明書は、安全な接続を確立し、ユーザーの信頼を築くうえで不可欠です。GoogleがEntrust証明書を信頼しないと決めたことは、堅牢なセキュリティ対策を備えた、評判のよいCAを選ぶことの重要性を浮き彫りにしています。
信頼できるCAは、厳格な業界基準への準拠を確認するため、徹底した監査を受けています。こうした基準は、「Chrome Root Program Policy」のようなプログラムで定められていることが多いものです。Googleが策定したこのポリシーは、Chromeの信頼済みルートストアに含められるためにCAが満たすべき要件を定義しています。プログラムポリシーでは、安全な証明書発行手順、脆弱性管理、侵害された証明書の迅速な失効が重視されています。
幸い、信頼できるCAは数多く存在します。選ぶ際は、セキュリティと信頼性で実績のあるCAを探しましょう。選択にあたっては、検証レベル(ドメイン認証、組織認証、拡張認証)やカスタマーサポートの選択肢などを検討してください。料金体系や提供機能もさまざまです。予算とウェブサイトのニーズに合うプランを選びましょう。
必要に応じて、ウェブホスティング事業者やIT専門家に相談してください。変更を発表したGoogle Security Blogの記事や、さまざまな認証局を比較したオンラインガイドなどの資料も、この移行に役立ちます。ウェブサイト訪問者にスムーズな移行を提供するため、直前まで先延ばしにしないでください。
今後の展開
GoogleがEntrust証明書を信頼しないと決めたことは、Chrome Root Program Policyのより厳格な適用に向けた前例となります。今後、セキュリティ基準の進化に対応できない他のCAにも影響が及ぶ可能性があります。また、大企業による信頼の集中管理をめぐる議論も再燃させています。Googleの対応はユーザーのセキュリティを優先するものですが、CAエコシステム内の競争と健全なバランスを促すことも依然として重要です。
今回の決定は、オンラインセキュリティをめぐる継続的な攻防における重要な出来事です。直ちに生じる影響はウェブサイト上の警告かもしれませんが、CAエコシステム内で堅牢なセキュリティ対策を講じることの重要性を改めて示しています。
ユーザーにとっては、予期せぬセキュリティ警告に遭遇した際に十分注意することが重要です。一方、ウェブサイト所有者はこれを、自らのセキュリティ体制を見直し、ユーザーの安全を重視する信頼できるCAを選ぶ機会と捉えるべきです。最終的に、Googleの今回の対応は、関係者全員にとってオンラインセキュリティを強化する可能性があります。
クラウドセキュリティ管理のさまざまな種類について詳しく知り、オンラインセキュリティを強化する方法をより深く理解するには、詳細ガイドをご覧ください。





