CSR.pluscsr.plus
← 記事一覧へ戻る
ガイド2026-04-08•11 分で読める

SSL セキュリティのベストプラクティス

· CSR.plus チーム

SSL セキュリティのベストプラクティス
  • •TLS 1.3 を提供し、分析データが許す限り早く TLS 1.2 より古いプロトコルをすべて廃止しましょう。
  • •HSTS を有効にして HTTPS を強制し、ダウングレード攻撃を防ぎましょう。完全な保護のためには HSTS プリロードリストに登録します。
  • •秘密鍵を保護し、更新を自動化し、変更のたびに SSL チェッカーで検証しましょう。
80%
TLS 1.3 の採用率
2026 年に主要サイトの 80% が対応
無料
HSTS プリロード
ブラウザに組み込まれる保護
90 日
鍵のローテーション
証明書の更新のたびに

プロトコル:最新版のみ

TLS 1.3 と TLS 1.2 を有効にし、それより古いもの(SSLv3、TLS 1.0、TLS 1.1)はすべて無効にします。ログに TLS 1.2 のトラフィックがなくなったら、TLS 1.2 も廃止しましょう。Nginx では ssl_protocols TLSv1.2 TLSv1.3 を設定し、Apache では SSLProtocol all -SSLv3 -TLSv1 -TLSv1.1 を設定します。

暗号スイートと前方秘匿性

TLS_AES_256_GCM_SHA384 などの最新の AEAD 暗号を使用し、前方秘匿性のために ECDHE または DHE 鍵交換を優先しましょう。TLS 1.3 では前方秘匿性が必須で、暗号の選択はプロトコルが処理するため、この設定はほとんど自動になります。

HSTS

Strict-Transport-Security ヘッダーは、ブラウザにドメインへの HTTPS のみの接続を指示し、ダウングレード攻撃や Cookie ハイジャック攻撃を防ぎます。まず max-age=31536000; includeSubDomains; preload を設定し、その後ドメインを HSTS プリロードリストに登録して、保護がブラウザに組み込まれるようにしましょう。

OCSP ステープリング

ステープリングにより、サーバーはハンドシェイクにタイムスタンプ付きの証明書有効性の証明を添付でき、訪問者ごとの個別の OCSP リクエストを省けます。プライバシーとレイテンシの両方が改善されます。Nginx では ssl_stapling on で有効にし、SSL/TLS トレーサーで検証しましょう。

鍵の保護と更新

秘密鍵は 600 のパーミッションで保管し、決して共有せず、更新のたびにローテーションしましょう。ACME クライアントで更新を自動化すれば、90 日証明書が自動で更新されます。変更のたびに SSL チェッカーを実行して、設定が健全なままであることを確認しましょう。

FAQ

TLS 1.2 はまだ使えますか?

現時点では互換性の下限ですが、ブラウザは 2027 年初頭にこれを無効化します。今すぐ TLS 1.3 へ移行し、移行期間の後に TLS 1.2 を廃止する計画を立てましょう。

HSTS はサイトを遅くしますか?

いいえ。小さなレスポンスヘッダーが 1 つ増えるだけで、安全でないリクエストとリピーターへの余分なリダイレクトをなくせます。

鍵はどのくらいの頻度でローテーションすべきですか?

90 日証明書では、更新のたびに新しい鍵を使うのが標準です。鍵の漏えいの兆候があればすぐにローテーションしましょう。

UptimeRobot

SSL と稼働状況を無料で監視

UptimeRobot が証明書とエンドポイントを 24 時間 365 日監視——無料プランで 50 モニター。

UptimeRobot を無料で試す

アフィリエイトリンク——追加費用なしで当サイトが手数料を受け取ることがあります。

無料の SSL/TLS ツール

数秒で証明書を検証・検査。

関連記事