TLS 1.2 廃止 2026:カウントダウン開始
· CSR.plus チーム

- •Apple は 2026 年 12 月に TLS 1.2 の信頼を削除。Chrome、Edge、Firefox は 2027 年初頭に既定で無効化。
- •トップサイトの約 8% が今も TLS 1.2 を既定で使用。全ドメインでは数千万規模です。
- •証明書の再発行は不要:サーバー設定を TLS 1.3 にアップグレードし、TLS 1.2 は短期間のフォールバックに。
TLS 1.2 を既定にするトップサイトの割合(%)
上位 100 万ドメイン、ハンドシェイクベースのスキャン。
既定プロトコルの分布、2026 年 8 月
スキャンしたドメインの既定プロトコル別割合。
背景
2025 年 9 月、Apple、Google、Mozilla は信頼ストアにおける TLS 1.2 の終了を共同発表しました。TLS 1.2 は 18 年間ウェブを支えてきましたが、古い暗号スイート、弱いハッシュ利用、2008 年当時の設計が大きな負債になっています。3 社は 2026 年末までにルートストアから TLS 1.2 を削除し、ブラウザは 2027 年初頭に既定無効化すると約束しました。
スケジュール
Firefox は 2026 年 11 月に段階的廃止を開始し、TLS 1.2 接続を徐々に安全でないと表示します。Apple は 2026 年 12 月にルートストアから TLS 1.2 を削除し、Safari と全 Apple プラットフォームに影響します。Google と Microsoft は 2027 年第 1 四半期に Chrome と Edge で TLS 1.2 を既定無効化。まだ有効な証明書も、この日付以降は信頼されません。
なぜ TLS 1.2 を廃止するのか
TLS 1.2 は 2008 年設計。設定次第で 3DES や RC4 を許容し、前方秘匿性には明示的な設定が必要で、BEAST、POODLE、DROWN、ROBOT などダウングレード攻撃の修正に長年を費やしてきました。TLS 1.3 はレガシー暗号を排除し、ハンドシェイクを 1 往復に短縮し、前方秘匿性を必須にしました。旧プロトコルを残す理由はありません。
サイト運営者への影響
証明書は数ヶ月有効でも、それを配信する TLS 1.2 ハンドシェイクをクライアントが信頼しなくなります。現在トップサイトの約 8% が TLS 1.2 を既定にしており、全サイトが切り替え日までに TLS 1.3 を提供する必要があります。良い知らせは、TLS 1.3 の有効化は設定変更であり、証明書の再発行は不要なことです。
サイトの確認方法
csr.plus の無料 SSL Checker にドメインを入力すると、サーバーが交渉するプロトコルバージョン(TLS 1.3 が有効かどうか含む)が分かります。詳細は SSL/TLS Tracer で正確なハンドシェイクと提供される暗号スイートを確認。Certificate Inspector で完全なチェーンと有効期間を検証できます。
アップグレード手順と互換性
Nginx では "ssl_protocols TLSv1.2 TLSv1.3;" を設定(レガシートラフィックが無くなったのを確認してから TLS 1.2 を削除)。Apache では "SSLProtocol all -SSLv3 -TLSv1 -TLSv1.1" を設定し、後で TLSv1.2 を削除。未更新の Windows 7 や古い Android、IoT 機器は TLS 1.3 を話せません。サポートが必要なら移行期間中 TLS 1.2 を残し、ログを監視してから無効化してください。
FAQ
なぜ TLS 1.2 は廃止されるのですか?
TLS 1.2 は 18 年前のプロトコルで、レガシー暗号とダウングレード攻撃の歴史があります。ブラウザ各社はセキュリティと設定の簡素化のため、現代の基準である TLS 1.3 への一本化を進めています。
切り替え後も TLS 1.2 を使っているとどうなりますか?
ブラウザが接続を拒否します。証明書が有効でも TLS 1.2 ハンドシェイクは信頼されなくなり、ユーザーは接続エラーを見て、モダンクライアントからのアクセスはほぼゼロになります。
新しい証明書は必要ですか?
いいえ。廃止対象はプロトコルであり、証明書ではありません。サーバー設定を TLS 1.3 対応にアップグレードすれば、既存の証明書はそのまま使えます。
TLS 1.3 に対応できない古いクライアントは?
未更新の Windows 7、非常に古い Android、多くの IoT 機器は TLS 1.2 以下しか対応していません。対応が必要なら移行期間中は TLS 1.2 をフォールバックとして残し、ログを監視してトラフィックが消えてから無効化してください。
サーバーが TLS 1.3 に対応しているか確認するには?
csr.plus の無料 SSL Checker にドメインを入力すると、サーバーが交渉するプロトコルが正確に表示されます。詳しく見たい場合は SSL/TLS Tracer がハンドシェイク全体を確認できます。
UptimeRobot
SSL と稼働状況を無料で監視
UptimeRobot が証明書とエンドポイントを 24 時間 365 日監視——無料プランで 50 モニター。
アフィリエイトリンク——追加費用なしで当サイトが手数料を受け取ることがあります。
無料の SSL/TLS ツール
数秒で証明書を検証・検査。