SSL暗号化
Silktideは、ページ、ドキュメント、およびそれらが読み込むリソースが、暗号化された接続を通じて配信されているかをチェックします。暗号化により、ウェブサイトと訪問者の間を通過するすべての情報が、送信中に読み取られたり改ざんされたりするのを防ぎます。
暗号化されたページは を通じて配信されます。アドレスは http:// ではなく https:// で始まります。
重要な理由
暗号化されていない接続では、訪問者とウェブサイトの間に位置する誰もが、送信内容を読み取ったり、送信中にページを変更したりできます。対象には、訪問者がフォームに入力する内容も含まれます。たとえば、公共Wi-Fi、インターネットプロバイダー、侵害されたネットワークなどが該当します。
実際の影響はすぐに現れます。ブラウザーは暗号化されていないページに「安全ではありません」と表示するため、信頼性が目に見えて損なわれます。また、検索エンジンはHTTPSをランキングシグナルとして使用します。さらに、などのプライバシー規制では、を送信中に保護することが求められており、その基本となるのが暗号化です。現在では、Let's Encryptなどのサービスを通じて証明書を無料で取得でき、多くのホスティングプラットフォームでは数回のクリックで有効にできます。
修正方法
- ウェブサイトにSSL/TLS証明書がない場合は、取得してください。多くのホスティングプラットフォームやCDNでは、無料の証明書を提供しており、設定でHTTPSを有効にできます。
- すべての
http://アドレスを対応するhttps://アドレスにリダイレクトし、暗号化されていないバージョンに誰もアクセスしないようにします。 - 個別のリソースが原因でページにフラグが付いている場合は、画像、スクリプト、スタイル、その他の埋め込みコンテンツが
https://URL(またはプロトコル相対参照)で読み込まれるよう、ページのコードを更新します。HTTPS版を提供していない第三者がホストするコンテンツは、置き換える必要があります。 - すべてがHTTPSで配信されるようになったら、ブラウザーが暗号化されていないバージョンをまったく試さないよう、Strict Transport Securityの追加を検討してください。
Silktideによるテスト方法
- 各ページとドキュメントのアドレスをチェックします。HTTPSで配信されていない場合は、ページ全体を報告します。この場合、個別のリソースは一覧表示されません。
- HTTPSで配信されているページについては、読み込まれるリソース(画像、スクリプト、スタイル、メディア)を調べ、暗号化されていない接続でリクエストされたものをそれぞれ報告します。
- HTTPSで配信されているページの割合を時系列で報告し、進捗を追跡できるようにします。
トラブルシューティング
証明書を設定しているのに、ページにフラグが付いている
証明書があるだけでは不十分です。ページは実際に https:// アドレスで配信されている必要があります。訪問者(およびSilktide)が、リダイレクトされない暗号化されていないバージョンにアクセスしていないか確認してください。
フラグが付いたリソースが第三者によって提供されている
ページがリクエストするURLは、あなたが管理できます。プロバイダーがHTTPSに対応している場合は、参照先を https:// に変更してください。対応していない場合は、プロバイダーを置き換えます。意図的に暗号化されていないサブドメインやホストについては、を記録する際に、そのホスト名をチェックの対象外にできます。