【サーティフィケートトランスペアレンシー】

Certificate Transparency(証明書透明性) とは?

最終更新:
💡 証明書の発行を、公開ログで見張る

TLS証明書やその発行前の情報を公開ログに記録し、証明書の発行を監視・監査できるようにする仕組み。知らない証明書の発行を発見する手掛かりになる。

📌 このページのポイント
公開ログで証明書の発行を監視認証局(CA)公開ログ発行前情報SCTを返すSCT=期限内に記録する約束Webサーバーブラウザ証明書・SCTブラウザはCTポリシーに照らして確認監視者は公開ログで知らない発行を調べる
公開の信頼された証明書にCT要件が適用される例。SCTの確認と、公開ログを調べる監視は役割が異なる。
ひよこ ひよこ
普通の証明書の確認と何が違うの?
ペンギン先生 ペンギン先生
証明書が信頼する認証局から発行されたかを確かめるだけでは、その発行がドメイン所有者の知らないものかはわからないよ。CTは発行情報を公開し、外から監視できるようにするんだ。
ひよこ ひよこ
全部の証明書が必ず記録されるの?
ペンギン先生 ペンギン先生
ブラウザの要件には適用範囲があるよ。たとえばChromeのCTポリシーは公開の信頼された証明書が対象で、社内の独自の認証局の証明書などに同じ要件を一律に当てはめるわけではないんだ。
ひよこ ひよこ
SCTって記録済みの証明なの?
ペンギン先生 ペンギン先生
SCTは、ログが決められた期限内に記録するという署名付きの約束だよ。認証局が発行前の証明書情報をログへ送り、受け取ったSCTを証明書に組み込む流れがある。SCTだけで、すでに記録されたことを証明するわけではないんだ。
ひよこ ひよこ
ブラウザは毎回ログを読みに行くの?
ペンギン先生 ペンギン先生
CTポリシーを満たすSCTを確認するよ。SCTは証明書に含めたり、TLSの通信で届けたりできる。一方、監視者は公開ログを調べて、知らない証明書の発行がないか確認するんだ。
ひよこ ひよこ
ログに載っていれば安心なの?
ペンギン先生 ペンギン先生
記録されていても不正に発行された可能性はあるし、サイトの内容が安全とも限らないよ。ログは追記型で、記録の書き換えなどを暗号学的に検証できる設計になっている。監視・監査によって問題を見つけるための基盤なんだ。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「Certificate Transparency」って出てきたら「証明書の発行を公開ログで監視する仕組み」と思えばだいたいOK!
📖 おまけ:英語の意味
「Certificate Transparency」 = 証明書透明性
💬 Transparencyは「透明性」。証明書の発行を外から確認しやすくする仕組みだよ。

参考資料

← 用語集にもどる