【とらすとあんかー】

トラストアンカー とは?

最終更新:
💡 証明書を検証する、事前に決めた信頼の起点

証明書の検証で、あらかじめ信頼すると決めた公開鍵などの情報。ルート証明書の形で提供されることがありますが、自己署名であることだけで信頼が成立するわけではありません。

📌 このページのポイント
トラストアンカー:事前の信頼を起点に事前に信頼した発行者名・公開鍵自己署名だけで信頼は成立しない署名を検証中間CAの証明書条件を確認し、その公開鍵を利用署名を検証サーバーなどの証明書時刻・制約・用途なども確認TLSでは接続したい名前との一致も確認有効な証明書 ≠ サイト内容の安全
矢印は上の公開鍵で下の証明書の署名を検証する関係です。証明書の発行順や、信頼が自己署名から自動で生じるという図ではありません。
ひよこ ひよこ
トラストアンカーって何?
ペンギン先生 ペンギン先生
証明書の検証で、出発点として信頼すると決めた公開鍵などの情報だよ。RFC 5280では信頼する発行者名、公開鍵アルゴリズム、公開鍵などを検証処理へ渡す。認証局という組織そのものと、検証に使う情報は分けて考えるんだ。
ひよこ ひよこ
ルート証明書とは違う?
ペンギン先生 ペンギン先生
自己署名のルート証明書の形で情報を提供することがある。でも仕様はその形式だけを前提にしていないよ。自己署名はその公開鍵で署名を確認できるという性質で、第三者から信頼される理由を自動で作るものではないんだ。
ひよこ ひよこ
では何を理由に信頼する?
ペンギン先生 ペンギン先生
検証する側が、信頼できる別の経路や管理方針で公開鍵などを受け取り、事前に信頼すると決める。相手が送った自己署名証明書を、ただ受け取っただけで信頼する仕組みではないよ。
ひよこ ひよこ
つながる署名があれば全部合格?
ペンギン先生 ペンギン先生
署名だけでは足りないよ。有効な時刻、認証局の制約、証明書の用途や適用するポリシーなどを確認する。TLSでは接続したいサービスの名前と証明書の名前が一致することも必要だね。
ひよこ ひよこ
HTTPSならサイト内容も安全?
ペンギン先生 ペンギン先生
接続先の識別と暗号化された通信が成立することと、サイトが正直で内容に危険がないことは別だよ。トラストアンカーや有効な証明書があっても、そのサイトのすべての主張を保証するわけではないんだ。
もっと詳しく知りたい人へ

自己署名のルートも検証対象のチェーンに含む?

RFC 5280の証明書パス検証では、トラストアンカーを自己署名証明書で提供する場合、その証明書自体は候補パスへ含めません。信頼情報として処理へ与えられます。画面で表示される証明書一覧と、仕様上の検証入力は区別してください。

ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「トラストアンカー」って出てきたら「証明書検証の事前の信頼情報」と思えばだいたいOK!自己署名というだけで信頼できるとは限らないよ。
📖 おまけ:英語の意味
「Trust Anchor」 = 信頼の錨・起点
💬 証明書をたどって検証するときに、あらかじめ信頼すると決めた起点を表します。署名の連鎖だけで、この起点の信頼を新しく作ることはできません。

参考資料

← 用語集にもどる