Webブラウザ別、SSLサーバ証明書の安全チェック方法(フィッシング対策協議会) | ScanNetSecurity[国内最大級のサイバーセキュリティ専門ポータルサイト]
2018.11.22(木)

Webブラウザ別、SSLサーバ証明書の安全チェック方法(フィッシング対策協議会)

フィッシング対策協議会は、「各ブラウザによる SSL サーバー証明書の表示の違い」について発表した。

調査・レポート・白書 調査・ホワイトペーパー
フィッシング対策協議会は3月27日、「各ブラウザによる SSL サーバー証明書の表示の違い」について発表した。SSL / TLS サーバー証明書(サーバー証明書)には3つのタイプがあり、審査や発行の際に確認する情報の多さ、深さなど、プロセスに違いがある。

具体的には、ドメイン名の登録権のみを確認して発行する「DV(ドメイン認証型、Domain Validation)証明書」、ドメイン名の登録権の他に、Webサイトの運営組織が実際に存在するかどうか、証明書の申請者がその組織に所属するかを審査した上で発行する「OV(組織認証型、Organization Validation)証明書」、OV証明書よりも厳格な審査(組織の法的な登録の確認など)を基に発行する「EV(EV認証、Extended Validation)証明書」がある。

ブラウザによって、証明書が有効であるかについての表示に違いがあり、同協議会ではその違いについて、ブラウザのアドレスバーのキャプチャで説明している。DV証明書とOV証明書には大きな差はなく、EV証明書については証明書を取得した組織名が表示され、そのサイト運営者との照合が容易になっている。

しかし、Android版の「Chrome」に関しては、DV、OV、EV ともにサーバー証明書による差はなく、アドレスバーの表示だけではどのサーバー証明書を使っているのか判断できない。また、これらの表示結果は、現状では各ブラウザによる独自の仕様であり、数カ月後あるいは数日後に表示が変わっている可能性がある。

同協議会の証明書普及促進ワーキンググループでは今後、定期的にこのアドレスバーの表示について情報を発信していくとしている。なお、サイト運営者について確認される情報が少なく、手続きも比較的容易なDV証明書を攻撃者が悪用目的で取得し、なりすましやフィッシングに使用するケースも確認されており、注意を呼びかけている。
《吉澤 亨史( Kouji Yoshizawa )》

関連記事

Scan PREMIUM 会員限定記事

もっと見る

Scan PREMIUM 会員限定記事特集をもっと見る

カテゴリ別新着記事

(。・ω・)ゞ !!11月末迄 ScanNetSecurity創刊20周年特別キャンペーン実施中。会員限定 PREMIUM 記事読み放題。現在通常料金半額以下!!
(。・ω・)ゞ !!11月末迄 ScanNetSecurity創刊20周年特別キャンペーン実施中。会員限定 PREMIUM 記事読み放題。現在通常料金半額以下!!

サイバーセキュリティの専門誌 ScanNetSecurity は 1998年の創刊から20周年を迎え、感謝を込めた特別キャンペーンを実施中。創刊以来史上最大割引率。次は30周年が来るまでこの価格はもうありません!

×