ブラウザのアドレスバーに表示される鍵マーク。「通信が暗号化されている印」と理解している人が多いと思いますが、それは半分です。もう半分の、むしろ重要な意味は「通信相手が本物であることを確認できた印」です。
暗号化がどれだけ強くても、暗号で守った通信の相手が攻撃者の偽サイトだったら意味がありません。この「相手は本物か」を保証しているのが証明書と、それを支えるPKI(Public Key Infrastructure:公開鍵基盤)という社会的な仕組みです。この記事では、鍵マークの裏側で毎回起きていることと、それが企業の実務にどうつながるかを解説します。
証明書——公開鍵に付く「身元保証書」
公開鍵暗号の世界には、実は大きな抜け穴がありえます。公開鍵は誰でも配れるので、攻撃者が「私は御社の銀行です」と偽の公開鍵を配ったら、利用者は偽物と安全に暗号通信をしてしまうのです。暗号は完璧に機能したまま、中身は全部攻撃者に読まれる——笑えない状況です。
これを防ぐのがサーバー証明書です。証明書は「この公開鍵は、確かにこのドメイン(例:example.co.jp)の運営者のものです」という身元保証書で、認証局(CA:Certificate Authority)と呼ばれる第三者機関が電子署名をして発行します。
ブラウザは接続のたびに、サイトが提示する証明書を検証しています。署名したCAは信頼できるか、証明書のドメインは今アクセスしているドメインと一致するか、有効期限は切れていないか。すべて通って初めて、鍵マークが表示されます。
PKI——信頼の連鎖という社会インフラ
では、そのCAは誰が信頼するのでしょうか。答えは「さらに上位のCAが署名する」。この連鎖をたどると、最上位のルート認証局に行き着きます。ルート認証局の証明書は、OSやブラウザにあらかじめ組み込まれており、ここが信頼の起点です。
ルートCA→中間CA→各サイトの証明書、という信頼の連鎖(トラストチェーン)全体を運用する仕組みがPKIです。技術というより、認証局の審査基準・監査・失効の仕組みまで含めた社会インフラと言ったほうが実態に近いでしょう。
企業にとってPKIは「ブラウザの話」にとどまりません。社内システムのHTTPS化、VPN接続の認証、電子契約、コード署名、メール署名——社内のあちこちに証明書は存在します。そして証明書には必ず有効期限があります。「ある朝、社内システムに誰も入れなくなった。原因は証明書の期限切れ」という事故は、規模を問わずどの会社でも定番です。誰が・どこの・いつ切れる証明書を管理しているのか。この台帳があるかどうかが、PKI運用の実力です。
なぜこれがPQC移行の話につながるのか
証明書の管理台帳の話を長めにしたのには理由があります。これがそのまま耐量子暗号(PQC)移行の出発点になるからです。
証明書の中身は公開鍵と署名——つまりRSAや楕円曲線暗号そのものです。量子コンピュータの脅威に備えて暗号を入れ替えるということは、実務としては社内のTLS設定と証明書を洗い出し、計画的に更新していくことを意味します。
- 自社が持つ証明書はどこに何枚あるか(Webサーバー、VPN、社内システム、コード署名……)
- それぞれ、どの暗号方式・鍵長を使っているか
- 発行元はどこで、いつ切れて、更新の権限は誰にあるか
この棚卸しは、PQCが来なくても期限切れ事故の防止として今すぐ役に立ちます。そしてPQC移行が本格化したとき、台帳のある会社とない会社では、スタートラインがまるで違います。鍵マークの裏側の仕組みを知ることは、次の10年の暗号世代交代への準備そのものなのです。