0Pricing
Cryptology Academy · レッスン

認証局と信頼チェーン

ルートCA、中間CA、そしてブラウザーが証明書を検証する仕組みを学びます。

「認証局と信頼チェーン」はCoddyKit上の無料Cryptology Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCryptology Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cryptology Academyコースには全4レッスンが含まれています。

ようこそ

認証局はインターネットにおける信頼の基盤です。このレッスンでは、ルートCA、中間CA、リーフ証明書がどのように信頼チェーンを形成するかを確認します。

ルートCA

ルートCAは自己署名されています:Issuer == Subject。ルートCAの秘密鍵は、複数の安全な施設にあるHSMでオフライン保管されます。主要なブラウザーから信頼されているルートCAは約150あります。

ルートCAの信頼ストア

ブラウザーとOSは、信頼するルートCA証明書の一覧を管理しています。ChromeはGoogleのRoot Storeを使用します。Firefoxには独自のストアがあります。macOSとWindowsはOSの信頼ストアを使用します。Mozillaのストアは公開監査を受けています。

中間CA

ルートCAは中間CA証明書に署名します。実際の証明書への署名は中間CAが行います。これにより、ルートCAの秘密鍵をオフラインに保てます。中間CAが侵害されても、ルートCAが直接さらされることはありません。

証明書チェーン

リーフ証明書(your.domain.com) → 中間CAによる署名 → ルートCAによる署名 → 自己署名(信頼の基点) ブラウザーは、信頼されたルートまでチェーン内の各署名を検証します。

チェーン検証アルゴリズム

1. 中間CAの公開鍵でリーフ証明書の署名を確認します。 2. ルートCAの公開鍵で中間証明書の署名を確認します。 3. ルートCAが信頼ストアに存在することを確認します。 4. 有効期間を確認します。 5. 失効状態を確認します。

ドメイン認証(DV)とOV・EVの違い

DV:CAはドメインの管理権限だけを検証します(自動)。OV:組織の身元を検証します(手動審査)。EV:より厳格な検証を行います。以前はブラウザーのアドレスバーに会社名が表示されていました。Let's Encryptが発行するのはDVのみです。

Let's EncryptのACMEプロトコル

ACMEはDV証明書の発行を自動化します: 1. クライアントがドメインの証明書を要求します。 2. CAがチャレンジを発行します(HTTP-01:/.well-known/にトークンを配置します)。 3. クライアントが管理権限を証明します。 4. CAが署名し、90日間有効な証明書を返します。

証明書ピンニング

アプリは特定の証明書または公開鍵のハッシュをピン留めします。サーバーが異なる証明書を提示すると(CAによって署名されている場合でも)、接続は失敗します。CAの侵害による攻撃を防げますが、ローテーションが難しくなります。

CAの侵害:DigiNotar(2011年)

DigiNotarが侵害され、Google.com向けの不正な証明書が発行されました。イランではそれらを使ってユーザーに対する中間者攻撃が行われました。DigiNotarは信頼ストアから削除され、直ちに運用を停止しました。

Certificate Transparency(CT)

CTログは、発行されたすべての証明書を記録する公開の追記専用Merkle木です。CAは発行前に証明書を提出する必要があります。ブラウザーはSCT(CTログへの登録を証明する情報)を要求します。これにより、不正に発行された証明書を検出できます。

クイックチェック

ルートCAは、リーフ証明書に直接署名せず、中間CAを使用するのはなぜですか?

まとめ

CAの信頼チェーンが明確になりました。次は、侵害された証明書をCRLとOCSPによってどのように失効させるかを学びます。

よくある質問

「認証局と信頼チェーン」レッスンは無料ですか?

はい。「認証局と信頼チェーン」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cryptology Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cryptology Academyコースには全4レッスンが含まれています。

「認証局と信頼チェーン」で何を学びますか?

ルートCA、中間CA、そしてブラウザーが証明書を検証する仕組みを学びます。 ブラウザで直接実行するハンズオンコードでCryptology Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cryptology Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCryptology Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。

「認証局と信頼チェーン」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCryptology Academyレッスンでコードを書いて実行できますか?

はい。すべてのCryptology Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. 証明書とは:X.509の構造
  2. 認証局と信頼チェーン
  3. 証明書の失効:CRLとOCSP
  4. OpenSSLで自己署名証明書を作成する
← Cryptology Academyに戻る