0Pricing
Cryptology Academy · レッスン

暗号技術のないインターネット

すべてのインターネット通信が読めてしまう世界を想像し、暗号技術が何を防いでいるのかを理解します。

「暗号技術のないインターネット」はCoddyKit上の無料Cryptology Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCryptology Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cryptology Academyコースには全4レッスンが含まれています。

平文HTTPの実態

HTTP(HyperText Transfer Protocol)は、暗号化なしで1990年代初頭に設計されました。すべてのリクエストとレスポンスが、人間が読めるテキストとしてネットワーク上を送信されます。

つまり、あなたとサーバーの間にいるルーター、ISP、攻撃者は誰でも、ログイン認証情報、個人情報、訪問したすべてのページの内容を読み取れます。

中間者攻撃の解説

中間者(MITM)攻撃では、攻撃者が通信する2者の間に入り、通信を中継しながら内容を読み取ったり変更したりする可能性があります。暗号化されていないネットワークでは、特別な手間すら必要ありません。

攻撃者はすべてのデータを閲覧し、レスポンスに悪意あるコンテンツを注入したり、銀行振込の送金先を変更するなど、フォーム送信の内容を気付かれないように書き換えたりできます。

コーヒーショップのWi-Fiでの盗聴

公衆Wi-Fiネットワークは、共有型のブロードキャスト媒体です。暗号化されていない一般的なオープンWi-Fiネットワークでは、Wiresharkなどのツールを使って、接続中のすべてのデバイスが他のデバイスのパケットを取得できます。

HTTPSが普及する前の時代には、コーヒーショップでパケットスニファを使うだけで、近くにいる多数の利用者からログインセッションを盗み、メールを読み、パスワードを取得できました。

暗号化されていないFTPの認証情報

FTP(File Transfer Protocol)は、ユーザー名とパスワードの両方を平文で送信します。ログイン中にパケットを1つ取得するだけで、完全な認証情報が明らかになります。

それでもFTPサーバーは2000年代に入っても長く一般的に使われ、現在も一部が残っています。SFTP(SSH File Transfer Protocol)とFTPS(FTP over TLS)は、認証情報とデータの両方を暗号化する安全な代替手段です。

DNSSECなしのDNSポイズニング

DNSはドメイン名をIPアドレスに変換します。DNSSEC(DNS Security Extensions)がなければ、DNS応答は認証されず、偽造される可能性があります。

攻撃者はDNSキャッシュを汚染し、「mybank.com」と入力したユーザーを攻撃者が管理する悪意あるサーバーへリダイレクトできます。そのサーバーは、認証情報を取得してから本物の銀行へ転送できます。

暗号化なしで設計されたメール

メール送信プロトコルであるSMTPは、セキュリティ機能なしで1982年に設計されました。メールは受信者に届くまで複数のサーバー(メールリレー)を経由し、各ホップでメッセージを読み取ったり変更したりできました。

SMTP接続でTLSを使わず、PGPのようなエンドツーエンド暗号化もなければ、メールは本質的に葉書と同じです。取り扱う人は誰でも書かれた内容を読めます。

セッションハイジャックとFiresheep

2010年、ある開発者が、オープンWi-Fiネットワーク上でのセッションCookieの窃取を自動化するFirefox拡張機能、Firesheepを公開しました。ワンクリックで、他人のFacebook、Twitter、Amazonアカウントにログインできました。

Firesheepを使うのに技術的な知識は必要ありませんでした。Wi-Fi上でブロードキャストされる暗号化されていないセッションCookieを取得し、攻撃者にハイジャック可能なアカウントの一覧を表示しました。

初期のEコマースの危険性

HTTPSが標準になる前、初期のEコマースサイトはクレジットカード番号を平文のHTTP POSTリクエストで送信していました。ネットワークトラフィックを監視する攻撃者は、カード番号を大規模に取得できました。

初期のオンラインショッピングでは、利用者はサイトが正規のものであり、誰にも監視されていないと信頼する必要がありました。どちらの前提も頻繁に誤っており、1990年代後半には大規模な不正利用被害につながりました。

暗号化されていないネットワークで攻撃者ができたこと

暗号化されていないネットワークでは、攻撃者はすべての通信を読み取り、セッションCookieを盗んでユーザーになりすまし、Webページに悪意あるスクリプトを注入し、パスワードや認証情報を取得し、MITMによってユーザーをフィッシングサイトへリダイレクトできました。

大規模な監視も極めて簡単でした。攻撃者が主要なインターネットエクスチェンジにアクセスできれば、検知されることなく何百万人ものユーザーを同時に監視できました。

HTTPSがもたらした変革

HTTPSはTLSを使って通信を暗号化し、盗聴、改ざん、なりすましを防ぎます。Googleが2014年にHTTPSを検索順位のシグナルにすると発表したことで、普及が劇的に加速しました。

2024年までに、Webトラフィックの95%以上が暗号化されています。2016年に開始されたLet's Encryptによって、すべてのWebサイト所有者が無料のTLS証明書を利用できるようになり、導入のコスト障壁がなくなりました。

今日への教訓:多層防御

暗号化されていないインターネット通信の歴史は、セキュリティに複数の層が必要な理由を示しています。1つの対策が失敗しても、他の対策によって被害を抑えられるようにする必要があります。

現代のネットワークは、TLS、DNSSEC、証明書の透明性、HSTS、認証付き暗号を組み合わせ、ある対策の弱点を別の対策の強みで補う、重層的な保護を構築しています。

平文通信の危険性クイズ

暗号化されていない通信の危険性についての理解度をテストします。

要点:暗号化されていないインターネット

暗号技術がなければ、インターネット上のあらゆる通信は、送信者と受信者の間の経路上にいる誰からも見えてしまいます。MITM攻撃、セッションハイジャック、認証情報の窃取、DNSポイズニングは、暗号化されていないネットワーク上では簡単に実行できました。

HTTPSとTLSは、インターネットをブロードキャスト媒体から、プライベートな通信が可能なシステムへと変えました。HTTPからHTTPSへの移行は、インターネット史上最も重要なセキュリティ改善の1つです。

よくある質問

「暗号技術のないインターネット」レッスンは無料ですか?

はい。「暗号技術のないインターネット」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cryptology Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cryptology Academyコースには全4レッスンが含まれています。

「暗号技術のないインターネット」で何を学びますか?

すべてのインターネット通信が読めてしまう世界を想像し、暗号技術が何を防いでいるのかを理解します。 ブラウザで直接実行するハンズオンコードでCryptology Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cryptology Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCryptology Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。

「暗号技術のないインターネット」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCryptology Academyレッスンでコードを書いて実行できますか?

はい。すべてのCryptology Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. メッセージングアプリの暗号化
  2. 銀行が取引を保護する仕組み
  3. 暗号技術のないインターネット
  4. デジタルライフと暗号技術
← Cryptology Academyに戻る