ブラウザーのセキュリティ設定と拡張機能
プライバシーを守るようにブラウザーを設定し、広告ブロッカーを使い、HTTPS Everywhereについて理解します。
「ブラウザーのセキュリティ設定と拡張機能」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
ブラウザが重要な攻撃対象領域である理由
Webブラウザは最もよく使われるアプリケーションであり、最も攻撃対象になりやすいものの1つです。ブラウザは信頼できないソース(Webサイト)からコードを実行し、機密データを扱い、ユーザーの認証情報やセッションに直接アクセスします。
ブラウザを最新の状態に保つ
ブラウザベンダーは、セキュリティパッチを頻繁にリリースします。古いブラウザは、ドライブバイダウンロードやサンドボックスエスケープなど、既知のエクスプロイトに対して脆弱な可能性があります。自動更新を有効にし、ブラウザの更新を決して遅らせないでください。
HTTPSのみモード
最新のブラウザはHTTPSのみモード(またはHTTPS Upgrades)に対応しています。有効にすると、ブラウザはHTTPサイトへの接続を拒否し、読み込む前に確認を求めます。これにより、平文接続で機密データを誤って送信することを防ぎます。
証明書の警告
ブラウザの証明書警告を決して無視しないでください。無効な証明書や一致しない証明書は、次のことを示している可能性があります。
- 期限切れまたは失効した証明書
- 自己署名証明書(MitMの可能性)
- ドメインの不一致(間違ったサイトやフィッシングサイトにアクセスしている)
回避するのは、安全であると確認済みの内部システムをテストするときだけにしてください。
プライバシーとセキュリティの設定
設定すべき主なブラウザ設定:
- フィッシングおよびマルウェア対策を有効にします
- サードパーティCookieをブロックします
- セーフブラウジング(Chrome)/強化型トラッキング防止(Firefox)を有効にします
- ブラウザでのパスワード保存を無効にします(専用のパスワードマネージャーを使用します)
- Webサイトに対する不要な権限(カメラ、マイク、位置情報)を無効にします
セキュリティ重視の拡張機能
推奨されるブラウザ拡張機能:
- uBlock Origin — 広告と悪意あるドメインをブロックします
- Privacy Badger — 目に見えないトラッカーをブロックします
- HTTPS Everywhere(現在はほとんどのブラウザに組み込まれています)
- Bitwarden — パスワードマネージャー
拡張機能が少ないほど攻撃対象領域は小さくなります。信頼でき、十分に評価されている拡張機能だけをインストールしてください。
拡張機能のセキュリティリスク
ブラウザ拡張機能はWebページに対する広範なアクセス権を持ち、次のことが可能です。
- すべての通信とフォーム送信を読み取る
- 入力中のパスワードを盗む
- ページに悪意あるコードを挿入する
悪意ある拡張機能は、正規のものに見えることがよくあります。権限を慎重に確認し、使っていない拡張機能は無効化または削除してください。
ブラウザのサンドボックス化
最新のブラウザは、各タブと拡張機能を別々のプロセスのサンドボックスで実行し、侵害されたWebコンテンツによる被害を限定します。レンダラープロセスのバグによってブラウザ全体が破壊されたり、OSに脱出したりすることは本来ありません。ただし、高度なエクスプロイトではサンドボックスエスケープが発生することがあります。
サイト分離
サイト分離(Chrome、Firefox)は、各オリジンを別々のプロセスで実行します。これにより、あるサイトの悪意あるJavaScriptが別のサイトのプロセスのメモリにアクセスするのを防ぎ、SpectreクラスのCPU脆弱性やサイト間のデータ窃取を軽減します。
JavaScriptとプラグインのリスク
JavaScriptは最新のWeb機能の大半を可能にする一方、Web攻撃の大半にも利用されます(XSS、ドライブバイダウンロード)。Flash(非推奨)のようなプラグインは、主要な攻撃経路でした。NoScript系のツールはデフォルトでJavaScriptをブロックします。極端な方法ですが、高セキュリティ環境では強力です。
分離のためのブラウザプロファイル
用途ごとに別のブラウザプロファイルやブラウザを使用すると、分離性を高められます。
- 仕事用プロファイル:企業サイト、オンラインバンキング
- 個人用プロファイル:ソーシャルメディア
- 調査用プロファイル:未知または疑わしいサイトへのアクセス
1つのプロファイルが侵害されても、他のプロファイルには影響しません。
クイックチェック:ブラウザーのセキュリティ
設定なしで悪意のあるドメインや広告をブロックするために広く推奨されているブラウザー拡張機能はどれですか?
レッスンのまとめ
ブラウザーは主要な攻撃対象です。常に最新の状態に保ち、HTTPS専用モードを有効にして、プライバシー設定を構成してください。uBlock Originのような信頼できる拡張機能を使用してください。拡張機能にはページへの広範なアクセス権があることに注意してください。ブラウザーのサンドボックス化とサイト分離により、Webベースのエクスプロイトによる被害を抑えられます。
よくある質問
「ブラウザーのセキュリティ設定と拡張機能」レッスンは無料ですか?
はい。「ブラウザーのセキュリティ設定と拡張機能」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「ブラウザーのセキュリティ設定と拡張機能」で何を学びますか?
プライバシーを守るようにブラウザーを設定し、広告ブロッカーを使い、HTTPS Everywhereについて理解します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「ブラウザーのセキュリティ設定と拡張機能」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- ブラウザーのセキュリティ設定と拡張機能
- トラッキング、Cookie、フィンガープリンティング
- VPN:保護できるものとできないもの
- オペレーショナルセキュリティ(OPSEC)の基礎