本文へスキップ

HSTSプリロードとは?

えいちえすてぃーえすぷりろーど

HSTSプリロードとは、ウェブブラウザに事前登録することでHTTPS接続を強制する仕組みで、最初の通信からセキュアな接続を保証します。

HSTSプリロード(HSTS Preload)とは、HTTP Strict Transport Security(HSTS)の仕組みをブラウザに事前登録することで、そのドメインへのアクセスを常にHTTPSで行わせる技術です。通常のHSTSはサーバーへの初回アクセス後にブラウザが設定を学習しますが、プリロードではブラウザ自体にリストが組み込まれているため、初回接続からHTTPSが強制されます。

HSTSの仕組みは、サーバーが「Strict-Transport-Security」レスポンスヘッダーをブラウザに送信し、指定した期間(max-age)だけHTTPS接続を強制するものです。しかし通常のHSTSでは最初のHTTPリクエストが攻撃(SSLストリッピング)に使われるリスクが残ります。プリロードはこの初回リクエストの脆弱性を根本的に解消します。

プリロードリストへの登録には以下の条件を満たす必要があります。

  • 有効なSSL/TLS証明書を持つこと
  • 全サブドメインを含めたHTTPSリダイレクトが設定されていること
  • max-ageが1年(31536000秒)以上であること
  • includeSubDomainsとpreloadディレクティブを含むHSTSヘッダーが設定されていること

登録はhstspreload.orgから申請でき、Chrome・Firefox・Safari・Edgeなど主要ブラウザが共有するリストに追加されます。一度登録すると削除に時間がかかるため、サブドメインすべてでHTTPSを維持できることを事前に十分確認することが重要です。

使い方・例文

銀行や決済サービスのドメインがHSTSプリロードリストに登録されており、ユーザーがURLバーにhttp://と入力しても、ブラウザが自動的にhttps://として接続する場面で登場します。

この用語をシェア

𝕏 でポスト LINE

最終更新:

関連用語