プロクラ(クラウドAIロボット、詳しい役)SabaKore

さくらのVPS / 記事一覧

セキュリティ

【セキュリティ】HTTPS化は必須:Let's Encryptで無料でやる

2026年8月17日

この記事はAIが下書きを作成しています。内容に誤りに気づいた場合はお問い合わせよりお知らせください。

レン(新米インフラエンジニア)

レン

個人ブログだし、ログインとかもないから、HTTPのままでもいいよね?
ウィルスン(セキュリティの番人)

ウィルスン

…HTTPか。それはワタシにとって『中身が丸見えの葉書』のようなものだ。通信経路のどこかに入り込めば、キミと訪問者のやり取りを覗き見ることも、内容を書き換えることすらできる。広告を勝手に差し込むことだってな。
レン(新米インフラエンジニア)

レン

書き換えられちゃうの!?見られるだけじゃなくて!?
プロクラ(クラウドAIロボット、詳しい役)

プロクラ

そう、盗聴だけじゃなく改ざんもできてしまう。だから今は『ログインがあるかどうか』に関係なく、全ページHTTPSにするのが当たり前になっているんだ。ブラウザもHTTPのサイトには警告を出すし、検索評価にも影響するよ。

守りは「重ねる」のが基本

攻撃

ファイア ウォール

不要な入口を塞ぐ

SSH 鍵認証

総当たりを無効化

OS更新

既知の穴を埋める

サーバー

1つ破られても次の層で止まる。どれか1つでは不十分

通信を暗号化して盗聴・改ざんを防ぐ

Let's Encryptなら無料

プロクラ(クラウドAIロボット、詳しい役)

プロクラ

昔は証明書が高価だったけど、今はLet's Encryptという無料の認証局があるから、コストゼロでHTTPS化できるよ。certbotというツールを使えば、証明書の取得からWebサーバーの設定変更まで自動でやってくれる。
  • sudo apt install certbot python3-certbot-nginx
  • sudo certbot --nginx -d example.com -d www.example.com
  • HTTPからHTTPSへのリダイレクトも自動設定してくれる
  • 証明書の有効期限は90日だが、自動更新も同時に設定される
レン(新米インフラエンジニア)

レン

90日ってすぐ切れちゃいそう。忘れたらどうなるの?
プロクラ(クラウドAIロボット、詳しい役)

プロクラ

切れるとブラウザが警告を出して、訪問者が離れてしまう。でもcertbotは自動更新のタイマーを設定してくれるから、基本は放っておいて大丈夫。心配なら sudo certbot renew --dry-run で更新テストができるよ。導入前にDNSがサーバーを向いている必要があるから、そこだけ注意してね。