Windows 11/10のルート証明書とは?仕組みから偽証明書の危険性まで徹底解説
証明書とは、受信したメッセージが本物であり、途中で改ざんされていないことを保証する「確認印」のようなものです。ただし残念ながら、この確認自体を偽装する手口も実際に存在します。有名な例としては、Lenovo製PCに仕込まれた「SuperFish」証明書問題が挙げられます(詳細は後述)。この記事では、Windowsにおけるルート証明書とは何か、そしてそれを更新すべきかどうかを解説します。Windows Updateでは常に「重要度の低い更新」として表示されるため、扱いに迷っている方も多いのではないでしょうか。

公開鍵暗号方式の仕組み
ルート証明書を理解する前に、まずウェブサイトとブラウザ間、あるいは個人間のメッセージ通信において、暗号技術がどのように機能しているのかを見ておきましょう。
暗号化方式には多くの種類がありますが、中でも特によく使われているのが次の2つです。
- 共通鍵暗号方式(対称暗号):1つの鍵だけで暗号化と復号を行う方式。主にメール通信などで利用されます。
- 公開鍵暗号方式(非対称暗号):2つの鍵を使用する方式。片方の鍵で暗号化し、もう片方の鍵で復号します。
公開鍵暗号方式では、「公開鍵」と「秘密鍵」のペアが使われます。どちらの鍵でもデータの暗号化・復号は可能ですが、通信を成立させるには両方が欠かせません。公開鍵は誰でも閲覧でき、メッセージの発信元が本当に表示通りの相手であるかを検証するために用いられます。送信者は公開鍵でデータを暗号化して受信者へ送り、受信者は自分だけが持つ秘密鍵でそれを復号します。こうして信頼関係が確立され、以降の通信が続けられていくのです。
公開鍵にも秘密鍵にも、EquifaxやDigiCert、Comodoといった証明書発行機関(CA)に関する情報が含まれています。OSがその発行機関を信頼できると判断すれば、ブラウザとウェブサイトの間でメッセージのやり取りが行われます。逆に、証明書発行機関の特定に問題がある場合や、公開鍵の有効期限が切れている・破損している場合には、「このWebサイトのセキュリティ証明書に問題があります」といった警告が表示されます。
公開鍵暗号方式をイメージしやすくするために、銀行の貸金庫を思い浮かべてください。貸金庫には2つの鍵があり、1つは支店長が、もう1つは利用者が持っています。両方の鍵を揃えて初めて庫が開く仕組みです。同様に、任意のウェブサイトとの接続を確立する際にも、公開鍵と秘密鍵の両方が使われます。
Windows 11/10のルート証明書とは
ルート証明書とは、ブラウザに対して「この通信は本物である」と伝える、最上位レベルの証明書です。通信が正当なものかどうかの判断は、証明書発行機関の識別に基づいています。Windows OSは複数のルート証明書をあらかじめ「信頼済み」として登録しており、ブラウザはこれらを利用して各ウェブサイトと安全に通信できるようになっています。
ルート証明書は、ブラウザとウェブサイト間の通信を暗号化するとともに、その配下にある他の証明書も自動的に有効化します。つまり、証明書には枝葉のように多くの階層が存在するのです。例えばComodoの証明書がインストールされている場合、トップレベルの証明書がブラウザとウェブサイトの暗号化通信を可能にし、その枝として含まれるメール用証明書も、OSがルート証明書を信頼済みとマークしているため、ブラウザやメールクライアントによって自動的に信頼されます。
さらにルート証明書は、あるウェブサイトとの通信セッションを開いてよいかどうかを判定する役割も担っています。ブラウザがウェブサイトにアクセスすると、サイト側は公開鍵を提示します。ブラウザはこの鍵を分析し、証明書発行機関はどこか、その機関はWindowsにとって信頼できるか、証明書の有効期限は切れていないか、などを確認してから通信を開始します。何か一つでも不備があれば警告が表示され、ブラウザはそのウェブサイトとの通信をすべてブロックすることもあります。
反対に、すべてが正常であれば、ブラウザは暗号化された状態でメッセージの送受信を継続します。受信のたびに、ブラウザは自身の秘密鍵でメッセージを復号し、偽のメッセージではないかを確認します。秘密鍵で復号できた場合のみ応答する仕組みのため、通信の継続には必ず両方の鍵が必要であり、しかも全通信が暗号化された状態で行われるのです。
偽のルート証明書の危険性
企業やハッカーなどがユーザーを騙そうとした事例も、実際に存在します。近年話題になったのが、無効な証明書がルート証明書として信頼されてしまった「SuperFish」事件です。Lenovoの一部のパソコンにプリインストールされたSuperFishアドウェアは、正当に見えるルート証明書をインストールし、ブラウザがウェブサイトと通信できるように見せかけました。しかし、その暗号化システムは極めて脆弱で、第三者に簡単に盗み見される恐れがありました。
Lenovoは「ユーザーのショッピング体験を向上させたい」と説明しましたが、結果的にはネット上を徘徊するハッカーたちにユーザーの個人情報を晒すことになってしまいました。流出の可能性があったのは、クレジットカード情報や社会保障番号など、あらゆるプライベートデータです。Lenovo製のPCをお使いの場合は、ブラウザの信頼済み証明書リストを確認し、このアドウェアがインストールされていないかチェックしましょう。もし見つかったら、該当する証明書を削除し、Windows Defenderを最新の状態に更新してスキャンを実行してください。Lenovo公式からは自動削除ツールもリリースされています。
なお、未署名または信頼できないWindowsルート証明書は、「Root Certificates Scanner」や「SigCheck」などの専用ツールでチェックできます。
まとめ
ルート証明書は、ブラウザがウェブサイトと安全に通信するために不可欠な存在です。不安になるあまり信頼済み証明書をすべて削除してしまうと、あらゆるサイトで「信頼されていない接続です」という警告が出続けることになります。もし必要なルート証明書が不足していると思われる場合は、Microsoft Windowsルート証明書プログラムを通じて、信頼されたルート証明書をダウンロードできます。
また、時々Windows Updateの「重要度の低い更新」を確認し、ルート証明書の更新がないかチェックする習慣をつけましょう。更新が必要な場合は、必ずWindows Update経由で入手し、サードパーティのサイトからダウンロードしないことが大切です。
偽の証明書も存在しますが、遭遇する可能性は限定的です。Lenovoの事例のようにPCメーカーが信頼済みルート証明書リストに不正な証明書を追加した場合や、インターネット上の第三者サイトからルート証明書を勝手にダウンロードした場合に起こり得ます。自分で探してインストールするよりも、Microsoftに任せる方が安全です。ルート証明書が信頼できるかどうかは、証明書ファイルを開いて発行機関名を検索すれば確認できます。発行機関が知名度のある信頼できる組織ならインストール・保持しても問題ありませんが、発行元が不明な証明書は削除するのが賢明です。
今後数週間以内に、信頼されたルート証明書の管理方法についてもご紹介する予定です。
-
インテル製グラフィックス向け「Modern Windows Driver」とは?UWDの特徴と対応GPU一覧を徹底解説
MicrosoftはユニバーサルWindowsアプリという概念を提唱しただけでなく、同じ考え方をドライバーの世界にも持ち込みました。その始まりとなったのは、オーディオ用クラスドライバーのアーキテクチャを標準化する「Universal Audio Architecture」です。そして現在では、多くのOEMメーカーがこの仕組みをグラフィックスドライバーにも採用しています。本記事では、グラフィックス向けの「Intel Modern Windows Drivers(インテル・モダンWindowsドライバー)」について詳しく解説します。 Windows 10 October 2018 Update以降
-
Windows 10の「Webサイト用アプリ」とは?仕組みと使い方を徹底解説
最近Windows 10の設定アプリをじっくり眺めたことがある方なら、「Webサイト用アプリ(Apps for websites)」というカテゴリーに気づいたかもしれません。しかし、そこにはほとんど、あるいはまったくアプリが表示されておらず、この機能が実際に動作する場面を見たことがないという人も多いでしょう。実は「Webサイト用アプリ」は、Anniversary Update(周年アップデート)で導入された、便利でありながらあまり知られていないWindows 10の隠れた機能なのです。「Webサイト用アプリ」の基本的な仕組み設定ページでは、この機能について「一部のWebサイトはアプリまたはブラ