メインコンテンツへ
短.be

HSTS

HTTP Strict Transport Security の略。ブラウザに HTTPS 接続を強制するセキュリティ機構。中間者攻撃の防止に効果的。

2026年5月1日 · 約 1 分で読めます

セキュリティ

HSTS (HTTP Strict Transport Security) とは、 Web サーバーがブラウザに対して「以降のアクセスはすべて HTTPS で行ってください」と指示するセキュリティ機構です。 Strict-Transport-Security HTTP レスポンスヘッダーで設定し、 RFC 6797 で標準化されています。

HSTS が解決する問題は、 HTTP から HTTPS へのリダイレクト時に発生する中間者攻撃 (MITM) のリスクです。ユーザーが http://example.com にアクセスすると、サーバーは https://example.com にリダイレクトしますが、この最初の HTTP リクエストは暗号化されていないため、攻撃者に傍受される可能性があります。 HSTS が設定されたサイトでは、ブラウザが HTTP アクセスを自動的に HTTPS に変換するため、暗号化されていない通信が一切発生しません。

HSTS ヘッダーの設定例は Strict-Transport-Security: max-age=31536000; includeSubDomains; preload です。 max-age はポリシーの有効期間 (秒、 31536000 = 1 年) 、 includeSubDomains はサブドメインへの適用、 preload はブラウザの HSTS プリロードリストへの登録申請を示します。プリロードリストに登録されると、ユーザーが一度もサイトにアクセスしていなくても HTTPS が強制されます。

HSTS 導入時の注意点として、 HTTPS の設定に問題がある状態で HSTS を有効にすると、サイトにアクセスできなくなるリスクがあります。まずは max-age を短く (例: 300 秒) 設定してテストし、問題がないことを確認してから段階的に延長するのが安全です。関連書籍は Amazon でも探せます。

X でシェアはてブ

この記事は役に立ちましたか?

関連用語

関連記事

よくある質問

HSTS を設定するとどのような効果がありますか?
ブラウザが自動的に HTTP リクエストを HTTPS にアップグレードするため、中間者攻撃や SSL ストリッピング攻撃を防止できます。初回アクセス以降は常に HTTPS で接続されます。
HSTS プリロードリストとは何ですか?
ブラウザに事前登録された HSTS 対応ドメインのリストです。登録すると、初回アクセス時から HTTPS が強制されます。 hstspreload.org から申請できます。

知識を、実際のリンクで。

無料で URL を短縮する