ログインしてさらにmixiを楽しもう

コメントを投稿して情報交換!
更新通知を受け取って、最新情報をゲット!

Webプログラミングについて語るコミュのSSLの実装方法についてご意見下さい

  • mixiチェック
  • このエントリーをはてなブックマークに追加
ログイン認証を伴うWebサイトで
必須入力項目では無いものの、
住所・氏名などの個人情報を扱います。
この入力フォームの情報のやり取りをSSLを使って
盗聴防止したいと考えています。

必然的にログインのユーザIDやパスワードが
盗聴されますと、個人情報が漏れますので
ログイン認証にもSSLを適用したいと
考えています。

※サーバはレンタルサーバ(共有サーバ)です。
※地域限定ユーザ(市内、広くても県内ユーザ)の、
 小規模な商用利用を前提に考えております。

そこで質問なのですが、
(1)SSLの実装は、第3者認証局に
   有料で申請するしかないですよね?
(2)第3者認証局を比較検討された
   ご経験が御座いましたら、選択の観点を
   教えて下さい。
   価格がピンキリなのは、機能差でなくブランドバリューと
   考えて問題無いでしょうか?
(3)第3者認証局と有料の契約した場合、
   全ページ、SSL通信だな!!
   と思ってしまうのですが、
   他のサイトを見ますと、実際にはそうではありません。
   SSLで通信するページとそうでないページに分けるのは、
   料金面で何かあるのでしょうか?
   それとも、レスポンスタイムに要因があるのでしょうか?
   もしくは、他に要因があるのでしょうか?
(4)他にも実際にSSLを適用された方の
   ご忠告などございましたら、是非教えて下さい。


宜しくお願い致します。

コメント(12)

既存のSSLの実装を利用するだけだよね。
トピック名見て自分で作るのかと勘違いした。
Cappuccinoさん

大袈裟な題名で混乱させてしまいました。

>既存のSSLの実装を利用するだけだよね。
そうです。既存のSSLの実装を利用する上での
ノウハウを教えて頂きたく、お願い致します。
>YamaHiroさん

質問に対する回答ではないので恐縮ですが

レンタルサーバによって導入可能なSSLが共用SSLのみ、専用SSLのみといった制約がついていることがありますので確認して下さい

その上でレンタルサーバや認証局に電話で”〜こういった事例なんですが、どれがいいでしょう?”と聞いてみることをお薦めします


なお、(3)についてはサーバの設定なのでサーバ管理者と協議してください
Cappuccinoさん
別に、実装って「自分で作る」って意味だけじゃないし。
例)
http://www.verisign.co.jp/training/courses/vca.html
ベリサイン社のデジタル証明書/PKIソリューションであるベリサイン マネージドPKI を実装・管理するために必要とされるスキルを習得するための2日間のコースです。


YamaHiroさん

>(1)SSLの実装は、第3者認証局に
>   有料で申請するしかないですよね?

いいえ。SSLを実装するだけであれば「オレオレ証明書」といったように
自分自身を認証局とすることが可能です。
(通信を暗号化することはできます)
ただしその暗号化の信用度は別問題

>(2)
>   価格がピンキリなのは、機能差でなくブランドバリューと
>   考えて問題無いでしょうか?

要するに認証局というのは「世の中で認証局としての価値があるところ」
にやってもらわないと意味がなく、その判断基準は
あらかじめ「ルート証明書」に組み込まれているか?
http://e-words.jp/w/E383ABE383BCE38388E8A8BCE6988EE69BB8.html
などの基準があります。

たとえばGeoTrustという認証局がありましたが
http://akionweb.com/archives/2005/01/aussl.shtml
こういったように一部の端末に組み込まれない、という場合も
あることはあります(現在はその会社は社名も変わりましたし、対応してますが)

> (3)

まあ負荷はあるだろうね。あとは一時期SEO関連に問題があったらしい。
たぬぽ  さん

>レンタルサーバによって導入可能なSSLが共用SSLのみ、専用SSLのみといった制約がついていることがありますので確認して下さい

レンタルサーバ側は、独自ドメインを取得して
勝手にSSLやって下さい。って感じなんです。

>その上でレンタルサーバや認証局に電話で”〜こういった事例なんですが、どれがいいでしょう?”と聞いてみることをお薦めします

どこにするかが、第1の課題ではありますが、
候補を挙げて電話して比較してみるのがいいのかも知れませんね。
有難うございました。


KIDD さん
>「オレオレ証明書」
そんなのも「アリ」なんですね。
実は、ちょっと迷ったりします。


>あらかじめ「ルート証明書」に組み込まれているか?
その点は、おさえてました。
お金払うなら、ルートですね。


>たとえばGeoTrustという認証局がありましたが
そうでうね。V社が高いのでGeoTrustも候補ですね。

って、V社に買収されてるじゃないですか〜!!
(すみません。)

>まあ負荷はあるだろうね。あとは一時期SEO関連に問題があったらしい。
決定打があれば、また教えて下さい。


(3)につきましては、なんだかすっきりしません。
このまま行くとなんだかはっきり分らないけど、
一部の必要なページだけSSLにしてしまいそうです。
また情報あれば、教えて下さい。

皆様、ご教授有難うございました。




>>「オレオレ証明書」
> そんなのも「アリ」なんですね。
> 実は、ちょっと迷ったりします。

あくまでもSSLという技術が可能であると述べただけで、
それをサービスで使おうという考え方はするべきではないと思います。
(極論ですが、だったらSSL使わない方がいい)

たとえば先に例に出したau携帯の例ですが、信用できないサイトは
「つなげようとしない」というブラウザも存在します。
IEの7も基本的には接続を推奨しない旨のメッセージが出ます。

それでもよければ、どうぞ。

参考)オレオレ証明書
http://cl.pocari.org/2005-01-18-1.html
(3)について補足すると

SSL以外で接続させたくない場合は".htaccess"を使うことで解決できます

詳しくは以下のページにて解説している方がいらっしゃいますので参考にしてください
http://yukotan.blogspot.com/2005/10/ssl.html
KIDD さん
サイト見ました。

「オレオレ証明書」
「俺!俺だよ!」と言っている電話を自分の家族だと認識することに等しい。
とのことでした。

このサイトの1番目のリンク先で
広島市と高知県のサイトが「オレオレ証明書」 で
直接問い合わせされ、担当者が少しずつメッタ切りにされていく
電話口のやりとりが超リアルで、恐ろしいかったです。

4 KIDDさん
> 別に、実装って「自分で作る」って意味だけじゃないし。

自分で作らないって意味だけじゃないので、限定を確認するためのコメントをしました。
(3)はSSLの処理がWEBサーバに負担になる場合は非SSLと区別してるのではないでしょうか
たぬぼ さん

>SSL以外で接続させたくない場合は".htaccess"を使うことで解決できます
なるほど、SSLを適用するページは、
https以外でのアクセスを拒否するかどうかも
考えないといけませんね。
考えていませんでした・・・
質問してよかったです。

maru さん
KIDD さん
その他の入手した情報を纏めますと、

(3)は、サーバ負荷を減らす為に
必要なページだけSSLにしているというのが主な結論です。
他にSEOに問題があるかも知れないとのことです。


沢山勉強させて頂きました。
皆さんどうも有難うございました。

ログインすると、みんなのコメントがもっと見れるよ

mixiユーザー
ログインしてコメントしよう!

Webプログラミングについて語る 更新情報

Webプログラミングについて語るのメンバーはこんなコミュニティにも参加しています

星印の数は、共通して参加しているメンバーが多いほど増えます。