証明書ピニング

しょうめいしょぴにんぐ

意味

証明書ピニングとは、モバイルアプリケーションや通信クライアントが、通信相手のサーバーを識別するために、特定のデジタル証明書や公開鍵をあらかじめ固定して保持しておくセキュリティ技術です。通常、HTTPS通信では信頼された認証局が発行した証明書であれば正当なものとして受け入れられますが、この仕組みではアプリ側がサーバーの証明書の指紋や公開鍵を事前に登録しておき、通信時にその値が完全に一致するかを厳密に照合します。これにより、攻撃者が不正に取得した証明書や、認証局のセキュリティが突破されて発行された偽の証明書を用いた中間者攻撃を効果的に検知し、通信を遮断することが可能になります。高いセキュリティ要件が求められるシステムにおいて、通信経路の正当性を担保するための重要な防御策として機能します。

類義語

HPKP、証明書固定化

証明書ピニングの詳しい解説・事例・出典を見る →
最終更新: