HTTPとHTTPSの違いをやさしく解説|Web通信と暗号化の基本

HTTPとHTTPSの違いをやさしく解説|Web通信と暗号化の基本のサムネイル

Webサイトを開くたびに見る「http://」と「https://」。見た目は1文字違いですが、実は中身はかなり違います。ひとことでいうと、HTTPは通信の内容をそのままやり取りしやすく、HTTPSはその内容を暗号化して守ります。仕事でWebページや社内システムを扱うなら、この差は最初に押さえておきたい基本です。

この記事では、HTTPとHTTPSの違いを、むずかしい言葉をできるだけ減らして説明します。暗号化、証明書、実務での使い分けまで、Web通信の土台がわかるように整理します。

目次

HTTPとHTTPSの違いを先に一言でいうと

HTTPは、ブラウザとサーバーが「決められた約束」で情報をやり取りする仕組みです。Webページを表示するとき、フォームを送るとき、画像を読み込むときなどに使われます。ただしHTTPだけだと、通信の中身が第三者に見られたり、途中で書き換えられたりするおそれがあります。

HTTPSは、そのHTTPの通信をTLSという仕組みで守ったものです。よく「SSL」と言われますが、今の中心はTLSです。HTTPSでは、ブラウザとサーバーの間でデータを暗号化し、相手が本物かどうかも確かめます。つまり、HTTP = そのままの通信HTTPS = 守られた通信と覚えると、入口としては十分です。

ここで大事なのは、HTTPSだから絶対に安全、というわけではないことです。HTTPSは「通信の途中」を守る仕組みであって、サイトの内容そのものが正しいかどうかまでは保証しません。たとえば、怪しいサイトでもHTTPSを使うことはできます。だから、鍵マークだけで安心し切らず、サイト名やURLも確認する習慣が必要です。

また、HTTPの通信は一般に80番ポート、HTTPSの通信は一般に443番ポートを使います。新人のうちは数字を暗記しなくても大丈夫ですが、「HTTPは暗号化なし」「HTTPSは暗号化あり」という差とセットで見ておくと、ネットワークの話がつながりやすくなります。

まず押さえる基礎:何が守られて、何が守られないのか

HTTPとHTTPSの差は、単に「httpsのほうが新しい」という話ではありません。守るものが増えています。主に大事なのは、盗み見られない改ざんされにくい相手を確かめやすいの3つです。

1つ目は盗み見対策です。HTTPの通信は、同じネットワーク上にいる人や途中の機器が、内容を見てしまう可能性があります。社外のWi-Fiや、管理されていないネットワークでは特に注意が必要です。HTTPSでは通信内容が暗号化されるので、途中で見えても中身は読みづらくなります。

2つ目は改ざん対策です。たとえばページの途中で広告や悪いスクリプトを勝手に入れられると、利用者は気づきにくいです。HTTPSは通信が途中で変えられていないかを確かめやすくします。これにより、Webページの一部だけ差し替えられるような事故を減らせます。

3つ目は相手確認です。HTTPSでは、サーバーが持つ証明書をブラウザが確認します。証明書は「このサイトはこのドメインの正当な持ち主です」と示す身分証のようなものです。これがあることで、利用者は本物の相手と通信しやすくなります。見知らぬ相手に、鍵をかけた封筒でやり取りするイメージに近いです。

ただし、暗号化は万能ではありません。アクセスした先が悪質な詐欺サイトでも、通信自体は暗号化されている場合があります。ですから、HTTPSは「途中の安全」を強める仕組みであり、「相手の人格」を保証するものではない、と整理すると誤解しにくいです。

身近なたとえで理解する

HTTPとHTTPSは、手紙のやり取りにたとえるとわかりやすいです。HTTPは、住所を書いた普通のはがきです。途中で誰かが見ようと思えば見られますし、内容を少し書き換えることもできてしまいます。急ぎの連絡や、見られて困る情報には向きません。

HTTPSは、封筒に入れて、さらに鍵のかかる箱で送るようなものです。中身は見えにくくなり、途中でこっそり開けても読みにくいです。しかも、送り先が本当にその人かを確認してから渡せます。だから、名前、住所、パスワード、注文情報のように、他人に見られたくない情報に向いています。

よくある疑問:鍵マークがあれば、どのサイトでも安心していいんですか?

いいえ。鍵マークは「通信が暗号化されている」合図です。サイトの中身が正しい、会社が信用できる、という意味までは含みません。URLやサイト名も一緒に確認しましょう。

仕事の現場でも、この考え方は役に立ちます。たとえば、営業資料のダウンロードページ、問い合わせフォーム、会員ログイン画面、ECサイトの購入手続きなどは、HTTPSで守るのが基本です。反対に、社内の検証環境やローカルでの動作確認では、HTTPを使う場面もあります。ただし、公開前にはHTTPS化を忘れないようにします。

つまり、HTTPとHTTPSの差は「見た目」ではなく「守り方」です。見えないところで何が起きているかを知ると、Webの仕組みが急に現実的に見えてきます。

実務ではどう使い分ける?

新社会人がまず知っておきたいのは、ログインや決済、問い合わせフォームはHTTPSが必須に近いということです。パスワードや個人情報をHTTPで送るのは、紙の封筒ではなく、はがきで送るのに近い状態です。見られる危険を減らすため、こうした画面は最初からHTTPSを前提に設計します。

実務では、Webサイト全体をHTTPSにするだけでなく、HTTPからHTTPSへ自動で転送する設定もよく使います。古いURLでアクセスしてきた人を、安全なURLへ案内するやり方です。これにより、利用者がうっかりHTTPで開いてしまう場面を減らせます。

もう1つ大切なのが、混在コンテンツです。ページ本体はHTTPSでも、画像やJavaScriptの一部がHTTPのままだと、ブラウザが警告を出すことがあります。これは、せっかく鍵をかけた部屋に、鍵のかかっていない窓が残っているような状態です。実務では、ページ内の読み込み先までまとめて確認するのが基本です。

運用の担当になったら、次のような確認を習慣にすると安全です。1つ目は、URLがhttps://で始まっているか。2つ目は、証明書の期限切れがないか。3つ目は、フォーム送信や画像読み込みにHTTPが残っていないか。4つ目は、旧URLから新URLへの転送が正しく動くか。これらを見ておくと、公開後のトラブルを減らせます。

たとえば社内の申請システムで、最初はテスト用にHTTPを使っていたとします。公開時にHTTPSへ切り替えるのは自然ですが、そのまま古いリンクが残ることがあります。そうすると、利用者がブックマークしたURLや、メールに残ったリンクからHTTPで入ってしまうかもしれません。現場では、技術の切り替えだけでなく、周辺のリンク修正まで含めて仕事になります。

図解で整理

HTTPとHTTPSの通信イメージ

HTTP

ブラウザ平文の通信 →サーバー

途中で内容を見られたり、書き換えられたりする危険がある

HTTPS

ブラウザ🔒 暗号化された通信 →サーバー

内容を暗号化し、接続先の正しさも証明書で確認する

HTTPSはHTTPに暗号化と相手確認の仕組みを加えた通信です。

HTTPとHTTPSのちがい
見た目は似ていても、守り方が違う
HTTPSの通信の流れ
ブラウザからサーバーまで、守りながら送る

ここまでの内容を、図のように並べると見えやすくなります。HTTPとHTTPSは、どちらもWebページを送る点は同じですが、守る力が違います。HTTPは「通信の道」がそのまま見える状態、HTTPSは「通信の道にカバーをかけた状態」と考えると理解しやすいです。

HTTPSでは、まずブラウザがサーバーの証明書を確認し、次に暗号化に使う情報を安全に決めます。そのあとで、実際のページ内容を暗号化して送ります。この流れがあるので、途中の人がデータを見ても、すぐには読めません。処理の最初に少し準備が必要でも、その後の通信を守れるのがポイントです。

一方で、HTTPは準備が少なく、仕組みもシンプルです。そのため、昔のシステムや、学習用の簡単な環境では見ることがあります。ただし、今のWebでは、利用者の安心と信頼を考えると、公開サイトはHTTPSが基本です。

実際の現場では、HTTPを完全に知らないままでいると困ります。なぜなら、HTTPSはHTTPの上に安全機能を足したものだからです。エラー調査や設定変更のときに、「これは通信の問題か、証明書の問題か、転送設定の問題か」を分けて考える必要があるからです。基礎を知っていると、トラブルの切り分けが早くなります。

3問クイズ

Q1. HTTPとHTTPSのいちばん大きな違いは何ですか?

答えを見る

答え:HTTPSはTLSで通信を暗号化し、途中で見られにくくした通信です。HTTPはその暗号化がありません。

Q2. HTTPSで確認する「証明書」は何のためにありますか?

答えを見る

答え:相手のサーバーが本物かどうかを確かめるためです。通信の相手確認に役立ちます。

Q3. ページ本体はHTTPSなのに、画像の一部だけHTTPだと何が問題ですか?

答えを見る

答え:混在コンテンツになり、警告が出たり、通信の安全性が下がったりします。ページ全体でHTTPSにそろえることが大切です。

まとめ

HTTPはWeb通信の基本ですが、通信内容を守る仕組みはありません。HTTPSはその通信をTLSで暗号化し、証明書で相手も確認します。新社会人のうちは、まず「HTTPはそのまま、HTTPSは守られている」と覚えれば十分です。公開サイトやログイン画面、問い合わせフォームではHTTPSが基本。実務では、転送設定や混在コンテンツまで確認すると、より安全に運用できます。

WebのURLを見たときに、ただ表示されている文字を読むだけでなく、「この通信は守られているか」を考えられるようになると、一歩上のネットワーク理解につながります。

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

目次