証明書ピンニングとは?
証明書ピンニングとは、クライアント側に、接続先で使われるはずの証明書または公開鍵の情報をあらかじめ埋め込み、TLS接続時にそれと一致するかまで確認する手法。端末に不正な認証局証明書が仕込まれた場合でも、通信の傍受を検出して接続を中断できる。
しょうめいしょぴんにんぐ
証明書ピンニングの意味
クライアント側に、接続先で使われるはずの証明書または公開鍵の情報をあらかじめ埋め込み、TLS接続時にそれと一致するかまで確認する手法。端末に不正な認証局証明書が仕込まれた場合でも、通信の傍受を検出して接続を中断できる。
証明書ピンニングの具体例
モバイルアプリに自社APIサーバの公開鍵のハッシュを組み込み、一致しない証明書が提示されたら接続を打ち切る。これにより、解析ツールを使った通信内容の傍受や、独自認証局を入れた端末での中間者攻撃を防ぐ。
証明書ピンニングは試験でどう引っ掛けられる?
鍵や証明書を更新するとアプリが接続不能になるため、予備の鍵も含めて複数を登録し、更新の順序を設計しておく必要がある。またブラウザ向けの同種のヘッダ機能は誤設定時の影響が大きく廃止された経緯があり、適用先を混同しやすい。
証明書ピンニングと関連する用語
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。