コース目次 / 第2章

CA 証明書の壁 — HTTPS を読む

なぜ HTTPS はそのままでは読めないのかを理解し、Burp の CA 証明書を自分のブラウザに信頼させて、暗号化された通信を平文で読めるようにします。

第2章 / 全4章目安 約14分この章のゴール: Burp の CA 証明書を自分の環境に入れ、HTTPS 通信を Burp で読めるようにする

多くの人が Burp で最初に折れるのが、この章です。理由が分かれば怖くありません。

なぜ HTTPS はそのまま読めないのか

HTTPS は通信を暗号化します。さらにブラウザは、相手が本物かを証明書で検証します。プロキシ(Burp)が間に立って中身を読もうとすると、Burp は「ターゲットの代わり」の証明書をブラウザに見せることになります。ブラウザは「この証明書は知らない発行元だ」と警告します——これは、まさに中間者を検知する仕組みが正しく働いている証拠です。

そこで、自分のマシンの中でだけ「Burp の証明書は信頼してよい」と教えます。すると Burp は HTTPS の中身を平文で読めるようになります。

これを許してよいのは、あなた自身のマシンと、あなたが割り込む自作/許可ターゲットだけだからです。他人の通信を勝手に復号するために CA を仕込むことは、まったく別の話です(不正アクセス・通信の秘密の侵害になりえます)。自分の環境の、自分のための設定に限ります。

Burp の CA 証明書を取り出す

  1. ブラウザの通信を Burp に通した状態(前章)にする。
  2. そのブラウザのアドレスバーに burp と入力して開く(Burp を通しているとき、この特別な名前で Burp の案内ページが出ます)。
  3. 右上の CA Certificate を押して、証明書ファイル(cacert.der)をダウンロードする。

信頼させる

入れ方は環境で違います。おおまかには次の通りです(正確な手順は、お使いの OS/ブラウザの公式ドキュメントを見てください)。

  • Firefox: 設定 → プライバシーとセキュリティ → 証明書を表示 → 認証局証明書 → インポート。Firefox は OS とは別に、独自の証明書ストアを持ちます。
  • macOS(Safari/Chrome): キーチェーンアクセスに .der を読み込み、その証明書を「常に信頼」に設定。
  • Windows(Chrome/Edge): 証明書を「信頼されたルート証明機関」に入れる。

確かめる

CA を入れたら、HTTPS のサイト(まずは自分の許可ターゲット)を、Burp を通したブラウザで開きます。警告が出ずに開き、Proxy → HTTP history に HTTPS のリクエストが平文で並べば成功です。

学び終えて Burp を使わなくなったら、入れた CA 証明書は外しておくのが安全です。信頼した CA が残っていると、その秘密鍵を持つ者(=Burp)に通信を読ませる余地が残るためです。片づけまでが設定です。

最後の章で、対象を自作ターゲットだけに絞る スコープを設定します。これは倫理を、道具の設定として守る仕組みです。

こうなっていればOK

卒業まであと1章です。

この章はまだ完了していません。