コース目次 / 第2章
CA 証明書の壁 — HTTPS を読む
なぜ HTTPS はそのままでは読めないのかを理解し、Burp の CA 証明書を自分のブラウザに信頼させて、暗号化された通信を平文で読めるようにします。
多くの人が Burp で最初に折れるのが、この章です。理由が分かれば怖くありません。
なぜ HTTPS はそのまま読めないのか
HTTPS は通信を暗号化します。さらにブラウザは、相手が本物かを証明書で検証します。プロキシ(Burp)が間に立って中身を読もうとすると、Burp は「ターゲットの代わり」の証明書をブラウザに見せることになります。ブラウザは「この証明書は知らない発行元だ」と警告します——これは、まさに中間者を検知する仕組みが正しく働いている証拠です。
そこで、自分のマシンの中でだけ「Burp の証明書は信頼してよい」と教えます。すると Burp は HTTPS の中身を平文で読めるようになります。
これを許してよいのは、あなた自身のマシンと、あなたが割り込む自作/許可ターゲットだけだからです。他人の通信を勝手に復号するために CA を仕込むことは、まったく別の話です(不正アクセス・通信の秘密の侵害になりえます)。自分の環境の、自分のための設定に限ります。
Burp の CA 証明書を取り出す
- ブラウザの通信を Burp に通した状態(前章)にする。
- そのブラウザのアドレスバーに
burpと入力して開く(Burp を通しているとき、この特別な名前で Burp の案内ページが出ます)。 - 右上の CA Certificate を押して、証明書ファイル(
cacert.der)をダウンロードする。
信頼させる
入れ方は環境で違います。おおまかには次の通りです(正確な手順は、お使いの OS/ブラウザの公式ドキュメントを見てください)。
- Firefox: 設定 → プライバシーとセキュリティ → 証明書を表示 → 認証局証明書 → インポート。Firefox は OS とは別に、独自の証明書ストアを持ちます。
- macOS(Safari/Chrome): キーチェーンアクセスに
.derを読み込み、その証明書を「常に信頼」に設定。 - Windows(Chrome/Edge): 証明書を「信頼されたルート証明機関」に入れる。
確かめる
CA を入れたら、HTTPS のサイト(まずは自分の許可ターゲット)を、Burp を通したブラウザで開きます。警告が出ずに開き、Proxy → HTTP history に HTTPS のリクエストが平文で並べば成功です。
学び終えて Burp を使わなくなったら、入れた CA 証明書は外しておくのが安全です。信頼した CA が残っていると、その秘密鍵を持つ者(=Burp)に通信を読ませる余地が残るためです。片づけまでが設定です。
最後の章で、対象を自作ターゲットだけに絞る スコープを設定します。これは倫理を、道具の設定として守る仕組みです。
こうなっていればOK
卒業まであと1章です。
この章はまだ完了していません。
保存できませんでした(プライベートブラウズ中かもしれません)。この端末に進捗は残りませんが、先へは進めます。