この記事の結論
アドレス欄の「保護されていない通信」は、そのページがhttps(暗号化した通信)で開かれていないというサインです。直し方は、サーバーでSSLを設定する、httpからhttpsへ転送する、中の設定やリンクをhttpsにそろえる、の3つ。Chromeは2026年9月のバージョン154から、httpsではない公開サイトを開く前に確認を求めるようになったので、早めに直しておきましょう。
目次8の章+よくある質問
結論|「保護されていない通信」はhttpsで開けていないサイン
アドレス欄に「保護されていない通信」と出るのは、そのページがhttps(暗号化した通信)ではなく、httpで開かれているからです。Chromeのヘルプ「Chrome の安全性とセキュリティを管理する」でも、URLでHTTPSを使っていないサイトを読み込もうとすると、アドレスバーにこの警告が出ると説明しています。
自社のサイトで出ているとき、まず疑うのは次の3つです。
- SSLを設定していない:サーバーに証明書(暗号化に使う電子的な証明書)が入っておらず、そもそもhttpsで開けない。
- SSLは設定したが、httpsへ転送していない:httpsでも開けるのに、httpのアドレスで来た人には、そのままhttpのページが出ている。
- 一部にhttpが残っている:サイトの設定やリンクがhttpのまま、またはhttpsのページの中でhttpの画像などを読み込んでいる。
直すときは、サーバーでSSLを設定し、httpからhttpsへ転送し、中の設定やリンクをhttpsにそろえる、という順で進めます。なお、証明書の期限切れや、証明書の対象のアドレス違いが原因のときは、アドレス欄ではなく画面全体に「この接続ではプライバシーが保護されません」という警告が出ます。こちらはお客様がサイトへ進みにくくなるので、急いで直してください。

表示のしくみ|Chromeは2018年からhttpのページに警告
Chromeは2018年7月のバージョン68から、httpのページすべてのアドレス欄に「保護されていない通信」と出すようになりました。Googleがセキュリティのブログで前もって発表していたもので、httpsを当たり前にするために、何年もかけて段階的に進めてきた流れの一つです。
| 時期 | Chromeの変化 |
|---|---|
| 2017年10月(Chrome 62) | httpのページで文字を入力すると、警告を表示 |
| 2018年7月(Chrome 68) | httpのページすべてに「保護されていない通信」と表示 |
| 2018年10月(Chrome 70) | httpのページで入力すると、警告を赤で表示 |
| 2023年9月(Chrome 117) | パソコン版で、安全なページの鍵マークを設定のアイコンに変更 |
| 2026年9月(Chrome 154) | 「常に安全な接続を使用する」が標準でオンに。httpsでない公開サイトを初めて開く前に確認を求める |
Chromeのヘルプ「サイトの接続が安全かどうかを確認する」では、アドレス欄のアイコンを3つに分けて説明しています。「保護されていない通信」は、サイトが暗号化した接続を使っていない状態で、やりとりする情報を何者かに見られたり、変えられたりする可能性がある、というのがその意味です。警告のアイコン(危険)が出るページについては、個人情報を入力せず、できれば使わないよう勧めています。Safariでも、12.1以降はhttpのサイトに「安全ではありません」と出ます。
ひとつ気をつけたいのは、「鍵マークが無い=危ない」ではなくなったことです。Chromeのパソコン版は2023年のバージョン117から、安全なページでも鍵ではなく設定のアイコンを出しています。自社のサイトを確かめるときは、鍵の有無より「保護されていない通信」の文字が出ていないかを見てください。
警告は、さらに一歩進みました。Googleの2025年10月の発表「HTTPS by default」で予告されていたとおり、Chrome 154から「常に安全な接続を使用する」が標準でオンになり、httpsでない公開サイトを初めて開く前に、利用者に確認を求めるようになりました。発表のときは「2026年10月」の予定でしたが、Chromeの更新が2週間ごとに早まったため、Chrome 154は2026年9月22日に公開されています。Chromeのヘルプによると、この設定がオンのときにHTTPSに対応していないサイトを開くと、「このサイトへの接続は安全ではありません」という警告が出ます。
原因の見分け方|症状・原因・直し方の早見表
「保護されていない通信」がどのページで、どんなふうに出ているかを見れば、どの原因にあたるかの見当がつきます。まず、アドレス欄の先頭を「http://」と「https://」に打ち替えて、それぞれ開き比べてみてください。
| 症状 | 考えられる原因 | 直し方 |
|---|---|---|
| どのページもhttp://のまま。https://にすると開けない、または警告が出る | SSL(証明書)を設定していない | サーバーの管理画面でSSLを設定する |
| https://で開けば正常。http://で来ると「保護されていない通信」 | httpからhttpsへの転送が無い | 301でhttpsへ転送する設定を入れる |
| 一部のページや、リンクをたどったときだけ出る | サイトの設定やリンクがhttpのまま | WordPressのアドレス設定・メニュー・本文のリンクをhttpsにする |
| httpsなのに画像が出ない、デザインが崩れる | httpsのページでhttpの画像やファイルを読み込んでいる(混在コンテンツ) | 読み込み先のURLをhttpsに書き換える |
| wwwあり(またはなし)のアドレスだけ警告が出る | 証明書の対象に、そのアドレスが入っていない | wwwあり・なしの両方を証明書の対象にする |
| 画面全体に「この接続ではプライバシーが保護されません」 | 証明書の期限切れや設定の誤り(見ている端末の日時のずれでも出る) | 証明書の状態と自動更新を確かめる |
wwwのあり・なしで結果が分かれるのは、証明書がアドレス(ホスト名)ごとに設定するものだからです。JPRSの「常時SSL化について」でも、HTTPS化にはホスト名単位でサーバー証明書を設定する必要がある、と説明しています。
「混在コンテンツ」は、今は崩れとして出やすい
httpsのページの中で、httpの画像やスクリプトを読み込んでいる状態が「混在コンテンツ(mixed content)」です。JPRSの同じ解説では、ブラウザによっては鍵マークが付かなかったり、警告が出たりする原因になるとしています。一方、MDN(ウェブ技術の解説サイト)の今の説明では、ブラウザは画像・動画・音声を自動でhttpsに読み替え、それ以外のhttpの読み込み(スクリプトやスタイルシート、iframeなど)は止めます。そのため今は、画像が出ない、デザインが崩れる、地図や動画の埋め込みが表示されない、という形で表に出ることがあります。
消す手順|SSLの設定から確認まで6つのステップ
「保護されていない通信」を消す作業は、SSLの設定、サイトのアドレスの変更、httpsへの転送、中身の書き換え、確認の順に進めると迷いません。
- 今の状態を控える:どのページで出るか、http://とhttps://のどちらで開いているか、https://で開き直すとどうなるかをメモします。作業の前に、サーバーのバックアップがあるかも確かめておきます。
- サーバーでSSLを設定する:レンタルサーバーの管理画面から、無料のSSLを設定できることがあります。Let's Encrypt(無料の証明書を出している非営利の認証局)の説明では、サーバー会社が対応していれば、証明書の取得・設置・更新まで自動でしてくれます(設定で有効にする必要がある場合もあります)。wwwあり・なしの両方を対象にして、反映を待ちましょう。
- サイトのアドレスをhttpsにする:WordPressなら、管理画面の「設定」→「一般」にある「WordPress アドレス」と「サイトアドレス」をhttpsに変えます。WordPress 5.7からは、サーバーがHTTPSに対応していれば、「ツール」→「サイトヘルス」に「サイトを更新して、HTTPS を使用する」というボタンが出るので、押すだけで切り替えられて手軽です。
- httpからhttpsへ転送する:httpのアドレスで来た人を、301(恒久的な転送)でhttpsのページへ送ります。サーバーの管理画面に転送の設定があればそれを使い、無ければ .htaccess(サーバーの動きを決める設定ファイル)に書く、という順番です。たとえばエックスサーバーのマニュアルにも、SSLの設定が終わった時点では、https://のURLへ自動では転送されないと書かれています。
- 中の画像・リンク・埋め込みをhttpsにそろえる:本文にhttpで書かれた画像やリンク、テーマやプラグインが読み込むファイル、地図・動画・広告などの埋め込みを直します。どこがhttpのままかは、ブラウザの開発者ツール(ページの中身を調べる機能)で探すのが早道です。
- 確かめる:http://で開いてhttpsに切り替わるか、主なページ・お問い合わせフォーム・スマートフォンで警告が消えたかを見ます。Search Consoleでhttpsのサイトも見られるようにして、サイトマップも送っておきましょう。アクセス解析などの外部サービスに登録したURLも、必要ならhttpsに直してください。
.htaccessは、書き間違えるとサイト全体が「500」のエラーで表示されなくなることがあります。WordPressの公式の説明でも、500エラーの原因として、まず壊れた .htaccess を挙げているほどです。慣れていなければ、頼んだほうが安全です。また、HSTS(次からはhttpsだけで開くようブラウザに覚えさせる設定)は、一度入れると元に戻しにくいので、すべてのページがhttpsで問題なく動くのを確かめてから、慎重に入れてください。
名刺やチラシ、取引先のサイト、SNSのプロフィールなどに載っている古いhttpのアドレスも、301の転送があれば、そのままhttpsのページへ案内されます。Googleの「サイトを移転する方法」でも、httpからhttpsへのURLの変更はサイトの移転の一つとして扱われ、できればサーバー側の恒久的なリダイレクト(301など)を使うよう勧めています。
放っておくリスク|フォームの警告・信用・開く前の確認
「保護されていない通信」を放っておくと、お問い合わせフォームへの入力をためらわれたり、管理が行き届いていない会社だと思われたりするおそれがあります。
- フォームで警告が目立つ:Chromeは2018年10月のバージョン70から、httpのページで入力を始めると、警告を赤で出すようにしました。Chromeのヘルプも、警告の出ているページでは個人情報を入力しないよう勧めています。問い合わせのフォームがhttpのままだと、送信をためらう人がいても不思議ではありません。
- やりとりが見られる・変えられるおそれ:httpのページとの間の情報は、途中で何者かに見られたり、変えられたりする可能性があります。お客様の名前や連絡先を預かるなら、見過ごせない点です。
- 開く前に確認が出る:2026年9月のChrome 154から、httpsでない公開サイトは、初めて開く前に確認を求められるようになりました。最初の印象で損をしかねません。
- 検索での扱い:Googleは2014年に、HTTPSを検索順位のシグナルの1つにすると発表しています。ページエクスペリエンスの自己評価の問いにも、ページが安全な方法で配信されているかという項目があります。
フォームの作り方と迷惑メール対策は「お問い合わせフォームの作り方」、そのほかの守りは「ホームページのセキュリティ対策」にまとめています。
証明書の期限切れを防ぐ|自動更新と、短くなる有効期間
一度httpsにしたあとは、証明書の期限切れで画面全体に警告が出ないように、自動で更新される状態にしておくことが大切です。
Let's Encryptの証明書の有効期限は今は90日で、60日ごとに自動で更新するよう勧められています(Let's Encryptは、2027年2月に64日、2028年2月に45日へ短くする予定と発表しています)。サーバー会社が対応していれば、この更新はサーバー側で自動です。ただ、無料SSLを使う条件として、ドメインがそのサーバーを向いていることを求めるサーバーもあります(エックスサーバーの無料独自SSLなど)。ドメインの向き先を変えたり、サーバーを移ったりしたときは、証明書がきちんと更新されているかも確かめてください。
有料の証明書を1年ごとに手で更新しているなら、なおさら注意が必要です。JPRSの案内によると、証明書の発行ルールを決める業界団体(CA/Browser Forum)の決定で、証明書の最長の有効期間は段階的に短くなっています。
- 2026年3月14日までに発行:最長398日
- 2026年3月15日以降に発行:最長200日
- 2027年3月15日以降に発行:最長100日
- 2029年3月15日以降に発行:最長47日
年に1回、手作業で更新するやり方では、もう間に合いません。証明書を自動で取り直すしくみ(ACME)に対応しているかを、サーバー会社や証明書の販売元に確かめておくと安心です。更新のお知らせが届くメールアドレスも、担当者個人ではなく、会社で見ているものにしておきましょう。証明書の種類や選び方は「SSL・常時SSL化とは?必要性と仕組み」で詳しく書いています。

格安HP屋に頼むと|サーバーの設定の代行から、リニューアルでの移行まで
格安HP屋では、サーバーとドメインの取得から設定までを代行でき、httpsで開くためのSSLの設定も、その中で進められます。
サーバーとドメインはお客様の名義で、代行にかかるのは実費(年1〜2万円ほど)だけです。お問い合わせフォームも、迷惑メール対策・自動返信・Slackへの通知などをはじめから入れてお渡しします。公開後は月額0円の都度依頼が基本で、希望する方には、WordPress本体・プラグインの更新、サーバーのセキュリティチェック、定期バックアップ、月10回までの更新作業が入った保守管理プラン(月額2万円・税込)もあります。保守管理プランに最低契約期間はなく、必要な時期だけスポットで頼めます。
今のサイトがhttpのままで、デザインも古くなっているなら、作り直しの中でhttpsに移すのが近道です。HPリニューアルは30万円(税込)で、今のサイトの分析と作り直しの設計、全ページの移行、URLの転送(リダイレクト)、SEOの引き継ぎまで入り、追加料金はかかりません。新しく作る場合はHP新規制作25万円(税込)です。どちらもテンプレートは使わず、一社ずつゼロからオリジナルのデザインを作ります。初稿は画像ではなく、実際に動くHTMLのデザインでお見せするので、パソコンやスマートフォンで開いて、仕上がりを確かめながら進められます。
検索順位を落とさない移し方は「リニューアルで検索順位を落とさない方法」、作り直しの時期と費用は「ホームページのリニューアル時期と費用」をどうぞ。
まとめ|SSL・転送・中身の3つをそろえれば消せる
「保護されていない通信」はページがhttpsで開かれていないサインで、SSLの設定、httpからの転送、中の設定やリンクの書き換えの3つをそろえれば消せます。
- まずhttp://とhttps://で開き比べて、どの原因かを見分ける
- SSLを設定しただけでは転送されないことがある。301でhttpsへ送る
- WordPressはアドレスの設定をhttpsに。混在コンテンツも直す
- 証明書は自動更新に。有効期間は2026年3月から最長200日になった
相談とお見積もりは無料で、打ち合わせはオンラインで全国どこからでも承っています。お電話(050-3109-3399、平日10:00〜18:00)か、お問い合わせフォームからどうぞ。サイトがまったく開かないときの見分け方は「ホームページが表示されない原因と対処法」にまとめています。
よくあるご質問
気になる質問を
ひらいてね





