PKIと雑談
@EurekaBerry and @hitok_
The podcast ひとくちPKI is created by Eureka. The podcast and the artwork on this page are embedded on this page using the public podcast feed (RSS).
Let's Encryptが有効期間6日間で失効情報を提供しない証明書を提供することがアナウンスされた件と、Entrustがパブリック証明書事業をSectigoへ売却する件について話しました。雑談では、ひとけー転職した話、サボテンのあみぐるみを編みたい話をしました。
ひとくちPKIもご紹介いただきありがとうございます!
ブラジルの政府系CAである「ICP-Brasil」の中間CAであるCertisign ( https://certisign.com.br/ )がgoogle.comをSubjectに持つTLS Webserver Authentication証明書を発行していたことがCTのモニタリングによって見つかった件と、ep70で話したLet's EncryptがOCSPやめる件についてサポート終了の正確なタイムラインが出た件について話しました。雑談ではひとけーのノートパソコンが死にそうで音がガビガビな話、2000年の年越しどうだった、2000円札見たことない、よいお年を!などの話をしました。
• Google.com の証明書がICP-Brasil(Autoridade Certificadora Raiz Brasileira v10)によって不正に発行された件
○ 1934361 - ICP-Brasil: Mis-issued certificate
○ crt.sh | 421329f0dc2f683d6e96c1b5b310974d0997ad984ef69120f55372b4f48e1037
• ep70 で話したLet's EncryptがOCSPやめるってよのその後の話:Ending OCSP Support in 2025 - Let's Encrypt
・お知らせ
Google PodcastがYouTube Musicに変わったとき、サブスクライブ設定が引き継がれなかったようです。
YouTube Musicをお使いの方で、引き続き番組をお聞きいただける場合は、お手数ですがお手元で個別にRSSのURLを登録してサブスクライブをおねがいいたします。
ひとくちPKI Podcast配信RSSのURLはこちらです: https://anchor.fm/s/42b89b8c/podcast/rss
本編ではFirefoxでCTのチェックが必須になった話、.mobiのTLDにおいて、古いWhoisサーバーのドメインテイクオーバーによって.mobiのWhois応答を模倣する(CAに応答が真正であると思わせる)ことができ、結果として所持していない任意の.mobiのドメインの証明書が発行できそうだったことがオフェンシブセキュリティ企業のwatchTowrによって明らかにされたインシデントについて話しました。雑談ではゴルフの話、高齢になる前に運動習慣を身につけたい話をしました。
・FirefoxのCT必須化
1921525 - enforce certificate transparency in nightly
・.mobi任意証明書発行未遂(PoCですんだ)インシデント
https://labs.watchtowr.com/we-spent-20-to-achieve-rce-and-accidentally-became-the-admins-of-mobi/
・ゆきさんのブログでも紹介されております
https://asnokaze.hatenablog.com/entry/2024/09/27/003452
・2015年のlive.fiの話(なんとブログ著者はep68,69で話したEntrustインシデントのメールスレッドで対応していた方)
https://www.entrust.com/blog/2015/03/what-happened-with-livefi
・CABFでWhoisでのドメイン所有確認のサンセットが賛成多数で採決されました(Ballot SC-80v3: Sunset the use of WHOIS to identify Domain Contacts and relying DCV Methods)
Let's EncryptがOCSPでの失効情報の提供をやめることを発表しました。CRLが大変だから始まったOCSPがどうやら役目を終えそうなムードです。また、CABFでWebPKIのTLS証明書の有効期間を45日にしたいという議題が提起されました。採決はまだですが、短くしたいムードがありますねといった話をしています。雑談では、子どものころ「どすこい」の言い方を練習しなかった?、らんま1/2の新作、U-NEXTの作品収集にかける情熱がすごいなどの話をして言います。
Intent to End OCSP Service
https://letsencrypt.org/2024/07/23/replacing-ocsp-with-crls/
SC-081: Introduce Schedule of Reducing Validity and Data Reuse Periods
Moving Forward, Together
https://www.chromium.org/Home/chromium-security/root-ca-policy/moving-forward-together/
1時間まるっとEntrustのTLS証明書が各ブラウザベンダからDistrustされる話をしています。
収録したのが少し前なので11/1以降に発行された証明書がChromeで信頼されなくなると言っていますが、現在その日付が11/12に変更になっています。
EntrustのTLS証明書のDistrustのタイミングについて最新情報はこちらから確認できます。
https://www.entrust.com/tls-certificate-information-center
SSL.comからサブCAの運用に関するベストプラクティスについてのペーパーが発行されました。ep58,59で話した、インシデントの後に各ルートプログラムからリムーブされたe-Tugra CAがSSL.comのリセラーであったことが関連していると思われます。
また、Entrustが2024年3月~5月に22件のインシデントを起こしており、その後の対応が良くなかったため、MozillaのルートプログラムからEntrustに対して根本的な対処について詳細な提案が求められている件について話しました。
雑談ではルービックキュープ上達した話、ぶらさがり1秒と23秒の話、ジムに行くために自分を律する話、どすこいすしずもうの話、ちょっとブームがすぎたものを好きになると、グッズ集めが難しい話などをしました。
SSL.com: Lessons Learned, Security Implications and Good Practices for Branded SubCAs
関連するBugzillaのスレッド
Recent Entrust Compliance Incidents (google.com)
CA/Entrust Issues – MozillaWiki
「どすこいすしずもう」公式チャンネル
5月初旬、DigicertのEV証明書のBusiness Categoryに本来大文字のところが小文字になっている不備があったことが明らかになりました。BR違反として約1.1万枚が失効・再発行処理となったようですが、こうなるまでにドラマがあったようでした、という話をしました。その他、雑談では技術書典16でひとくちPKI Journal3を出した話、日本語でTLSのいい本が出た話→SSL/TLS実践入門(献本をいただきました!ありがとうございます!)、自宅で皆既日食観測できた、オーロラ観測チャレンジ、北米13年ゼミと17年ゼミの同時大量発生の話、人間の氷河期の生存戦略などについて話しました。
Let's Encryptの中間CAが新しい構成になる話をしました。なんとその数RSA5つ、ECDSA5つの計10個。それぞれで2つが稼働、3つがバックアップという構成をローテーションするそうです。以前あったHTTP Public Key Pinning (HPKP)をdiscouragesする意図もあるみたい。雑談では成果物、編み物、ルービックキューブ、ぶら下がり健康器の話をしました。
New Intermediate Certificates
小ネタ集としてLEが新しく発表したCTサーバの新アーキテクチャ実装Sunlight、2024年のReal World Crypto学会でCTがLevchin Prizeを受賞、1字違いのプレーンテキストでのMD5衝突の話をしました。雑談ではテキサス&シアトル小旅行(テキサスの接待サボテン、シアトル散歩、シアトルはタコグッズ推し、インフレ、飛行機で映画何見る?、Kindle本セールなど)の話をしました。
Let's EncryptがCTサーバの新アーキテクチャ実装 Sunlight を発表しました。
ボトルネックだったリレーショナルデータベースをやめた。
まだブラウザから検証元として信頼はされてないようですがログ投入やモニターすることはもうできるみたいです
3月末にReal World Cryptoという学会が行われまして、そこで今年のLevchin PrizeというのにCertificate Transpearencyのクリエイターたちが選ばれたようです。
RWC自体では耐量子暗号とか、時勢の緊張も相まってメッセージのE2E暗号化とかの話題が多かったように思いました。アブストラクトはWebサイトから見れます。
https://rwc.iacr.org/2024/program.php
1文字だけ違うアルファベットの文字列でMD5のハッシュが衝突する事例が見つかったようです
https://twitter.com/realhashbreaker/status/1770161965006008570
md5("TEXTCOLLBYfGiJUETHQ4hAcKSMd5zYpgqf1YRDhkmxHkhPWptrkoyz28wnI9V0aHeAuaKnak") = md5("TEXTCOLLBYfGiJUETHQ4hEcKSMd5zYpgqf1YRDhkmxHkhPWptrkoyz28wnI9V0aHeAuaKnak")
集英社のKindle本50%ポイント還元セールでドクタースランプ、ドラゴンボール、鬼滅の刃、ワンピース全巻買いました(ひとけー)
冒頭ではひとけーがSCIS2024行ってきてよかった話をしました(C509の話など)。2024年1月16日にChrome Root Program Policy, Version1.5が公開され、ACMEによる自動化や鍵のマテリアルの新鮮さについての要件が加わったことなどを話しました。また、2024年1月下旬にGoogleTrustedServiceで不適切な証明書が発行されたインシデントがあり、そのインシデントレポートの内容を見てみました。雑談では、三都屋のえびの餅、サイバーパンク屋台、水族館、美術館、博物館の話をしました。
冒頭ではひとけーがSCIS2024行ってきてよかった話をしました(C509の話など)。2024年1月16日にChrome Root Program Policy, Version 1.5が公開され、ACMEによる自動化や鍵のマテリアルの新鮮さについての要件が加わったことなどを話しました。また、2024年1月下旬にGoogle Trusted Serviceで不適切な証明書が発行されたインシデントがあり、そのインシデントレポートの内容を見てみました。雑談では、三都屋のえびの餅、サイバーパンク屋台、水族館、美術館、博物館の話をしました。
• Google Trust Services のインシデントレポート
○ 1876593 - Google Trust Services: Failure to properly validate IP address (mozilla.org) https://bugzilla.mozilla.org/show_bug.cgi?id=1876593
• Chrome Root Programの新バージョンでてました。
○ Chrome Root Program Policy, Version 1.5
○ Last updated: 2024-01-16
○ https://www.chromium.org/Home/chromium-security/root-ca-policy/
○ Chrome Root Program Policy Version 1.5 (TRACKED CHANGES).docx - Google ドキュメント https://docs.google.com/document/d/1soL-ZFOp8LeUwvQjKlacf2GWuvjYJ1A7/edit#heading=h.gjdgxs
• 三都屋のお餅
○ https://kuromon-mitoya.com/product_list/mochi/
ひとけーが今年1/23-26に長崎で行われるSCIS2024で発表します。記事を出すことで自分の役割を果たしたと思っていたけど、対策を世の中にデリバリするにはもう一仕事必要そうだなとおもってもがいている話もちょっとしました。PKIネタではChromeがCTログサーバとして参照するのに可用性要件(90日平均で99%)を求めるようになった話をしました。雑談ではテキサス寒波到来、ゲーム捗った、パンを焼く、もち用アルミホイルなどの話をしました。
https://www.iwsec.org/scis/2024/
技術書典15とInternet Week 2023に出る話、WebPKIのシェアでLet’s Encryptが過半数を超えた話をしました。雑談では、100kmライド走った話、ムール貝のワイン蒸しの話、サブウェイからターキーブレストがなくなった話をしました。
WebPKIのシェア https://twitter.com/rmhrisk/status/1708144837252567238
2023/9/1からCA/Browser Forumの S/MIME ワーキンググループで議論されてきた Baseline Requirementの運用がスタートした話と、メールクライアントで認証済みの発行者からのメールにブランドアイコンを表示するBIMIに対応したメールについて、Gmail上で青バッジが表示される運用が始まったようだという話をしました。雑談ではひとけー学位授与機構で学位(学士(工学))取れたよの話、夏休み何してた?パスポート切れた!など旅行あれこれの話をしました。
Let's Encryptでシリアルナンバーが重複する異なる証明書が発行されたインシデントの報告があり、その発見から対応までのタイムラインがすごいという話と、来年2024年9月からLEのトラストチェーンからクロスサイン証明書が減って短くなるという話をしました。技術書典15に出ます!よろしくお願いします!
・Let's Encrypt で6/15に発生していたインシデントの話 1838667 - Let's Encrypt: Duplicate Serial Numbers (mozilla.org)
・サービスダウンを発見したSSLmateの人の総括ブログ:The Story Behind Last Week's Let's Encrypt Downtime (agwa.name)
・LEが実施したこの変更に伴うサービスダウンだった: Small change to end entity certificates: CPS URL and OID will not be included from June 15 - API Announcements - Let's Encrypt Community Support (letsencrypt.org)
前回の配信回で取り上げたE-Tugra、Chromeの信頼されるルートCAリストから削除されることが決まったようです(6/15までに配信されるChrome root store v11から)。ほか、EUのトラストサービスのプロバイダーの組織 European Signature Dialog が Google の提唱する90日のshort-lived Certificateに対する懸念を、EU機関にむけて発信している話をしました。European Signature DialogはGoogleのふるまいをAnti-competitiveと言っているようです。
雑談では学位授与機構の試験を受けてきた話、新しく買った電子レンジにWi-Fiがついてる話などをしました。
Security concerns with the e-Tugra certificate authority
Mozilla でも議論がはじまりました
Google returns to anticompetitive behavior by limiting all certificates to 90 days only
https://www.european-signature-dialog.eu/Google_returns_to_anti-competitive_behavior-ESD_26042023.pdf
トルコのCA、E-Tugraから2022年11月にインシデントがレポートされてから、今も引き続きそのインシデントについて議論が行われています。
Public Trusted CAとしてRootプログラムに登録されているCAには、規約の遵守が求められることに加えてインターネットコミュニティからの厳しい目が向けられている、というような話をしました。雑談では、技術書典14でJournal2が出た話(無料です!)、トルコやメキシコに行きたい話をしました。
• E-Tugra: Incident Report (Security Issues)
○ https://bugzilla.mozilla.org/show_bug.cgi?id=1801345
• SSL.com: e-Tugra Security Issues
○ https://bugzilla.mozilla.org/show_bug.cgi?id=1832570
• ひとくちPKI Journal 2 (技術書典14)
○ https://techbookfest.org/product/q4FqjLAxr9rfU9EMQX7wVG
2023/06/01から、Public Trustedなコード署名証明書の発行において Baseline Requirement で秘密鍵保護の強化が施行されます。もともとは2022年の11月に施行される予定だったものが延期されていました。これまでオプションとして許容されてきたソフトウェア鍵生成での証明書発行(PKCS#12形式で保管)が選択肢から外れ、実質的に禁止されることになりました。これによってコード署名付きマルウェアの観測が減っていくのでは…という話をしました。また技術書典で出す予定の本「ひとくちPKI Jornal2」にBYOVD(Bring Your Own Vulnerable Driver)についての記事をひとけーが書いている話もしました。ほとんど全部ネタバレしました。
Baseline Requirements for the Issuance and Management of Publicly-Trusted Code Signing Certificates
30年の歴史を持つらしいHTTPSの鍵マークが、今年の秋ごろからChromeでは「チューンアイコン」へ変更されることについて話しました。雑談では、自転車に乗ると楽しいという話をしました。
Let's Encryptで証明書の失効と更新の自動化をサポートするACME Renewal Information (ARI)の運用が開始された話、クラウドフレアでドメイン保有者からの権限委譲でACMEでの証明書発行自動化を実施できるようになるDomain Control Validation (DCV)の運用が開始された話、技術書典14で新刊を出す決意表明などを話しました。雑談では何もしてないのにスマホが壊れた話をしました。
• Improving Resiliency and Reliability for Let’s Encrypt with ARI
• https://letsencrypt.org/2023/03/23/improving-resliiency-and-reliability-with-ari.html
• Out now! Auto-renew TLS certificates with DCV Delegation
• https://blog.cloudflare.com/introducing-dcv-delegation/
• GlobalSign Announces ACME OV Certificate Support
• https://www.globalsign.com/en/company/news-events/news/acme-ov-certificate-support
• 技術書典14
• https://techbookfest.org/event/tbf14
2023年2月にCT v2からv3への移行が実施後に切り戻された話、コード署名証明書でもCTやってくれないかなの話、TLSハンドシェイクの情報を使ってサイバー攻撃のインフラを判別するJA3という手法の紹介と、ちょっとZT Browserの話をしました。雑談ではひとけーがNIST SP 800-63-4の翻訳に参加した話、漫画たくさん読んだ話、世紀末系の話が怖い話をしました。
• どうやら、(予定されていた) certificate transparency (CT) v3 への移行後、対応してないためにCTエラーがでているアプリが多数出ている模様👀
○ https://twitter.com/EurekaBerry/status/1626048541906059265
• JA3 初めて知った
○ https://engineering.salesforce.com/tls-fingerprinting-with-ja3-and-ja3s-247362855967/
○ https://engineering.salesforce.com/open-sourcing-ja3-92c9e53c3c41/
• NIST SP 800-63 Digital Identity Guidelines Revision 4 (翻訳版)
○ https://openid-foundation-japan.github.io/800-63-4/index.ja.html
○ ひとけーが翻訳に参加しました
• コミックデイズでいくつかのイブニング作品の読み放題実施中です
○ https://comic-days.com/blog/entry/evening_0festival
ZT Browser が CA/B Forum の Server Cert WG に参加申請を出していて、Ballot が行われたけど否決されてしまった様子の話をしました。雑談では、手続きのためにヒューストンに行ったけど珍道中になってしまった話、学士の学位がない人は学位授与機構から学位をもらおう!という話をしました。
2022年12月に収録したものをやっと配信できました!Let's Encryptの運営元として知られるINTERNET SECURITY RESEARCH GROUP(ISRG)の2022年のアニュアルレポートについて話しました。Let's Encryptについはもちろん、データ収集時のプライバシーの尊重を勧める「Divvi Up」、インターネットの基幹システムをメモリセーフティなコードにしていこうというイニシアチブである「Prossimo」について紹介されていました。雑談では焼き栗にしたらうまくいった話、手打ちうどん・そばの話をしました。
2022年11月に収録した回をようやく配信できました!お待たせいたしました。
Twitter.comの証明書の有効期限が切れそうでハラハラした話、ブラジルの国が運営しているWebPKIのCA(SERPRO's CA)を新しくルートプログラムに登録したいという議題が6週間のオープンディスカッション期間に入っていた話(のちに2023年3月まで議論がサスペンドされました)、PKI関連の書籍が新しく出ていた話をしました。雑談でははてしない物語、揺り戻しの少ない休暇の取り方について話しました。
2022年9月下旬(収録当時)、ついにChrome Root Programがローンチされた話、ルートプログラムだけでなく証明書検証のプロセス自体もChrome Cert Verifierという独自のものを使うようになる話、証明書のパス構築と証明書検証において歴史的な変化となりそうですよね…という話をしています。雑談では、技術書典13の本にも登場したゆりかさんのピーマンの話のその後、万願寺とうがらしはテキサスのとうがらし(正確にはニューメキシコで採れてテキサスでも流通しているHatch Chile)にそっくり、お気に入りの梨(新甘泉・荒尾梨)などの話をしました。※ひとけーがモバイル環境で収録したためひとけーだけ音がよくないです、すみません!
ご無沙汰しております!休暇中の設備で録音したためひとけーだけ音がよくないです、すみません。IIJ Engineers Blogで2022年6月に発行されたRFC9110(HTTP Semantics)でHTTPSでの証明書検証においてサーバのアイデンティティの確認にCommon Name(CN)項目は使えません(CN-ID MUST NOT be used by clients)と決められた話をしています。すでにChromeでは2017年くらいからSubject Alt Name(SAN)を使うような動作になっています。
雑談ではゆりかさんが素数ゼミの本を読んだ話、ひとけーが家の窓にできた蜂の巣を観察している話をしました。
PKIコンソーシアムにPKI Maturity Model Working Groupというものができ、PKIを運用している組織の成熟度を評価するモデルを整えようという活動が行われているようです。使いやすいモデルを使って自分たちの組織の成熟度評価ができるようになるといいですねという話をしています。
雑談では日本のナスがおいしいアメリカの大きい唐辛子がおいしいなど夏野菜の話、フジロックの話からコロナ時代がもたらした音楽ライブの楽しみ方の変化などについて話しました。
Certificate Transparencyのデータを使って大量の証明書からRSA鍵を取り出して調べたら因数が重複しているものが見つかったという研究について話しました。2022年5月の時点で1.59億個の鍵を調査することができ、問題があった鍵は8個見つかったのだとか。案外少ないなと思ったし、以前より良くなっている気がする…というような話をしています。
雑談では夏は暑い、JRの青春18きっぷで東京から博多まで行くときのお気に入りのルーティーン、九州列車旅の話をしました。
Sysadminの立場からTLS接続エラーのトラブルシュートをして面倒だった話をChris Siebenmannさんがブログに書かれており、結果的にWebサーバが中間CA証明書を送っていなかったという結末だったのですが、その話の中でFirefoxは中間CA証明書をプリロードしていたり、ChromeやEdgeは中間CA証明書をキャッシュしたりするんだって~えっ証明書の中に入っている機関情報アクセス(AIA)は見られないの!?知らなかった~!というような話をしました。
雑談ではずっと車の話をしています。旅先でCivic Del Solという珍しい車を見たがRecognizeできず焦った(経験だけで足りるということはなく、体系的な学習が必要なのだ)話やそのシビックデルソルの屋根の開き方がやばい話(絶対映像見てほしい)、昔乗ってた古い車の話、次買う車ガソリン車かな~というような話などをしています。
そして話の中でS600と言っているのはS660が正しく、MRSと言っているのはMR2が正しく、キャデラックエスカレードの全長が4mくらいと言っているのは5.4mが正しいです!大変失礼いたしました。
以前からやるよと言われていたChrome Root Programのポリシーが公開されました。CA証明書を5年ごとにリプレースしてほしいというところが目玉なのかな、といった話をしました。雑談では枝豆、マスターキートンの電子版の配信が始まった、推しって単純に好きっていう状態とは違うのか?それともほとんど同じなのか?とにかく飛行機乗りたいなどの話をしました。
Mozillaのルート証明書ストアポリシーが、サーバ証明書のCRLにはRFC 5280で決められている失効理由を表すReason Codeを入れることを求める内容に変更された話と、そのほか失効検証にまつわるあれこれを話しました。雑談では、私たちなまってますよね、技術書典で本を出すつもり、記念のマグカップを作ろうの話をしました。
Alexa Top Millionを提供していたalexa.comが2022/5/1にリタイアした話、CTを監視して作りたてのWordPressを狙って攻撃してくる手法があるみたいという話をしました。雑談ではピザの話(続き)、家庭菜園何植える?、期待に応えるための接待サボテン、テキサスは2番目(アラスカの次)に大きくて日本の2倍、デラウェア州、本州一周6000kmの旅の話などをしました。
SHA1のリタイアが進んでいます。2022/6/1からはOCSPレスポンスの署名にSHA1を利用できなくなる話、CABFのS/MIME WGでは証明書の項目を詰める議論がされてるみたいという話をしました。雑談では「令和の時代に○○を見るとは思わなかった~」を英語で表現する方法、カフェオレ作るとき氷・牛乳・コーヒーどの順番で入れる?の話などをしました。
https://cabforum.org/2022/03/30/2022-03-30-minutes-of-the-s-mime-certificate-working-group/
EUで適格Webサイト証明書というものの導入が議論されており、有用性や適格証明書を発行する認証局の認定を巡ってラウザベンダーからはレターが出されるなど懸念が表明されている状況らしい…という話をしました。雑談パートでは庭に咲いた花、テキサスの夏、日本のコンビニ、アメリカのお菓子の話をしました。
適格Webサイト証明書 Qualified Website Authentication Certificates (QWACs)
Cloudflareでは何らかの理由で現在利用中の鍵や証明書が使えなくなった場合に備えて、予備の鍵と証明書を発行しておく取り組みを始めるらしいという話、個人でS/MIME証明書を取得するには苦難が伴う話、ベジフル大百科というポッドキャストが面白い話、雑草絶対抜く器具や虫絶対殺すやつの話をしました。
Amazon.co.jpと楽天が送信するメールにBIMIでブランドロゴが表示される
ようになってるという話と、ひとくちPKIが1周年を迎えましたという話をしました。
HTTP Public Key pinnning、OCSP Staplingの話、WebPKIの証明書のブラウザでの失効検証の話と、おもちとうどんの話、御座候の話、たこあげの話をしました。
PKIコンソーシアムがトラストリストのリスト(リストオブトラストリスト)を作っていますよ、の話と、健康のためにどのようにして運動習慣を獲得するかについて話しました。
・Creating a global List of Trust Lists | PKI Consortium https://pkic.org/2021/11/24/creating-a-global-list-of-trust-lists/
フィッシング対策セミナーで聞いた話の話と反省会、あとCT(Certificate Transparency)と新しく発表する物事の相性があんまり良くないなという話、サマータイムが終わった話とOutlookのカレンダーにタイムゾーンが3つ出せるようになった話などをしました。
Time Zone Converter – Time Difference Calculator (timeanddate.com)
TimeZonesのメニューにある International Meeting Plannerは複数タイムゾーンでmeeting時間の話し合いをするとき便利
11/5(金)にフィッシング対策セミナーでお話しします。PKIとフィッシングの関りについて、昔の話も掘り起こしつつ今までの話と、WebPKI、S/MIME、BIMIなどについて今やこれからのお話をします。お時間合いましたらぜひご参加ください! ほか、11/11(木)~12(金)で開催される「IAjapan 第21回 迷惑メール対策カンファレンス」がおもしろそうという話、Bulletproof TLS Newsletter に載ってるPKI Jobsが面白い話や、PKIやテクノロジーにまつわる冗談の話をちょっとだけしました。
デバイスの信頼性検証(attestation)のための証明書の有効期限切れで一部のモバイル端末が利用できなくなった話、LEの翻訳ちょっとずつやってる話、証明書をECDSAにするとやっぱり速いんだの話、CA/Browserフォーラム勉強会に参加してすごくよかった話と、京極夏彦先生の本が分厚い話、まだ写メって言う?という話などをしました。
SafetyNet Attestationで障害が発生していた話
翻訳をちまちまと始めました
https://crowdin.com/project/lets-encrypt-website
数百万件残っていたHTTPのはてなブログを4年越しにすべてHTTPS化させた話
https://developer.hatenastaff.com/entry/2021/10/25/093000
WebのPKIに関するガイドラインを策定しているCA/Browserフォーラムにおける最新動向と国際的なトラストに関する勉強会開催のご案内
https://www.nic.ad.jp/ja/topics/2021/20211014-01.html
LEの古いルート認証局の自己署名証明書満了後、新しいCRLが発行されていたので鍵は破壊されていなそうだという話、JPNIC主催のCA/Browserフォーラム勉強会の話、Appleのルート証明書プログラムの話、NetflixがTLSのテストスイート「BetterTLS」をアップグレードした話をしました。
また、何かをやったあとに良いレガシーを残す難しさ(木村さんが通ったあとには何も残ってないですね)の話や、栗の渋皮をむくのが難しい話などもしました。
・@kjurさんのツイート https://twitter.com/kjur/status/1448552494489997314
・WebのPKIに関するガイドラインを策定しているCA/Browserフォーラムに おける最新動向と国際的なトラストに関する勉強会 - JPNIC 2021年10月22日(金) 16:00~18:00 (申し込み10/21まで) https://www.nic.ad.jp/ja/topics/2021/20211014-01.html
・Root Certificate Program - Apple https://www.apple.com/certificateauthority/ca_program.html
・Revisiting BetterTLS: Certificate Path Building https://netflixtechblog.com/revisiting-bettertls-certificate-path-building-4c978b79843f (edited)
古いOpenSSL(1.0系)のパス構築が突き抜けて有効期限切れのルートにつながってしまいExpireのエラーになってしまう事象は以前にも確認されていたという話、SmartHRの方が書かれたBIMIはじめましたブログがすばらしかった話、通販で新潟県のあれこれを楽しんだ話、秋の味覚の話などをしました。
・Node-v0.10.34がはまったクロスルート証明書とOpenSSLの落とし穴 https://jovi0608.hatenablog.com/entry/20141222/1419265270
・BIMI SmartHR SmartHR、BIMIはじめました - SmartHR Tech Blog https://tech.smarthr.jp/entry/2021/09/14/144409
・新潟県おたのしみ通販
【楽天市場】ヤスダヨーグルト 900ml:新潟の地酒・特産 日本酒の長田屋 (rakuten.co.jp) https://item.rakuten.co.jp/nagataya/105107/
【楽天市場】人参ジュース 雪下にんじんジュース 1L×6本 津南高原 新潟 魚沼 雪中にんじん 雪下人参 御歳暮 本州送料無料:新潟名物専門店 小竹食品 (rakuten.co.jp) https://item.rakuten.co.jp/odakesyokuhin/yukishita1/
出張版のお知らせと、Let's Encryptの古いルートCA証明書が9月30日に有効期限を迎える話、ゲームが好きな話、庭いじりの話、芝刈りゲームの話などをしました。
[お知らせ] ひとくちPKI の出張版が予定されています。興味のある方はぜひご登録ください。
・情報セキュリティワークショップ in 越後湯沢 車座(オンライン)
10月8日(金)18:00~20:00
プログラム | 情報セキュリティワークショップin越後湯沢2021 (anisec.jp)
————————————————————————
ひとくちPKI ~越後湯沢WS 車座出張回~
————————————————————————
Public Key Infrastructure という名の通り社会基盤として活用され、時には記憶に残るシステム障害の原因にもなるPKIですが、暗号技術を使った暗号化・認証・署名の仕組みは実際に難解でありとっつきづらかったり、(専門家|スペシャリスト|エキスパート)でなければ話題に触れることにも気後れしてしまったり、そんな風に感じる方もおられるかもしれません。何せ私たち自身もちょっとそう感じているのです。PKIそれそのもののお話もしながら、難解だが重要なことがらについて、興味度や理解度に応じてどのように関わっていくことができるのか、観測者としての役割や、それぞれの立場からどのように貢献していけるのか、次世代のプレイヤーは育っているのかなどなど、車座ならではのお話しをみなさんと一緒にできたらよいかと思っております。
————————————————————————
・フィッシング対策セミナー 2021(オンライン)
2021年11月5日(金)13:00 ~ 13:40
・Let's Encryptの古いルートCA証明書が9月30日に有効期限を迎える話
・ゲームの話
Lをやめたいと思っても、一意性が保てなくなって案外難しいかもな話、EV証明書のフレンドリ名って昔日本語で出てた気がする話、EVコードサイニング証明書の話、BIMIがひとけーのGmailモバイルアプリにも来た話、BIMIロゴがGoogleアカウントのプロファイルに設定しているアイコンと同じように見えることがちょっと不安な話、CA Security Council (CASC)がPKI Consortiumになった話、クライド型署名の話などをしました。
雑談ではクラウド型署名を体験した話、紙にペンでサインするやつをウェットサインと呼ぶ話、印刷することハードコピーと呼ぶ話、棚を増やすと物が増える話などをしました。
オランダ政府のCAがWebサイト向けにEV証明書を出していたのをやめる話、GmailのWebブラウザ版でひとけーのアカウントでもBIMIが始まった話、あとエヴァンゲリオンの話をしました。
https://cloud.google.com/blog/products/identity-security/bringing-bimi-to-gmail-in-google-workspace
Sigstoreで利用する証明書を発行する認証局をMozillaのルート証明書登録プログラムに乗せたいという話から、WebPKIってそういえば何?という話と、SectigoがSubject DNの項目にLocality(L=)を入れるのをやめたいと考えていることについて話しました。また、英会話バッドノウハウ、虫刺されについても話しました。
IETFでドキュメントサイニングのExtended Key Usageを作ろうという議論が行われている話、IETFって議決を取るときハミングで決めるらしい話、TLS証明書チェッカーの紹介について話しました。 ほか、自由に外出できるようになったら行ってみたいところなどについて話しました。
・General Purpose Extended Key Usage (EKU) for Document Signing X.509 Certificates https://datatracker.ietf.org/doc/html/draft-ito-documentsigning-eku-00
・TLS証明書チェッカーcheck-tls-certの公開 - インフラエンジニアway - Powered by HEARTBEATS https://heartbeats.jp/hbblog/2021/07/check-tls-cert.html
・GitHub - heartbeatsjp/check-tls-cert: Check-tls-cert is a TLS certificate checker. https://github.com/heartbeatsjp/check-tls-cert
BIMIについて、大手メールサービスプロバイダのローンチ状況やVMC証明書の中身の話、送信元ドメイン認証のニルヴァーナにたどり着けるか?という話をしました。 ほか、蚊取り線香、蝉、ゲームで運動、怖い映画の話などもしました。
Supporting Documents | BIMI Group
前回のLet's Encryptの90日と1秒の証明書の対策のその後の議論の話と、
なりすましメールを視覚的に対策するための機能(BIMI)の話をしました。
鍵長が科技庁に変換される話、おくりがなが難しい話、アメリカ英語とイギリス英語の話、仮定法過去完了は後半が省略される話などもしました。
BIMI Home | BIMI Group
Google Bringing BIMI to Gmail in Google Workspace | Google Cloud Blog
DigiCert DigiCert Verified Mark Certificates
Let's Encryptが証明書の有効期間終了を示す Not Afterの解釈違いにより 90日と1秒の証明書を発行していた話、CTログに不整合が発生した原因が宇宙線でビット反転したからかもしれない話、そして漢字は難しい話をしました。
Let's Encryptの有効期間問題
・うるしまさんによるLet's Encryptのルート認証局移行の解説
・宇宙線ビット反転(?)でマークルツリーが壊れた(原題:Yeti 2022 not furnishing entries for STH 65569149
https://groups.google.com/a/chromium.org/g/ct-policy/c/PCkKU357M2Q/?pli=1
ハッカーニュースにめちゃくちゃレス付いてる(原題:Single random bit flip causes error in certificate transparency log)
Web PKIにおいて証明書をチェックするリントツール、英語が難しい話(仮定法過去の仮定のところを省略する頻出表現の話と仮定法過去完了)、そしてサングラスを買うだけで大変だった話の結末を話しました。
Web PKIのための証明書のリントツール
CA/Required or Recommended Practices - MozillaWiki (allizom.org)
WebPKIの今を知るためのお勧めリンク集やトレーニング、ポッドキャスト紹介と、信頼されるルートCAとして登録されるための審査について話しました
CA Browser Forumで、CAが発行する証明書のサブジェクトに、 subject:organizationalUnitName (OID: 2.5.4.11) を含めないように、Baseline Requirementを改定する議論が始まっている話と、マウスとパームレスト探しをしている話、サングラスを買うだけで大変だった話をしました。
ゲストに、うるしまさんをお迎えし、S/MIME とギターについて話しました。
o うるしまさんのブログ 自堕落な技術者の日記 - livedoor Blog(ブログ)
o S/MIME の利用を促進する動き
o CAB Forum
o 無料証明書
o NIST Public Key Infrastructure Testing (PKITS)
o Microsoft IRM
· Azure RMS のしくみ - Azure Information Protection | Microsoft Docs
· Azure Information Protection のドキュメント | Microsoft Docs
o ギター
· ギター通販Reverb https://reverb.com/
· YAMAHA サイレントギター https://jp.yamaha.com/products/musical_instruments/guitars_basses/silent_guitar/index.html
· Fender PLAY (オンライン教室) https://try.fender.com/play/play-now-2021/
EV 証明書を利用するウェブサイトをブラウザで閲覧する時に、アドレスバーが緑で表示される機能について話しました。
What are the different types of SSL Certificates?
Information for the Public - CAB Forum
[更新] 各ブラウザによる SSL / TLS サーバ証明書の表示の違い (2019/10/21)
Google Chrome EV表示の終焉
https://jovi0608.hatenablog.com/entry/2019/08/12/095854
TLSとWebブラウザの表示のいまとこれから~URLバーの表示はどうなるのか~
https://www.nic.ad.jp/sc-sendai/program/iwsc-sendai-d2-5.pdf
Internet Explorer 11 サポート終了
<補足> Apple Safariでは、EV証明書を利用するサイトの場合、アドレスバー自体は緑にはなりませんが、ドメイン名を緑字で表示しています。(ただし、組織名表示は取りやめ、ドメイン表示に変えています
昨今発表されたモーリシャス政府のTLS傍受の計画と過去にあったカザフスタン政府の傍受とそれに伴うルートストアの対応の話、信頼ストアは利用目的が決まっている話、そして、次世代Webカンファレンス2019 の話をしました。
これまで話してきた Camerfirma CA、Apple CT Policy、Let's Encryptのクロスサイン証明書について、その後に語られた内容について話しました。
Camerfirma CAのDistrustのその後
Apple CT Policy Update のその後
Let's Encryptのクロスサイン証明書のその後
Appleの新しいCTポリシーに準拠していない証明書を発行したCAの話の中で、ミスがありました。訂正してお詫びします:
×発行枚数が一番多かったCAの原因が180日を6か月としたのではないか
〇発行枚数が2番目に多かったCAの原因が180日を6か月としたのではないか
×発行された証明書の有効期限を見てみると 181-254days だった
〇発行された証明書の有効期限を見てみると182日14時間54分36秒だった
少し話題になっていた、Let's EncryptでDST Root CA X3から発行されたISRG Root X1のクロスサイニング証明書が中間CA証明書として設定されるようになった話から、DST Root CA X3は2021年9月30日で切れるけど、トラストアンカーの証明書の有効期限は古いAndroidでは検証されないので使えるよという話題になり、トラストアンカーの証明書の有効期限って過ぎても使えるんですね!(トラストしているのは公開鍵だから)という話をしました。
プラットフォームごとに異なるCTポリシー、Trusted Root Store、失効検証についての話と、キテレツ大百科・らんま1/2の音楽がすばらしい話をしました。
トラストって何?の話、 WindowsでSHA-1がリタイアする話、署名検証の話、素数ぜみ、キャベツの話をしました。
PKIの次の十年と、にしむねあさんの発見した脆弱性、そして乗り物は楽しい話をしました。
・次の10年の話
The next decade of Public Key Infrastructure… | UNMITIGATED RISK
・にしむねあさんの発見した脆弱性(証明書エラーページでXSS)
https://nishimunea.medium.com/
・前回の落穂ひろい
Deprecating TLS 1.0 and TLS 1.1(2021 March)
SCT Auditing、Heartbleed7周年、Aavddon Ransomwareの鍵の取り出しについて話しました。
Certificate Transparency: SCT Auditing | Hardenize Blog
RFC 6962 - Certificate Transparency (ietf.org)
Certificate Transparency | GMOグローバルサインブログ (globalsign.com)
Opt-in SCT Auditing (public) (google.com)
Chrome CT 2021 Plans (google.com)
https://blog.chromium.org/2021/03/a-safer-default-for-navigation-https.html
https://blog.cloudflare.com/heartbleed-revisited/
素敵なアートワークを作っていただきました。@HAZIさんありがとうございます!
前回話したsigstoreのアーキテクチャ、WebPKIで利用する証明書の有効期限が短くなる流れについて話しました。
-sigstore A non-profit, public good software signing & transparency service https://sigstore.dev/
-GMOグローバルサインブログ: SSLサーバ証明書の有効期間を短縮するという決定に関する続報 https://jp.globalsign.com/blog/articles/cabrowserforum_200707.html
<録音時の問題により、ふたりの音声の大きさが揃っておらず、聞きづらいところがあります。申し訳ありません>
CTのちょっとした話と、Let's Encrypt がルート認証局を始めたことにおける「2フィート」 をどうするのかという話、
そして OSS向けにオープンな署名サービスを提供しようとこころみるSigstoreプロジェクトの話をしました。
参考情報
RFC6962
https://tools.ietf.org/html/rfc6962
JPNIC Certificate Transparency (CT)とは
https://www.nic.ad.jp/ja/basics/terms/ct.html
Certificate Transparencyを知ろう - JNSA
https://www.jnsa.org/seminar/pki-day/2016/data/1-2_oosumi.pdf
Standing on Our Own Two Feet [Updated]
https://letsencrypt.org/2020/11/06/own-two-feet.html
Sigstore
節分、スペインの認証局Carmerfirma がChrome90からdistrustされる件について話しました。
Summary of Camerfirma's Compliance Issues (google.com)
@jovi0608 さんツイート
雑談とPKIのポッドキャスト始めようと思ったきっかけなどを話しました。よろしくお願いします!
En liten tjänst av I'm With Friends. Finns även på engelska.