ひとくちPKIFeb 25, 2024
66: 中間CAもローテートする時代らしい
Let's Encryptの中間CAが新しい構成になる話をしました。なんとその数RSA5つ、ECDSA5つの計10個。それぞれで2つが稼働、3つがバックアップという構成をローテーションするそうです。以前あったHTTP Public Key Pinning (HPKP)をdiscouragesする意図もあるみたい。雑談では成果物、編み物、ルービックキューブ、ぶら下がり健康器の話をしました。
New Intermediate Certificates
65: Let's EncryptがCTサーバに新アーキテクチャを発表(Sunlight)
小ネタ集としてLEが新しく発表したCTサーバの新アーキテクチャ実装Sunlight、2024年のReal World Crypto学会でCTがLevchin Prizeを受賞、1字違いのプレーンテキストでのMD5衝突の話をしました。雑談ではテキサス&シアトル小旅行(テキサスの接待サボテン、シアトル散歩、シアトルはタコグッズ推し、インフレ、飛行機で映画何見る?、Kindle本セールなど)の話をしました。
Let's EncryptがCTサーバの新アーキテクチャ実装 Sunlight を発表しました。
ボトルネックだったリレーショナルデータベースをやめた。
まだブラウザから検証元として信頼はされてないようですがログ投入やモニターすることはもうできるみたいです
3月末にReal World Cryptoという学会が行われまして、そこで今年のLevchin PrizeというのにCertificate Transpearencyのクリエイターたちが選ばれたようです。
RWC自体では耐量子暗号とか、時勢の緊張も相まってメッセージのE2E暗号化とかの話題が多かったように思いました。アブストラクトはWebサイトから見れます。
https://rwc.iacr.org/2024/program.php
1文字だけ違うアルファベットの文字列でMD5のハッシュが衝突する事例が見つかったようです
https://twitter.com/realhashbreaker/status/1770161965006008570
md5("TEXTCOLLBYfGiJUETHQ4hAcKSMd5zYpgqf1YRDhkmxHkhPWptrkoyz28wnI9V0aHeAuaKnak") = md5("TEXTCOLLBYfGiJUETHQ4hEcKSMd5zYpgqf1YRDhkmxHkhPWptrkoyz28wnI9V0aHeAuaKnak")
集英社のKindle本50%ポイント還元セールでドクタースランプ、ドラゴンボール、鬼滅の刃、ワンピース全巻買いました(ひとけー)
64: Google Trust Service のインシデントレポートの話とChrome Root Programの新バージョンが出た話
冒頭ではひとけーがSCIS2024行ってきてよかった話をしました(C509の話など)。2024年1月16日にChrome Root Program Policy, Version1.5が公開され、ACMEによる自動化や鍵のマテリアルの新鮮さについての要件が加わったことなどを話しました。また、2024年1月下旬にGoogleTrustedServiceで不適切な証明書が発行されたインシデントがあり、そのインシデントレポートの内容を見てみました。雑談では、三都屋のえびの餅、サイバーパンク屋台、水族館、美術館、博物館の話をしました。
冒頭ではひとけーがSCIS2024行ってきてよかった話をしました(C509の話など)。2024年1月16日にChrome Root Program Policy, Version 1.5が公開され、ACMEによる自動化や鍵のマテリアルの新鮮さについての要件が加わったことなどを話しました。また、2024年1月下旬にGoogle Trusted Serviceで不適切な証明書が発行されたインシデントがあり、そのインシデントレポートの内容を見てみました。雑談では、三都屋のえびの餅、サイバーパンク屋台、水族館、美術館、博物館の話をしました。
• Google Trust Services のインシデントレポート
○ 1876593 - Google Trust Services: Failure to properly validate IP address (mozilla.org) https://bugzilla.mozilla.org/show_bug.cgi?id=1876593
• Chrome Root Programの新バージョンでてました。
○ Chrome Root Program Policy, Version 1.5
○ Last updated: 2024-01-16
○ https://www.chromium.org/Home/chromium-security/root-ca-policy/
○ Chrome Root Program Policy Version 1.5 (TRACKED CHANGES).docx - Google ドキュメント https://docs.google.com/document/d/1soL-ZFOp8LeUwvQjKlacf2GWuvjYJ1A7/edit#heading=h.gjdgxs
• 三都屋のお餅
○ https://kuromon-mitoya.com/product_list/mochi/
63: ChromeがCTログサーバの可用性要件を求めるようになった話
ひとけーが今年1/23-26に長崎で行われるSCIS2024で発表します。記事を出すことで自分の役割を果たしたと思っていたけど、対策を世の中にデリバリするにはもう一仕事必要そうだなとおもってもがいている話もちょっとしました。PKIネタではChromeがCTログサーバとして参照するのに可用性要件(90日平均で99%)を求めるようになった話をしました。雑談ではテキサス寒波到来、ゲーム捗った、パンを焼く、もち用アルミホイルなどの話をしました。
- 2024年 暗号と情報セキュリティシンポジウム(SCIS2024)
https://www.iwsec.org/scis/2024/
- New availability requirements for logs trusted by Chrome coming into effect March 31, 2024 https://groups.google.com/a/chromium.org/g/ct-policy/c/4G-lF2N8H7A/m/fJ4WgAunAQAJ
- Pillsbury https://www.pillsbury.com/
- 東洋アルミ おもちを焼くホイル https://www.amazon.co.jp/%E6%9D%B1%E6%B4%8B%E3%82%A2%E3%83%AB%E3%83%9F-TOYO-ALUMINIUM-%E3%81%8A%E3%82%82%E3%81%A1%E3%82%92%E7%84%BC%E3%81%8F%E3%83%9B%E3%82%A4%E3%83%AB/dp/B0088B5I6O/
62: WebPKIのシェアでLet’s Encryptが過半数を超えた話
技術書典15とInternet Week 2023に出る話、WebPKIのシェアでLet’s Encryptが過半数を超えた話をしました。雑談では、100kmライド走った話、ムール貝のワイン蒸しの話、サブウェイからターキーブレストがなくなった話をしました。
WebPKIのシェア https://twitter.com/rmhrisk/status/1708144837252567238
61: CABFのS/MIME Baseline RequirementとGmailでBIMIの青バッジがスタート
2023/9/1からCA/Browser Forumの S/MIME ワーキンググループで議論されてきた Baseline Requirementの運用がスタートした話と、メールクライアントで認証済みの発行者からのメールにブランドアイコンを表示するBIMIに対応したメールについて、Gmail上で青バッジが表示される運用が始まったようだという話をしました。雑談ではひとけー学位授与機構で学位(学士(工学))取れたよの話、夏休み何してた?パスポート切れた!など旅行あれこれの話をしました。
60: Let's Encryptのインシデント対応がすごい話とトラストチェーンが短くなる話
Let's Encryptでシリアルナンバーが重複する異なる証明書が発行されたインシデントの報告があり、その発見から対応までのタイムラインがすごいという話と、来年2024年9月からLEのトラストチェーンからクロスサイン証明書が減って短くなるという話をしました。技術書典15に出ます!よろしくお願いします!
・Let's Encrypt で6/15に発生していたインシデントの話 1838667 - Let's Encrypt: Duplicate Serial Numbers (mozilla.org)
・サービスダウンを発見したSSLmateの人の総括ブログ:The Story Behind Last Week's Let's Encrypt Downtime (agwa.name)
・LEが実施したこの変更に伴うサービスダウンだった: Small change to end entity certificates: CPS URL and OID will not be included from June 15 - API Announcements - Let's Encrypt Community Support (letsencrypt.org)
59: European Signature DialogがGoogleのふるまいをAnti-competitiveと言っている話など
前回の配信回で取り上げたE-Tugra、Chromeの信頼されるルートCAリストから削除されることが決まったようです(6/15までに配信されるChrome root store v11から)。ほか、EUのトラストサービスのプロバイダーの組織 European Signature Dialog が Google の提唱する90日のshort-lived Certificateに対する懸念を、EU機関にむけて発信している話をしました。European Signature DialogはGoogleのふるまいをAnti-competitiveと言っているようです。
雑談では学位授与機構の試験を受けてきた話、新しく買った電子レンジにWi-Fiがついてる話などをしました。
Security concerns with the e-Tugra certificate authority
Mozilla でも議論がはじまりました
Google returns to anticompetitive behavior by limiting all certificates to 90 days only
https://www.european-signature-dialog.eu/Google_returns_to_anti-competitive_behavior-ESD_26042023.pdf
58: E-Tugra CAのインシデントがbugzillaのフォーラムで議論されている話
トルコのCA、E-Tugraから2022年11月にインシデントがレポートされてから、今も引き続きそのインシデントについて議論が行われています。
Public Trusted CAとしてRootプログラムに登録されているCAには、規約の遵守が求められることに加えてインターネットコミュニティからの厳しい目が向けられている、というような話をしました。雑談では、技術書典14でJournal2が出た話(無料です!)、トルコやメキシコに行きたい話をしました。
• E-Tugra: Incident Report (Security Issues)
○ https://bugzilla.mozilla.org/show_bug.cgi?id=1801345
• SSL.com: e-Tugra Security Issues
○ https://bugzilla.mozilla.org/show_bug.cgi?id=1832570
• ひとくちPKI Journal 2 (技術書典14)
○ https://techbookfest.org/product/q4FqjLAxr9rfU9EMQX7wVG
57: コード署名の話
2023/06/01から、Public Trustedなコード署名証明書の発行において Baseline Requirement で秘密鍵保護の強化が施行されます。もともとは2022年の11月に施行される予定だったものが延期されていました。これまでオプションとして許容されてきたソフトウェア鍵生成での証明書発行(PKCS#12形式で保管)が選択肢から外れ、実質的に禁止されることになりました。これによってコード署名付きマルウェアの観測が減っていくのでは…という話をしました。また技術書典で出す予定の本「ひとくちPKI Jornal2」にBYOVD(Bring Your Own Vulnerable Driver)についての記事をひとけーが書いている話もしました。ほとんど全部ネタバレしました。
Baseline Requirements for the Issuance and Management of Publicly-Trusted Code Signing Certificates
56: ChromeでHTTPSの鍵マークがなくなる話
30年の歴史を持つらしいHTTPSの鍵マークが、今年の秋ごろからChromeでは「チューンアイコン」へ変更されることについて話しました。雑談では、自転車に乗ると楽しいという話をしました。
- https://blog.chromium.org/2023/05/an-update-on-lock-icon.html
- https://scotthelme.co.uk/goodbye-old-friend/
55: ACME Renewal Information (ARI)の話
Let's Encryptで証明書の失効と更新の自動化をサポートするACME Renewal Information (ARI)の運用が開始された話、クラウドフレアでドメイン保有者からの権限委譲でACMEでの証明書発行自動化を実施できるようになるDomain Control Validation (DCV)の運用が開始された話、技術書典14で新刊を出す決意表明などを話しました。雑談では何もしてないのにスマホが壊れた話をしました。
• Improving Resiliency and Reliability for Let’s Encrypt with ARI
• https://letsencrypt.org/2023/03/23/improving-resliiency-and-reliability-with-ari.html
• Out now! Auto-renew TLS certificates with DCV Delegation
• https://blog.cloudflare.com/introducing-dcv-delegation/
• GlobalSign Announces ACME OV Certificate Support
• https://www.globalsign.com/en/company/news-events/news/acme-ov-certificate-support
• 技術書典14
• https://techbookfest.org/event/tbf14
54: CT v3移行切り戻しとJA3の話、NIST SP 800-63-4の翻訳と漫画の話
2023年2月にCT v2からv3への移行が実施後に切り戻された話、コード署名証明書でもCTやってくれないかなの話、TLSハンドシェイクの情報を使ってサイバー攻撃のインフラを判別するJA3という手法の紹介と、ちょっとZT Browserの話をしました。雑談ではひとけーがNIST SP 800-63-4の翻訳に参加した話、漫画たくさん読んだ話、世紀末系の話が怖い話をしました。
• どうやら、(予定されていた) certificate transparency (CT) v3 への移行後、対応してないためにCTエラーがでているアプリが多数出ている模様👀
○ https://twitter.com/EurekaBerry/status/1626048541906059265
• JA3 初めて知った
○ https://engineering.salesforce.com/tls-fingerprinting-with-ja3-and-ja3s-247362855967/
○ https://engineering.salesforce.com/open-sourcing-ja3-92c9e53c3c41/
• NIST SP 800-63 Digital Identity Guidelines Revision 4 (翻訳版)
○ https://openid-foundation-japan.github.io/800-63-4/index.ja.html
○ ひとけーが翻訳に参加しました
• コミックデイズでいくつかのイブニング作品の読み放題実施中です
○ https://comic-days.com/blog/entry/evening_0festival
53: CA/B Forumに新しく加入するときの手続きの話
ZT Browser が CA/B Forum の Server Cert WG に参加申請を出していて、Ballot が行われたけど否決されてしまった様子の話をしました。雑談では、手続きのためにヒューストンに行ったけど珍道中になってしまった話、学士の学位がない人は学位授与機構から学位をもらおう!という話をしました。
- [Servercert-wg] Discussion period begins: Ballot SC60: Membership of ZT Browser (cabforum.org)
- https://zotrus.com/en/blog/apple-google-mozilla-opera-what-are-you-afraid-of.html
- 単位積み上げ型の学士の学位授与制度(大学改革支援・学位授与機構)
https://www.niad.ac.jp/n_gakui/tsumiage/degree_awards_system/
52: ISRGのAnual Reportの話(Let's Encryptとプライバシーとメモリセーフ移行)
2022年12月に収録したものをやっと配信できました!Let's Encryptの運営元として知られるINTERNET SECURITY RESEARCH GROUP(ISRG)の2022年のアニュアルレポートについて話しました。Let's Encryptについはもちろん、データ収集時のプライバシーの尊重を勧める「Divvi Up」、インターネットの基幹システムをメモリセーフティなコードにしていこうというイニシアチブである「Prossimo」について紹介されていました。雑談では焼き栗にしたらうまくいった話、手打ちうどん・そばの話をしました。
- Let’s build a better Internet
https://www.abetterinternet.org/documents/2022-ISRG-Annual-Report.pdf - Divvi Up
https://divviup.org/ - Prossimo
https://www.memorysafety.org/about/
51: Twitter.comのドメイン登録と証明書有効期限切れが心配されていた時の話
2022年11月に収録した回をようやく配信できました!お待たせいたしました。
Twitter.comの証明書の有効期限が切れそうでハラハラした話、ブラジルの国が運営しているWebPKIのCA(SERPRO's CA)を新しくルートプログラムに登録したいという議題が6週間のオープンディスカッション期間に入っていた話(のちに2023年3月まで議論がサスペンドされました)、PKI関連の書籍が新しく出ていた話をしました。雑談でははてしない物語、揺り戻しの少ない休暇の取り方について話しました。
- Twitter.com
- Public Discussion of SERPRO's CA Inclusion Request
https://groups.google.com/a/ccadb.org/g/public/c/Mux855BsRg4/m/MhxJXipVAwAJ - ネットワークセキュリティ詳説 PKI/TLSプロトコル
https://www.amazon.co.jp/dp/4339029297
50: Chrome Root Programがついにローンチされた話(Chrome105から)
2022年9月下旬(収録当時)、ついにChrome Root Programがローンチされた話、ルートプログラムだけでなく証明書検証のプロセス自体もChrome Cert Verifierという独自のものを使うようになる話、証明書のパス構築と証明書検証において歴史的な変化となりそうですよね…という話をしています。雑談では、技術書典13の本にも登場したゆりかさんのピーマンの話のその後、万願寺とうがらしはテキサスのとうがらし(正確にはニューメキシコで採れてテキサスでも流通しているHatch Chile)にそっくり、お気に入りの梨(新甘泉・荒尾梨)などの話をしました。※ひとけーがモバイル環境で収録したためひとけーだけ音がよくないです、すみません!
- Announcing the Launch of the Chrome Root Program
https://blog.chromium.org/2022/09/announcing-launch-of-chrome-root-program.html - CA/B Forumで紹介された資料
https://drive.google.com/file/d/1BksDjW0yCcgWiEZ5A5R_a_GHdUYPnCVc/view - Frequently Asked Questions
https://chromium.googlesource.com/chromium/src/+/main/net/data/ssl/chrome_root_store/faq.md - Adam Langleyさんのブログ ImperialViolet
https://www.imperialviolet.org/
49: HTTPSのRFCが更新されてCN検証が禁止になった話
ご無沙汰しております!休暇中の設備で録音したためひとけーだけ音がよくないです、すみません。IIJ Engineers Blogで2022年6月に発行されたRFC9110(HTTP Semantics)でHTTPSでの証明書検証においてサーバのアイデンティティの確認にCommon Name(CN)項目は使えません(CN-ID MUST NOT be used by clients)と決められた話をしています。すでにChromeでは2017年くらいからSubject Alt Name(SAN)を使うような動作になっています。
雑談ではゆりかさんが素数ゼミの本を読んだ話、ひとけーが家の窓にできた蜂の巣を観察している話をしました。
- HTTPS 証明書の Common Name の検証がしれっと禁止されていた件について
https://eng-blog.iij.ad.jp/archives/14820 - 素数ゼミの謎
https://www.amazon.co.jp/dp/B0855L5QZ9
48: BIMIの利用拡大とLet's EncryptがCRL発行を始める話、技術書典13に本を出した話
また、技術書典13でひとくちPKIの初めての本「ひとくちPKI Journal 1」を発行しました。
技術書典13 オンラインマーケット開催期間の2022/09/10~2022/09/25に、以下のURLから無料で入手できます。PKIの話と雑談という構成でかなりポッドキャストを再現できたと思います。頻出単語の用語集や図を使った脆弱性の解説、園芸や音楽の話を書きました。ぜひ見てみてください。今回の雑談でちょっと紹介しています。
「ひとくちPKI Journal 1」
techbookfest.org/product/igGG2Qv12G2Hm98aWQAKxi
Yahoo! JAPAN がBIMIを導入
• フィッシングメール対策として、Yahoo! JAPANから配信するメールにアイコンが表示される規格「BIMI」を導入 - ニュース - ヤフー株式会社
• Yahoo! JAPAN がメールセキュリティ「BIMI」を導入するまでのお話 - Yahoo! JAPAN Tech Blog
A New Life for Certificate Revocation Lists
• letsencrypt.org/2022/09/07/new-life-for-crls.html
技術書典13でひとくちPKIの初めての本「ひとくちPKI Journal 1」を発行しました!
• techbookfest.org/product/igGG2Qv12G2Hm98aWQAKxi
47: ChromeでEV証明書の失効検証もOCSPで確認しなくなる話
ほか、OCSPのRFCって史上最悪級に読みにくいらしい、湖でカメを助けた、夏野菜の育成に失敗したことなどを話しました。
• Revocation checking for EV server certificates in Chrome (google.com)
groups.google.com/a/mozilla.org/g/dev-security-policy/c/S6A14e_X-T0/m/T4WxWgajAAAJ
• 自分の行っているセキュリティ関連の情報収集 - ドキュメントを見たほうが早い (hatenablog.com)
benevolent0505.hatenablog.com/entry/2022/08/29/170000
ひとくちPKIをご紹介いただきましてありがとうございます!
46: PKI成熟度モデルというものが議論されています
PKIコンソーシアムにPKI Maturity Model Working Groupというものができ、PKIを運用している組織の成熟度を評価するモデルを整えようという活動が行われているようです。使いやすいモデルを使って自分たちの組織の成熟度評価ができるようになるといいですねという話をしています。
雑談では日本のナスがおいしいアメリカの大きい唐辛子がおいしいなど夏野菜の話、フジロックの話からコロナ時代がもたらした音楽ライブの楽しみ方の変化などについて話しました。
- What is the PKI Maturity Model (PKIMM) and how can you contribute?
- https://pkic.org/2022/07/11/what-is-the-pki-maturity-model-pkimm-and-how-can-you-contribute/
45: CTを使って脆弱なRSA鍵を調べる話と、夏と青春18きっぷの話
Certificate Transparencyのデータを使って大量の証明書からRSA鍵を取り出して調べたら因数が重複しているものが見つかったという研究について話しました。2022年5月の時点で1.59億個の鍵を調査することができ、問題があった鍵は8個見つかったのだとか。案外少ないなと思ったし、以前より良くなっている気がする…というような話をしています。
雑談では夏は暑い、JRの青春18きっぷで東京から博多まで行くときのお気に入りのルーティーン、九州列車旅の話をしました。
- Finding shared RSA factors in the Certificate Transparency logs
https://bora.uib.no/bora-xmlui/bitstream/handle/11250/3001128/Masters_thesis__for_University_of_Bergen.pdf - 青春18きっぷ
https://railway.jr-central.co.jp/tickets/youth18-ticket/
44: AppleがBIMIのサポートを始める話と、夏の活動限界、古墳の話など
雑談では塩味の食べ物、バイク、夏の活動限界、歴史勉強したけど覚えてない、大阪の古墳群世界遺産になったけどそんな雰囲気全然ないなどの話をしました。
• VMC Adoption is Growing with Apple Support | DigiCert : iPhones (iOS 16) (MacOS Ventura) This fall
• www.digicert.com/blog/vmc-adoption-growing-with-apple-support
• Email Client Market Share and Popularity – Litmus
• www.litmus.com/email-client-market-share/
• これから始めるBIMI ~メールにロゴを表示させるまでの長い道のり(継続中) 平野 善隆さん(株式会社クオリティア)
• www.janog.gr.jp/meeting/janog49/wp-content/uploads/2021/12/bimi-pre_hirano_20220126.pdf
43: TLS接続エラーのトラブルシュートが大変な話(えっAIA見てないの?編)
Sysadminの立場からTLS接続エラーのトラブルシュートをして面倒だった話をChris Siebenmannさんがブログに書かれており、結果的にWebサーバが中間CA証明書を送っていなかったという結末だったのですが、その話の中でFirefoxは中間CA証明書をプリロードしていたり、ChromeやEdgeは中間CA証明書をキャッシュしたりするんだって~えっ証明書の中に入っている機関情報アクセス(AIA)は見られないの!?知らなかった~!というような話をしました。
雑談ではずっと車の話をしています。旅先でCivic Del Solという珍しい車を見たがRecognizeできず焦った(経験だけで足りるということはなく、体系的な学習が必要なのだ)話やそのシビックデルソルの屋根の開き方がやばい話(絶対映像見てほしい)、昔乗ってた古い車の話、次買う車ガソリン車かな~というような話などをしています。
そして話の中でS600と言っているのはS660が正しく、MRSと言っているのはMR2が正しく、キャデラックエスカレードの全長が4mくらいと言っているのは5.4mが正しいです!大変失礼いたしました。
- Missing TLS intermediate certificates can create mysterious browser problems
https://utcc.utoronto.ca/~cks/space/blog/web/TLSIntermediateCertHell
URLおもしろい。依存関係のトラブルをDLL HELLと言うのと似てますね。 - Preloading Intermediate CA Certificates into Firefox
https://blog.mozilla.org/security/2020/11/13/preloading-intermediate-ca-certificates-into-firefox/ - Civic Del Solのオープン屋根の開き方がやばい
CR-Xデルソル 電動オープン
42: GoogleのCTログサーバのリタイアで一部のTLS接続がエラーになるケースがあった話とずっと乗り物の話
雑談ではずっと乗り物(CB400SFのサンセット、トップガンマーベリック見た、Ninja H2かっこいい、SOAのキリトのバイク納得いかない、高速鉄道の世界最速のレギュレーション納得いかないなど)の話をしました。
• Google の CTログの撤去が、CTエラーになっていた件
• Temporary rollback of recent Google log retirements
• groups.google.com/a/chromium.org/g/ct-policy/c/P3_hj9QmsLc/m/S9xohdAHAQAJ?pli=1
• Turning down non temporal Google CT Logs
• groups.google.com/a/chromium.org/g/ct-policy/c/8mZ2ljdbQJo
41: Chrome Root Programがアナウンスされました
以前からやるよと言われていたChrome Root Programのポリシーが公開されました。CA証明書を5年ごとにリプレースしてほしいというところが目玉なのかな、といった話をしました。雑談では枝豆、マスターキートンの電子版の配信が始まった、推しって単純に好きっていう状態とは違うのか?それともほとんど同じなのか?とにかく飛行機乗りたいなどの話をしました。
- Chrome Root Program (chromium.org)
https://www.chromium.org/Home/chromium-security/root-ca-policy/
https://twitter.com/estark37/status/1533923475491958784
40: Black hat USAでRPKIについてのセッションがあるみたい
○ Black hat USA 2022 - Stalloris: RPKI Downgrade Attack
▪ www.blackhat.com/us-22/briefings/schedule/index.html#stalloris-rpki-downgrade-attack-27348
○ JPNIC RPKIワークショップ
▪ RPKIワークショップ
▪
○ Sectigoのポッドキャスト:PKI 用語の話
▪ Root Causes 218: PKI Nomenclature Oddities | Sectigo® Official
○ ヘッドホン買った
▪ SONY ステレオヘッドホン MDR-7506 www.amazon.co.jp/dp/B000AJIF4E
39: Mozillaがサーバ証明書のCRLは失効理由入りで出してほしいって、あと私たちなまってますよねの話
Mozillaのルート証明書ストアポリシーが、サーバ証明書のCRLにはRFC 5280で決められている失効理由を表すReason Codeを入れることを求める内容に変更された話と、そのほか失効検証にまつわるあれこれを話しました。雑談では、私たちなまってますよね、技術書典で本を出すつもり、記念のマグカップを作ろうの話をしました。
- Revocation Reason Codes for TLS Server Certificates - Mozilla Security Blog
https://blog.mozilla.org/security/2022/05/16/revocation-reason-codes-for-tls-server-certificates/ - MozillaのRevocation についてのWiki
CA/Revocation Checking in Firefox - MozillaWiki - 失効検証のFailure Rate
https://telemetry.mozilla.org/new-pipeline/evo.html#!aggregates=0%2520bucket%2520percentage&cumulative=0&end_date=2019-12-02&include_spill=0&keys=!__none__!__none__&max_channel_version=beta%252F71&measure=CERT_VALIDATION_HTTP_REQUEST_RESULT&min_channel_version=beta%252F50&processType=*&product=Firefox&sanitize=1&sort_keys=submissions&start_date=2019-10-21&trim=1&use_submission_date=0 - Mozilla CRLite
Introducing CRLite: All of the Web PKI’s revocations, compressed - Mozilla Security Blog - 藤井風さん
- さよならべいべ: Fujii Kaze - SAYONARA Baby at Okayama Civic Hall
- 何なんw: 藤井 風(Fujii Kaze) - “何なんw”(Nan-Nan) at 日本武道館(Nippon Budokan)
38: Alexa.comのリタイアとCTを監視して攻撃してくる手法の話
Alexa Top Millionを提供していたalexa.comが2022/5/1にリタイアした話、CTを監視して作りたてのWordPressを狙って攻撃してくる手法があるみたいという話をしました。雑談ではピザの話(続き)、家庭菜園何植える?、期待に応えるための接待サボテン、テキサスは2番目(アラスカの次)に大きくて日本の2倍、デラウェア州、本州一周6000kmの旅の話などをしました。
- Alexa.com
- Mirror, Mirror, on the Wall, Who’s the Fairest (website) of Them all?
https://www.domaintools.com/resources/blog/mirror-mirror-on-the-wall-whos-the-fairest-website-of-them-all - CTからの攻撃について@matsuuさんのツイートスレッド
https://twitter.com/matsuu/status/1522751803242455043?s=20&t=yRyJ5_doufEWESpXecld9Q - WordPress sites getting hacked ‘within seconds’ of TLS certificates being issued
https://portswigger.net/daily-swig/wordpress-sites-getting-hacked-within-seconds-of-tls-certificates-being-issued
37: SHA1のSunsetの話
SHA1のリタイアが進んでいます。2022/6/1からはOCSPレスポンスの署名にSHA1を利用できなくなる話、CABFのS/MIME WGでは証明書の項目を詰める議論がされてるみたいという話をしました。雑談では「令和の時代に○○を見るとは思わなかった~」を英語で表現する方法、カフェオレ作るとき氷・牛乳・コーヒーどの順番で入れる?の話などをしました。
- Sunset for SHA1
Ballot SC53: Sunset for SHA-1 OCSP Signing | CAB Forum
- CABF S/MIME WG Meeting Minutes
https://cabforum.org/2022/04/13/2022-04-13-minutes-of-the-s-mime-certificate-working-group/
https://cabforum.org/2022/03/30/2022-03-30-minutes-of-the-s-mime-certificate-working-group/
36: EUの適格Webサイト証明書導入とそれにまつわる懸念の話
EUで適格Webサイト証明書というものの導入が議論されており、有用性や適格証明書を発行する認証局の認定を巡ってラウザベンダーからはレターが出されるなど懸念が表明されている状況らしい…という話をしました。雑談パートでは庭に咲いた花、テキサスの夏、日本のコンビニ、アメリカのお菓子の話をしました。
適格Webサイト証明書 Qualified Website Authentication Certificates (QWACs)
- 参考サイト
- EU plans to mandate less secure certificates in browsers | Bulletproof TLS Newsletter | Feisty Duck
- If it looks like a duck, swims like a duck, and QWACs like a duck, then it's probably an EV Certificate (scotthelme.co.uk)
- Qualified website authentication certificate - Wikipedia
- Mozilla and the EFF publish letter about the danger of Article 45.2
35: 予備の証明書を発行しておく話、S/MIME証明書を個人で取るのが難しい話、土いじりの話
Cloudflareでは何らかの理由で現在利用中の鍵や証明書が使えなくなった場合に備えて、予備の鍵と証明書を発行しておく取り組みを始めるらしいという話、個人でS/MIME証明書を取得するには苦難が伴う話、ベジフル大百科というポッドキャストが面白い話、雑草絶対抜く器具や虫絶対殺すやつの話をしました。
- Cloudflare
Introducing: Backup Certificates (cloudflare.com) - Ryan HurstさんのS/MIMEについてのツイート
https://twitter.com/rmhrisk/status/1501635511097577472 - 雑草絶対抜くやつ
https://www.gizmodo.jp/2022/01/248663-machi-ya-skidger-start.html
34: Amazon.co.jpと楽天がBIMI対応した話
Amazon.co.jpと楽天が送信するメールにBIMIでブランドロゴが表示される
ようになってるという話と、ひとくちPKIが1周年を迎えましたという話をしました。
33: HPKP廃止の話、WebPKI(EV,OV)でのOUフィールド廃止の話と、冬眠とアニメ令和リファインの話
- HTTP Public Key pinning(HPKP)廃止のタイムラインにつて
Remove HTTP-Based Public Key Pinning - Chrome Platform Status (chromestatus.com)
https://groups.google.com/a/chromium.org/g/blink-dev/c/he9tr7p3rZ8/m/eNMwKPmUBAAJ
> Finally, remove support for built-in PKP (“static pins”) at a point in the future when Chrome requires Certificate Transparency for all publicly-trusted certificates (not just newly-issued publicly-trusted certificates). (We don’t yet know when this will be.)
→Preloaded(Static/Built-in) Public Key pinnning は今も廃止されていない?
67で廃止予定だった(2017年10月に発表、2018年5月に安定版配信)が開発者コンソールにメッセージが出るようになり、72(2019年1月)で完全に廃止になったように見られる
779166 - Deprecate And Remove header-based HTTP Public Key Pinning (HPKP) - chromium - OUフィールドが廃止される話
Ballot SC47v2: Sunset subject:organizationalUnitName | CAB Forum
Due to New Rule, OU Field to Be Deprecated in Sectigo Issued Certificates Starting July 1st 2022 | Sectigo® Official - アニメの令和リファイン
ダイの大冒険狂おしいほどいい
https://dq-dai.com/
うる星やつら楽しみ
https://uy-allstars.com/
32: HTTP Public Key pinnning、OCSP Staplingの話とお正月の話
HTTP Public Key pinnning、OCSP Staplingの話、WebPKIの証明書のブラウザでの失効検証の話と、おもちとうどんの話、御座候の話、たこあげの話をしました。
- HTTP Public Key Pinning
"HPKP" | Can I use... Support tables for HTML5, CSS3, etc
Remove HTTP-Based Public Key Pinning - Chrome Platform Status (chromestatus.com)→話の中でぼんやりしたことを申し上げておりましたが、HPKPはChromeでは2019年1月に、Firefoxでは2020年1月にRemoveされていました。
自堕落な技術者の日記 : HPKP(HTTP Public Key Pinning)公開鍵ピニングについて考える - livedoor Blog(ブログ) - OCSP Stapling の話
⚙ D133706 Bug 966856 - mozilla::pkix: support SHA-2 hashes in CertIDs in OCSP responses r?jschanck!,djackson!
MicrosoftのWebサイトを開けない不具合を修正した「Firefox 95.0.1」が公開 - 窓の杜 (impress.co.jp)
- Bullet proof TLS and PKI v2
Bulletproof SSL and TLS | Feisty Duck
31: 「リストオブトラストリスト」と健康の話
PKIコンソーシアムがトラストリストのリスト(リストオブトラストリスト)を作っていますよ、の話と、健康のためにどのようにして運動習慣を獲得するかについて話しました。
・Creating a global List of Trust Lists | PKI Consortium https://pkic.org/2021/11/24/creating-a-global-list-of-trust-lists/
30: Internet Weekの話と、とにかく旅の話
・プログラム - IW2021 (nic.ad.jp)
・C9 インターネットルーティングの新常識 RPKIをはじめよう!
・C19 電子契約、公開鍵基盤(PKI)、証明書、リーガルテックの基盤技術
・C24 きみが思うより側にある国際標準
29: セミナー感想・反省会とCTとmeta.comの話、タイムゾーンよもやま話
フィッシング対策セミナーで聞いた話の話と反省会、あとCT(Certificate Transparency)と新しく発表する物事の相性があんまり良くないなという話、サマータイムが終わった話とOutlookのカレンダーにタイムゾーンが3つ出せるようになった話などをしました。
- フィッシング対策協議会 フィッシング対策セミナー 2021(オンライン)開催のご案内 (antiphishing.jp) https://www.antiphishing.jp/news/event/antiphishing_seminar2021.html
- 商標とCT:Meta.com https://crt.sh/?q=meta.com Meta.comの証明書について、発表のタイミングではSubject DNに「CN = meta.com」しか書かれていないDV証明書が発行されていたが、しばらくしてから「O = Facebook, Inc.」も書いてあるEV証明書も発行されていた。意図的にコントロールしていたのかは不明ですが~。
- Time Zone Converter
Time Zone Converter – Time Difference Calculator (timeanddate.com)
TimeZonesのメニューにある International Meeting Plannerは複数タイムゾーンでmeeting時間の話し合いをするとき便利
- Microsoft Outlook タイムゾーンを追加する
28: 金曜日にセミナー出る話、迷惑メール対策カンファレンスの話、PKI JobsとPKI Jokeの話
11/5(金)にフィッシング対策セミナーでお話しします。PKIとフィッシングの関りについて、昔の話も掘り起こしつつ今までの話と、WebPKI、S/MIME、BIMIなどについて今やこれからのお話をします。お時間合いましたらぜひご参加ください! ほか、11/11(木)~12(金)で開催される「IAjapan 第21回 迷惑メール対策カンファレンス」がおもしろそうという話、Bulletproof TLS Newsletter に載ってるPKI Jobsが面白い話や、PKIやテクノロジーにまつわる冗談の話をちょっとだけしました。
- フィッシング対策セミナー 2021(お申し込みもこちらから) https://www.antiphishing.jp/news/event/antiphishing_seminar2021.html
- IAjapan 第21回 迷惑メール対策カンファレンス https://www.iajapan.org/anti_spam/event/2021/conf_21st/index.html
- Expiration of DST Root CA causes problems with Let’s Encrypt certificates | Bulletproof TLS Newsletter | Feisty Duck https://www.feistyduck.com/bulletproof-tls-newsletter/issue_82_expiration_of_dst_root_ca-causes_problems_with_lets_encrypt_certificates
27: デバイスの信頼性検証(attestation)の話、ECDSAやっぱり速いんだの話、CA/Browserフォーラム勉強会に参加した話と、言葉の寿命の話
デバイスの信頼性検証(attestation)のための証明書の有効期限切れで一部のモバイル端末が利用できなくなった話、LEの翻訳ちょっとずつやってる話、証明書をECDSAにするとやっぱり速いんだの話、CA/Browserフォーラム勉強会に参加してすごくよかった話と、京極夏彦先生の本が分厚い話、まだ写メって言う?という話などをしました。
SafetyNet Attestationで障害が発生していた話
- MDMで管理された3万台超の端末で意図せず発生した強制ロックについてまとめてみた - piyolog (hatenadiary.jp)
- Outage: The SafetyNet Attestation API certificate expired (google.com)
- SafetyNet Attestation API | Android デベロッパー | Android Developers
- FIDO/WebAuthNにおけるAndroid SafetyNet AttestationとKey Attestationの違い - Got Some \W+ech? (hatenablog.com)
- Google Developers Japan: キーストアの鍵の構成証明 (googleblog.com)
- 厳しくなったSafetyNet Attestationによる端末チェック - Speaker Deck
- 000721284.pdf (soumu.go.jp)
- PowerPoint プレゼンテーション (jnsa.org)
- phpでSafetyNet APIのレスポンスの証明書を検証する | GRIPHONE ENGINEER'S BLOG
- SafetyNet Attestation API | Android デベロッパー | Android Developers
翻訳をちまちまと始めました
https://crowdin.com/project/lets-encrypt-website
数百万件残っていたHTTPのはてなブログを4年越しにすべてHTTPS化させた話
https://developer.hatenastaff.com/entry/2021/10/25/093000
WebのPKIに関するガイドラインを策定しているCA/Browserフォーラムにおける最新動向と国際的なトラストに関する勉強会開催のご案内
https://www.nic.ad.jp/ja/topics/2021/20211014-01.html
26: LEの古いルート認証局が鍵破壊してなかった話、AppleとNetflixの話と、木村さんが通ったあとは何も残ってない話
LEの古いルート認証局の自己署名証明書満了後、新しいCRLが発行されていたので鍵は破壊されていなそうだという話、JPNIC主催のCA/Browserフォーラム勉強会の話、Appleのルート証明書プログラムの話、NetflixがTLSのテストスイート「BetterTLS」をアップグレードした話をしました。
また、何かをやったあとに良いレガシーを残す難しさ(木村さんが通ったあとには何も残ってないですね)の話や、栗の渋皮をむくのが難しい話などもしました。
・@kjurさんのツイート https://twitter.com/kjur/status/1448552494489997314
・WebのPKIに関するガイドラインを策定しているCA/Browserフォーラムに おける最新動向と国際的なトラストに関する勉強会 - JPNIC 2021年10月22日(金) 16:00~18:00 (申し込み10/21まで) https://www.nic.ad.jp/ja/topics/2021/20211014-01.html
・Root Certificate Program - Apple https://www.apple.com/certificateauthority/ca_program.html
・Revisiting BetterTLS: Certificate Path Building https://netflixtechblog.com/revisiting-bettertls-certificate-path-building-4c978b79843f (edited)
25: 古いOpenSSLのパス構築が突き抜ける話、BIMIの話と、新潟県よくばりセットの話
古いOpenSSL(1.0系)のパス構築が突き抜けて有効期限切れのルートにつながってしまいExpireのエラーになってしまう事象は以前にも確認されていたという話、SmartHRの方が書かれたBIMIはじめましたブログがすばらしかった話、通販で新潟県のあれこれを楽しんだ話、秋の味覚の話などをしました。
・Node-v0.10.34がはまったクロスルート証明書とOpenSSLの落とし穴 https://jovi0608.hatenablog.com/entry/20141222/1419265270
・BIMI SmartHR SmartHR、BIMIはじめました - SmartHR Tech Blog https://tech.smarthr.jp/entry/2021/09/14/144409
・新潟県おたのしみ通販
【楽天市場】ヤスダヨーグルト 900ml:新潟の地酒・特産 日本酒の長田屋 (rakuten.co.jp) https://item.rakuten.co.jp/nagataya/105107/
【楽天市場】人参ジュース 雪下にんじんジュース 1L×6本 津南高原 新潟 魚沼 雪中にんじん 雪下人参 御歳暮 本州送料無料:新潟名物専門店 小竹食品 (rakuten.co.jp) https://item.rakuten.co.jp/odakesyokuhin/yukishita1/
24: 9/30にいよいよLet's Encryptの古いルートCA証明書と中間CA証明書が有効期間の満了を迎えた話
・Let's EncryptのルートCA証明書期限切れ、多数のサイトで問題発生 - ZDNet Japan
japan.zdnet.com/article/35177496/
23: ひとくちPKI 出張版のお知らせとLet's Encryptの古いルートCA証明書が有効期限の満了を迎える話
出張版のお知らせと、Let's Encryptの古いルートCA証明書が9月30日に有効期限を迎える話、ゲームが好きな話、庭いじりの話、芝刈りゲームの話などをしました。
[お知らせ] ひとくちPKI の出張版が予定されています。興味のある方はぜひご登録ください。
・情報セキュリティワークショップ in 越後湯沢 車座(オンライン)
10月8日(金)18:00~20:00
プログラム | 情報セキュリティワークショップin越後湯沢2021 (anisec.jp)
————————————————————————
ひとくちPKI ~越後湯沢WS 車座出張回~
————————————————————————
Public Key Infrastructure という名の通り社会基盤として活用され、時には記憶に残るシステム障害の原因にもなるPKIですが、暗号技術を使った暗号化・認証・署名の仕組みは実際に難解でありとっつきづらかったり、(専門家|スペシャリスト|エキスパート)でなければ話題に触れることにも気後れしてしまったり、そんな風に感じる方もおられるかもしれません。何せ私たち自身もちょっとそう感じているのです。PKIそれそのもののお話もしながら、難解だが重要なことがらについて、興味度や理解度に応じてどのように関わっていくことができるのか、観測者としての役割や、それぞれの立場からどのように貢献していけるのか、次世代のプレイヤーは育っているのかなどなど、車座ならではのお話しをみなさんと一緒にできたらよいかと思っております。
————————————————————————
・フィッシング対策セミナー 2021(オンライン)
2021年11月5日(金)13:00 ~ 13:40
・Let's Encryptの古いルートCA証明書が9月30日に有効期限を迎える話
- Let's Encrypt's Root Certificate is expiring! (scotthelme.co.uk)
- Certificate Compatibility - Let's Encrypt (letsencrypt.org)
- Lets-Encrypt-のルート認証局移行問題の解説.pdf (ospn.jp)
・ゲームの話
22: Lやめたい話の落穂ひろい、BIMIがモバイルにも来た話、PKI Consortiumができた話
Lをやめたいと思っても、一意性が保てなくなって案外難しいかもな話、EV証明書のフレンドリ名って昔日本語で出てた気がする話、EVコードサイニング証明書の話、BIMIがひとけーのGmailモバイルアプリにも来た話、BIMIロゴがGoogleアカウントのプロファイルに設定しているアイコンと同じように見えることがちょっと不安な話、CA Security Council (CASC)がPKI Consortiumになった話、クライド型署名の話などをしました。
雑談ではクラウド型署名を体験した話、紙にペンでサインするやつをウェットサインと呼ぶ話、印刷することハードコピーと呼ぶ話、棚を増やすと物が増える話などをしました。
- 日本語と証明書
証明書情報の日本語表記|SSL/TLS サーバー証明書 SureServer|サイバートラスト (cybertrust.co.jp) - EVコード署名
EV コードサイニング証明書 | DigiCert.com - BIMI モバイルにも来た!
CNNもBIMIに対応している: デジサート、CNNにVerified Mark証明書を発行、BIMIメール規格の重要基盤を構築 - DigiCert - PKI関連の団体
From CASC to the Public Key Infrastructure Consortium | PKI Consortium
「クラウド型電子署名サービス協議会」設立。アドビ、freeeなど7社が参加 - INTERNET Watch (impress.co.jp)
JT2A: 日本トラストテクノロジー協議会
電子署名QA JNSA電子署名WG 電子署名Q&A
21: オランダ政府のCAがWebPKIの証明書を出すのをやめる話、BIMI始まった話、あとエヴァンゲリオンの話
オランダ政府のCAがWebサイト向けにEV証明書を出していたのをやめる話、GmailのWebブラウザ版でひとけーのアカウントでもBIMIが始まった話、あとエヴァンゲリオンの話をしました。
- Dutch government to stop issuing TLS certs because of ever-complicated standards
- Advancing email security for Gmail and beyond with BIMI
https://cloud.google.com/blog/products/identity-security/bringing-bimi-to-gmail-in-google-workspace
- シンエヴァ、海外でAmazon Prime Video独占配信。8月13日から
20: WebPKIってそういえば何でしたっけ(Sigstore関連)?あとLもやめたい話
Sigstoreで利用する証明書を発行する認証局をMozillaのルート証明書登録プログラムに乗せたいという話から、WebPKIってそういえば何?という話と、SectigoがSubject DNの項目にLocality(L=)を入れるのをやめたいと考えていることについて話しました。また、英会話バッドノウハウ、虫刺されについても話しました。
- WebPKIってそういえば何: https://twitter.com/sleevi_/status/1420805874180837383
- Web PKI とは:
- Web PKI OPS (wpkops) - (ietf.org)
https://datatracker.ietf.org/wg/wpkops/about/ - Sigstore
https://www.sigstore.dev/ - sigstore/fulcio: Sigstore WebPKI - GitHub
https://github.com/sigstore/fulcio
"fulcio is a free Root-CA for code signing certs - issuing certificates based on an OIDC email address."
- Sectigo が Locality を取りやめようとしている話
EV SSL Certificate Guidelines | CAB Forum
https://cabforum.org/extended-validation/
- 雑談
英語ミーティングを乗り切るために身につけたバッドノウハウ - knqyf263's blog
https://knqyf263.hatenablog.com/entry/2021/08/04/211903
19: IETF111やってた話、TLS証明書チェッカーの話、行ってみたいところの話
IETFでドキュメントサイニングのExtended Key Usageを作ろうという議論が行われている話、IETFって議決を取るときハミングで決めるらしい話、TLS証明書チェッカーの紹介について話しました。 ほか、自由に外出できるようになったら行ってみたいところなどについて話しました。
・General Purpose Extended Key Usage (EKU) for Document Signing X.509 Certificates https://datatracker.ietf.org/doc/html/draft-ito-documentsigning-eku-00
・TLS証明書チェッカーcheck-tls-certの公開 - インフラエンジニアway - Powered by HEARTBEATS https://heartbeats.jp/hbblog/2021/07/check-tls-cert.html
・GitHub - heartbeatsjp/check-tls-cert: Check-tls-cert is a TLS certificate checker. https://github.com/heartbeatsjp/check-tls-cert
18: さらにBIMIとVMC証明書の話
BIMIについて、大手メールサービスプロバイダのローンチ状況やVMC証明書の中身の話、送信元ドメイン認証のニルヴァーナにたどり着けるか?という話をしました。 ほか、蚊取り線香、蝉、ゲームで運動、怖い映画の話などもしました。
Supporting Documents | BIMI Group
17: Let's Encryptの90日と1秒の証明書の対策のその後の議論の話、なりすましメール対策のBIMIとVMCの話
前回のLet's Encryptの90日と1秒の証明書の対策のその後の議論の話と、
なりすましメールを視覚的に対策するための機能(BIMI)の話をしました。
鍵長が科技庁に変換される話、おくりがなが難しい話、アメリカ英語とイギリス英語の話、仮定法過去完了は後半が省略される話などもしました。
BIMI Home | BIMI Group
Google Bringing BIMI to Gmail in Google Workspace | Google Cloud Blog
DigiCert DigiCert Verified Mark Certificates