ひとくちPKI

Eureka

PKIと雑談 @EurekaBerry and @hitok_

  • 58 minutes 17 seconds
    68: SSL.comによるサブCA運用まとめペーパー、Entrustの連続インシデントの話

    SSL.comからサブCAの運用に関するベストプラクティスについてのペーパーが発行されました。ep58,59で話した、インシデントの後に各ルートプログラムからリムーブされたe-Tugra CAがSSL.comのリセラーであったことが関連していると思われます。 

    また、Entrustが2024年3月~5月に22件のインシデントを起こしており、その後の対応が良くなかったため、MozillaのルートプログラムからEntrustに対して根本的な対処について詳細な提案が求められている件について話しました。 

    雑談ではルービックキュープ上達した話、ぶらさがり1秒と23秒の話、ジムに行くために自分を律する話、どすこいすしずもうの話、ちょっとブームがすぎたものを好きになると、グッズ集めが難しい話などをしました。 

     

    26 June 2024, 12:48 am
  • 1 hour 4 minutes
    67: Digicert EV証明書で大文字小文字不備のインシデントがあった話

    5月初旬、DigicertのEV証明書のBusiness Categoryに本来大文字のところが小文字になっている不備があったことが明らかになりました。BR違反として約1.1万枚が失効・再発行処理となったようですが、こうなるまでにドラマがあったようでした、という話をしました。その他、雑談では技術書典16でひとくちPKI Journal3を出した話、日本語でTLSのいい本が出た話→SSL/TLS実践入門(献本をいただきました!ありがとうございます!)、自宅で皆既日食観測できた、オーロラ観測チャレンジ、北米13年ゼミと17年ゼミの同時大量発生の話、人間の氷河期の生存戦略などについて話しました。



    5 June 2024, 3:58 am
  • 51 minutes 56 seconds
    66: 中間CAもローテートする時代らしい

    Let's Encryptの中間CAが新しい構成になる話をしました。なんとその数RSA5つ、ECDSA5つの計10個。それぞれで2つが稼働、3つがバックアップという構成をローテーションするそうです。以前あったHTTP Public Key Pinning (HPKP)をdiscouragesする意図もあるみたい。雑談では成果物、編み物、ルービックキューブ、ぶら下がり健康器の話をしました。 

     

    15 May 2024, 8:05 am
  • 58 minutes 8 seconds
    65: Let's EncryptがCTサーバに新アーキテクチャを発表(Sunlight)

    小ネタ集としてLEが新しく発表したCTサーバの新アーキテクチャ実装Sunlight、2024年のReal World Crypto学会でCTがLevchin Prizeを受賞、1字違いのプレーンテキストでのMD5衝突の話をしました。雑談ではテキサス&シアトル小旅行(テキサスの接待サボテン、シアトル散歩、シアトルはタコグッズ推し、インフレ、飛行機で映画何見る?、Kindle本セールなど)の話をしました。 

     

    • Let's EncryptがCTサーバの新アーキテクチャ実装 Sunlight を発表しました。 

      • https://letsencrypt.org/2024/03/14/introducing-sunlight 

      • ボトルネックだったリレーショナルデータベースをやめた。 

      • まだブラウザから検証元として信頼はされてないようですがログ投入やモニターすることはもうできるみたいです 

    • 3月末にReal World Cryptoという学会が行われまして、そこで今年のLevchin PrizeというのにCertificate Transpearencyのクリエイターたちが選ばれたようです。 

    • RWC自体では耐量子暗号とか、時勢の緊張も相まってメッセージのE2E暗号化とかの話題が多かったように思いました。アブストラクトはWebサイトから見れます。 

      • https://rwc.iacr.org/2024/program.php 

    • 1文字だけ違うアルファベットの文字列でMD5のハッシュが衝突する事例が見つかったようです 

      • https://twitter.com/realhashbreaker/status/1770161965006008570  

      • md5("TEXTCOLLBYfGiJUETHQ4hAcKSMd5zYpgqf1YRDhkmxHkhPWptrkoyz28wnI9V0aHeAuaKnak") = md5("TEXTCOLLBYfGiJUETHQ4hEcKSMd5zYpgqf1YRDhkmxHkhPWptrkoyz28wnI9V0aHeAuaKnak") 

    • 集英社のKindle本50%ポイント還元セールでドクタースランプ、ドラゴンボール、鬼滅の刃、ワンピース全巻買いました(ひとけー) 


    13 May 2024, 11:29 pm
  • 1 hour 11 minutes
    64: Google Trust Service のインシデントレポートの話とChrome Root Programの新バージョンが出た話

    冒頭ではひとけーがSCIS2024行ってきてよかった話をしました(C509の話など)。2024年1月16日にChrome Root Program Policy, Version1.5が公開され、ACMEによる自動化や鍵のマテリアルの新鮮さについての要件が加わったことなどを話しました。また、2024年1月下旬にGoogleTrustedServiceで不適切な証明書が発行されたインシデントがあり、そのインシデントレポートの内容を見てみました。雑談では、三都屋のえびの餅、サイバーパンク屋台、水族館、美術館、博物館の話をしました。

    冒頭ではひとけーがSCIS2024行ってきてよかった話をしました(C509の話など)。2024年1月16日にChrome Root Program Policy, Version 1.5が公開され、ACMEによる自動化や鍵のマテリアルの新鮮さについての要件が加わったことなどを話しました。また、2024年1月下旬にGoogle Trusted Serviceで不適切な証明書が発行されたインシデントがあり、そのインシデントレポートの内容を見てみました。雑談では、三都屋のえびの餅、サイバーパンク屋台、水族館、美術館、博物館の話をしました。


    • Google Trust Services のインシデントレポート

    ○ 1876593 - Google Trust Services: Failure to properly validate IP address (mozilla.org) https://bugzilla.mozilla.org/show_bug.cgi?id=1876593

    • Chrome Root Programの新バージョンでてました。

    ○ Chrome Root Program Policy, Version 1.5

    ○ Last updated: 2024-01-16

    ○ https://www.chromium.org/Home/chromium-security/root-ca-policy/

    ○ Chrome Root Program Policy Version 1.5 (TRACKED CHANGES).docx - Google ドキュメント https://docs.google.com/document/d/1soL-ZFOp8LeUwvQjKlacf2GWuvjYJ1A7/edit#heading=h.gjdgxs

    • 三都屋のお餅

    ○ https://kuromon-mitoya.com/product_list/mochi/


    25 February 2024, 11:25 pm
  • 1 hour 5 minutes
    63: ChromeがCTログサーバの可用性要件を求めるようになった話

    ひとけーが今年1/23-26に長崎で行われるSCIS2024で発表します。記事を出すことで自分の役割を果たしたと思っていたけど、対策を世の中にデリバリするにはもう一仕事必要そうだなとおもってもがいている話もちょっとしました。PKIネタではChromeがCTログサーバとして参照するのに可用性要件(90日平均で99%)を求めるようになった話をしました。雑談ではテキサス寒波到来、ゲーム捗った、パンを焼く、もち用アルミホイルなどの話をしました。

    • 2024年 暗号と情報セキュリティシンポジウム(SCIS2024)

    https://www.iwsec.org/scis/2024/

    • New availability requirements for logs trusted by Chrome coming into effect March 31, 2024 https://groups.google.com/a/chromium.org/g/ct-policy/c/4G-lF2N8H7A/m/fJ4WgAunAQAJ
    • Pillsbury https://www.pillsbury.com/
    • 東洋アルミ おもちを焼くホイル https://www.amazon.co.jp/%E6%9D%B1%E6%B4%8B%E3%82%A2%E3%83%AB%E3%83%9F-TOYO-ALUMINIUM-%E3%81%8A%E3%82%82%E3%81%A1%E3%82%92%E7%84%BC%E3%81%8F%E3%83%9B%E3%82%A4%E3%83%AB/dp/B0088B5I6O/
    16 January 2024, 7:26 am
  • 45 minutes 19 seconds
    62: WebPKIのシェアでLet’s Encryptが過半数を超えた話

    技術書典15とInternet Week 2023に出る話、WebPKIのシェアでLet’s Encryptが過半数を超えた話をしました。雑談では、100kmライド走った話、ムール貝のワイン蒸しの話、サブウェイからターキーブレストがなくなった話をしました。

      WebPKIのシェア https://twitter.com/rmhrisk/status/1708144837252567238


    11 November 2023, 10:31 am
  • 1 hour 3 minutes
    61: CABFのS/MIME Baseline RequirementとGmailでBIMIの青バッジがスタート

    2023/9/1からCA/Browser Forumの S/MIME ワーキンググループで議論されてきた Baseline Requirementの運用がスタートした話と、メールクライアントで認証済みの発行者からのメールにブランドアイコンを表示するBIMIに対応したメールについて、Gmail上で青バッジが表示される運用が始まったようだという話をしました。雑談ではひとけー学位授与機構で学位(学士(工学))取れたよの話、夏休み何してた?パスポート切れた!など旅行あれこれの話をしました。

    8 November 2023, 11:12 pm
  • 44 minutes 9 seconds
    60: Let's Encryptのインシデント対応がすごい話とトラストチェーンが短くなる話

    Let's Encryptでシリアルナンバーが重複する異なる証明書が発行されたインシデントの報告があり、その発見から対応までのタイムラインがすごいという話と、来年2024年9月からLEのトラストチェーンからクロスサイン証明書が減って短くなるという話をしました。技術書典15に出ます!よろしくお願いします! 

    ・Let's Encrypt で6/15に発生していたインシデントの話 1838667 - Let's Encrypt: Duplicate Serial Numbers (mozilla.org)

    ・サービスダウンを発見したSSLmateの人の総括ブログ:The Story Behind Last Week's Let's Encrypt Downtime (agwa.name)

    ・LEが実施したこの変更に伴うサービスダウンだった: Small change to end entity certificates: CPS URL and OID will not be included from June 15 - API Announcements - Let's Encrypt Community Support (letsencrypt.org)

    7 November 2023, 11:31 pm
  • 1 hour 7 minutes
    59: European Signature DialogがGoogleのふるまいをAnti-competitiveと言っている話など

    前回の配信回で取り上げたE-Tugra、Chromeの信頼されるルートCAリストから削除されることが決まったようです(6/15までに配信されるChrome root store v11から)。ほか、EUのトラストサービスのプロバイダーの組織 European Signature Dialog が Google の提唱する90日のshort-lived Certificateに対する懸念を、EU機関にむけて発信している話をしました。European Signature DialogはGoogleのふるまいをAnti-competitiveと言っているようです。 

    雑談では学位授与機構の試験を受けてきた話、新しく買った電子レンジにWi-Fiがついてる話などをしました。 

     

    2 July 2023, 11:53 pm
  • 1 hour 14 minutes
    58: E-Tugra CAのインシデントがbugzillaのフォーラムで議論されている話

    トルコのCA、E-Tugraから2022年11月にインシデントがレポートされてから、今も引き続きそのインシデントについて議論が行われています。

    Public Trusted CAとしてRootプログラムに登録されているCAには、規約の遵守が求められることに加えてインターネットコミュニティからの厳しい目が向けられている、というような話をしました。雑談では、技術書典14でJournal2が出た話(無料です!)、トルコやメキシコに行きたい話をしました。


    • E-Tugra: Incident Report (Security Issues)

    https://bugzilla.mozilla.org/show_bug.cgi?id=1801345

    • SSL.com: e-Tugra Security Issues

    https://bugzilla.mozilla.org/show_bug.cgi?id=1832570

    • ひとくちPKI Journal 2 (技術書典14)

    https://techbookfest.org/product/q4FqjLAxr9rfU9EMQX7wVG


    30 May 2023, 5:52 am
  • More Episodes? Get the App
© MoonFM 2024. All rights reserved.