kdnakt blog

hello there.

今週気になったTLS関連のニュース #163

2024年6月24日~2024年6月30日に読んだ中で気になったニュースとメモ書きです。社内勉強会TLSらじお第163回分。

[Entrust Certificate Distrust]

こちらのツイートから。

リンク先はこちら。

security.googleblog.com

老舗CAであるEntrustがついにGoogle Chromeで信頼されなくなることが決定した。Chrome 127(2024年7月)以降のリリースを通じて、2024年10月31日以降に発行されるEntrustの証明書を信頼しないようにするとのこと(ローカルで個別にインストールされている場合を除く)。ChromeConstraintSetという機能で制限するらしい。対象となるルート証明書にはEntrustがかつて買収したAffirmTrustのものも含まれている。

過去の類似事例がRyan Hurst氏のブログにまとまっており、Entrustが14件目のCAであるらしい。

unmitigatedrisk.com

Ryan Hurst氏も本件についてツイートしている。

リンク先はこちら。

unmitigatedrisk.com

unmitigatedrisk.com

Cryptography & Security Newsletter #114でもトップニュースとして取り上げられていた。

[Cryptography & Security Newsletter #114]

こちらのツイートから。

トップニュースはEntrustの件。そしてニュースレター更新の直後に上述のGoogleからのEntrust追放アナウンスが。ダイナミックだ...。
直接に本件を受けてかどうかは不明だが、CAのインシデントが多発していることを受けて、証明書の発行前リンターチェックを必須とするBaseline Requirementsの変更(Ballot SC-75)が導入される模様。

ショートニュースは以下。

 

[その他のニュース]

▼DigiCertの新CTログサーバ

こちらのツイートから。

WyvernとSphinxという2系統のCTログサーバが追加された様子。詳細はこちらのメールに。すぐに本番利用可能になるわけではなく、今回のqualifiedステータスになってから約70日後に利用可能になるとか。

groups.google.com

▼Root Causes: A PKI & Security Podcast

こちらのツイートから。

Cloudflareのブログを書いているBas Westerbaan氏がポッドキャストに登場。

soundcloud.com

他の回も面白そう。

▼システムポート?ウェルノウンポート?

こちらのツイートから。

80とか443を適当にウェルノウンポートって呼んでたけど、システムポートの方が適切っぽい。_φ(・_・メモ。

AWS ACMのクロス署名廃止

こちらのツイートから。

リンク先はこちら。

aws.amazon.com

ACMのサービス開始時に証明書を信頼させるため、Starfield Services C2ルート証明書とクロス署名を行なっていた。C2を運営するGoDaddyが廃止を計画しているため、今回の変更に至ったと書かれている。

▼Rustで作りながら学ぶ鍵交換と暗号化

こちらのツイートから。

リンク先はこちら。

vaktibabat.github.io

写経すると、rustlsとかを理解するのにちょうど良さそう。

[おわりに]

Entrust事件はいったんこれでケリがついた感じなんですかねえ。