kdnakt blog

hello there.

今週気になったTLS関連のニュース #194

2025年2月17日~2025年2月23日に読んだ中で気になったニュースとメモ書きです。

[Let's Encryptの最初の6日間証明書]

こちらのツイートから。

リンク先はこちら。

letsencrypt.org

ついに発行された様子。問題の証明書はこちら。

crt.sh

https://helloworld.letsencrypt.org/の証明書だったが、発行直後に失効させられた。

第2四半期に一部ユーザーに提供され、年末までに一般提供される予定とのこと。

有効期限の短い証明書は2-3日ごとに更新するのがおすすめとのこと。自動化しなきゃ...。

[その他のニュース]

▼PQCとデルタ型ハイブリッドX.509証明書

こちらのツイートから。

リンク先はこちら。

wolfssl.jp

X.509証明書に既存アルゴリズムとPQCアルゴリズムを共存させる方法として、もともとX.509に存在する署名拡張の代替アルゴリズム拡張を利用する方法があった。しかしこの方法だと中間証明書などの運用が煩雑化する懸念があったため、これを解決する方法としてデルタ型ハイブリッド証明書のドラフトが提案されているとのこと。

datatracker.ietf.org

▼Encrypted Client Helloドラフト23

こちらのサイトから。

datatracker.ietf.org

差分はこちら。

author-tools.ietf.org

TLSに関する記述しかなかったのだが、DTLSを考慮した記述が随所に追加されている。TLSとDTLSではヘッダーのサイズが違うらしい。

加えて、GREASE(RFC 8701)の仕組みは、これまでECHを利用するクライアント側にしか定義がなかったが、サーバー側でのGREASEの仕組みが追加されている。

ECHの標準化には、まだ少し議論が続きそう?

▼CVE-2024-26800(Linux kernel)

こちらのサイトから。

ubuntu.com

詳細があまり理解できなかったけど、TLS(というかAEADの復号?)関連で解放済みメモリへのアクセスの問題があった模様。

[おわりに]

ひとくちPKIも聞かなきゃ...!