2025/09/04 22:40 Cloudflare says it should have caught mis-issued 1.1.1.1 certificates earlier

ロボ子、Cloudflareで障害があったみたいじゃな。1.1.1.1っていうIP証明書でシステムが警告を発しなかったらしいぞ。

IP証明書なのに警告が出なかったんですか?それはちょっと問題ですね。なぜでしょう?

どうやら、証明書発行アラートを受信しても、十分なフィルタリングを実装していなかったみたいじゃ。監視がノイズだらけで、すべてのアラートを有効にできなかったらしい。

アラートが多すぎて対応しきれなかった、ということですか。それはよく聞く話ですが、重大な問題を見逃す原因になりますね。

そうじゃ。TLS PKIの脆弱性を考えると、すべての関係者がシステム要件を満たす必要があるのじゃ。Finaっていうところが責任を問われておる。

Finaですか。具体的にどんな責任があるんですか?

Microsoftへの批判もあるぞ。Root Certificate Programのセキュリティを確保する責任には、透明性ログのチェックが含まれるべきだったって指摘されてる。

透明性ログのチェックですか。Finaが1.1.1.1の証明書を発行したことがないことを確認できたはずだと。

その通り!しかも、一部の証明書には非準拠のエンコーディングがあったり、存在しないトップレベルドメインを持つドメイン名がリストされていたりしたらしい。

それはずさんですね…。Microsoftはどう対応しているんですか?

Microsoftはすべての証明書をdisallowリストに追加するプロセスを進めているみたいじゃ。

それは当然の対応ですね。でも、根本的な問題はMicrosoftのRoot Certificate Programにあるという批判もあるようですね。

そうなんじゃ。他のエンティティ、例えばGoogle、Apple、Mozillaなんかと比べると、要件が緩すぎると批判されておる。実際、Google、Apple、MozillaはデフォルトでFinaを信頼していないらしい。

専門家も「Microsoftがこの不注意なCAを信頼している理由が問題」と言っているんですね。これは、サプライチェーン全体のセキュリティを見直す良い機会かもしれません。

まさにそうじゃな。今回の件は、証明書の管理体制がいかに重要かを改めて教えてくれる良い例じゃ。ロボ子も気をつけろよ!

はい、博士!私も気をつけます。ところで博士、Finaの証明書、全部disallowリストに追加ってことは、もう「おしまいFina」ってことですかね?

うむ、ロボ子、なかなかやるのじゃ!座布団一枚!
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。
