ひとくちPKI

Eureka
ひとくちPKI

PKIと雑談 @EurekaBerry and @hitok_

  1. 12/05/2024

    71: FirefoxのCT必須化の話、.mobiで所持していないドメイン名の証明書を取得できそうだった話

    ・お知らせ Google PodcastがYouTube Musicに変わったとき、サブスクライブ設定が引き継がれなかったようです。 YouTube Musicをお使いの方で、引き続き番組をお聞きいただける場合は、お手数ですがお手元で個別にRSSのURLを登録してサブスクライブをおねがいいたします。 ひとくちPKI Podcast配信RSSのURLはこちらです: https://anchor.fm/s/42b89b8c/podcast/rss 本編ではFirefoxでCTのチェックが必須になった話、.mobiのTLDにおいて、古いWhoisサーバーのドメインテイクオーバーによって.mobiのWhois応答を模倣する(CAに応答が真正であると思わせる)ことができ、結果として所持していない任意の.mobiのドメインの証明書が発行できそうだったことがオフェンシブセキュリティ企業のwatchTowrによって明らかにされたインシデントについて話しました。雑談ではゴルフの話、高齢になる前に運動習慣を身につけたい話をしました。 ・FirefoxのCT必須化 1921525 - enforce certificate transparency in nightly ・.mobi任意証明書発行未遂(PoCですんだ)インシデント https://labs.watchtowr.com/we-spent-20-to-achieve-rce-and-accidentally-became-the-admins-of-mobi/ ・ゆきさんのブログでも紹介されております https://asnokaze.hatenablog.com/entry/2024/09/27/003452 ・2015年のlive.fiの話(なんとブログ著者はep68,69で話したEntrustインシデントのメールスレッドで対応していた方) https://www.entrust.com/blog/2015/03/what-happened-with-livefi ・CABFでWhoisでのドメイン所有確認のサンセットが賛成多数で採決されました(Ballot SC-80v3: Sunset the use of WHOIS to identify Domain Contacts and relying DCV Methods) https://cabforum.org/2024/11/14/ballot-sc-80v3-sunset-the-use-of-whois-to-identify-domain-contacts-and-relying-dcv-methods/

    59 min
  2. 06/26/2024

    68: SSL.comによるサブCA運用まとめペーパー、Entrustの連続インシデントの話

    SSL.comからサブCAの運用に関するベストプラクティスについてのペーパーが発行されました。ep58,59で話した、インシデントの後に各ルートプログラムからリムーブされたe-Tugra CAがSSL.comのリセラーであったことが関連していると思われます。  また、Entrustが2024年3月~5月に22件のインシデントを起こしており、その後の対応が良くなかったため、MozillaのルートプログラムからEntrustに対して根本的な対処について詳細な提案が求められている件について話しました。  雑談ではルービックキュープ上達した話、ぶらさがり1秒と23秒の話、ジムに行くために自分を律する話、どすこいすしずもうの話、ちょっとブームがすぎたものを好きになると、グッズ集めが難しい話などをしました。    SSL.com: Lessons Learned, Security Implications and Good Practices for Branded SubCAs  https://www.ssl.com/article/lessons-learned-security-implications-and-good-practices-for-branded-subcas/  関連するBugzillaのスレッド  https://bugzilla.mozilla.org/show_bug.cgi?id=1867851  Recent Entrust Compliance Incidents (google.com)   https://groups.google.com/a/mozilla.org/g/dev-security-policy/c/LhTIUMFGHNw  CA/Entrust Issues – MozillaWiki  https://wiki.mozilla.org/CA/Entrust_Issues  「どすこいすしずもう」公式チャンネル  https://www.youtube.com/channel/UCdfXACHBNiuVR8f4PRwDrEA

    58 min

About

PKIと雑談 @EurekaBerry and @hitok_

You Might Also Like

To listen to explicit episodes, sign in.

Stay up to date with this show

Sign in or sign up to follow shows, save episodes, and get the latest updates.

Select a country or region

Africa, Middle East, and India

Asia Pacific

Europe

Latin America and the Caribbean

The United States and Canada