<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>2011/09/07 on Yano&#39;s digital garage</title>
    <link>https://www.bravotouring.com/~yano/archives/2011/09/07/</link>
    <description>Recent content in 2011/09/07 on Yano&#39;s digital garage</description>
    <generator>Hugo</generator>
    <language>en-us</language>
    <lastBuildDate>Wed, 07 Sep 2011 11:29:37 +0900</lastBuildDate>
    <atom:link href="https://www.bravotouring.com/~yano/archives/2011/09/07/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>DigiNotar事件</title>
      <link>https://www.bravotouring.com/~yano/diary/it/20110907diginotar.htm</link>
      <pubDate>Wed, 07 Sep 2011 11:29:37 +0900</pubDate>
      <guid>https://www.bravotouring.com/~yano/diary/it/20110907diginotar.htm</guid>
      <description>&lt;p&gt;先週公表された&lt;a href=&#34;http://internet.watch.impress.co.jp/docs/news/20110830_473860.html&#34;&gt;オランダのSSL認証局DigiNotarが「google.com」に対する偽SSL証明書を発行していた事件&lt;/a&gt;。&lt;/p&gt;&#xA;&lt;table align=&#34;right&#34; class=&#34;Landscape&#34;&gt;&#xA;&lt;tr&gt;&#xA;&lt;td&gt;&lt;img alt=&#34;Diginotar internet trust services, certificaten, elektronische handtekening.&#34; src=&#34;https://www.bravotouring.com/~yano/images/2011/20110907diginotar.jpg&#34;/&gt;&lt;/td&gt;&#xA;&lt;/tr&gt;&#xA;&lt;tr&gt;&#xA;&lt;td class=&#34;PhotoMemo&#34;&gt;http://www.diginotar.nl/より&lt;/td&gt;&#xA;&lt;/tr&gt;&#xA;&lt;/table&gt;&#xA;&lt;p&gt;8月29日には認証局によって偽証明書が取り消され、翌日にはブラウザ側でも対処版がリリースされたので&lt;a href=&#34;http://internet.watch.impress.co.jp/docs/news/20110324_434729.html&#34;&gt;3月の事件&lt;/a&gt;と同様に事態は程なく収束する事を期待していたのだが、今週になって&lt;a href=&#34;http://journal.mycom.co.jp/news/2011/09/07/020/&#34;&gt;発行された偽証明書が500個を超えている&lt;/a&gt;事が明らかになり、沈静化どころか日を追う毎に大変深刻な事態になってきている。&lt;/p&gt;&#xA;&lt;p&gt;&lt;a href=&#34;http://www.itmedia.co.jp/news/articles/1109/05/news020.html&#34;&gt;「addons.mozilla.org」のドメイン用のものもあった&lt;/a&gt;そうなので、先週金曜日にaddons.mozilla.orgが繋がらなかったのはこの為と思われる。&lt;/p&gt;&#xA;&lt;p&gt;実際問題としては、イランのユーザーがGmailで送受信するメールを狙われたという話があるが、&lt;a href=&#34;http://internet.watch.impress.co.jp/docs/news/20110324_434729.html&#34;&gt;3月の事件&lt;/a&gt;から半年も経たずにまた大量の偽証明書が発行される等という事件はSSLの根幹を揺るがす大事件で、まだ事件の全容が明らかになっていないが&lt;a href=&#34;http://www.itmedia.co.jp/news/articles/1103/29/news017.html&#34;&gt;3月に犯行声明を出したComodoHacker&lt;/a&gt;が&lt;a href=&#34;http://japan.cnet.com/news/business/35007040/&#34;&gt;今回の事件でも犯行声明と共に別の認証機関への攻撃も示唆&lt;/a&gt;したそうなので日本のユーザーも安心してはいられない。&lt;/p&gt;&#xA;&lt;p&gt;取り敢えず&lt;span class=&#34;Tradename&#34;&gt;Windows Update&lt;/span&gt;に加えて&lt;a href=&#34;http://mozilla.jp/firefox/&#34;&gt;Firefox&lt;/a&gt;の6.0.2、&lt;span class=&#34;Software&#34;&gt;Chrome&lt;/span&gt;の13.0.782.220など、各ベンダーは既にDigiNotar CA 証明書の無効化版をリリースしているので速やかにアップデートして欲しい。もし、諸般の事情でアップデートできないようならば手動で&lt;a href=&#34;http://support.mozilla.com/ja/kb/deleting-diginotar-ca-cert&#34;&gt;DigiNotar CA 証明書の削除&lt;/a&gt;すれば良い。&lt;/p&gt;&#xA;&lt;p&gt;と思ったのだが、&lt;span class=&#34;Corporation&#34;&gt;Apple&lt;/span&gt;ではダンマリを決め込んでいるのか公式発表がない。&lt;a href=&#34;http://yebo-blog.blogspot.com/2011/09/mac-os-xssl.html&#34;&gt;Mac OS XでSSL認証処理にバグ?&lt;/a&gt;があり証明書の削除を行ってもダメだという話もあり、どうしたもんかね。&lt;/p&gt;&#xA;&lt;p&gt;一方、&lt;a href=&#34;http://pastebin.com/u/ComodoHacker&#34;&gt;ComodoHacker&lt;/a&gt;が&lt;a href=&#34;http://pastebin.com/1AxH30em&#34;&gt;自身のPastebin:Striking Back...&lt;/a&gt;で書いているが、DigiNotarの管理者Passwordが&#34;Pr0d@dm1n&#34;だったとは驚いたね。ツールをかければ数分でクラックできる程度のパスワードを使っていたとは、インターネットセキュリティの根幹を背負う認証局としてお粗末にも程がある。&lt;/p&gt;&#xA;&lt;p class=&#34;Reference&#34;&gt;【参照】&#xA;&#x9;&lt;br/&gt;●INTERNET Watch &lt;a href=&#34;http://internet.watch.impress.co.jp/&#34;&gt;http://internet.watch.impress.co.jp/&lt;/a&gt;&#xA;&lt;br/&gt;┣&lt;a href=&#34;http://internet.watch.impress.co.jp/docs/news/20110324_434729.html&#34;&gt;SSL認証局がGoogleなどの偽証明書を発行、ブラウザーベンダーが対策を公開&lt;/a&gt; 2011年3月24日&#xA;&#x9;&lt;br/&gt;┣&lt;a href=&#34;http://internet.watch.impress.co.jp/docs/news/20110830_473860.html&#34;&gt;「google.com」に対する偽SSL証明書が見つかる、認証局が取り消し&lt;/a&gt; 2011年8月30日&#xA;&#x9;&lt;br/&gt;┣&lt;a href=&#34;http://internet.watch.impress.co.jp/docs/news/20110831_474231.html&#34;&gt;「Firefox」「Thunderbird」のバージョン6.0.1公開、偽SSL証明書問題に対応&lt;/a&gt; 2011年8月31日&#xA;&#x9;&lt;br/&gt;┣&lt;a href=&#34;http://internet.watch.impress.co.jp/docs/news/20110905_475330.html&#34;&gt;偽SSL証明書問題でMozillaが対応を説明、DigiNotarの証明書は恒久的に削除&lt;/a&gt; 2011年9月5日&#xA;&#x9;&lt;br/&gt;┣&lt;a href=&#34;http://internet.watch.impress.co.jp/docs/news/20110906_475443.html&#34;&gt;DigiNotar偽SSL証明書事件、「twitter.com」などにも拡大、全貌は未だ不明&lt;/a&gt; 2011年9月6日&#xA;&#x9;&lt;br/&gt;┗&lt;a href=&#34;http://internet.watch.impress.co.jp/docs/news/20110907_475697.html&#34;&gt;MSがDigiNotarの偽証明書問題でアップデートを提供、Mozillaも追加対策&lt;/a&gt; 2011年9月7日&#xA;&#x9;&lt;br/&gt;●ITmedia ニュース &lt;a href=&#34;http://www.itmedia.co.jp/news/&#34;&gt;http://www.itmedia.co.jp/news/&lt;/a&gt;&#xA;&lt;br/&gt;┣&lt;a href=&#34;http://www.itmedia.co.jp/news/articles/1103/24/news020.html&#34;&gt;SSL認証局が偽の証明書を発行、大手サイトに影響の恐れ&lt;/a&gt; 2011年3月24日&#xA;&#x9;&lt;br/&gt;┣&lt;a href=&#34;http://www.itmedia.co.jp/news/articles/1103/29/news017.html&#34;&gt;不正SSL証明書の発行事件で「犯人」が手口公表&lt;/a&gt; 2011年3月29日&#xA;&#x9;&lt;br/&gt;┣&lt;a href=&#34;http://www.itmedia.co.jp/news/articles/1108/31/news017.html&#34;&gt;認証局が不正なSSL証明書を発行、Googleユーザーを狙う攻撃が発生&lt;/a&gt; 2011年8月31日&#xA;&#x9;&lt;br/&gt;┣&lt;a href=&#34;http://www.itmedia.co.jp/news/articles/1109/01/news037.html&#34;&gt;Google ChromeとFirefoxの更新版が公開に、不正SSL証明書の問題に対処&lt;/a&gt; 2011年9月1日&#xA;&#x9;&lt;br/&gt;┣&lt;a href=&#34;http://www.itmedia.co.jp/news/articles/1109/02/news065.html&#34;&gt;不正SSL証明書発行の認証局、Webサイトも改ざんされていた&lt;/a&gt; 2011年9月2日&#xA;&#x9;&lt;br/&gt;┣&lt;a href=&#34;http://www.itmedia.co.jp/news/articles/1109/05/news020.html&#34;&gt;MozillaがDigiNotarのCA認定を取り消し、政府関連証明書も失効&lt;/a&gt; 2011年9月5日&#xA;&#x9;&lt;br/&gt;┣&lt;a href=&#34;http://www.itmedia.co.jp/news/articles/1109/06/news079.html&#34;&gt;不正SSL証明書発行事件、攻撃側の真の狙いは？&lt;/a&gt; 2011年9月6日&#xA;&#x9;&lt;br/&gt;┗&lt;a href=&#34;http://www.itmedia.co.jp/news/articles/1109/07/news017.html&#34;&gt;Microsoft、不正SSL証明書問題に対処　Firefoxは再度更新&lt;/a&gt; 2011年9月7日&#xA;&#x9;&lt;br/&gt;●CNET Japan &lt;a href=&#34;http://japan.cnet.com/&#34;&gt;http://japan.cnet.com/&lt;/a&gt;&#xA;&lt;br/&gt;┣&lt;a href=&#34;http://japan.cnet.com/news/business/35000818/&#34;&gt;グーグルなどを狙ったデジタル証明書不正取得が明らかに--背景にイランの影&lt;/a&gt; 2011年3月24日&#xA;&#x9;&lt;br/&gt;┣&lt;a href=&#34;http://japan.cnet.com/news/service/35006608/&#34;&gt;グーグルをかたる不正なデジタル証明書の存在が明らかに&lt;/a&gt; 2011年8月30日&#xA;&#x9;&lt;br/&gt;┣&lt;a href=&#34;http://japan.cnet.com/news/business/35006911/&#34;&gt;DigiNotarへのハッキング、FacebookやCIAなども影響か--証明書被害は500件以上に&lt;/a&gt; 2011年9月5日&#xA;&#x9;&lt;br/&gt;┣&lt;a href=&#34;http://japan.cnet.com/news/business/35007008/&#34;&gt;DigiNotarへのハッキング、イラン反体制派の監視が目的か--531件の証明書被害&lt;/a&gt; 2011年9月6日&#xA;&#x9;&lt;br/&gt;┗&lt;a href=&#34;http://japan.cnet.com/news/business/35007040/&#34;&gt;コモドを攻撃したハッカー、DigiNotarへの攻撃を表明--別の認証機関への攻撃も示唆&lt;/a&gt; 2011年9月7日&#xA;&#x9;&lt;br/&gt;●マイコミジャーナル &lt;a href=&#34;http://journal.mycom.co.jp/&#34;&gt;http://journal.mycom.co.jp/&lt;/a&gt;&#xA;&lt;br/&gt;┣&lt;a href=&#34;http://journal.mycom.co.jp/news/2011/08/31/040/&#34;&gt;Firefox、偽Google.com SSL証明書に対処&lt;/a&gt; 2011年8月31日&#xA;&#x9;&lt;br/&gt;┣&lt;a href=&#34;http://journal.mycom.co.jp/news/2011/09/06/017/&#34;&gt;GoogleとMozilla、DigiNotar発行証明書を失効扱いに&lt;/a&gt; 2011年9月6日&#xA;&#x9;&lt;br/&gt;┗&lt;a href=&#34;http://journal.mycom.co.jp/news/2011/09/07/020/&#34;&gt;偽証明書531個へ増加、調査進行中でさらに増える可能性 - DigiNotar問題&lt;/a&gt; 2011年9月7日&#xA;&#x9;&lt;br/&gt;●次世代ブラウザ Firefox &lt;a href=&#34;http://mozilla.jp/firefox/&#34;&gt;http://mozilla.jp/firefox/&lt;/a&gt;&#xA;&lt;br/&gt;┗&lt;a href=&#34;http://support.mozilla.com/ja/kb/deleting-diginotar-ca-cert&#34;&gt;DigiNotar CA 証明書の削除&lt;/a&gt;&#xA;&lt;br/&gt;●Mozilla Japan セキュリティセンター &lt;a href=&#34;http://www.mozilla-japan.org/security/&#34;&gt;http://www.mozilla-japan.org/security/&lt;/a&gt;&#xA;&lt;br/&gt;┗&lt;a href=&#34;http://www.mozilla-japan.org/security/announce/2011/mfsa2011-35.html&#34;&gt;MFSA 2011-35: DigiNotar 社の不正な SSL 証明書からのさらなる保護&lt;/a&gt; 2011年9月6日&#xA;&#x9;&lt;br/&gt;●Diginotar internet trust services, certificaten, elektronische handtekening. &lt;a href=&#34;http://www.diginotar.nl/&#34;&gt;http://www.diginotar.nl/&lt;/a&gt;&#xA;&lt;br/&gt;●Wikipedia &lt;a href=&#34;http://ja.wikipedia.org/wiki/&#34;&gt;http://ja.wikipedia.org/wiki/&lt;/a&gt;&#xA;&lt;br/&gt;┗&lt;a href=&#34;http://ja.wikipedia.org/wiki/Transport_Layer_Security&#34;&gt;Transport Layer Security&lt;/a&gt;&#xA;&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
