要約

  • Chrome は Entrust 証明書を一斉に無効化せず、最初の SCT が境界日時以前か以後かで既存発行と将来発行を分けた。
  • CA は暗号学的に有効な証明書を発行できても、ブラウザーに公共の既定信頼を継続させる権限は持たない。

2024 年 11 月 11 日 23 時 59 分 59 秒 UTC。Chrome が公表した条件では、指定された Entrust/AffirmTrust ルートに連なる証明書の最初の Signed Certificate Timestamp がこの時刻までなら、今回の措置の対象外だった。境界を越えた後の証明書は、Chrome 131 以降の対象環境で全画面の警告に至り得た。

一秒の差で、証明書の中の有効期限は変わらない。それでも利用結果は変わる。失われたのは証明書そのものではなく、それを公共向けに流通させる既定信頼だった。

急停止ではなく、将来発行を切る

ルートを直ちに削除すれば、既存の多数の証明書チェーンが同時に壊れる。Chrome は Certificate Transparency の観測可能な時刻を使い、既存証明書を当面残しながら新規発行の価値を止める方式を選んだ。顧客には移行時間が与えられた一方、次の更新や再発行が強制的な判断点になった。

運用権限も分離された。Entrust は発行、検証、失効、インシデント対応を制御する。サイト運営者は調達、配備、移行を制御する。Chrome は自らのルートストアにおける既定信頼を制御する。一者が他者の仕事を肩代わりすることはできない。

企業管理環境には別の境界があった。対応プラットフォームで管理者が対象ルートをローカルに信頼させれば、制約を上書きできた。これは社内でリスクを引き受ける決定であって、一般利用者に対する公共信頼の回復ではない。

約束を守る仕組みが審査対象になった

Chrome は、六年間にわたるコンプライアンス上の問題、未達の改善約束、公開インシデント報告での測定可能な進展不足を理由に挙げた。これは Chrome 側の評価であり、中立的な司法判断ではない。ただし、審査対象が単発の誤発行ではなかったことを示す。問題の発見、公開、失効、是正、完了証拠までを運用系として信頼できるかが問われた。

Entrust の説明は、顧客都合と公共信頼の衝突を示した。同社は最近の誤発行を CA/Browser Forum 要件の誤解によるものとし、要件が認めない失効期限の延長や遅延を顧客に提供したことも認めた。停止を避けたい顧客にとって猶予は便利である。しかし、その期間のリスクは契約に参加していない依存者にも及ぶ。

同社は CA 製品コンプライアンス機能の再配置、部門横断の変更管理委員会と技術変更審査、TLS コンプライアンス自動化、公開約束の追跡、インシデント対応の見直しを発表した。方向は問題に合っているが、参照した公開資料だけでは長期的な有効性を確認できない。

信頼の配布経路は CA の所有物ではない

証明書サービスの価値は、発行処理だけでなく、利用者のブラウザーや OS がそのチェーンを認識することで成立する。ルートプログラムは、方針、共通要件、公開記録に基づいてその配布経路を与える。CA が永久に保有する資産ではない。

したがって、失効処理、事故開示、改善約束の完了は製品外の事務ではなく、本番運用そのものである。そこで信頼を失えば、技術的に発行を続けられても公共市場への経路を失う。

ブラウザー側にも説明責任がある。措置は第三者に移行費用を発生させるため、対象、時刻、判定方法、対象バージョン、試験方法、例外を明示しなければならない。Chrome の SCT 境界は、この条件を比較的検証可能にした。

公開資料からは、移行サイト数、顧客数、損失額、改革の有効性は分からない。他のすべてのルートプログラムが同じ判断をしたとも言えない。確実に言えるのは、ルートストア管理者が CA の統制記録を受け入れなくなったとき、公共の既定信頼は具体的な技術条件で撤回され得るということだ。

情報源