要約
- OpenPGP WG は9月4日、秘密の要素が外部にあることを示し、任意のロケーター・ヒントを運べる形式の草案について採用呼びかけを始めた。締め切りは9月18日であり、本稿は採用結果を報じるものではない。
- ヒントは助言にすぎない。受信側はヒントがあってもベストエフォート探索を選べ、理解できないヒントは無視できる。03版は具体的な方式を定めず、IANA の現行登録簿にも提案中の
External値や新登録簿はない。 - スタブが持ち運ぶのは暗号上の参照であって、装置への対応、認可、可用性、復旧能力ではない。移行時の観測は、機微な装置識別子を公開せず、別の保護された引き継ぎ記録に残す必要がある。
9月18日までは問いの段階
Stephen Farrell が9月4日に発した採用呼びかけは、IETF 126 で議論された draft-dkg-openpgp-external-secrets-03 を OpenPGP WG の作業として引き取るかを問うている。対象は、スマートカード、TPM、HSM などに秘密の要素を残したまま、OpenPGP の Transferable Secret Key を実装間で扱うための提案だ。
Datatracker は、WG 状態を Call For Adoption By WG Issued、IESG 状態を I-D Exists と表示する。03版は2026年7月22日付で、2027年1月23日に失効する個人 Internet-Draft であり、IETF の支持を受けた文書ではない。
Daniel Kahn Gillmor、Andrew Gallagher、Heiko Schäfer は採用支持を表明し、Paul Schaub は採用された場合の共同編集に応じるとした。そこから読めるのは理由と参加意思であって、票数による結論ではない。WG 議長が呼びかけ後の状態を記録するまでは、採用を既成事実にしてはならない。
草案の 252? も同じである。これは External 用の S2K Usage Octet 候補であり、確定値ではない。IANA の OpenPGP 登録簿には現時点で 252 の External 行も、外部秘密鍵ロケーター・ヒントの登録簿も存在しない。
公開部分が照合の軸になる
RFC 9580の Secret Key Packet は、公開パラメーターと秘密パラメーターを扱う。新しい03版草案では、秘密パラメーターの代わりに S2K の使用値を External とし、後ろに任意のヒントを置く。秘密そのものはパケットに入れない。
実装は、対応する公開鍵材料を手掛かりに外部サブシステムを探す。接続された装置が同じ公開鍵を列挙できれば、暗号的に関連する候補が見つかる。この設計なら、一台の端末だけで通用する愛称を鍵の同一性として扱わずに済む。
ただし、ヒントは命令ではない。草案は明示的に advisory とする。ヒントが空ならベストエフォート。未知なら残りのデータを無視し、対応できる装置群を探索する。既知のヒントが失敗したときも同じで、ヒントが存在するときでさえ、消費側はベストエフォートを選んでよい。
03版には具体的なヒント方式が一つもない。提案される IANA 登録簿は初期状態で空で、96~111 は私的・実験用途、他の値は Specification Required とされる。将来の方式を収める棚を設ける提案であって、棚に置く標準品はまだ決まっていない。
装置が見えることと、操作できること
同じ秘密鍵が複数の装置に存在する場合がある。同じ USB カードでも、別の端末やハブに挿せば物理的な識別経路が変わる。ある実装は OpenPGP Card に対応し、別の実装はプラットフォーム TPM だけに対応する。PKCS #11 URIはその体系内のオブジェクト識別には有効だが、すべての外部機構を一つの名前空間に変えるものではない。
公開鍵の一致が得られても、正当な保有者や操作権限は分からない。装置は鍵を列挙した後で PIN、パスワード、生体認証、ボタン操作を要求できる。要求を拒否することも、応答しないこともある。複数回の誤った PIN でロックする製品もある。
逆に、見つからなかったからといって秘密鍵が消滅したとは言えない。ドライバーがない、アカウントが無効、装置が外れている、実装がその種類を探索できない、といった説明が残る。正確な記録は「この実装は、この時点と条件で能力を得られなかった」である。
草案は、公開鍵一覧の取得や一致確認には認可を求めないことを推奨する。秘密操作には認可を認めつつ、頻繁な要求とキャッシュのトレードオフを扱う。さらに、物理操作が必要なことを表示し、妥当なタイムアウトを設け、装置の警告を利用者が行動できる形で示すよう求める。
したがって「移行成功」は一個のフラグではない。スタブを読み込めた、対応装置を見つけた、認可を通過した、署名または復号を完了した、という少なくとも四段階がある。ファイルのハッシュが一致しても、最後の三段階は保証されない。
秘密を出さない装置にも限界がある
外部化には実益がある。秘密材料を抽出できない装置なら窃取の範囲を狭められる。利用回数を制限し、利用者に見える操作を挟み、装置内生成を証明できる製品もある。取り外せるカードなら秘密を複製せず端末間を移れる。
しかし草案は、これを安全性全体の証明とはしていない。専用ハードウェアにも設計欠陥や物理攻撃がある。ホストが侵害されていれば、長期秘密鍵を抜けなくても、復号後の平文やセッション鍵を盗める。署名時には、利用者が画面上の文書を承認したつもりでも、侵害されたホストが別のデータを装置へ送る恐れがある。
Gillmor は返信で、ほとんどの OpenPGP 利用者にハードウェア装置は妥当なトレードオフではないとしつつ、必要とする人のための単純な標準表現を支持した。Schäfer は別の返信で、事実上ハードウェアが必要な場面もあると述べた。相互運用形式を標準化することと、一つの運用モデルを全員に勧めることは別である。
引き継ぎ記録はパケットの外へ
企業の資産台帳を OpenPGP パケットに詰め込むべきではない。カード番号、HSM の区画名、担当者、内部経路、復旧承認は変化し、漏えいすれば危険だ。世界共通の形式は小さく保ち、現場は別の外部鍵引き継ぎ記録を管理する。これは Daniel Kade の編集提案であり、IETF の要件ではない。
保護された記録には、証明書と対象サブキーのフィンガープリント、草案または将来の RFC 版、実際のコードポイント状態、理解したヒント方式、実装、探索可能な装置クラス、時刻、公開鍵照合方法、認可要求、試した操作、結果または限定されたエラーを結び付ける。装置交換や復旧では、旧観測を消さず新観測へリンクする。
公開側は不透明な記録 ID、能力クラス、検証済み結果まででよい。シリアル、PIN、生体情報、内部構成はアクセス制御下に置く。記録は一回の能力観測であり、所有や署名権限を生み出さない。
Heng Lu の Policy Mirrorにならえば、装置という証拠片だけで行為者と規則まで代弁させない。Minimum Initial Specificationは狭い共通部分と現地拡張を両立させる。Why BTW Media Existsが求めるのは願望ではなく現状であり、現状は「呼びかけ中」「値は提案」「運用能力は現地依存」だ。
スタブは、秘密鍵がそこにないことを正しく伝えられる。その正直な不在こそ標準化の価値であり、その先を証明する責任は現地に残る。
出典
- OpenPGP WG の採用呼びかけ
- 現在の Datatracker 記録
- OpenPGP External Secret Keys 03版
- IETF 126 発表資料
- Daniel Kahn Gillmor の返信
- Andrew Gallagher の返信
- Heiko Schäfer の返信
- Paul Schaub の返信
- IANA OpenPGP 登録簿
- RFC 9580 — OpenPGP
- RFC 8126 — 登録ポリシー
- RFC 7512 — PKCS #11 URI
- Heng Lu — The Policy Mirror
- Heng Lu — Minimum Initial Specification
- Heng Lu — Why BTW Media Exists
会員向け解説
プロフィールの詳細
適切な会員レベルでログインすると、解説全文と出典メモをご覧いただけます。
Strategic Circle 限定
Strategic Circle
すべての読者に公開されています。参加してログインすると プロフィール解説 を閲覧できます。
Strategic Circle に参加Leadership Alliance 会員限定
Leadership Alliance
対象となる IP 資産の所有者・管理者向けです。ログインすると Leadership Alliance の解説を閲覧できます。
Leadership Alliance に参加

