要約

  • RFC 3739は、自然人の証明書に「適格」という用途の宣言、本人に関する属性、ポリシー参照を組み込むX.509プロファイルを定めた。
  • ただし、各法制度で適格と認められる条件や受取人が付与すべき法的効果は定めていない。署名が証明するのは署名対象データであり、その法的解釈ではない。

署名が正しくても、問いは残る

発行者が「適格証明書」と記した証明書を、受取人が検証する。署名チェーンは正しく、フィールドも構文に合っている。これで本人確認、発行手続き、署名の法的効果まで確定したように見えるかもしれない。しかし暗号学的な検証が示すのは、対応する鍵でそのデータが署名されたこと、署名後に内容が変わっていないことだ。どの法律が適用され、本人がその条件を満たすか、受取人がその証明書に依拠できるかまでは答えない。

RFC 3739は2004年3月に公開され、RFC 3039のQualified Certificates Profileを更新した。RFC 3280を基礎とする自然人向けのX.509本人証明プロファイルである。定義された法的枠組みの中で「適格」となる証明書の慣例を示す一方、適格証明書の法的要件そのものは定義しない、と明記した。目指したのは地域ごとに異なる法的要件の下でも発行を支えられる形式であり、ASN.1に一つの法律を埋め込むことではなかった。

ここにこの規格の歴史的な線引きがある。標準はフィールドの位置や拡張の構造をそろえられる。しかし、宣言にOIDを付け、証明書に署名しただけで、その宣言が真実になったり法的結論になったりするわけではない。

発行者の意図を証明書に載せる

RFC 3739は認証局が発行目的を表す方法を用意した。証明書ポリシー拡張には適用ポリシーの識別子を入れられる。任意のQualified Certificate Statements拡張には、OIDで識別する声明と追加情報を含められる。たとえば、特定の法制度に基づいて適格証明書として発行したという宣言や、責任上限など管轄に関わる情報を示す余地がある。

証明書の署名対象に含めることで、宣言は改ざんの有無を検証できるようになる。しかし、検証可能であることと、宣言の意味が自明であることは別だ。RFCは、責任あるCAがその負債、実務、手続きに整合するポリシーを守ることを前提とする。依拠する側は、発行者の名称や属性の意味を知るために、証明書ポリシーやCertification Practice Statementを確認しなければならない場合がある。

したがって、発行者の宣言と受取人の判断は分かれている。CAは何のために証明書を発行したかを示し、受取人はそのCA、ポリシー、本人確認資料と用途が当該操作に十分かを決める。署名は宣言の完全性を守るが、あらゆる受取人に受諾を強制したり、法的帰結を決めたりしない。

属性の形式は本人確認の結果ではない

サブジェクト名には実名も仮名も使える。subjectDirectoryAttributes拡張には生年月日、出生地、性別、国籍、居住国などを置ける。ただしRFCは、識別名のcountryNameが他の属性を理解するための一般的な文脈であり、国籍、居住地、証明書の発行国を必ず意味するわけではないと説明する。

二つの証明書が同一人物を表すかどうかは、名前や属性に発行者が与えた意味に左右される。意味を知らずに値だけ比べれば、誤った照合になりうる。共通のスキーマは値を見つけやすくするが、発行者の観察が正しかったか、属性が真実か、似た名前が同一人物かは証明しない。

生体情報拡張も、データを結び付けることと本人を証明することの違いを示す。拡張には生体情報の種類、ハッシュ方式、ハッシュ値、任意の参照URIを含められる。RFCは人が照合しやすい種類を推奨し、参照先URIから誰の本人確認をしているか漏れる危険にも触れる。この拡張はcriticalにしてはならない。ハッシュは後の照合を特定のデータに結び付けられるが、取得方法の適法性、本人との一致、法的権限まで証明するわけではない。

v1を認識しながらv2を分ける

RFC 3739はRFC 3039を廃止したが、旧版の存在は消さなかった。v1のQC statement識別子は、RFC 3039に準拠した古い証明書を識別するために残された。新しいRFC 3739のプロファイルはv2用の別識別子を定義し、新規発行証明書にv1識別子を含めないよう求めた。さらにRFC 3280との整合のため、サブジェクト名にdomainComponentとtitleを加え、postalAddressを外し、一部の鍵用途制約を緩めた。

これらは互換性の設計であり、移行が成功したという運用記録ではない。附属書の証明書例は構造を説明するもので、実際の発行量、実装間相互運用、特定法域での受容を示すものではない。RFC Editorの記録はRFC 3739をProposed Standardとし、RFC 3039を置き換えた文書と示しているが、その掲載情報は普及率の測定ではない。

仕様文書の保守にも細部がある。2024年に報告され、文書更新待ちとして保留されたErrata 7802は、規範的な1988 ASN.1モジュールでsemanticsIdentifierをsemanticsIndentifierと誤記していると指摘する。これは訂正すべき技術的な誤記だが、実装障害の証拠ではない。公開規範、保留中の訂正、実装の挙動は、別々の証拠として読む必要がある。

RFC 3739が整えたのは、CAの用途宣言、ポリシー参照、本人属性を証明書に載せる共通の文法だった。何を法律上の適格とみなすか、CAが実際にポリシーを守ったか、属性が真実か、受取人が依拠すべきかは、その文法の外に残る。署名で検証できる宣言と、法律が下す判断を同一視しないことが、このプロファイルを読む要点である。

出典