要約
- 厳密なDNS表記では完全修飾名の末尾にルートラベルの点が付く。通常の表示では省略されるが、そのDNS上の同一性をアプリケーションの各ポリシーが自動的に共有するわけではない。
- DNSOPの草案は末尾の点を除いて保存・表示するよう勧め、一般的な文字列処理では足りないと警告する。最終意見募集では、点の有無を比較する具体的な手順が不足していると指摘された。
- CVE-2026-8924では、curlの末尾点処理のずれがPublic Suffix Listのcookie境界を越えさせた。点が権限を生むのではなく、正規化の順序が判断を変えた。
末尾の点は装飾ではなく、DNSの空のルートラベルを明示する。RFC 9499によれば、厳密なプレゼンテーション形式はその点を含み、一般的な表示形式では省略が許される。リゾルバが両方を同じノードとして扱えても、cookie保存庫、証明書照合、キャッシュ、アカウント台帳が同じキーを作るとは限らない。
この小さな差が、いま進行中の標準化議論に現れている。IETF DNSOPは8月24日、draft-ietf-dnsop-integration-04をワーキンググループ最終意見募集に進め、9月7日を期限とした。文書はInformationalを目指す作業中の草案であり、RFCでも合意済みの規範でもない。グローバルDNSの名前をアプリケーション識別子として使う際、衝突を抑え、DNSの安全性・安定性・回復力を損なわないための検討事項を並べている。
検討項目は、ドメインのライフサイクル、支配の検証、網羅性、同期、DNSの進化、管理画面の違い、レコード型の普及度に及ぶ。第3.3節には重要な組み合わせがある。ローカル検索ドメインが必要な場合を除き、完全修飾名は最後の点なしで保存・表示するべきだとし、表示・正規化・比較・符号化・復号を一般的な文字列操作に任せてはならないと述べる。
ただし、危険の所在を示すことと、全ての制御が実行できる順序を定めることは別だ。Paul Woutersは公開に正式反対しなかったものの、開発者向けの具体策が少ないと評した。例として、点付き・点なしの比較、DNSの大文字小文字非区別、A-labelとU-label、負のキャッシュ、ぶら下がった別名、CNAME/DNAME処理後も元の問い合わせ名を保つことを挙げた。Wes Hardakerは公開を支持しつつ、即時の手引きより将来の文脈を与える文書だと見た。Tim Wicinskiも前進を支持し、後半は運用上の考慮に近いと述べた。いずれも個人の意見で、WGの決定を意味しない。
順序の重要性はcurlの記録で具体化する。2026年6月24日の公式アドバイザリによると、CVE-2026-8924は低深刻度で、curl 7.46.0から8.20.0に影響し、8.21.0で修正された。URLのホストが example.co.uk. のように点で終わるとき、サーバーは co.uk. のようなDomain属性を持つcookieを設定できた。Public Suffix Listによる広すぎる範囲の検査がすり抜け、そのcookieが無関係なドメインへ送られ得た。
DNSが別の宛先を返したわけではない。アプリケーションの境界判定が、ポリシー側の想定と揃っていない表記を受け取った。curlは、末尾の点をTLS SNIへ渡せないことも記している。一つのホスト入力が、DNS、cookie、TLSで異なる文字列表現を持ち得るということだ。CVE-2022-30115は、以前に同じ表記差からHSTS状態がずれた別の事例である。全ての実装が脆弱だという証拠ではないが、独立した状態機械が同じ継ぎ目で食い違う可能性は示す。
大文字小文字と国際化名も同じ契約に入る。RFC 4343は通常のASCII DNSラベルを大文字小文字非区別で比較する一方、DNS外では名前が大文字小文字を区別するデータベース索引や認証入力になり得ると警告する。RFC 5890はUnicodeのU-labelとASCII互換のA-labelを区別し、末尾点の慣例を仕様範囲外とする。したがって、小文字化して点を削る一つの関数を、全用途の本人確認規則にはできない。
検証可能な統合には段階別の記録が要る。元の入力とルートが明示されたか、ローカル検索補完を許したか。解析後のラベル列と絶対名・相対名の状態。特定の判定用に作った正規形。その時点のPublic Suffix List、IDNAプロファイル、証明書・cookie規則の版。そして判定と、保存されたcookie、送信された資格情報、拒否された要求などの観測結果である。
こうしておけば、一つの証拠に過剰な意味を載せずに済む。DNS上の同一性は登録者の支配を証明しない。ドメイン支配の検証は全サービスの証明書ではない。証明書は全操作を認可しない。cookieのDomain一致は、意図した相手への到達や利用結果まで保証しない。
最終意見募集が突き付けるのは、点を残すか消すかという二択ではない。誰が正規形を定め、どの制御がそれを使い、変換が判定の前に完了するかである。suffix、origin、資格情報の判定後にログだけを整えても、信頼境界は元に戻らない。
情報源
会員向け解説
プロフィールの詳細
適切な会員レベルでログインすると、解説全文と出典メモをご覧いただけます。
Strategic Circle 限定
Strategic Circle
すべての読者に公開されています。参加してログインすると プロフィール解説 を閲覧できます。
Strategic Circle に参加Leadership Alliance 会員限定
Leadership Alliance
対象となる IP 資産の所有者・管理者向けです。ログインすると Leadership Alliance の解説を閲覧できます。
Leadership Alliance に参加

