スタートコム

スタートコム株式会社
会社の種類民間企業
業界インターネットセキュリティ公開鍵基盤
設立1999 (1999年
創設者エディ・ニグ[ 1 ]
廃止2018年1月1日 ( 2018-01-01 )
本部
サービスエリア
全世界
主要人物
イニゴ・バレイラ (CEO)、タン・シャオシェン (会長)、ヤン・チン
所有者奇虎360グループ
StartCom CA Ltd.(英国)、StartCom CA Ltd.(香港)

StartComはイスラエルエイラートで設立され、後に中国北京に拠点を置く認証局で、StartCom Enterprise Linux(Linuxディストリビューション)、StartSSL(認証局)、MediaHost(ウェブホスティング)の3つの主要な事業を展開していました。StartComは中国香港イギリススペインに支社を設立しました。[ 2 ] StartCom側の複数の不具合により、2016年10月にMozilla Firefoxから[ 3 ]、 2017年3月にGoogle ChromeからすべてのStartCom証明書が削除されました。これには以前発行された証明書も含まれます。他のブラウザからも同様の削除が続くと予想されています。[ 4 ]

StartComは、 WoSign Limited(中国広東省深圳によって複数の会社を通じて秘密裏に買収されました[5]。[ a ]これ 2016WoSignとStartComのルート証明書削除に関連するMozillaの調査[ 5 ]によって明らかになりました。MozillaとAppleの制裁により、[ 6 ] [ 7 ]、同社は2016年にWoSignの親会社であるQihoo 360 Groupによって再編され、スキャンダルの影響を受けたWoSignからStartComが切り離され、Qihooの子会社になると発表しました。[ b ] [ 8 ]

論争から距離を置こうとする試みにもかかわらず、StartComは2017年11月16日に事業の終了を発表し、2018年1月1日には新しい証明書の提供を停止し、事実上会社を閉鎖した。[ 9 ] [ 10 ] StartSSL、StartCom、StartCom CAのWebサイトは現在、WoSignのショップページにリダイレクトされている。

スタートSSL

StartComは、Webサーバー( SSL/TLS)と電子メール暗号化S/MIME )に使用できる無料のクラス1 X.509 SSL証明書「StartSSL Free」を提供していました。また、クラス2およびクラス3の証明書、そして包括的な検証(有料)が必須の Extended Validation Certificate (EVC)も提供していました。

証明書は特定の用途では無料で無制限に使用できますが、アップグレードを購入しない限り制限が課せられます。

  • 証明書の有効期間は3年です
  • 証明書の失効には手数料が必要

2011年6月、同社はネットワーク侵害を受け、StartComは数週間にわたりデジタル証明書の発行と関連サービスを停止した。[ 11 ]攻撃者はこれを利用して証明書を発行することができなかった(StartComは6つの侵害を受けたプロバイダーのうち、攻撃者が証明書を発行できないようにブロックされた唯一のプロバイダーであった)。[ 12 ]

信頼性

StartSSL証明書は、 Mozilla Firefox 2.x以降、Apple Mac OS Xバージョン10.5(Leopard)以降、2009年9月24日以降のすべてのMicrosoftオペレーティングシステム、 [ 13 ] [ 14 ]、および2010年7月27日以降のOperaにデフォルトで含まれています。 [ 15 ] Google ChromeApple SafariInternet Explorerはオペレーティングシステムの証明書ストアを使用するため、以前はすべての主要ブラウザでStartSSL証明書のサポートが含まれていました。

2016年9月30日、 WoSignに関する調査の最中、Appleは自社のソフトウェアが2016年9月19日以降WoSign証明書のいずれかによって発行された証明書を受け入れないことを発表し、調査の進展に応じてWoSign/StartComのトラストアンカーに対してさらなる措置を講じると述べた。[ 7 ]

2016年10月24日、Mozillaはセキュリティブログで、StartComの認証局に関する数々の問題に関する調査中に、WoSignという別の認証局がStartComを買収したことが発覚し、両社ともこの取引を開示していなかったことを受け、Firefox 51以降、2016年10月21日以降に発行される証明書の信頼を停止すると発表しました。[ 16 ] 2016年11月1日、GoogleもChrome 56以降、2016年10月21日以降に発行される証明書の信頼を停止すると発表しましたこの日付より前に発行された証明書は、しばらくの間は引き続き信頼される可能性がありますが、Chromeの今後のリリースでは、これらの例外が縮小され、最終的には削除されます。[ 18 ] 2016年11月30日、Apple製品は、「Not Before(信頼期限)」の日付が2016年12月1日 00:00:00 GMT/UTC以降である場合、WoSignおよびStartComルートCAからの証明書をブロックします。[ 19 ]

バージョン57の時点で、Google ChromeはAlexa Top 1Mリストのサイトに発行されたWoSign/StartCom証明書のみを信頼し、Chrome 58はAlexa Top 500kのサイトに発行された証明書のみを信頼するようになりました。[ 20 ]

2017年8月8日、マイクロソフトはWindowsセキュリティブログで、Windows 10は2017年9月以降、WoSignとStartComからの新しい証明書を信頼しないことを発表しました。[ 21 ]

スタートコムは、組織変更にもかかわらず、ブラウザ企業からの「信頼回復の明確な兆候」が見られないと判断しました。そのため、2018年1月1日以降、すべての証明書の発行を停止し、2020年までに発行済みの証明書をすべて失効させることで事業を完全に終了する予定です。[ 22 ]

Heartbleedへの対応

2014年4月13日、StartComは、インターネット上の安全なウェブサーバーの17%データ盗難の危険にさらされていると推定されるOpenSSLの重大なバグであるHeartbleedに関するFAQページ[ 23 ] [ 24 ]を発表しました。

StartComのポリシーでは、失効した証明書1件につき25ドルを請求しており、Heartbleedの影響で証明書が侵害された場合にもこの料金を免除することは拒否したが、一部の有料顧客には1回の無料失効が認められていた。[ 25 ] [ 26 ] [ 27 ]このことが、StartComの証明機関としての地位を疑わせる原因となった。[ 28 ]証明書が侵害された証拠を提示されても、StartComは無料での証明書の失効を拒否し、証明書が侵害されたことをStartComが知った後でも信頼を提供し続けた。[ 29 ]

論争

2016年8月、StartComが中国の認証局であるWoSignに売却されたと報じられました。[ 16 ] [ 30 ] [ 31 ]当初の開示は法的な理由で削除されました。[ 32 ]しかし、元の記事の再投稿はまだ利用可能です。[ 30 ]関係は不明ですが、WoSignがgithub.comの証明書を含む約100 [ 33 ]不適切な検証のSSL証明書を発行していたことが発覚したとき、StartComの技術インフラストラクチャがWoSignによって使用されていたようです。[ 16 ] [ 34 ]

GoogleとMozillaによる調査の結果、WoSignはブラウザの制限と認証局(CA)の要件を回避するために、故意に証明書を誤って発行していたことが判明しました。その結果、GoogleはMozillaとAppleに加わり、2017年からWoSignとStartComのすべての証明書を信頼しないようにする計画を立てました。 [ 35 ] 2017年7月17日、同社の再編に関する発表が行われました。StartComは現在、Qihoo 360によって100%管理されており、StartComの従業員はWoSignの敷地内で勤務しておらず、外部の侵入テスターに​​よる監査が実施され、新しいCMSシステムが開発されました。[ 36 ]

参照

脚注

  1. ^ 2016年10月現在の組織:WoSign CA Limited Hong Kong → StartCom CA Limited (HK) → StartCom CA Limited (UK)
  2. ^ 2016年10月時点で計画されている再編は、2016年末までに実施される予定。企業チェーンは、Qihoo 360 → Qifei Int'l Development Ltd. (香港) → StartCom CA Ltd. (香港) で、StartCom (CH) と StartCom CA Ltd. (UK) の100%を所有し、StartCom CA Ltd. はさらに StartCom Ltd. (イスラエル) と StartCom CA Ltd. (スペイン) を所有する。

参考文献

  1. ^ Chirgwin, Richard (2016年10月10日). 「Qihoo 360がWoSignとStartComの証明書問題に終止符を打つべく動き、批判の声が上がる」 The Register . 2016年12月10日閲覧
  2. ^ 「StartComについて」 The Register 2016年4月26日. 2016年6月25日時点のオリジナルよりアーカイブ2016年6月7日閲覧。
  3. ^ 「新しい WoSign および StartCom 証明書の信頼を失う」
  4. ^ Adam C. Engst. 「Take Control が一時的に「安全ではない」と表示された理由」 . コントロールしてください。 」
  5. ^ a b Mozilla (2016年10月10日). 「WoSignとStartCom」 . 2016年10月25日閲覧
  6. ^ apple (2016年9月30日). 「WoSign CA Free SSL Certificate G2の信頼をブロックする(IOS)」 .
  7. ^ a b apple (2016年9月30日). 「WoSign CA Free SSL Certificate G2の信頼をブロックする(MacOS)」 .
  8. ^ Qihoo 360 Group (2016年10月14日). 「StartCom 改善計画」(PDF) .オリジナル(PDF)から2016年10月26日アーカイブ. 2016年10月25日閲覧{{cite web}}: CS1 maint: 数値名: 著者リスト (リンク)
  9. ^ 「StartSSL™ 証明書と公開鍵インフラストラクチャ」www.startcomca.com2017年12月1日時点のオリジナルよりアーカイブ2017年11月17日閲覧。
  10. ^谭晓生 (2017年11月17日). 「Startcomの証明書事業の終了」 . mozilla.dev.security.policy (メーリングリスト).
  11. ^ 「Web認証機関がセキュリティ侵害に遭う」 The Register、2011年6月26日。 2012年1月14日閲覧
  12. ^ 「StartComがComodohackerを阻止した方法:4つの教訓」 InformationWeek 2011年9月8日。2013年1月3日時点のオリジナルよりアーカイブ2012年12月20日閲覧。
  13. ^ 「Microsoft、StartCom証明書のサポートを追加」 StartCom.org、2009年9月24日。2011年7月17日時点のオリジナル(プレスリリース)からのアーカイブ。 2011年1月14日閲覧
  14. ^ 「Microsoft、信頼されたルート証明書を更新し、StartCom を追加」 Sophos.com Naked Security ブログ、2009年9月27日。
  15. ^ 「新しいルート、新しい EV、新しいパブリックサフィックスファイル」。Opera.com Rootstore ブログ。
  16. ^ a b c「CA:WoSign Issues - MozillaWiki」 。 2016年10月25日閲覧
  17. ^ 「WoSignとStartComの新しい証明書への不信感」 2016年10月24日。 2016年10月25日閲覧
  18. ^ 「WoSignとStartComの証明書への信頼の喪失」。Googleオンラインセキュリティブログ。 2016年11月2日閲覧
  19. ^ 「iOSで利用可能な信頼されたルート証明書のリスト」。AppleサポートWebサイト2016年12月1日閲覧。
  20. ^ 「685826 - WoSign/StartCom証明書のドメインセットを制限する - chromium - Monorail」 . bugs.chromium.org . 2017年4月28日閲覧
  21. ^ 「Microsoft、Windows 10でWoSignおよびStartCom証明書を削除へ」Windowsセキュリティ2017年8月11日閲覧
  22. ^ 「StartCom事業の終了」 www.startcomca.com . 2017年12月1日時点のオリジナルよりアーカイブ2017年12月3日閲覧。
  23. ^ 「Twitter / startssl: 小さな FAQ ページをリリースしました...」 StartCom。2014 年 4 月 13 日。
  24. ^ 「Heartbleed FAQ」 StartCom、2014年4月13日。
  25. ^ 「StartComを使っています。昨日、失効と再キー設定をしました。失効理由には…」Hacker News、Geoff、2014年4月9日。
  26. ^ "Twitter / codeawe: @tonylampada @startssl ..." J. Breitsprecher. 2014 年 4 月 11 日。
  27. ^ 「Re: OpenSSL CVE-2014-0160 (別名「Heartbleed」)」 2014年4月9日。 2014年4月13日時点のオリジナルよりアーカイブ。
  28. ^ 「StartSSL 証明書のほとんどは侵害されたままになる」 2014 年 4 月 9 日。
  29. ^ “StartSSL、取り消してください!” . 2014年4月12日. オリジナルより2014年4月12日時点のアーカイブ。
  30. ^ a b「考察と考察:WoSignによるStartComの秘密買収、開示をめぐってWoSignが法的措置を脅かす」www.percya.com 。 2016年9月5日時点のオリジナルよりアーカイブ2016年9月8日閲覧
  31. ^ 「考察と考察:中国でWoSignが単独で運営するStartCom - 新しいStartComウェブサイトの分析」 www.percya.com 2016年9月7日時点のオリジナルよりアーカイブ。 2016年9月8日閲覧
  32. ^ https://letsphish.org
  33. ^ 「CA WoSign に関連するインシデント」
  34. ^ 「WoSign が GitHub.com 用の SSL 証明書を発行してくれた話」
  35. ^ Seals, Tara (2016年11月2日). 「Google、WoSign/StartCom証明書を信用しない方針」 . InfoSecurity Magazine . 2017年7月7日閲覧
  36. ^ "1311832 - StartCom: アクション項目" . bugzilla.mozilla.org . 2017年8月1日閲覧