CA 業界動向

CA/Browser Forum の公式投稿と Mozilla CA プログラムの不適合公開事例を毎日収集して要約する。要約は自動生成のため、判断が必要な内容は必ず原文を確認すること。 更新: 2026-09-26 · RSS

2026-09-25

インシデント対応中

NETLOCK Certificate Problem Report [CRL RFC 5280 S5.2.3]

NETLOCKは、ルートCAであるNetLock Arany (Class Gold) FőtanúsítványのCRLが同じcRLNumber(39)で二つのバージョンが提供されていた問題を報告を受けた。この問題はRFC 5280 §5.2.3およびCA/Browser Forum Baseline Requirements §7.2.2に違反する。NETLOCKは報告を受け調査中である。

出典: Mozilla CA Program (Bugzilla) · 原文を見る

インシデント対応中

Actalis: Incorrect Revocation dates in CRL entries

出典: Mozilla CA Program (Bugzilla) · 原文を見る

インシデント対応中

KIR: SZAFIR ROOT CA3 TLS CRL nextUpdate exceeds 12 months

KIRはSZAFIR ROOT CA3 TLSのCRLが12ヶ月を超えるnextUpdate値を持っていることを確認した。同様の問題はSZAFIR ROOT CA5 SMIMEのCRLでも発生していた。KIRはBaseline Requirementsに従って更新されたCRLを発行した。

出典: Mozilla CA Program (Bugzilla) · 原文を見る

インシデント対応中

Firmaprofesional: certificateHold reasonCode entries in AC Firmaprofesional - CUALIFICADOS CRL

Firmaprofesionalは2026年9月23日に、AC Firmaprofesional - CUALIFICADOSの公用CRLにcertificateHold reasonCodeのエントリが含まれているという第三者報告を受けた。同社は、これらのエントリがTLS Baseline Requirementsの4.9.13および7.2.2項に違反しているかどうかを調査している。

出典: Mozilla CA Program (Bugzilla) · 原文を見る

インシデント対応中

Telia: CRL signature algorithm property non-conformance for EC issuer key

TeliaのEC TLS DV CA v4で発行されたCRLは、署名アルゴリズムのプロパティで非準拠問題が発生していた。Telia EC TLS Root CA v3、Telia EC Email Root CA v3、Telia EC Client Root CA v3、Telia EC Signing Root CA v3でも同様の問題が見つかった。問題は、CAの設定が間違っていたため起こったものである。

出典: Mozilla CA Program (Bugzilla) · 原文を見る

2026-09-24

インシデント対応中

NETLOCK: Certificate Problem Report [CRL URL not disclosed in CCADB]

NETLOCKは、発行CAに対するCRL配布ポイントURLをCCADBに公開していなかったと報告された。該当問題は第三者によって報告され、NETLOCKは調査を実施している。CCADBポリシー§6.2によれば、CA所有者は、URLを含む最初の証明書を発行した後7日以内、または該当証明書を撤回した後4時間以内に、これらのURLをCCADBに公開しなければならない。

出典: Mozilla CA Program (Bugzilla) · 原文を見る

インシデント対応中

NETLOCK: Certificate Problem Report [CRL BR S7.2.2]

NETLOCKの発行CAのCRLには、reasonCodeがunspecified(0)に設定されたエントリが含まれているという第三者の報告があり、CA/Browser Forum Baseline Requirements §7.2.2に違反している。NETLOCKは報告を受けて調査中である。

出典: Mozilla CA Program (Bugzilla) · 原文を見る

インシデント対応中

Amazon Trust Services – CP/CPS for externally operated subordinate CAs not updated in CCADB within 14 days

出典: Mozilla CA Program (Bugzilla) · 原文を見る

インシデント対応中

Asseco DS / Certum: Incorrect ECDSA-SHA384 AlgorithmIdentifier Encoding in CRLs

Certumは2026-09-23に、ECDSA-SHA384 AlgorithmIdentifierのインコーディングが誤っている15個のCRLを発見した。 この問題はCertumが生成したCRLで発生しており、CA/Browser Forum Baseline RequirementsおよびRFC 5758の要件に違反している。 Certumは影響を受けたCRLを確認した。

出典: Mozilla CA Program (Bugzilla) · 原文を見る

インシデント対応中

Asseco DS / Certum: CRL URLs in issued certificates not disclosed in CCADB

出典: Mozilla CA Program (Bugzilla) · 原文を見る

2026-09-23

インシデント対応中

SSL.com: Failure to Post all Root and Intermediate CA certificates in Repository identified in CP/CPS

SSL.comの外部監査官は、SSL.comのCP/CPSでRoot CA証明書および中間CA証明書をリポジトリに公開していないことが分かった。SSL.comのCP/CPSでは、Root CA証明書および中間CA証明書がリポジトリに公開されている必要がある。SSL.comは、Baseline RequirementsおよびCP/CPSに従って証明書をリポジトリに公開しなければならない。

出典: Mozilla CA Program (Bugzilla) · 原文を見る

インシデント対応中

Let's Encrypt: Root CRLs Missing Reason Code

Let's EncryptはISRG Root X2、Root YR、Root YEのCross-Certified Subordinate CA Certificatesをrevocationし、reason code "superseded"を使用したが、ツールのバグによりreason codeが省略された。ISRG Root X1とISRG Root X2の2つのRoot CRLのみが影響を受けた。Root CRLは手動でのceremonyの一部としてのみ発行されるため、このインシデントは限定的なものである。

出典: Mozilla CA Program (Bugzilla) · 原文を見る

2026-09-22

インシデント対応中

DigiCert: EV JOI match with organizationIdentifer

出典: Mozilla CA Program (Bugzilla) · 原文を見る

インシデント対応中

SwissSign - Backdating of 48+h

スイスサインによって発行されたTLS証明書が、CA/Browser Forum Baseline Requirements 7.1.2.7によって許可されている最大の遡及期間を超えていることが確認された。該当する証明書は、2026-09-20 12:35:51 UTCに署名され、notBefore値は2026-09-18 11:57:03 UTCであったため、約48時間38分48秒の遡及間隔が発生した。

出典: Mozilla CA Program (Bugzilla) · 原文を見る

2026-09-21

インシデント対応中

PKIoverheid: TSP KPN Delayed publication of audit attestation letters in the CCADB

KPN PKIoverheidは、CCADBへのsubCA "KPN PKIoverheid Organisatie Persoon CA - G3"と"KPN PKIoverheid Organisaties Services CA - G3"の監査証明書のアップロードを遅れた。CCADBポリシーの92日間の期限は2026-08-31に終了し、2026-09-10にアップロードされた。関係するポリシーには、CCADBポリシーv2.1、Mozilla Root Storeポリシーv3.1、Microsoft Trusted Root Certificateプログラムがある。

出典: Mozilla CA Program (Bugzilla) · 原文を見る

2026-09-03

BALLOT

Ballot SC104: Set presence of AIA extension to SHOULD for Subscriber Certificates

Ballot SC104は、Subscriber CertificatesのAIA拡張の存在をSHOULDに設定するものである。投票結果、合計21票が投じられた。Baseline Requirementsによれば、CAはCRLとOCSPを提供しなければならない。

出典: CA/Browser Forum · 原文を見る

2026-08-11

BALLOT

Ballot SMC018: Realignment of Multipurpose use cases

CA/Browser Forumは、Ballot SMC018: Realignment of Multipurpose use casesについて、30日間のレビュー期間を実施している。このレビューは、Final Maintenance Guidelinesに関するものであり、該当するDraft Maintenance Guidelineはこちらで確認できる。このレビューは、CA/Browser Forumの知的財産権ポリシー(v1.4)の4.1節に基づいて実施されている。

出典: CA/Browser Forum · 原文を見る

2026-08-06

BALLOT

Ballot SC100: DNSSEC Clarification and Consolidation

Ballot SC100はDNSSECに関する規定を明確にし、統合した。CAはBaseline Requirementsに従わなければならない。Ballot SC100は22票を得て決定された。

出典: CA/Browser Forum · 原文を見る

2026-07-14

BALLOT

Ballot SC102: EV Domain Reuse and Validity Alignment

CAたちはBallot SC102について投票した。投票結果は合計19票だった。Ballot SC102はBaseline RequirementsにおけるEV Domain ReuseとValidity Alignmentを扱う。

出典: CA/Browser Forum · 原文を見る

2026-07-01

BALLOT

Ballot SC0101v2: Clarify Authorization Domain Names

CAはBaseline Requirementsに従ってAuthorization Domain Namesを指定しなければならない。Ballot SC0101v2はAuthorization Domain Namesを明確にするための投票である。合計27票があった。

出典: CA/Browser Forum · 原文を見る

2026-06-16

BALLOT

Ballot CSC-32: Make a Reserved Policy OID mandatory

Ballot CSC-32は2025年11月17日に採用され、CSC BRs v3.10.0はCABFの公開ウェブサイトに公開された。IPR除外通知は提出されなかった。Ballot CSC-32はReserved Policy OIDを必須とする。

出典: CA/Browser Forum · 原文を見る

BALLOT

Ballot SMC017v2: Increase Minimum RSA CA Key Size

Ballot SMC017v2はRSA CAキーの最小サイズを増加させる内容である。IPRレビュー期間が完了し、2026年7月30日から採用された。新しいS/MIME BR v.1.0.15がCABFのパブリックウェブサイトに公開された。

出典: CA/Browser Forum · 原文を見る