暗号解読の国際専門家チームがハッシュ関数「SHA-1」について、廃止を前倒しすることを提言したそうだ(ITmedia、発表資料)。SHA-1については脆弱性が指摘されており、2016年からSHA-1を利用した証明書の発行を停止し、2017年からは証明書を利用できなくするというスケジュールが提言されていた。しかし研究者らによると、あと数ヶ月もすれば現実的なコストでSHA-1を使った証明書の偽造が可能になるという。そのため、SHA-1の廃止スケジュールを前倒しにすべきだとのことだ。
WebサーバのSSL証明書で対応が必要になる (スコア:1)
Re: (スコア:0)
特にEC業界ではけっこう前から騒がれてるんで概ね移行は済んでるはずです。
決済会社やサーバー会社が個別に対応方法についてアナウンスして対応状況の情報収集をしてたりしますね。
Re: (スコア:0)
うん、そうだよね。
でもわざわざそうしないでいる、困ったサーバもあるんですよ。
もちろん、本当は対応を完了していてしかるべきだよね。
でも対応してないシステムもあったりするよなぁ、
対応できない事情に変化がなければやっぱり対応できないわけで。
どうするんだろう……?
Re: (スコア:0)
対応できないサイトは死ぬ。以上。
Re: (スコア:0)
今の時点で(移転も含めて)何も対応していないサービスはいつ終了しても誰も困らないんだと思う。
いやほんとそんな感じ。
1999年後半に入ってから、まだ2000年問題対策方針決まってないって言ってるような感覚かと。
Re: (スコア:0)
モスバーガーのログインサイトがEVのくせにSHA-1だから、Chromeで見ると鍵マークも出ないわ暗号化されてない扱いの説明されてるわでおもしろいぞ。
関連ストーリー (スコア:1)
関連ストーリーに入ってないけどこれもかな?
Google の暴挙がユーザーを危険に晒す [security.srad.jp]
一部の携帯電話 (スコア:0)
一部の携帯電話でもhttpsなサイトにアクセスできなくなった。ファームウェアのアップデート対応する機種もあるけど。
おかげで機種変する事になるかも。Twitter見られないしね。
数ヶ月前にSSL証明書更新したけど (スコア:0)
もうSHA1では受け付けてくれなかったですね
Re: (スコア:0)
今からだと有効期限が2ヶ月以下かさもなければChromeでアドレスバーに警告がでる証明書しか発行できないという具合で売り物になりませんからね。
Re: (スコア:0)
SHA-2への切り替えは順調に進んでいるし、既に7割のサイトがSHA-2に対応しているので、このまま進めば特に問題は無さそうな気がしますね。
https://www.trustworthyinternet.org/ssl-pulse/ [trustworthyinternet.org]
IEだと (スコア:0)
警告でないんでしょ?
2017年1月になって
客「何もしてないのに繋がらなくなったんだが(怒) 」
ぼく「(だから何回も言ったやんけ)」
ってのがそこそこありそうな気がする