古いSymantecの証明書 The SSL certificate will be distrusted in M70.

せっかく古いSymantec-rooted Infrastructure発行のサーバ証明書を持っているので実験です。distrust後も「警告」と書いてあるところがあったりしますが、「証明書のエラー」です。続行しちゃダメ。ゼッタイ。

2016年6月1日より前の2015年11月30日に発行され、有効期限内かつrevokeもされていない証明書

をHSTS preloadな環境に設置してテストしてみます。

Chrome Version 68.0.3440.84 (Official Build) (64-bit)では

Chrome: Your connection is not private

Your connection is not private
Attackers might be trying to steal your information from www.example.com (for example, passwords, messages, or credit cards). Learn more
NET::ERR_CERT_SYMANTEC_LEGACY

www.example.com normally uses encryption to protect your information. When Google Chrome tried to connect to www.example.com this time, the website sent back unusual and incorrect credentials. This may happen when an attacker is trying to pretend to be www.example.com, or a Wi-Fi sign-in screen has interrupted the connection. Your information is still secure because Google Chrome stopped the connection before any data was exchanged.

You cannot visit www.example.com right now because the website uses HSTS. Network errors and attacks are usually temporary, so this page will probably work later.

という派手なエラー NET::ERR_CERT_SYMANTEC_LEGACY になりました。
Firefox Quantum 61.0.1 (64-bit)でも同様に、

Your connection is not secure.

Your connection is not secure

The owner of www.example.com has configured their website improperly. To protect your information from being stolen, Firefox has not connected to this website.

This site uses HTTP Strict Transport Security (HSTS) to specify that Firefox may only connect to it securely. As a result, it is not possible to add an exception for this certificate.

Learn more…

www.example.com uses an invalid security certificate. The certificate does not come from a trusted source. Error code: MOZILLA_PKIX_ERROR_ADDITIONAL_POLICY_CONSTRAINT_FAILED

という派手なエラー MOZILLA_PKIX_ERROR_ADDITIONAL_POLICY_CONSTRAINT_FAILED になりました。
IE 11やSeaMonkey 2.49.4では普通に接続されました。

次に2016年6月1日以降の2017年8月2日に発行され、有効期限内かつrevokeもされていない証明書

を同じくHSTS preloadな環境に設置してテストしてみます。

Chrome Version 68.0.3440.84 (Official Build) (64-bit)ではエラーではなくブラウザのコンソールに

The SSL certificate used to load resources from https://www.kana.me will be distrusted in M70. Once distrusted, users will be prevented from loading these resources. See https://g.co/chrome/symantecpkicerts for more information.

Chromeのリリースのマイルストーン(Milestone)70で信頼されなくなるという表示がされます。

せっかくなのでearly birdのChrome canaryでテストしてみます。おかしくなっても良い日本語環境のPCを使ったので今度は日本語の表示です。

Chrome canary バージョン: 70.0.3516.0(Official Build)canary (64 ビット)

この接続ではプライバシーが保護されません

この接続ではプライバシーが保護されません
www.example.com では、悪意のあるユーザーによって、パスワード、メッセージ、クレジット カードなどの情報が盗まれる可能性があります。詳細
NET::ERR_CERT_SYMANTEC_LEGACY

一部のシステム情報とページのコンテンツを Google に送信して、セーフ ブラウジングの改善にご協力ください。プライバシー ポリシー
www.example.com では通常、暗号化して情報を保護しています。今回、Google Chrome から www.example.com への接続試行時に、このウェブサイトからいつもとは異なる誤った認証情報が返されました。悪意のあるユーザーが www.example.com になりすまそうとしているか、Wi-Fi ログイン画面で接続が中断された可能性があります。データのやり取りが行われる前に Google Chrome によって接続が停止されたため、情報は引き続き保護されています。

www.example.com では HSTS が使用されているため、現在アクセスできません。通常、ネットワーク エラーやネットワークへの攻撃は一時的なものです。しばらくするとページにアクセスできるようになります。

という派手なエラー NET::ERR_CERT_SYMANTEC_LEGACY になりました。

Chromeのエラーコードの方がより具体的で分かりやすいです。Firefoxの方は同様の案件が(どんどん?)増えるという考え方でしょうか。

最後にお試しできるように通常の接続が可能なリンクを置いておきます。Chrome 70の正式版が出たら消します。
お互いのSANがかぶっているものを使っているので、期待される証明書ではない場合は一度ブラウザを完全に終了させてから、直接該当のページへ行ってみてください。ちなみに DigiCert で発行された RapidSSL の OSCP は URI: http://status.rapidssl.com となっていて、 status.rapidssl.com は ocsp.digicert.com への CNAME で、ocsp.digicert.com は Verizon のCDNで CNAME となっていてCNAMEへのCNAMEで、adnsはこれを処理しません。adnsを使っている場合はstatus.rapidssl.comを解決できないかと思います(自分がはまった)。

  • Chrome 70の正式版がリリース間近なので消しました:2017年8月2日発行(2017年11月30日より前)、発行者RapidSSL SHA256 CA(GeoTrust Inc.): Chromeのコンソールにメッセージが出ます。
  • 2018年10月18日発行(2017年11月30日より後)、発行者RapidSSL RSA CA 2018(DigiCert Inc)
  • : DigiCertのmanaged infrastructureによる再発行

コメントを残す

メールアドレスが公開されることはありません。