Extended Validation 証明書
Extended Validation 証明書 [1] (EV 証明書とも) とは、発行者による主体者の審査に一定の基準を設けた公開鍵証明書である。ウェブサイトの認証と暗号化処理に使われるSSL/TLS (以下、単にSSL) サーバー用の公開鍵証明書 (この場合、単にEV SSL証明書とも) のほか、電子メールやコード・サイニング用の公開鍵証明書がある。本記事では以下、SSL用の証明書を中心に記述している。
目次 |
[編集] 概要
SSLの元来の考え方は、SSL証明書の取得時にウェブサイトの管理者が認証局 (CA) の審査を経なければならなくすることで、デジタル証明書によるオンライントランザクションに信頼を与えることであった。
しかし、ほとんどのWebブラウザのユーザインタフェースにおいては、安直な確認をした証明書と厳格な審査をした証明書とが区別されてこなかったため、混乱が生じることとなった。多くのWebブラウザではSSLで接続出来た場合に南京錠のアイコンが表示されるだけで、そのウェブサイトの持ち主がきちんと審査されたのかどうかは明確には判らなかった。その結果、フィッシングサイトなど、悪意ある者たちによって自分のウェブサイトが信頼出来るものであるかのように見せかけるためにSSLが使われ始めるようになった。
EV SSL証明書は、次の点において利用者の信頼を回復することを目的としている。
- 認証
- 同定
- 暗号
EVの指針を策定したのは、先行した認証局、インターネットソフトウェアやその他アプリケーションのベンダー、法律や監査の専門家らによって自発的組織として結成された CA/Browser Forum である。
独立した監査によりWebTrust指針(もしくはそれと同等)の認定の一部を満たしたCAだけがEV SSL証明書の発行を許される。EV証明書は以下のような詳細な発行要件に従って発行される。
- ウェブサイト所有者が運用上および物理的に実在しているだけでなく、法的実在性も確立されていること
- ウェブサイト所有者により、該当URLに対する排他的な制御が確立されていること
- ウェブサイト所有者のための作業者の同定と責任、および、責任ある役員によって署名された法的義務を伴う文書の確認
利用者にとっての利点は、最新のWebブラウザを使った場合に、従来のSSL証明書より多くの情報をEV SSL証明書から取得して確認できることである。マイクロソフトのInternet Explorerは、バージョン7で初のEV対応Webブラウザとなった。その後、主要なWebブラウザはEVに対応している。Internet Explorer 7ではEV証明書が検出されると、
- アドレスバーが緑色になる。
- ウェブサイト所有者の名称や所在地の要約と、証明書を発行したCA名が交互に表示される専用のラベルが現れる。
なお、EV未対応のWebブラウザでは通常のSSLサイトとして表示されるため、互換性は保たれる。
Extended Validation (EV) の指針では、参加するCAに対するEV識別子の割当が要求されている。この識別子は、独立した監査の完了とその他の条件の成立後に、EVをサポートするWebブラウザのベンダーに登録される。
[編集] EV証明書の特定
EV証明書を特定する一貫した方法は存在しない。EV証明書であることを示すため、各証明書発行者ごとに別々な オブジェクト識別子 (OID) が証明書ポリシーの拡張フィールドにあり、それらは発行者の CPS (Certification Practice Statement) で文書化される。
| 発行者 | OID | CPS |
| Comodo | 1.3.6.1.4.1.6449.1.2.1.5.1 |
Comodo EV CPS, p. 28 |
| Cybertrust | 1.3.6.1.4.1.6334.1.100.1 |
Cybertrust CPS v.5.2, p. 20 |
| DigiCert | 2.16.840.1.114412.2.1 |
DigiCert EV CPS v. 1.0, p. 54 |
| DigiNotar | 2.16.528.1.1001.1.1.1 |
DigiNotar CPS v 3.5, p. 17 |
| Entrust | 2.16.840.1.114028.10.1.2 |
Entrust EV CPS, p. 37 |
| GeoTrust | 1.3.6.1.4.1.14370.1.6 |
GeoTrust EV CPS v. 2.6, p. 28 |
| GlobalSign | 1.3.6.1.4.1.4146.1.1 |
GlobalSign EV CPS v. 6.5, p.24 |
| Go Daddy | 2.16.840.1.114413.1.7.23.3 |
Go Daddy EV CPS v. 2.0, p.42 |
| Network Solutions | 1.3.6.1.4.1.782.1.2.1.8.1 |
Network Solutions EV CPS v. 1.1, 2.4.1 |
| QuoVadis | 1.3.6.1.4.1.8024.0.2.100.1.2 |
QuoVadis Repository , p.33 |
| SECOM Trust Systems | 1.2.392.200091.100.731.1 |
SECOM Trust Systems EV CPS, p.2 |
| Starfield Technologies | 2.16.840.1.114414.1.7.23.3 |
Starfield EV CPS v. 2.0, p.42 |
| SwissSign | 2.16.756.1.89.1.2.1.1 |
SwissSign Gold CA-G2 CP/CPS, p.7 |
| Thawte | 2.16.840.1.113733.1.7.48.1 |
Thawte EV CPS v. 3.3, p.95 |
| Trustwave* | 2.16.840.1.114404.1.1.2.4.1 |
SecureTrust EV CPS v1.1.1, p.5 |
| VeriSign | 2.16.840.1.113733.1.7.23.6 |
Verisign EV CPS v. 3.3, p.87 |
* 旧XRamp Security Services, Inc.
[編集] 脚注
- ^ この validation という用語は、証明書関連でしばしば登場する Certification path validation algorithm validation と紛らわしいが異なるものであるので注意。