Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「SHA-1」危殆化で主要ブラウザは警告表示 - MSは2017年中盤へ延期

ハッシュアルゴリズム「SHA-1」が危殆化し、同アルゴリズムをもとに作成されたパブリックサーバ証明書は、安全ではないとし、主要ブラウザにおいて注意を促すアラートを表示するなど対応が進んでいる。

ハッシュ値は、データを元に特定アルゴリズムによって生成する固定長の文字列。ユニークなハッシュ値を生成し、それらを比較することでデータの同一性を確認できるとし、暗号通信やファイル署名など広く利用されている。

一方、コンピュータの計算能力や解読技術の向上により、ハッシュアルゴリズムが危殆化すると、本来ユニークであるべき「ハッシュ値」を持つデータを意図的に複数作製する「コリジョン攻撃」が可能となり、「SHA-1」について危殆化が指摘されている。

業界団体「CA/Browser Forum」では、同アルゴリズムを用いたSSL/TLSサーバ証明書を安全と見なさず、利用を廃止する方針を打ち出しており、すでに公的な認証局も「SHA-1証明書」の発行を中止。ブラウザ側も閲覧時に警告やエラーが表示するなど対応が進められている。

(Security NEXT - 2017/03/14 ) このエントリーをはてなブックマークに追加

PR

関連記事

ESETのエンドポイント向け製品に脆弱性 - アップデートで修正
電子政府が推奨する「CRYPTREC暗号リスト」が改定
「Samba」にセキュリティアップデート - 4件の脆弱性を解消
脆弱な旧Wi-Fi機器の使用中止を呼びかけ - 任天堂
あの人気セキュリティ書籍も半額 - Amazonで9月2日までセール中
公共空間における安全なワイアレス通信でガイダンス - 米NSA
米NSA、脆弱なTLS構成の利用排除を要請
米連邦政府機関に「SolarWinds Orion」製品の遮断命令
サーバ証明書、最長でも約13カ月 - 毎年更新が必須に
SSL/TLSを取り巻く状況や鍵管理に関する文献調査を実施 - IPA