From: "NAKAMURA, Hiroshi" Date: 2007-10-06T00:49:42+09:00 Subject: [ruby-dev:31955] Re: [ruby-list:44071] Re: Ruby 1.8.6-p111 / 1.8.5-p114 released (Security Fix) -----BEGIN PGP SIGNED MESSAGE----- Hash: SHA1 Tietew wrote: > ブラウザの挙動だと、 > ・CRLの調査 > → 失効証明書の場合、エラーで続行不可 > ・証明書の検証 (証明書チェイン・有効期間・コモンネーム) > → 検証失敗の場合ユーザに警告、続行かどうか問い合わせ > > で、コモンネームのチェックもセットですね。 上記に異論があるという話ではなく、ついでの話になりますが、「コモンネー ム」と強調しないほうがいいかもしれません。実際には、証明書のsubjectのCN 部分より、証明書の拡張領域にあるsubjectAltNameのほうをチェックすべし、と いうことになっています。subjectは汎用の名前が入るので、特定用途向けの名 称はsubjectAltNameに入れる。 今回のSecurity Advisoryを書いた人がちゃんと区別できてなさげなのが原因で すが、変な誤解が広まらないように、本論でないコメントでした。 -----BEGIN PGP SIGNATURE----- Version: GnuPG v1.4.5 (Cygwin) iQEVAwUBRwZc7B9L2jg5EEGlAQJa6gf+PINMJd6Oh1IvKueC13n+efJapnc9zlXD /hc2h80ATIQCGwLtbD5zymduDJHeNAun2RZ5Q9vieLzgukk0PCKcTwPgosbfrbg4 t0d0ghQ0kuyhah0tZy74PTH81P9KRi5Xfz66SnHAzF3a2znOOJ9L8sVD3iAb4eyi um50irKiHu8k91vInju4pAnJ6vPCRvLL45Wc+LErqejNozzOZTRaWRQ3u0u5rI5l 9dAo4zuYzTLAAwlcWyAnoUgtEYfjlsV+43Mq2UXQ+t2m0bP7N5jhXr6JpYsmw+e3 zbgklH6NNhiS9F/SYEU3kvrwELnvtCBYDKQhPvDwqffr06QcOiZngg== =qi9F -----END PGP SIGNATURE-----