FirefoxのSHA-1廃止で一部ユーザーに障害、サポート復活
Mozillaは一部のユーザーがHTTPSのWebサイトにアクセスできなくなったことを受け、Firefoxの更新版を公開してSHA-1証明書のサポートを復活させた。
米Mozilla Foundationは、Webブラウザ「Firefox 43」で予定通りに1月1日からSHA-1を使って署名された新規の証明書のサポートを中止したところ、一部のユーザーがHTTPSのWebサイトにアクセスできなくなったことを明らかにした。
このため1月6日にFirefoxの更新版(バージョン43.0.4)を公開してSHA-1証明書のサポートを復活させ、ユーザーへの影響などについて調査を進めている。
Mozillaではこの問題について、一部のセキュリティスキャナやウイルス対策製品といった「中間者デバイス」に原因があると説明。ユーザーがHTTPSサイトにアクセスしようとすると、こうした中間者デバイスからFirefoxに対して、本物の証明書の代わりに新規のSHA-1証明書が送られるため、アクセスが妨げられるという。
影響を受けるユーザーに対しては、他のWebブラウザからFirefoxのダウンロードページにアクセスしてFirefox 43.0.4をインストールするよう促している。また、ウイルス対策ソフトなどの中間者デバイスでは、最近のアップデートでSHA-1の利用を中止したものもあることから、そうしたシステムが最新の状態になっていることも確認してほしいと呼び掛けた。
Mozillaでは、今回は影響を受けるユーザーに対応するためSHA-1のサポートを復活させたが、段階的にサポートを廃止する方針に変わりはないと強調している。
関連記事
- SHA-1廃止を前倒し? MicrosoftやMozillaが検討
SHA-1を使った証明書の受け入れ廃止時期を早ければ2016年6月〜7月に前倒しすることを検討している。 - 「SHA-1の廃止前倒しを」 専門家チームが提言
SHA-1がこれまで考えられていたよりも大幅に安いコストで破れることが分かり、犯罪集団に悪用される危険が迫ったと指摘している。 - Google、「SHA-1」サポート中止のスケジュールを発表
11月にリリース予定の「Chrome 39」からSHA-1のサポートを段階的に廃止する。 - Facebook、アプリのSHA-1対応終了へ 未更新は接続不可
2015年10月1日以降、SHA-2を使って署名された証明書をサポートしていないアプリはFacebookに接続できなくなる。
関連リンク
Copyright © ITmedia, Inc. All Rights Reserved.