証明書透明性はウェブを破壊するのか?導入率とエラー率の測定
貢献者
Emily Stark, Ryan Sleevi, Rijad Muminovic, Devon O'Brien, Eran Messeri, Adriana Porter Felt, Brendan McMillion, Parisa Tabriz
詳細
2019 IEEE Symposium on Security and Privacy (SP), pp. 211-226. 2019.
概要
証明書透明性(Certificate Transparency: CT)は、悪意のあるまたは誤って発行された証明書の迅速な発見を可能にする新しいシステムです。2013年に初めて標準化されて以来、CTはようやく広範なサポートを獲得しつつあります。CTは望ましいセキュリティ上の利点を提供しますが、ウェブブラウザは、大規模なウェブサイトの破損のリスクがあるため、すべてのウェブサイトがCTをサポートするよう即座に求めることはできません。私たちはCTの導入における課題について議論し、ウェブ上のCTの採用率を分析し、グーグルChromeウェブブラウザのユーザーが経験するエラー率を測定します。これまでのところCTは、最小限の破損と警告で広く採用されていることがわかります。セキュリティ研究者にとって、セキュリティとユーザーの不満のトレードオフはよくある課題です。新しいセキュリティ要件を導入すると、しばしば破損が生じます。私たちはCTを、エンドユーザーへの影響を最小限に抑えることを試みながらエコシステム全体の変化を導入するケーススタディとして見ています。CTの設計上の特徴がその成功を可能にした点、および今後の大きな規模のセキュリティ導入で回避できるリスクや落とし穴から得た教訓についても議論します。