
拡張検証(EV)証明書は、 X.509規格に準拠した証明書であり、所有者の法的実体を証明するもので、EV証明書を発行できる認証局の鍵によって署名されます。EV証明書は、 HTTPSによるWeb通信の保護や、ソフトウェアおよび文書への署名など、他のX.509証明書と同様の方法で使用できます。ドメイン検証証明書や組織検証証明書とは異なり、EV証明書は一部の認証局(CA)のみが発行でき、証明書の発行前に要求元の法的実体の検証が必要です。
2021年2月現在、主要なウェブブラウザ(Google Chrome、Mozilla Firefox、Microsoft Edge、Apple Safari)には、証明書のEVステータスとEV証明書の検証済み法的アイデンティティを表示するメニューがあります。モバイルブラウザは通常、ドメイン検証(DV)証明書や組織検証(OV)証明書と同じようにEV証明書を表示します。オンラインで最も人気のある10のウェブサイトのうち、EV証明書を使用しているサイトはなく、その使用は減少傾向にあります。[ 1 ]
ソフトウェアの場合、インストールを進める前に、オペレーティングシステム(例:Microsoft Windows)によって検証済みの法的身元情報がユーザーに表示されます。
拡張検証証明書は、によって指定されたファイル形式で保存され、通常は組織検証証明書やドメイン検証証明書と同じ暗号化方式を使用するため、ほとんどのサーバーおよびユーザーエージェントソフトウェアと互換性があります。
EV証明書の発行基準は、CA/Browser Forumによって確立された拡張検証ガイドラインによって定義されています。[ 2 ]
拡張検証証明書を発行するには、認証局は、要求元の組織の身元と、ドメイン名およびホスティングサーバーに対する管理権限を含む運用状況の検証を必要とします。
2005年、Comodo Group(現在はXcitiumとして知られる)のCEOであるMelih Abdulhayogluは、 SSL/TLS証明書の発行基準を改善することを期待して、CA/Browser Forumとなる組織の最初の会議を招集しました。 [ 3 ] 2007年6月12日、CA/Browser Forumは、Extended Validation(EV)SSLガイドラインの最初のバージョンを正式に承認し、これはすぐに発効しました。正式な承認により、2年以上にわたる取り組みが無事終了し、インターネット上の信頼できるWebサイトのアイデンティティのためのインフラストラクチャが提供されました。[ 4 ]その後、2008年4月、フォーラムは、最初のバージョンが使用承認されてから数か月の間にメンバーCAとリライングパーティアプリケーションソフトウェアサプライヤーから得られた実践的な経験に基づいて、ガイドラインのバージョン1.1を発表しました。
ほとんどの主要ブラウザは、標準規格の作成後まもなく、EV証明書で保護されたHTTPS経由で読み込まれたページに対して特別なユーザーインターフェイスインジケーターを作成しました。これには、Google Chrome 1.0、Internet Explorer 7.0、Firefox 3、Safari 3.2、Opera 9.5が含まれます。[ 5 ]さらに、iOS版Safari、Windows Phone、Android版Firefox、Android版Chrome、iOS版Chromeなどの一部のモバイルブラウザも、このようなUIインジケーターを追加しました。通常、EVをサポートするブラウザは、EV証明書の「subject」フィールドに含まれる検証済みのID(通常は組織名と管轄区域の組み合わせ)を表示します。
ほとんどの実装において、拡張ディスプレイには以下が含まれます。
ロックシンボルをクリックすると、ユーザーはEV証明書を発行した認証局の名前など、証明書に関する詳細情報を取得できます。[ 6 ]
2018 年 5 月、Google は Google Chrome のユーザー インターフェイスを再設計し、EV 証明書の強調表示を削除する計画を発表しました。[ 7 ] 2019 年にリリースされた Chrome 77 では、オムニボックスから EV 証明書の表示が削除されましたが、EV 証明書の状態は、ロック アイコンをクリックしてから、「証明書」の下の「発行先」としてリストされている法人名を確認することで確認できます。[ 8 ] Firefox 70 では、オムニボックスまたは URL バーでの区別が削除されました (EV 証明書と DV 証明書はロック アイコンのみで同様に表示されます) が、証明書の EV 状態の詳細は、ロック アイコンをクリックした後に開く詳細ビューで確認できます。[ 9 ]
iOS 12およびmacOS Mojave (2018年9月リリース)のApple Safariでは、EVステータスの視覚的な区別が削除されました。[ 1 ]
独立した適格監査レビューに合格した公認会計士のみがEVを提供できる[ 10 ] 。また、世界中のすべての公認会計士は、以下の目的を達成するための同じ詳細な発行要件に従わなければならない。
.onionドメインの拡張検証証明書[ 11 ]を除き、ワイルドカード拡張検証証明書を取得することは不可能であり、代わりに、すべての完全修飾ドメイン名が証明書に含まれ、認証局によって検査される必要があります。[ 12 ]
EV 証明書は、標準的な X.509 デジタル証明書です。EV 証明書を識別する主な方法は、証明書ポリシー (CP) 拡張フィールドを参照することです。各 EV 証明書の CPオブジェクト識別子(OID) フィールドは、EV 証明書を識別します。CA/Browser Forum の EV OID は 2.23.140.1.1 です。[ 13 ]他の EV OID は、発行者の認証実務声明に記載されている場合があります。一般的なルート認証局と同様に、ブラウザはすべての発行者を認識できない場合があります。
EV HTTPS 証明書には、jurisdictionOfIncorporationCountryName(OID: 1.3.6.1.4.1.311.60.2.1.3) [ 14 ]jurisdictionOfIncorporationStateOrProvinceName 、 (OID: 1.3.6.1.4.1.311.60.2.1.2) (オプション) [ 15 ]jurisdictionLocalityName 、 (OID: 1.3.6.1.4.1.311.60.2.1.1) (オプション) [ 16 ]businessCategory 、 (OID: 2.5.4.15) [ 17 ]、serialNumber(OID: 2.5.4.5) [ 18 ]の X.509 OID を含むサブジェクトがあり、serialNumber関連する国務長官 (米国) または政府事業登録機関 (米国以外) の ID を指しています。
拡張検証証明書の発行基準では、発行認証局が失効チェックのためにオンライン証明書ステータスプロトコル(OCSP)を直ちにサポートすることを義務付けていません。しかし、ブラウザによる失効チェックへの迅速な対応が求められるようになったことで、これまでOCSPをサポートしていなかったほとんどの認証局がOCSPサポートを導入するようになりました。発行基準のセクション26-Aでは、2010年12月31日以降に発行されるすべての証明書について、認証局がOCSPチェックをサポートすることを義務付けています。
法人名は一意ではないため、法人になりすまそうとする攻撃者は、同じ名前の別の会社を法人化し(ただし、たとえば別の州や国で)、その会社に対して有効な証明書を取得し、その証明書を使用して元のサイトになりすます可能性があります。あるデモンストレーションでは、研究者がケンタッキー州で「Stripe, Inc.」という会社を法人化し、ブラウザがデラウェア州で法人化された決済処理業者「 Stripe, Inc.」の証明書を表示するのと同様に表示することを示しました。研究者は、デモンストレーションの設定に約1時間、法務費用100ドル、証明書費用77ドルかかったと主張しました。また、「十分なマウスクリックで、[ユーザー]は[法人が法人化された]都市と州を表示できるかもしれないが、これらは一般的なユーザーにとって役に立たず、おそらく[EV証明書]のインジケーターを盲目的に信頼するだろう」と述べています。[ 19 ]
EV証明書は信頼できるウェブサイトの証として宣伝され報告されているため[ 20 ] 、一部の小規模事業主はEV証明書が大企業に不当な優位性を与えているのではないかと懸念を表明している[ 21 ] 。公開されたEVガイドラインの草案[ 22 ]では非法人事業体が除外されており、初期のメディア報道[ 21 ]はその問題に焦点を当てていた。EVガイドラインのバージョン1.0では、公認機関に登録されている限り非法人団体も対象とするように改訂され、拡張検証証明書の資格を持つ組織の数が大幅に増加した。
2006年、スタンフォード大学とマイクロソフトリサーチの研究者らは、Internet Explorer 7のEV表示に関するユーザビリティ調査[ 23 ]を実施しました。彼らの論文では、「ブラウザのセキュリティ機能に関するトレーニングを受けていない参加者は、拡張検証インジケーターに気づかず、対照群を上回る成績を収めなかった」のに対し、「Internet Explorerのヘルプファイルを読むように求められた参加者は、本物のサイトと偽のサイトの両方を正当なサイトとして分類する可能性が高かった」と結論付けています。
EV証明書の支持者は、EV証明書がフィッシング攻撃対策に役立つと主張しているが、[ 24 ]セキュリティ専門家のピーター・ガットマン氏は、この新しい種類の証明書は、業界の発行者間で起こった価格競争によって損なわれた認証局の利益を回復させるものだと述べている。ピーター・ガットマン氏によれば、EV証明書は「フィッシング攻撃者が悪用している問題を何も解決していない」ため、フィッシング対策には効果がない。同氏は、大手商用認証局がEV証明書を導入したのは、以前の高価格を取り戻すためだと示唆している。[ 25 ]
証明書ではワイルドカード証明書は許可されていません。
フィッシング詐欺との戦いにおける新たな武器である色付きのアドレスバーは、サイトが信頼できることを示すサインであり、Webサーファーにそこで取引を行うためのゴーサインを与えるものです。