Microsoftダウンロードセンター、3日からSHA-1署名のWindows向けコンテンツ提供を中止
2020年8月1日 11:39
SHA-1の危険性は古くから指摘されており、2017年には現実的な時間でSHA-1ハッシュの衝突を生成するShatterd攻撃も発表されている。CA/Browser Forumは2016年からSHA-1のHTTPS証明書の発行を禁じていたが、Internet Explorer 11とMicrosoft Edgeでは2017年5月のアップデートでSHA-1証明書をブロックするようになった。
Windowsの更新プログラムでは昨年、Windows 7/Server 2008/2008 R2およびWSUS向けにSHA-2署名のサポートが導入され、昨年7月以降は更新プログラムのインストールにSHA-2署名のサポートが必須になった。また、それまでデュアル署名(SHA-1/SHA-2)だったWindowsの更新プログラムはSHA-2のみに変更されている(Windows および WSUS の 2019 SHA-2 コード署名サポートの要件)。
なお、Microsoftダウンロードセンターで「人気のあるWindowsダウンロード」をみると、1位の「DirectX エンド ユーザー ランタイム Web インストーラ」はSHA-1のみで署名されており、2位以下はデュアル署名の更新プログラムが多いようだ。
すべて読む
| セキュリティセクション
| セキュリティ
| Windows
| 暗号
|
関連ストーリー:
IE11とEdgeでもついにSHA-1証明書使用サイトをブロックへ
2017年05月16日
SHA-1ハッシュの衝突を現実的な時間で生成する攻撃「Shatterd」
2017年02月25日
Microsoft EdgeとIE11、来年2月からSHA-1証明書を使用するWebサイトをブロック
2016年11月22日
Chrome 46ではSHA-1証明書などを利用したHTTPSはHTTPと同様の表示になる
2015年10月17日
SHA-1はもう安全ではない? 専門家チームが利用廃止の前倒しを提言
2015年10月13日
フルバージョンのSHA-1にコリジョン発見
2005年02月16日