第2号 | 2026年5月
今月は、当社の技術担当上級副社長がC2PAについて詳しく解説します。C2PAとは何か、どのように機能するのか、そして信頼関係が希薄な現代の消費者にとってなぜ必要なのかを解説します。
さらに、NISTによるPCQ保護の強化、Windows Phone Linkの潜在的な脆弱性、そしてNAB 2026で当チームが得た知見についてもご紹介します。
のデスクから ダスティン・ワードSSL社技術担当EVP:
SSLチームは先日、ラスベガスで開催されたNAB Show 2026に参加しました。そこで交わした会話から、コンテンツ認証情報、コンテンツの真正性、そして出所について、人々が現在どのように考えているかに明らかなギャップがあることに気づきました。
人々が正確に理解できるようにすることがいかに重要か、私は気づきました C2PA つまり、それがデジタル信頼のエコシステムにどのような利益をもたらすか、そして組織のブランドメディア全般をどのように保護するか、ということです。
私はペンを手に取り、C2PAを取り巻くあらゆる事柄を掘り下げるシリーズの第1回目を公開することにしました。C2PAとは何か、なぜ重要なのか、どのように機能するのかを説明することで、戦略的な関係者から技術的な関係者まで、あらゆる関係者が完全に理解できるよう、明確な情報を提供できればと思っています。
C2PAについてもっと詳しく知りたい方は、私の最新の記事をご覧ください。 ブログ投稿.
最新ニュース:デジタル信頼の現状
NISTは量子攻撃からデータを保護する9つのポスト量子署名アルゴリズムを開発 米国国立標準技術研究所(NIST)は、量子コンピュータが現在の暗号化標準を破るほど強力になる前に置き換えるための長年にわたる取り組みの一環として、9つのポスト量子デジタル署名アルゴリズムを標準化プロセスの第3段階(最終段階)に移行させた。 全文.
大学生がソフトウェア無線を使って台湾の高速鉄道をハッキング 台湾の23歳の大学生が、暗号鍵を19年間更新していなかった無線通信システムを悪用し、偽の一般警報信号を発信することで、高速鉄道4本の運行を48分間停止させた。 全文.
クロードのコード実行リスクが露呈 Adversa AIの研究者らは、「TrustFall」と呼ばれる脆弱性を公表した。この脆弱性では、Claude CodeなどのAIコーディングツールで悪意のあるリポジトリを開くと、攻撃者が提供したコードが、ユーザーの操作をほとんど、あるいは全く必要とせずに、開発者のマシン上で密かに実行される可能性がある。 全文.
導入事例紹介:現実世界の課題に対する実践的な解決策
2FAが負債となる時:Windows Phoneに対するCloudZの攻撃(リンク)
SMSベースの二要素認証を導入しているほとんどの組織は、セキュリティに十分な層を追加したと考えている。しかし、2026年初頭にCisco Talosが発見した攻撃キャンペーンは、その思い込みがいかにあっという間に裏目に出るかを示している。
この攻撃の中核を成すのは、CloudZと呼ばれるリモートアクセスツールと、これまで文書化されていなかったPhenoというプラグインで、これらが連携して認証情報を収集し、ペアリングされたスマートフォンから同期される認証コードを傍受します。この攻撃は、Windowsの脆弱性を悪用するのではなく、むしろWindowsの機能を利用しています。Windows 10および11に組み込まれている正規のデバイス間同期機能であるWindows Phone Linkを悪用することで、攻撃者は2要素認証を完全に回避し、多くのユーザーがアカウントのセキュリティを確保するために不可欠だと考えている本人確認手順を、モバイルデバイス自体に触れることなく実行できます。
ビジネスへの影響: 侵入に成功すると、攻撃者はブラウザの認証情報、ファイルへのアクセス権、画面録画機能、リアルタイムでのワンタイムパスワード(OTP)コードの傍受機能などを取得できます。しかも、標的となった組織は、多要素認証(MFA)が意図どおりに機能していると思い込んでいるのです。しかし、根本的な問題は構造的なものです。SMSベースの2要素認証では、認証が複数のチャネル、デバイス、ローカルファイルに分散され、いずれのチャネルも単一のチームで完全に制御することはできません。企業環境では、この分散化によって、ワークステーションでPhone Linkを有効にしているユーザーが増えるほど、攻撃対象領域が拡大します。
それを防ぐことができたであろうもの: 解決策はSMS監視の強化ではありません。むしろ、証明書認証はSMS認証の代替手段です。OTPメッセージを傍受したり、データベースファイルを盗み出したり、Phone Linkブリッジを悪用したりすることがないため、一部の顧客にとってはより適している可能性があります。認証が証明書レベルで行われる場合、侵害されたWindowsエンドポイントは攻撃者に有用な情報を提供しません。証明書を大規模に展開する必要がある組織には、SSLの 民間企業 PKI このシステムは、共有の公共インフラや、今回の攻撃で悪用された脆弱なSMS配信チェーンに依存することなく、証明書の発行、管理、失効を一元的に行うためのインフラを提供する。
より広範な教訓: より多くの組織がMFAをより広範なアカウントに導入するにつれ、MFAバイパスは侵害チェーンにおいてますます重要な役割を果たすようになっています。攻撃者はMFAを破っているわけではありません。配信メカニズムを標的にすることで、MFAを迂回しているのです。SMSによるワンタイムパスワード(OTP)は様々なチャネルを経由して送信され、デバイスに同期され、ローカルファイルに書き込まれますが、これらのチャネルはすべて傍受の可能性のあるポイントです。証明書ベースの認証は、こうしたチャネルを完全に排除します。
過去および今後のイベント:会議、標準化会議など
SSLチームによるCSCトラスト・ウィズアウト・ボーダーズ・サミット2026からの日誌
サミット会場から直接お届けする私たちのチームの最新情報と洞察は、国境、管轄区域、規制枠組みを越えたデジタル信頼に焦点を当てています。彼らが何を語ったのか、そしてこれらの重要な発見がグローバルな相互運用性の未来にどのような影響を与える可能性があるのかをご覧ください。 こちら.
2026年NABショーのハイライト
SSLは、C2PAを通じたメディアの信頼性に関するメッセージを発信するため、2026年4月18日から22日までラスベガスで開催されたNAB Showに参加しました。このカンファレンスには58,000人を超える登録参加者が集まり、世界のメディアおよびエンターテインメント業界から600人以上の講演者による530以上のセッションに参加しました。
本プロジェクトおよびその他の助成金受給プロジェクトについては、 記事全文 私たちのチームが学んだこと、そしてコンテンツの出所が放送業界の優先事項となるべき理由についてお話しします。
開催スケジュール:
16年18月2026〜XNUMX日– ユニファイ2026テキサス州オースティンで開催。SSLは、主催するイベントの誇りあるスポンサーです。 接続性標準アライアンスIoTイノベーションの最新動向を紹介するために設計されました。フォローしてください。 LinkedIn 最新情報、ブースの場所、弊社チームへの連絡方法などについては、こちらをご覧ください。
6月の2026 – SSLのコンテンツ認証およびIoT担当プロダクトディレクター、ドミニク・ギナール氏が司会を務めるウェビナー「仕様を超えて:C2PAに真の信頼を構築する」が開催されます。このウェビナーは、既にC2PAを業務に導入しているC2PA採用企業を対象としており、本番環境レベルの信頼性には何が必要かをより深く理解することを目的としています。SSL.comの信頼アンカー(証明書ルート、信頼できるタイムスタンプ、耐久性のある来歴チェーン)に関する取り組みや、現在C2PAを実装しているチームの実践的な視点に基づき、コンテンツ認証情報をより信頼性が高く、耐久性があり、相互運用可能なものにする方法に焦点を当てます。
クイックリンク:ガイド、記事、業界リソース
- SSLのルート移行があなたにとって意味すること — SSLは移行中です TLS 2022年ルート証明書への証明書発行について。変更内容、その重要性、そしてClientAuth EKUがシステムに影響を与える場合の選択肢についてご確認ください。
- コンプライアンスアップデート:2026年04月03日 EJBCAインシデントおよび大量取消イベント — 2026年4月3日に発生した、CABFコンプライアンス違反によるACME関連の証明書失効事象に関する説明。セキュリティへの影響はなく、即時再発行が可能です。
- SSLのVMC検証完全ガイド:商標要件、ロゴ仕様、およびBIMI DNS設定ガイド — SSLから検証済みマーク証明書(VMC)を取得するために必要な商標要件、SVGロゴの仕様、およびBIMI DNS設定について学びます。
- SSL.com証明書の本人確認:完全ガイド SSL本人確認を完了する方法を学びましょう。国別の有効な本人確認書類、ライブネスビデオに関するヒント、送信失敗時の対処方法などをご紹介します。
- CA/Browser Forum 投票 SC099: 検証方法の記録方法の改善 — 完全な投票用紙は、曖昧なBR要件を具体的な監査ログ要件に置き換えることで、検証記録を改善します。CAは、コンプライアンスに準拠した正確な検証方法をログに記録する必要があります。 15年2026月XNUMX日発効.
これらのトピックについてご質問がある場合、またはデジタル信頼性ソリューションについて当社の専門家とご相談されたい場合は、下記までお問い合わせください。