LintTrust

WebTrust監査意見を支える監査調書を、証明書そのものから作成します。

LintTrustは、CA(認証局)の証明書を読み取り、各証明書を、発行時点と監査期間の末日時点のそれぞれで有効なCA/Browser Forum Baseline Requirementsに照らして判定し、WebTrust規準ごとに監査調書を作成します。監査調書には、証拠と、監査人にしか回答できない質問が記載され、判定の横には監査人自身の評価が並びます。LintTrustは事実を示します。判断と署名は、引き続き監査人が担います。

デモを申し込む

Exemplar PKIを表示したLintTrustのComplianceページ。

機能

すべての証明書を、該当する版に照らして

対象はTLS Baseline Requirementsの2.1.2から2.3.0までの19の版です。2025年3月に発行された証明書は、2025年3月の版に照らして判定され、さらに監査期間の末日時点で有効な版に照らして改めて判定されます。両方の判定が表示され、後から定められた規則はその旨が明示されます。

すべての規準を、その証拠とともに

判定はリンターのルールごとではなく、WebTrust規準ごとにまとめられます。各規準の下には、合格した証明書、不合格となった証明書、そして不合格ごとにBaseline Requirementsの条項、検出された値、要求される値が示されます。サマリーから該当するバイトまで2クリックで到達できます。

監査人の評価を、区別して保持

監査人が不合格を重要性がないと判断した場合、または所見付きで準拠と判断した場合、その評価は根拠とともに記録され、明示され、区別して集計され、監査調書に記載されます。LintTrustが自ら判定を変更することはありません。

リンターにできないこと

同一の証明書を対象とし、Baseline Requirementsの本文に照らして検証した、zlintおよびpkilintとの独立した比較:

  • リンターが検出できなかった不適合25件。検査に発行者の鍵、証明書について宣言された種別、またはどのリンターも実装していない条項が必要なためです。
  • リンターが挙げた誤った指摘事項20件。うち14件は、Baseline Requirementsが許容し、pkilintが拒否するワイルドカード名です。
  • リンターが指摘事項として報告した推奨事項195件。LintTrustはRECOMMENDEDとMUSTを区別し、厳格な解釈をワークスペース全体に適用するかどうかを、監査人が意図して選択できるようにします。
  • どのリンターも読まないセクション:ルート証明書と相互認証証明書の有効期間、CAが宣言したプロファイル、日付の定めのある規則(その日付の前と後の両方)。

比較レポートを読む

監査調書

Exemplar PKIを表示したComplianceページ。1つの規準を展開し、その横に証拠のダイアログを表示しています。

監査業務ごとに1つの監査調書を作成します。記載内容は、監査期間、適用した版、規準ごとの判定、証明書ごとの証拠、監査人の回答を待つ質問、根拠を付した評価、そして区別して記載する推奨事項に関する所見です。PDFとWordで出力でき、証明書に含まれるあらゆる文字体系に対応します。ノートPC上で、ネットワークに接続せずに1万件の証明書を処理できます。CAストアはツールに同梱されています。

対象となる方

監査法人

Baseline Requirementsを手作業で突き合わせる時間が減り、どの監査業務でも同じ解釈が適用され、監査意見の裏付けとして規準単位の証跡が残ります。

認証局

自社のサンプルによる四半期ごとの自己監査、監査人の来訪前の予行演習、そして最初の証明書を発行する前の、すべての版に照らした新しいプロファイルの検証に利用できます。

よくある質問

LintTrustは何を読み取りますか?

X.509証明書を、1件ずつ、または数千件単位で、DERまたはPEM形式のファイルまたはzipとして読み取ります。それ以外は何も読み取りません:CAのシステムへのアクセスも、秘密鍵も、パスワードも不要です。

何に照らして判定しますか?

CA/Browser ForumのTLS Baseline Requirementsの2.1.2から2.3.0までの19の版、およびそれらを引用するWebTrust for CAsのTLS規準です。各証明書は、発行時点で有効な版と、監査期間の末日時点で有効な版のそれぞれに照らして判定されます。

LintTrustは監査意見を表明しますか?

いいえ。LintTrustは証明書が示す内容を条項ごとに記述し、判定の横に監査人自身の評価を記録します。監査意見と署名は、引き続き監査人が担います。

zlintやpkilintとはどう違いますか?

リンターは証明書ごとに結果の行を返します。LintTrustは、母集団全体にわたって判定をWebTrust規準ごとにまとめ、推奨事項を要求事項と区別し、有効な版に照らして判定し、単体のリンターには読み取れないもの(発行者の鍵、証明書チェーン、宣言されたプロファイル)を読み取り、監査調書を作成します。同一の証明書を対象とした独立した比較を、このページに掲載しています。

判定できないことは何ですか?

証明書に含まれていない事項です:CAが名前を検証したかどうか、シリアル番号が乱数生成器から得られたものかどうか、組織が関連会社かどうか。該当する行にはその旨が示され、監査人が根拠を付して、自身の名義で一度だけ回答します。

どこで動作しますか?

監査人またはCAのノートPCやサーバー上で、ネットワークに接続せずに動作します。CA証明書ストアはツールに同梱されています。監査法人向けには、ホスティング型の選択肢もあります。

何が出力されますか?

監査業務ごとの監査調書(PDFとWord、証明書に含まれる文字体系に対応)、証明書ごとの証拠、そして監査ファイル用にzipにまとめた証明書そのものです。CAには、重大度別の所見と推奨される対応を記載した報告書が提供されます。

データは安全ですか?

証明書は、LintTrustが動作する場所から外に出ません。LintTrustにも、他の誰にも、何も送信されません。CA証明書ストアはCCADBの公開データを基に作成され、内部で保持されます。

デモンストレーションにはどの証明書を持参すればよいですか?

必要ありません:デモンストレーションは、そのために構築した架空のPKIで行います。ご自身の証明書が判定される様子をご覧になりたい場合は、サンプルをお持ちください。

費用はいくらですか?

組織ごとの年間ライセンスで、使用する参照基準と証明書の件数に応じて決まります。デモンストレーションとお見積もりをご依頼ください。

他の参照基準にも対応する予定はありますか?

はい、近日中に対応します:EV Guidelines、S/MIME Baseline RequirementsおよびCode Signing Baseline Requirements、ならびにそれらを引用するWebTrust規準に、同じエンジンで対応します。それぞれがモジュールとしてライセンスされるため、TLS証明書のみを発行するCAは、TLSの分のみを支払います。

判定が正しいことはどのように確認できますか?

すべての判定には、適用した条項と読み取った値が示されるため、手作業で確認できます。Baseline Requirementsの各版は、CA/Browser Forum自身のリポジトリからコミットごとに取得しています。1件につき1つの規則を対象とし、実行前に本文から作成した108件の証明書からなる架空のPKIを、リリースごとに判定しています。また、zlintおよびpkilintとの独立した照合結果をこのページに掲載しています。

データはどこでホストされますか?

お客様が選択した場所です。お客様自身のサーバーにインストールした場合、データがサーバーの外に出ることはありません。LintTrustがホストする場合、サーバーは欧州連合(フランス)にあり、お客様ごとに1台が割り当てられます。アップロードした証明書は、いつでもお客様自身で削除できます。

デモを申し込む

架空のPKI、またはお持ちいただいたサンプルを用いた30分のデモンストレーションです。

ご入力いただいた情報は、お申し込みへの回答のためにのみ使用し、それ以外の目的には使用しません。情報はお申し込みへの対応が完了するまで保管します。削除をご希望の場合は、[email protected]までご連絡ください。