Microsoft、Windowsコード署名基盤の更新を発表 IT部門が事前に確認すべき対策とは
Microsoft、Windowsコード署名基盤の更新を発表 IT部門の対策は

Microsoftは2026年8月20日(現地時間)、Windowsのコード署名基盤を更新する方針を発表した。現行の認証局「Microsoft Windows Production PCA 2011」が2026年10月19日に有効期限を迎えるため、数週間以内に後継CAへの切り替えを開始する。

コード署名の強化とPQC移行の計画

同社はこれを皮切りにコード署名の強化を段階的に進める計画だ。2026年までに「RSA-3072」や「SHA-384」などのより強固な構成へ移行し、2027年には耐量子暗号(PQC)基準への移行を予定している。PQC移行では新たなアルゴリズムやハイブリッド構成の採用、環境変化に応じた迅速な仕様変更が見込まれるため、アプリ側には特定方式に依存しない設計が求められる。

証明書や暗号の「固定」が引き起こす互換性障害のリスク

検証段階において、Windows側が「信頼済み」と判断したファイルであっても、証明書やアルゴリズムの変更に伴い正しく動作しなくなるアプリが確認された。主な問題例は以下の通りだ。

Pickt横長バナー — Telegram用の共同買い物リストアプリ
  • 特定の暗号方式(SHA-256、RSA-2048など)の必須化
  • Microsoftの証明書サブジェクト、発行者、有効期限、シリアル番号、中間CAなどの固定
  • 複数バイナリ間における証明書チェーンの一致を信頼条件とする実装
  • Authenticode署名や証明書チェーンの独自解釈
  • 証明書の更新が反映されない独自のトラストストア運用

これらはWindows標準の信頼判断を阻害する要因となり、暗号強化やPQC移行を妨げるリスクがある。

IT部門が講じるべき予防策

Microsoftは開発者やIT管理者に対し、証明書の個別の識別情報ではなく署名全体の信頼性を確認するため、WinVerifyTrustやCryptoAPI、Crypt32といったWindows標準のAPIを利用するよう促した。明確な対応期限がない限り、特定のCAや証明書情報、チェーン一致を必須条件としてはならない。

加えて、後継の証明書階層や強化後の署名構成(SHA-384など)での事前検証と、独自トラストストアの更新手順の整備を求めている。またIT管理者に対しても、調達元・供給元のソフトウェアが標準APIを利用しているか、CA固定がないか、PQC対応計画が存在するかなどを確認するよう呼びかけている。

Pickt記事後バナー — 家族イラスト付きの共同買い物リストアプリ