<html>
<head>
<meta http-equiv="Content-Type" content="text/html; charset=iso-8859-1">
<style type="text/css" style="display:none;"><!-- P {margin-top:0;margin-bottom:0;} --></style>
</head>
<body dir="ltr">
<div useinlinestyle="true" dir="ltr" style="font-size: 12pt; color: rgb(0, 0, 0); background-color: rgb(255, 255, 255); font-family: Calibri, Arial, Helvetica, sans-serif, 'Apple Color Emoji', 'Segoe UI Emoji', NotoColorEmoji, 'Segoe UI Symbol', 'Android Emoji', EmojiSymbols;">
<div useinlinestyle="true" dir="ltr" style="font-size: 12pt; color: rgb(0, 0, 0); background-color: rgb(255, 255, 255); font-family: Calibri, Arial, Helvetica, sans-serif, 'Apple Color Emoji', 'Segoe UI Emoji', NotoColorEmoji, 'Segoe UI Symbol', 'Android Emoji', EmojiSymbols;">
<div style="color: rgb(33, 33, 33); font-family: wf_segoe-ui_normal, 'Segoe UI', 'Segoe WP', Tahoma, Arial, sans-serif; font-size: 15px; margin: 0px;">
<font face="Times New Roman,serif" size="3"><span style="font-size: 12pt;"><font face="Calibri,sans-serif" size="2" color="#1F497D"><span style="font-size: 11pt;">Hi Ryan,</span></font></span></font></div>
<div style="color: rgb(33, 33, 33); font-family: wf_segoe-ui_normal, 'Segoe UI', 'Segoe WP', Tahoma, Arial, sans-serif; font-size: 15px; margin: 0px;">
<font face="Times New Roman,serif" size="3"><span style="font-size: 12pt;"><font face="Calibri,sans-serif" size="2" color="#1F497D"><span style="font-size: 11pt;"> </span></font></span></font></div>
<p></p>
<div style="color: rgb(33, 33, 33); font-family: wf_segoe-ui_normal, 'Segoe UI', 'Segoe WP', Tahoma, Arial, sans-serif; font-size: 15px; margin: 0px;">
<font face="Times New Roman,serif" size="3"><span style="font-size: 12pt;"><font face="Calibri,sans-serif" size="2" color="#1F497D"><span style="font-size: 11pt;">What you stated below partly is the main reason for us not supporting #6 . Another example is
 Azure tenant who is assigned “example.clouapp.net”. While the tenant can pass the test in #6  by inserting nonce in “example.cloudapp.net/.well-known/certificate”, they are not the real owner for that domain name, Azure is.</span></font></span></font></div>
<div style="color: rgb(33, 33, 33); font-family: wf_segoe-ui_normal, 'Segoe UI', 'Segoe WP', Tahoma, Arial, sans-serif; font-size: 15px; margin: 0px;">
<font face="Times New Roman,serif" size="3"><span style="font-size: 12pt;"><font face="Calibri,sans-serif" size="2" color="#1F497D"><span style="font-size: 11pt;"><br>
</span></font></span></font></div>
<div style="color: rgb(33, 33, 33); font-family: wf_segoe-ui_normal, 'Segoe UI', 'Segoe WP', Tahoma, Arial, sans-serif; font-size: 15px; margin: 0px;">
<font face="Times New Roman,serif" size="3"><span style="font-size: 12pt;"><font face="Calibri,sans-serif" size="2" color="#1F497D"><span style="font-size: 11pt;">I also agree with your statement in regards to IP addresses. </span></font></span></font></div>
<div style="color: rgb(33, 33, 33); font-family: wf_segoe-ui_normal, 'Segoe UI', 'Segoe WP', Tahoma, Arial, sans-serif; font-size: 15px; margin: 0px;">
<font face="Times New Roman,serif" size="3"><span style="font-size: 12pt;"><font face="Calibri,sans-serif" size="2" color="#1F497D"><span style="font-size: 11pt;"><br>
</span></font></span></font></div>
<div style="color: rgb(33, 33, 33); font-family: wf_segoe-ui_normal, 'Segoe UI', 'Segoe WP', Tahoma, Arial, sans-serif; font-size: 15px; margin: 0px;">
<font face="Times New Roman,serif" size="3"><span style="font-size: 12pt;"><font face="Calibri,sans-serif" size="2" color="#1F497D"><span style="font-size: 11pt;">Anoosh</span></font></span></font></div>
<div style="color: rgb(33, 33, 33); font-family: wf_segoe-ui_normal, 'Segoe UI', 'Segoe WP', Tahoma, Arial, sans-serif; font-size: 15px; margin: 0px;">
<font face="Times New Roman,serif" size="3"><span style="font-size: 12pt;"><font face="Calibri,sans-serif" size="2" color="#1F497D"><span style="font-size: 11pt;"><br>
</span></font></span></font></div>
<br>
<br>
<div style="color: rgb(0, 0, 0);">
<hr tabindex="-1" style="display:inline-block; width:98%">
<div id="divRplyFwdMsg" dir="ltr"><font face="Calibri, sans-serif" color="#000000" style="font-size:11pt"><b>From:</b> Ryan Sleevi <sleevi@google.com><br>
<b>Sent:</b> Wednesday, May 6, 2015 3:49 PM<br>
<b>To:</b> Anoosh Saboori<br>
<b>Cc:</b> Eddy Nigg; public@cabforum.org<br>
<b>Subject:</b> Re: [cabfpub] Domain validation</font>
<div> </div>
</div>
<div>
<div dir="ltr"><br>
<div class="gmail_extra"><br>
<div class="gmail_quote">On Wed, May 6, 2015 at 3:37 PM, Anoosh Saboori <span dir="ltr">
<<a href="mailto:ansaboor@microsoft.com" target="_blank" title="mailto:ansaboor@microsoft.com
Cmd+Click or tap to follow the link">ansaboor@microsoft.com</a>></span> wrote:<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex; border-left:1px #ccc solid; padding-left:1ex">
<div bgcolor="white" lang="EN-US">
<div>
<p class="MsoNormal"><span style="font-size:11.0pt; font-family:"Calibri",sans-serif; color:#1f497d">Reviving this older thread. It seems that both:<u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-size:11.0pt; font-family:"Calibri",sans-serif; color:#1f497d"><u></u> <u></u></span></p>
<p><u></u><span style="font-size:11.0pt; font-family:"Calibri",sans-serif; color:#1f497d"><span>1.<span style="font:7.0pt "Times New Roman"">      
</span></span></span><u></u><span style="font-size:11.0pt; font-family:"Calibri",sans-serif; color:#1f497d">Forum has concerns around relying only on whois database or email address since the whois database might not be accurate
<u></u><u></u></span></p>
<p><u></u><span style="font-size:11.0pt; font-family:"Calibri",sans-serif; color:#1f497d"><span>2.<span style="font:7.0pt "Times New Roman"">      
</span></span></span><u></u><span style="font-size:11.0pt; font-family:"Calibri",sans-serif; color:#1f497d">MS still has concerns for #6 not being at par with the rest of validation mechanism proposed
<u></u><u></u></span></p>
<p class="MsoNormal" style="margin-left:.25in"><span style="font-size:11.0pt; font-family:"Calibri",sans-serif; color:#1f497d"><u></u> <u></u></span></p>
<p class="MsoNormal"><span style="font-size:11.0pt; font-family:"Calibri",sans-serif; color:#1f497d">So, can we get to a point where both concerns are addressed by modifying the requirement as: “#6 continues to be accepted, only if other validation methods
 failed to work. CAs then keep documentation on why they decided to accept #6. “<u></u><u></u></span></p>
<p class="MsoNormal"><br>
</p>
</div>
</div>
</blockquote>
<div><br>
</div>
<div>I'm still not sure why Microsoft doesn't feel that #6 is not on-par with the rest. It would be very helpful if you could elaborate what properties you feel that the other methods offer that #6 does not. In digging through your past replies, it only seems
 that you've highlighted it's "not as strong" - but you haven't clarified what property is absent. </div>
<div><br>
</div>
<div>If I understand by reading between the lines, your concern is that method #6 allows verification to happen by any attacker who can gain filesystem-level access, whereas the other methods require some level of password compromise (e.g. email, methods 1/2/4
 from the original message), remote code execution (e.g. TLS bindings, method 11 from the original message), or has compromised the domain management (methods 7/8 from the original message). Is that correct?</div>
<div><br>
</div>
<div>I'm surprised that Microsoft hasn't highlighted Item 9 (IP address validation) as similarly weaker in guarantees. For example, in a shared hosting service,
<a href="http://foo.com">foo.com</a> and <a href="http://bar.com">bar.com</a> may both be hosted on the same IP, and use SNI (for HTTPS) and the Host: header (for HTTP) to disambiguate which host the client wishes to talk to. As presently worded, it seems like
<a href="http://bar.com">bar.com</a> MAY be able to apply for a certificate for <a href="http://foo.com">
foo.com</a>.</div>
<div><br>
</div>
<div>Now, I know that's not the intent, but that strikes me as an area that needs further clarification about what "controls an IP address" means (e.g. does it mean looking in the appropriate RIR for that Netblock and confirming the applicant through a Reliable
 Means of Communication?)</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</body>
</html>