<html xmlns:v="urn:schemas-microsoft-com:vml" xmlns:o="urn:schemas-microsoft-com:office:office" xmlns:w="urn:schemas-microsoft-com:office:word" xmlns:m="http://schemas.microsoft.com/office/2004/12/omml" xmlns="http://www.w3.org/TR/REC-html40">
<head>
<meta http-equiv="Content-Type" content="text/html; charset=utf-8">
<meta name="Generator" content="Microsoft Word 15 (filtered medium)">
<style><!--
/* Font Definitions */
@font-face
        {font-family:Helvetica;
        panose-1:2 11 6 4 2 2 2 2 2 4;}
@font-face
        {font-family:"MS Mincho";
        panose-1:2 2 6 9 4 2 5 8 3 4;}
@font-face
        {font-family:SimSun;
        panose-1:2 1 6 0 3 1 1 1 1 1;}
@font-face
        {font-family:"MS Gothic";
        panose-1:2 11 6 9 7 2 5 8 2 4;}
@font-face
        {font-family:"Cambria Math";
        panose-1:2 4 5 3 5 4 6 3 2 4;}
@font-face
        {font-family:Calibri;
        panose-1:2 15 5 2 2 2 4 3 2 4;}
@font-face
        {font-family:"\@MS Mincho";
        panose-1:2 2 6 9 4 2 5 8 3 4;}
@font-face
        {font-family:"\@SimSun";
        panose-1:2 1 6 0 3 1 1 1 1 1;}
@font-face
        {font-family:"\@MS Gothic";
        panose-1:2 11 6 9 7 2 5 8 2 4;}
@font-face
        {font-family:"Microsoft JhengHei";
        panose-1:2 11 6 4 3 5 4 4 2 4;}
@font-face
        {font-family:"\@Microsoft JhengHei";
        panose-1:2 11 6 4 3 5 4 4 2 4;}
@font-face
        {font-family:"Lucida Grande";}
/* Style Definitions */
p.MsoNormal, li.MsoNormal, div.MsoNormal
        {margin:0in;
        margin-bottom:.0001pt;
        font-size:12.0pt;
        font-family:"Times New Roman",serif;}
p
        {mso-style-priority:99;
        mso-margin-top-alt:auto;
        margin-right:0in;
        mso-margin-bottom-alt:auto;
        margin-left:0in;
        font-size:12.0pt;
        font-family:"Times New Roman",serif;}
p.line867, li.line867, div.line867
        {mso-style-name:line867;
        mso-margin-top-alt:auto;
        margin-right:0in;
        mso-margin-bottom-alt:auto;
        margin-left:0in;
        font-size:12.0pt;
        font-family:"Times New Roman",serif;}
p.line874, li.line874, div.line874
        {mso-style-name:line874;
        mso-margin-top-alt:auto;
        margin-right:0in;
        mso-margin-bottom-alt:auto;
        margin-left:0in;
        font-size:12.0pt;
        font-family:"Times New Roman",serif;}
p.line862, li.line862, div.line862
        {mso-style-name:line862;
        mso-margin-top-alt:auto;
        margin-right:0in;
        mso-margin-bottom-alt:auto;
        margin-left:0in;
        font-size:12.0pt;
        font-family:"Times New Roman",serif;}
p.msochpdefault, li.msochpdefault, div.msochpdefault
        {mso-style-name:msochpdefault;
        mso-margin-top-alt:auto;
        margin-right:0in;
        mso-margin-bottom-alt:auto;
        margin-left:0in;
        font-size:12.0pt;
        font-family:"Times New Roman",serif;}
span.apple-converted-space
        {mso-style-name:apple-converted-space;}
span.emailstyle22
        {mso-style-name:emailstyle22;}
span.EmailStyle24
        {mso-style-type:personal;
        font-family:"Calibri",sans-serif;
        color:#1F497D;}
span.EmailStyle26
        {mso-style-type:personal-reply;
        font-family:"Calibri",sans-serif;
        color:#1F497D;}
.MsoChpDefault
        {mso-style-type:export-only;
        font-family:"Calibri",sans-serif;}
@page WordSection1
        {size:8.5in 11.0in;
        margin:1.0in 1.0in 1.0in 1.0in;}
div.WordSection1
        {page:WordSection1;}
--></style><!--[if gte mso 9]><xml>
<o:shapedefaults v:ext="edit" spidmax="1026" />
</xml><![endif]--><!--[if gte mso 9]><xml>
<o:shapelayout v:ext="edit">
<o:idmap v:ext="edit" data="1" />
</o:shapelayout></xml><![endif]-->
</head>
<body lang="EN-US" link="#000000" vlink="#000000">
<div class="WordSection1">
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif">Thanks for your email,
</span><span style="font-size:11.0pt;font-family:"Calibri",sans-serif">Yongqiang</span><span style="font-size:11.0pt;font-family:"Calibri",sans-serif">. 
<o:p></o:p></span></p>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif"><o:p> </o:p></span></p>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif">It looks like GDCA can accept Peter Bowen’s suggested solution to this issue – can you please
<u>confirm</u> that?<o:p></o:p></span></p>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif"><o:p> </o:p></span></p>
<p class="MsoNormal"><u><span style="font-size:11.0pt;font-family:"Calibri",sans-serif">Can the representatives of CFCA and SHECA</span></u><span style="font-size:11.0pt;font-family:"Calibri",sans-serif">
<i>also</i> review Peter’s suggested solution below, and let other Forum members know if you can also
<u>accept</u> the suggested solution?<o:p></o:p></span></p>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif"><o:p> </o:p></span></p>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif">If yes, Peter can then add the language changes to a new ballot he is working on to update our BR definitions.<o:p></o:p></span></p>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif"><o:p> </o:p></span></p>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif">Thanks to you all.<o:p></o:p></span></p>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif"><o:p> </o:p></span></p>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif">Kirk Hall<span style="color:#1F497D"><o:p></o:p></span></span></p>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#1F497D"><o:p> </o:p></span></p>
<p class="MsoNormal"><b><span style="font-size:11.0pt;font-family:"Calibri",sans-serif">From:</span></b><span style="font-size:11.0pt;font-family:"Calibri",sans-serif"> zhangyq [mailto:zhangyq@gdca.com.cn]
<br>
<b>Sent:</b> Thursday, July 27, 2017 4:08 AM<br>
<b>To:</b> public <public@cabforum.org><br>
<b>Cc:</b> Kirk Hall <Kirk.Hall@entrustdatacard.com>; pzb <pzb@amzn.com><br>
<b>Subject:</b> [EXTERNAL]</span><span style="font-size:11.0pt;font-family:"MS Gothic"">回复:</span><span style="font-size:11.0pt;font-family:"Calibri",sans-serif">Unicode<o:p></o:p></span></p>
<p class="MsoNormal"><o:p> </o:p></p>
<div>
<p style="margin:0in;margin-bottom:.0001pt"><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333">Hi All,<o:p></o:p></span></p>
<p style="margin:0in;margin-bottom:.0001pt"><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p> </o:p></span></p>
<p style="margin:0in;margin-bottom:.0001pt"><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333">Thanks for the attention and work on our concerns.<o:p></o:p></span></p>
<p style="margin:0in;margin-bottom:.0001pt"><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p> </o:p></span></p>
<p style="margin:0in;margin-bottom:.0001pt"><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333">We are deeply sorry for the fact that we have planned to issue certificates with Chinese Domain Names but not one certificate of this kind has
 been issued, and this is also why we failed to notice and raise our concerns during the discussion period, apart from that, it took us quite some time during the voting period to discuss these concerns internally, and no consensus was reached until the last
 day before the voting period ends. We apologize for the inconvenience caused to you.    <o:p></o:p></span></p>
<p style="margin:0in;margin-bottom:.0001pt"><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p> </o:p></span></p>
<p style="margin:0in;margin-bottom:.0001pt"><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333">We wish to restate our reasons for voting against Ballot 202 here:<o:p></o:p></span></p>
<p style="margin:0in;margin-bottom:.0001pt"><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333">1. From the perspective of certificates localization, most of the Browsers support certificates in local languages;<o:p></o:p></span></p>
<p style="margin:0in;margin-bottom:.0001pt"><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333">2. And from the security point of view, there is not a simple and straightforward method or mechanism for the Browser users to verify the consistency
 between the Domain Names being accessed and Punycode encoded Domain Names, therefore, it is not possible for Browser users to determine that the certificate is issued to the Domain Name being accessed, and this will lead to the distrust from the users;<o:p></o:p></span></p>
<p style="margin:0in;margin-bottom:.0001pt"><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333">3. Certificates subscribers may be confused by the Punycode codes in the certificates converted from their Domain Names.  <o:p></o:p></span></p>
<p style="margin:0in;margin-bottom:.0001pt"><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p> </o:p></span></p>
<p style="margin:0in;margin-bottom:.0001pt"><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333">Regarding the solutions that we think will address these issues:<o:p></o:p></span></p>
<p style="margin:0in;margin-bottom:.0001pt"><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333">1. We agree with Peter’s proposal, and we quote from his comments “I saw Ryan’s response to you and he suggests that "consistent and unambiguous
 representation” is needed in the common name.  Based on testing the 20,055 certificates, it looks like we can have this by allowing a CA to choose to either use all LDH labels in a common name or use only NR-LDH labels and U-labels, where the U-labels are
 created by converting the A-labels to Unicode.  This would give the option of two consistent and unambiguous representations — one in punycode and one in Unicode”.<o:p></o:p></span></p>
<p style="margin:0in;margin-bottom:.0001pt"><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333">2. Another solution that we propose is that, for Non-English Domain Names, the CN field of an SSL certificate adopts Unicode, while the combination
 of Unicode and Punycode applies to each and every Domain Name in the SAN field, to consider both machine recognition and recognition by human reading.<o:p></o:p></span></p>
<p style="margin:0in;margin-bottom:.0001pt"><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p> </o:p></span></p>
<p style="margin:0in;margin-bottom:.0001pt"><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333">Thanks.<o:p></o:p></span></p>
<p style="margin:0in;margin-bottom:.0001pt"><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p> </o:p></span></p>
<p style="margin:0in;margin-bottom:.0001pt;font-variant-caps: normal;orphans: auto;widows: auto;-webkit-text-stroke-width: 0px;word-spacing:0px">
<span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333">Yongqiang ZHANG<o:p></o:p></span></p>
<p style="margin:0in;margin-bottom:.0001pt;font-variant-caps: normal;orphans: auto;widows: auto;-webkit-text-stroke-width: 0px;word-spacing:0px">
<span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p> </o:p></span></p>
<div>
<p class="MsoNormal"><span style="font-size:9.0pt;font-family:"Lucida Grande";color:#333333"> </span><span style="font-size:9.0pt;font-family:"Calibri",sans-serif;color:#333333">原始</span><span style="font-size:9.0pt;font-family:"Microsoft JhengHei",sans-serif;color:#333333">邮件</span><span style="font-size:9.0pt;font-family:"Lucida Grande";color:#333333"> <s>
</s><o:p></o:p></span></p>
</div>
<div>
<div>
<p class="MsoNormal" style="background:#EFEFEF"><b><span style="font-size:9.0pt;font-family:"Microsoft JhengHei",sans-serif;color:#999999">发件人</span></b><b><span style="font-size:9.0pt;font-family:"Lucida Grande";color:#999999">:</span></b><span style="font-size:9.0pt;font-family:"Lucida Grande";color:#666666"> Kirk
 Hall<<a href="mailto:Kirk.Hall@entrustdatacard.com"><span style="color:windowtext">Kirk.Hall@entrustdatacard.com</span></a>><o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="background:#EFEFEF"><b><span style="font-size:9.0pt;font-family:"Calibri",sans-serif;color:#999999">收件人</span></b><b><span style="font-size:9.0pt;font-family:"Lucida Grande";color:#999999">:</span></b><span style="font-size:9.0pt;font-family:"Lucida Grande";color:#666666"> '</span><span style="font-size:9.0pt;font-family:"Microsoft JhengHei",sans-serif;color:#666666">赵改侠</span><span style="font-size:9.0pt;font-family:"Lucida Grande";color:#666666">'<<a href="mailto:gxzhao@cfca.com.cn"><span style="color:windowtext">gxzhao@cfca.com.cn</span></a>>;
 zhangyq<<a href="mailto:zhangyq@gdca.com.cn"><span style="color:windowtext">zhangyq@gdca.com.cn</span></a>>; xiongyuanyuan<<a href="mailto:xiongyuanyuan@sheca.com"><span style="color:windowtext">xiongyuanyuan@sheca.com</span></a>><o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="background:#EFEFEF"><b><span style="font-size:9.0pt;font-family:"Calibri",sans-serif;color:#999999">抄送</span></b><b><span style="font-size:9.0pt;font-family:"Lucida Grande";color:#999999">:</span></b><span style="font-size:9.0pt;font-family:"Lucida Grande";color:#666666"> Chris
 Bailey<<a href="mailto:Chris.Bailey@entrustdatacard.com"><span style="color:windowtext">Chris.Bailey@entrustdatacard.com</span></a>><o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="background:#EFEFEF"><b><span style="font-size:9.0pt;font-family:"Microsoft JhengHei",sans-serif;color:#999999">发送时间</span></b><b><span style="font-size:9.0pt;font-family:"Lucida Grande";color:#999999">:</span></b><span style="font-size:9.0pt;font-family:"Lucida Grande";color:#666666"> 2017</span><span style="font-size:9.0pt;font-family:"Calibri",sans-serif;color:#666666">年</span><span style="font-size:9.0pt;font-family:"Lucida Grande";color:#666666">7</span><span style="font-size:9.0pt;font-family:"Calibri",sans-serif;color:#666666">月</span><span style="font-size:9.0pt;font-family:"Lucida Grande";color:#666666">27</span><span style="font-size:9.0pt;font-family:"Calibri",sans-serif;color:#666666">日</span><span style="font-size:9.0pt;font-family:"Lucida Grande";color:#666666">(</span><span style="font-size:9.0pt;font-family:"Calibri",sans-serif;color:#666666">周四</span><span style="font-size:9.0pt;font-family:"Lucida Grande";color:#666666">) 13:30<o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="background:#EFEFEF"><b><span style="font-size:9.0pt;font-family:"Calibri",sans-serif;color:#999999">主</span></b><b><span style="font-size:9.0pt;font-family:"Microsoft JhengHei",sans-serif;color:#999999">题</span></b><b><span style="font-size:9.0pt;font-family:"Lucida Grande";color:#999999">:</span></b><span style="font-size:9.0pt;font-family:"Lucida Grande";color:#666666"> Unicode<o:p></o:p></span></p>
</div>
</div>
<p class="MsoNormal"><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p> </o:p></span></p>
<div>
<div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#1F497D">Hi, everyone – as you know, Ballot 202 did not pass, but it will come back.</span><span style="color:#333333"><o:p></o:p></span></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#1F497D"> </span><span style="color:#333333"><o:p></o:p></span></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#1F497D">See the potential
<span style="background:yellow;mso-highlight:yellow">solution</span> that Peter Bowen of Amazon has proposed on your issue.  Is this a good idea? 
<u>Could you live with it in a new ballot</u>?  You can ask questions of Peter if you want to…</span><span style="color:#333333"><o:p></o:p></span></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#1F497D"> </span><span style="color:#333333"><o:p></o:p></span></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#1F497D">Kirk</span><span style="color:#333333"><o:p></o:p></span></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#1F497D"> </span><span style="color:#333333"><o:p></o:p></span></p>
<div>
<div style="border:none;border-top:solid #E1E1E1 1.0pt;padding:3.0pt 0in 0in 0in">
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><b><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">From:</span></b><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333"> Peter
 Bowen [mailto:<a href="mailto:pzb@amzn.com" title="mailto:pzb@amzn.com"><u><span style="color:blue">pzb@amzn.com</span></u></a>]
<br>
<b>Sent:</b> Wednesday, July 26, 2017 5:05 PM<br>
<b>To:</b> Kirk Hall <<a href="mailto:Kirk.Hall@entrustdatacard.com" title="mailto:Kirk.Hall@entrustdatacard.com"><u><span style="color:blue">Kirk.Hall@entrustdatacard.com</span></u></a>>; CA/Browser Forum Public Discussion List <<a href="mailto:public@cabforum.org" title="mailto:public@cabforum.org"><u><span style="color:blue">public@cabforum.org</span></u></a>><br>
<b>Subject:</b> [EXTERNAL]Re: [cabfpub] Ballot 202 - Underscore and Wildcard Characters</span><span style="color:#333333"><o:p></o:p></span></p>
</div>
</div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="color:#333333"> <o:p></o:p></span></p>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="color:#333333">Kirk,<o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="color:#333333"> <o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="color:#333333">In order for any browser to access a website with an Internationalized Domain Name, it must be able to convert Unicode (i.e. non-English language) to
 LDH-labels (i.e. punycode), as it is LDH labels that are sent to the DNS server. Therefore the situation where a browser can handle Unicode in the address bar but cannot handle punycode in the certificate should not exist.  <o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="color:#333333"> <o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="color:#333333">In order to address the concerns raised by CFCA, GDCA, and SHECA, I have spent the last couple of hours processing all the unexpired certificates in
 CT logs to quantify the impact of the rule proposed in this ballot and look at alternatives.<o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="color:#333333"> <o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="color:#333333">There are currently 385,042 certificates with Internationalized Domain Names (IDNs), including both IDNs where the ccTLD has non-ASCII characters and
 ones where some other portion of the name has non-ASCII characters.  Of these, zero were issued by CFCA, GDCA, or SHECA.  So there would be no known impact to these CAs.<o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="color:#333333"> <o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="color:#333333">That being said, there are 20,055 certificates which have Unicode in the common name issued by other CAs.  Having Unicode common names is far less prevelant
 than punycode common names; 364,987 certificates with IDNs do not have Unicode common names.  In testing in the browsers which I have on my desktop, I don’t see any difference but it is possible that local browsers may show a difference.<o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="color:#333333"> <o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="color:#333333">Here are two sites to test: <a href="https://xn--6oqy0rkra12v.cn"><u><span style="color:blue">https://</span></u><u><span style="font-family:"MS Mincho";color:blue">会影基地</span></u><u><span style="color:blue">.cn</span></u></a> and <a href="https://xn--uisy4s8rz.cn/"><u><span style="color:blue">https://</span></u><u><span style="font-family:"MS Mincho";color:blue">城惠网</span></u><u><span style="color:blue">.cn</span></u></a><o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="color:#333333"> <o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="color:#333333">I saw Ryan’s response to you and he suggests that "consistent and unambiguous representation” is needed in the common name.  <span style="background:yellow;mso-highlight:yellow">Based
 on testing the 20,055 certificates, it looks like we can have this <u>by allowing a CA to choose to either use all LDH labels in a common name or use only NR-LDH labels and U-labels,</u> where the U-labels are created by converting the A-labels to Unicode.
  This would give the option of two consistent and unambiguous representations — one in punycode and one in Unicode.</span><o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="color:#333333"> <o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="color:#333333">Adding this option for CAs would all full representation of languages in the common name.<o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="color:#333333"> <o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="color:#333333">Thanks,<o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="color:#333333">Peter<o:p></o:p></span></p>
</div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="color:#333333"> <o:p></o:p></span></p>
<div>
<blockquote style="margin-top:5.0pt;margin-bottom:5.0pt">
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="color:#333333">On Jul 26, 2017, at 9:41 AM, Kirk Hall via Public <<a href="mailto:public@cabforum.org"><u><span style="color:blue">public@cabforum.org</span></u></a>>
 wrote:<o:p></o:p></span></p>
</div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="color:#333333"> <o:p></o:p></span></p>
<div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#1F497D">Peter, Ben, and Ryan – do you have a response to the punycode issue raised by CFCA, GDCA, and SHECA?</span><span style="color:#333333"><o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#1F497D"> </span><span style="color:#333333"><o:p></o:p></span></p>
</div>
<div>
<div style="border:none;border-top:solid #E1E1E1 1.0pt;padding:3.0pt 0in 0in 0in">
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><b><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">From:</span></b><span class="apple-converted-space"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333"> </span></span><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">Public
 [<a href="mailto:public-bounces@cabforum.org"><u><span style="color:purple">mailto:public-bounces@cabforum.org</span></u></a>]<span class="apple-converted-space"> </span><b>On Behalf Of<span class="apple-converted-space"> </span></b>?? via Public<br>
<b>Sent:</b><span class="apple-converted-space"> </span>Wednesday, July 26, 2017 1:44 AM<br>
<b>To:</b><span class="apple-converted-space"> </span>'CA/Browser Forum Public Discussion List' <<a href="mailto:public@cabforum.org"><u><span style="color:purple">public@cabforum.org</span></u></a>><br>
<b>Cc:</b><span class="apple-converted-space"> </span>'</span><span style="font-size:11.0pt;font-family:"Microsoft JhengHei",sans-serif;color:#333333">赵改侠</span><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">' <<a href="mailto:gxzhao@cfca.com.cn"><u><span style="color:purple">gxzhao@cfca.com.cn</span></u></a>><br>
<b>Subject:</b><span class="apple-converted-space"> </span>[EXTERNAL][cabfpub] Reply: Ballot 202 - Underscore and Wildcard Characters</span><span style="color:#333333"><o:p></o:p></span></p>
</div>
</div>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:SimSun;color:#333333"> </span><span style="color:#333333"><o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-size:10.5pt;font-family:"Calibri",sans-serif;color:#1F497D">CFCA votes No</span><span style="color:#333333"><o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-size:10.5pt;font-family:"Calibri",sans-serif;color:#1F497D"> </span><span style="color:#333333"><o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-size:10.5pt;font-family:"Calibri",sans-serif;color:#1F497D">we  suggest that the punycode shouldn't be applied on SSL certs in this approach.</span><span style="color:#333333"><o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-size:10.5pt;font-family:"Calibri",sans-serif;color:#1F497D"> </span><span style="color:#333333"><o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-size:10.5pt;font-family:"Calibri",sans-serif;color:#1F497D">For non-English countries, the domain name may be displayed wrong in some browers in punycode and the governance policy requires that
  local CA should obey the laws to display local language when ccTLD is used in local language. </span><span style="color:#333333"><o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-size:10.5pt;font-family:"Calibri",sans-serif;color:#1F497D">IF punycode is used and the browsers(Which I mean any browsers including local browsers) couldn't translate it into local language , the website visitors may be confused.</span><span style="color:#333333"><o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-size:10.5pt;font-family:"Calibri",sans-serif;color:#1F497D"> </span><span style="color:#333333"><o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><a name="OLE_LINK13"></a><a name="OLE_LINK10"></a><a name="OLE_LINK11"></a><a name="OLE_LINK12"></a><span style="font-size:10.5pt;font-family:"Calibri",sans-serif;color:#1F497D">Zhang
 Yi</span><span style="color:#333333"><o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-size:10.5pt;font-family:"Calibri",sans-serif;color:#1F497D">Business Research Competent</span><span style="color:#333333"><o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-size:10.5pt;font-family:"Calibri",sans-serif;color:#1F497D">China Financial Certification Authority</span><span style="color:#333333"><o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-size:10.5pt;font-family:"Calibri",sans-serif;color:#1F497D">Business Department</span><span style="color:#333333"><o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-size:10.5pt;font-family:"Calibri",sans-serif;color:#1F497D"> </span><span style="color:#333333"><o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-size:10.5pt;font-family:"Calibri",sans-serif;color:#1F497D">Address: Bldg. 2</span><span lang="ZH-CN" style="font-size:10.5pt;font-family:SimSun;color:#1F497D;mso-fareast-language:ZH-CN">,</span><span class="apple-converted-space"><span style="font-size:10.5pt;font-family:"Calibri",sans-serif;color:#1F497D"> </span></span><span style="font-size:10.5pt;font-family:"Calibri",sans-serif;color:#1F497D">#20</span><span lang="ZH-CN" style="font-size:10.5pt;font-family:SimSun;color:#1F497D;mso-fareast-language:ZH-CN">,</span><span class="apple-converted-space"><span style="font-size:10.5pt;font-family:"Calibri",sans-serif;color:#1F497D"> </span></span><span style="font-size:10.5pt;font-family:"Calibri",sans-serif;color:#1F497D">14th
 Kechuang street, YiZhuang Economic-Technological Development Zone</span><span lang="ZH-CN" style="font-size:10.5pt;font-family:SimSun;color:#1F497D;mso-fareast-language:ZH-CN">,</span><span style="font-size:10.5pt;font-family:"Calibri",sans-serif;color:#1F497D">Daxing
 District</span><span lang="ZH-CN" style="font-size:10.5pt;font-family:SimSun;color:#1F497D;mso-fareast-language:ZH-CN">,</span><span style="font-size:10.5pt;font-family:"Calibri",sans-serif;color:#1F497D">Beijing , P. R. China</span><span style="color:#333333"><o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-size:10.5pt;font-family:"Calibri",sans-serif;color:#1F497D">Postcode: 100176</span><span style="color:#333333"><o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-size:10.5pt;font-family:"Calibri",sans-serif;color:#1F497D">TEL: +86 010-58903555</span><span style="color:#333333"><o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-size:10.5pt;font-family:"Calibri",sans-serif;color:#1F497D">Mobile: +86 18510280028</span><span style="color:#333333"><o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-size:10.5pt;font-family:"Calibri",sans-serif;color:#1F497D">Email:<span class="apple-converted-space"> </span></span><span style="font-family:SimSun;color:#333333"><a href="mailto:zhangyi@cfca.com.cn"><span style="font-size:10.5pt;font-family:"Calibri",sans-serif;color:#1F497D">zhangyi@cfca.com.cn</span></a></span><span style="color:#333333"><o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-size:10.5pt;font-family:"Calibri",sans-serif;color:#1F497D"> </span><span style="color:#333333"><o:p></o:p></span></p>
</div>
<div>
<div style="border:none;border-top:solid #B5C4DF 1.0pt;padding:3.0pt 0in 0in 0in">
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><b><span lang="ZH-CN" style="font-size:10.0pt;font-family:SimSun;color:#333333;mso-fareast-language:ZH-CN">发件人</span></b><b><span style="font-size:10.0pt;font-family:SimSun;color:#333333">:</span></b><span class="apple-converted-space"><span style="font-size:10.0pt;font-family:SimSun;color:#333333"> </span></span><span style="font-size:10.0pt;font-family:SimSun;color:#333333"><a href="mailto:public-bounces@cabforum.org"><u><span style="color:purple">public-bounces@cabforum.org</span></u></a><span class="apple-converted-space"> </span>[<a href="mailto:public-bounces@cabforum.org"><u><span style="color:purple">mailto:public-bounces@cabforum.org</span></u></a>]<span class="apple-converted-space"> </span></span><b><span lang="ZH-CN" style="font-size:10.0pt;font-family:SimSun;color:#333333;mso-fareast-language:ZH-CN">代表</span></b><span class="apple-converted-space"><b><span style="font-size:10.0pt;font-family:SimSun;color:#333333;mso-fareast-language:ZH-CN"> </span></b></span><span style="font-size:10.0pt;font-family:SimSun;color:#333333">Erwann
 Abalea via Public<br>
</span><b><span lang="ZH-CN" style="font-size:10.0pt;font-family:SimSun;color:#333333;mso-fareast-language:ZH-CN">发送时间</span></b><b><span style="font-size:10.0pt;font-family:SimSun;color:#333333">:</span></b><span class="apple-converted-space"><span style="font-size:10.0pt;font-family:SimSun;color:#333333"> </span></span><span style="font-size:10.0pt;font-family:SimSun;color:#333333">2017</span><span lang="ZH-CN" style="font-size:10.0pt;font-family:SimSun;color:#333333;mso-fareast-language:ZH-CN">年</span><span style="font-size:10.0pt;font-family:SimSun;color:#333333">7</span><span lang="ZH-CN" style="font-size:10.0pt;font-family:SimSun;color:#333333;mso-fareast-language:ZH-CN">月</span><span style="font-size:10.0pt;font-family:SimSun;color:#333333">26</span><span lang="ZH-CN" style="font-size:10.0pt;font-family:SimSun;color:#333333;mso-fareast-language:ZH-CN">日</span><span class="apple-converted-space"><span style="font-size:10.0pt;font-family:SimSun;color:#333333"> </span></span><span style="font-size:10.0pt;font-family:SimSun;color:#333333">2:39<br>
</span><b><span lang="ZH-CN" style="font-size:10.0pt;font-family:SimSun;color:#333333;mso-fareast-language:ZH-CN">收件人</span></b><b><span style="font-size:10.0pt;font-family:SimSun;color:#333333">:</span></b><span class="apple-converted-space"><span style="font-size:10.0pt;font-family:SimSun;color:#333333"> </span></span><span style="font-size:10.0pt;font-family:SimSun;color:#333333">CA/Browser
 Forum Public Discussion List; Ben Wilson<br>
</span><b><span lang="ZH-CN" style="font-size:10.0pt;font-family:SimSun;color:#333333;mso-fareast-language:ZH-CN">主题</span></b><b><span style="font-size:10.0pt;font-family:SimSun;color:#333333">:</span></b><span class="apple-converted-space"><span style="font-size:10.0pt;font-family:SimSun;color:#333333"> </span></span><span style="font-size:10.0pt;font-family:SimSun;color:#333333">Re:
 [cabfpub] Ballot 202 - Underscore and Wildcard Characters</span><span style="color:#333333"><o:p></o:p></span></p>
</div>
</div>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:SimSun;color:#333333"> </span><span style="color:#333333"><o:p></o:p></span></p>
</div>
<div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:SimSun;color:#333333">Bonsoir,</span><span style="color:#333333"><o:p></o:p></span></p>
</div>
</div>
<div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:SimSun;color:#333333"> </span><span style="color:#333333"><o:p></o:p></span></p>
</div>
</div>
<div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:SimSun;color:#333333">DocuSign France votes No.</span><span style="color:#333333"><o:p></o:p></span></p>
</div>
</div>
<div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:SimSun;color:#333333"> </span><span style="color:#333333"><o:p></o:p></span></p>
</div>
</div>
<div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:SimSun;color:#333333">While there are good clarifications around domain names, FQDNs, wildcards, and reserved labels, there are a few drawbacks:</span><span style="color:#333333"><o:p></o:p></span></p>
</div>
</div>
<div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:SimSun;color:#333333"> </span><span style="color:#333333"><o:p></o:p></span></p>
</div>
</div>
<div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:SimSun;color:#333333">1. Underscores in SAN:dNSName entries. It</span><span lang="ZH-CN" style="font-family:SimSun;color:#333333;mso-fareast-language:ZH-CN">’</span><span style="font-family:SimSun;color:#333333">s
 not the current BR that disallows underscores in dNSNames, it</span><span lang="ZH-CN" style="font-family:SimSun;color:#333333;mso-fareast-language:ZH-CN">’</span><span style="font-family:SimSun;color:#333333">s X.509 and RFC5280 (and current DNS specifications),
 and there is no justification about allowing underscores other than « it</span><span lang="ZH-CN" style="font-family:SimSun;color:#333333;mso-fareast-language:ZH-CN">’</span><span style="font-family:SimSun;color:#333333">s done by some admins » or « Microsoft
 allows it ». While domain names can contain anything (even characters such as '[({*$!?" ), dNSName shall contain a host name, and host names shall only be composed of LDH labels. I</span><span lang="ZH-CN" style="font-family:SimSun;color:#333333;mso-fareast-language:ZH-CN">’</span><span style="font-family:SimSun;color:#333333">d
 prefer the standards to be changed instead of explicitly allowing deviations from the standard.</span><span style="color:#333333"><o:p></o:p></span></p>
</div>
</div>
<div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:SimSun;color:#333333"> </span><span style="color:#333333"><o:p></o:p></span></p>
</div>
</div>
<div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:SimSun;color:#333333">2. « Reserved IP address ». The new definition now allows a CA to deliver a certificate for an obviously invalid IP (I doubt anyone
 could claim « owning » 192.0.0.9 or 192.0.0.10, and I haven</span><span lang="ZH-CN" style="font-family:SimSun;color:#333333;mso-fareast-language:ZH-CN">’</span><span style="font-family:SimSun;color:#333333">t fully checked the others).</span><span style="color:#333333"><o:p></o:p></span></p>
</div>
</div>
<div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:SimSun;color:#333333"> </span><span style="color:#333333"><o:p></o:p></span></p>
</div>
</div>
<div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:SimSun;color:#333333">3. « Wildcard Domain Name ». The new definition is not robust enough. An FQDN is a sequence of Domain Labels<span class="apple-converted-space"> </span></span><span lang="ZH-CN" style="font-family:SimSun;color:#333333;mso-fareast-language:ZH-CN">—</span><span style="font-family:SimSun;color:#333333">which
 can contain any character</span><span lang="ZH-CN" style="font-family:SimSun;color:#333333;mso-fareast-language:ZH-CN">—</span><span style="font-family:SimSun;color:#333333">, so « *.<a href="http://domain.com/"><u><span style="color:purple">domain.com</span></u></a> »
 is a valid FQDN, so « *.*.<a href="http://domain.com/"><u><span style="color:purple">domain.com</span></u></a> » is a valid Wildcard Domain Name according to this definition.</span><span style="color:#333333"><o:p></o:p></span></p>
</div>
</div>
<div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:SimSun;color:#333333"> </span><span style="color:#333333"><o:p></o:p></span></p>
</div>
</div>
<div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:SimSun;color:#333333"> </span><span style="color:#333333"><o:p></o:p></span></p>
</div>
</div>
<div>
<div>
<div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:SimSun;color:#333333">Cordialement,</span><span style="color:#333333"><o:p></o:p></span></p>
</div>
</div>
<div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:SimSun;color:#333333">Erwann Abalea</span><span style="color:#333333"><o:p></o:p></span></p>
</div>
</div>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:SimSun;color:#333333"> </span><span style="color:#333333"><o:p></o:p></span></p>
</div>
<div>
<blockquote style="margin-top:5.0pt;margin-bottom:5.0pt">
<div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:SimSun;color:#333333">Le 12 juil. 2017<span class="apple-converted-space"> </span></span><span lang="ZH-CN" style="font-family:SimSun;color:#333333;mso-fareast-language:ZH-CN">à</span><span class="apple-converted-space"><span style="font-family:SimSun;color:#333333"> </span></span><span style="font-family:SimSun;color:#333333">19:24,
 Ben Wilson via Public <<a href="mailto:public@cabforum.org"><u><span style="color:purple">public@cabforum.org</span></u></a>> a<span class="apple-converted-space"> </span></span><span lang="ZH-CN" style="font-family:SimSun;color:#333333;mso-fareast-language:ZH-CN">é</span><span style="font-family:SimSun;color:#333333">crit
 :</span><span style="color:#333333"><o:p></o:p></span></p>
</div>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:SimSun;color:#333333"> </span><span style="color:#333333"><o:p></o:p></span></p>
</div>
<div>
<p class="line867"><strong><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">Ballot 202 - Underscore and Wildcard Characters</span></strong><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">The current Baseline Requirements do not expressly allow underscore characters in Subject Alternative Names. This ballot seeks to clarify that one or more underscore
 characters (“_”) are allowed in FQDNs. In many places it also replaces the term "FQDN" with "Domain Name" because "Domain Name" now means either "FQDN" or "Wildcard Domain Name". The ballot clarifies validation of wildcard domain names. It also cleans up some
 of the language in Sections 3.2.2.4 and 7.1.4.2.1 of the Baseline Requirements.<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line862"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">The following motion has been proposed by Ben Wilson of DigiCert and endorsed by Peter Bowen of Amazon and Ryan Sleevi of Google to introduce new Final Maintenance
 Guidelines for the "Baseline Requirements Certificate Policy for the Issuance and Management of Publicly-Trusted Certificates" (Baseline Requirements).<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">--Motion Begins--<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">A. In Sections 1.3.2, 1.6 (Base Domain Name), 2.2, 3.2.2.4, 3.2.2.4.5, 3.2.2.4.6, 3.2.2.4.10, 3.2.2.4.11, 4.2.1, 4.9.1.1.6, and 4.9.11 of the Baseline Requirements,
 REPLACE the words "Fully Qualified Domain Name" and "FQDN" with "Domain Name".<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">B. In Section 1.6.1 of the Baseline Requirements, REPLACE the definition for "Authorization Domain Name" with the following: The Domain Name used to obtain authorization
 for certificate issuance for a given Domain Name. The CA may use the FQDN returned from a DNS CNAME lookup as the Domain Name for the purposes of domain validation. If the Domain Name is a Wildcard Domain Name, then the CA MUST remove “*.” from the left most
 portion of requested Domain Name. The CA may prune zero or more labels from left to right until encountering a Base Domain Name and may use any one of the intermediate values for the purpose of domain validation.<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">C. In Section 1.6.1 of the Baseline Requirements, INSERT the following definition: "Domain Label: An individual component of a Domain Name."<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">D. In Section 1.6.1 of the Baseline Requirements, REPLACE the definition for "Domain Name" with the following: A set of one or more Domain Labels, each separated
 by a single full stop character (".").<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">E. In Section 1.6.1 of the Baseline Requirements, REPLACE the definition for "Fully-Qualified Domain Name" with the following: A Domain Name that includes the Domain
 Labels of all superior nodes in the Internet Domain Name System.<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">F. In Section 1.6.1 of the Baseline Requirements, REPLACE the definition for "Reserved IP Address" with the following: An IPv4 or IPv6 address that the IANA has
 "False" for Globally Reachable in either of the IANA Special-Purpose IP Address Registries:<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line867"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333"><a href="https://www.iana.org/assignments/iana-ipv4-special-registry/iana-ipv4-special-registry.xhtml"><u><span style="color:#954F72">https://www.iana.org/assignments/iana-ipv4-special-registry/iana-ipv4-special-registry.xhtml</span></u></a><span class="apple-converted-space"> </span>or<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line867"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333"><a href="https://www.iana.org/assignments/iana-ipv6-special-registry/iana-ipv6-special-registry.xhtml"><u><span style="color:#954F72">https://www.iana.org/assignments/iana-ipv6-special-registry/iana-ipv6-special-registry.xhtml</span></u></a></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">G. In Section 1.6.1 of the Baseline Requirements, REPLACE the definition for "Wildcard Certificate" with the following: A Certificate containing a Wildcard Domain
 Name in any of the Subject Alternative Names in the Certificate.<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">H. In Section 1.6.1 of the Baseline Requirements, INSERT the following definition: "Wildcard Domain Name: A Domain Name consisting of a single asterisk character
 ("*") followed by a single full stop character (".") followed by a Fully-Qualified Domain Name."<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">I. In Section 2.2 of the Baseline Requirements, INSERT the word "requested" in the fourth sentence between the words "processing CAA records for" and "Domain Names"
 so that it reads, "processing CAA records for requested Domain Names".<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">J. REPLACE the second paragraph of Section 3.2.2.4 of the Baseline Requirements so that it reads, "The CA SHALL confirm that, as of the date the Certificate issues,
 the CA has validated each Domain Name listed in the Certificate using at least one of the methods listed below, or is within the Domain Namespace of a Fully Qualified Domain Name (FQDN) that has been validated using at least one of the methods listed below
 (not including the method defined in section 3.2.2.4.8)."<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">K. REPLACE Section 3.2.2.6 of the Baseline Requirements in its entirety with:<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">3.2.2.6. Additional Validation for Wildcard Certificates<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">Before issuing a Wildcard Certificate, the CA MUST establish and follow a documented procedure[^pubsuffix] that determines if the FQDN portion of any Wildcard Domain
 Name in the certificate is “registry-controlled” or is a “public suffix” (e.g. “*.com”, “*.<a href="http://co.uk/"><u><span style="color:#954F72">co.uk</span></u></a>”, see RFC 6454 Section 8.2 for further explanation).<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">If the FQDN portion of any Wildcard Domain Name in the certificate is "registry-controlled" or is a "public suffix", CAs MUST refuse issuance unless the applicant
 proves its rightful control of the entire Domain Namespace. (e.g. CAs MUST NOT issue "*.<a href="http://co.uk/"><u><span style="color:#954F72">co.uk</span></u></a>" or "*.local", but MAY issue "*.<a href="http://example.com/"><u><span style="color:#954F72">example.com</span></u></a>"
 to Example Co.).<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line862"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">[^pubsuffix] Determination of what is “registry-controlled” versus the registerable portion of a Country Code Top-Level Domain Namespace is not standardized at
 the time of writing and is not a property of the DNS itself. Current best practice is to consult a “public suffix list” such as<span class="apple-converted-space"> </span><a href="http://publicsuffix.org/"><u><span style="color:#954F72">http://publicsuffix.org/</span></u></a><span class="apple-converted-space"> </span>(PSL),
 and to retrieve a fresh copy regularly. If using the PSL, a CA SHOULD consult the "ICANN DOMAINS" section only, not the "PRIVATE DOMAINS" section. The PSL is updated regularly to contain new gTLDs delegated by ICANN, which are listed in the "ICANN DOMAINS"
 section. A CA is not prohibited from issuing a Wildcard Certificate to the Registrant of an entire gTLD, provided that control of the entire namespace is demonstrated in an appropriate way.<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">L. REPLACE Section 7.1.4.2.1 of the Baseline Requirements in its entirety with:<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">7.1.4.2.1 Subject Alternative Name Extension<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">Certificate Field: extensions:subjectAltName<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">Required/Optional: Required<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">Contents: This extension MUST contain at least one entry. Each entry MUST be one of the following types:<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">1. dNSName: the entry MUST contain either a Fully-Qualified Domain Name or Wildcard Domain Name that the CA has validated in accordance with section 3.2.2.4. FQDNs
 and the FQDN portion of Wildcard DNs must comply with RFC 5280 section 4.2.1.6 with the following exception: underscore characters ("_") are allowed in Domain Labels such that replacing all underscore characters with hyphen characters ("-") would result in
 a valid Domain Label. CAs MUST NOT include Domain Labels which have hyphens as the third and fourth characters unless the first character is "x" or "X", the second character is "n" or "N", and the fifth and later characters are a valid Punycode string. CAs
 MUST additionally validate that Wildcard DNs are consistent with section 3.2.2.6. The entry MUST NOT contain an Internal Name.<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">2. iPAddress: the entry MUST contain an IP address that the CA has validated in accordance with Section 3.2.2.5. The entry MUST NOT contain a Reserved IP Address.<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">M. REPLACE subsection a. of Section 7.1.4.2.2 of the Baseline Requirements with:<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">a. Certificate Field: subject:commonName (OID 2.5.4.3)<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">Required/Optional: Deprecated (Discouraged, but not prohibited)<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">Contents: If present, this field MUST contain a single IP address or Domain Name that is one of the values contained in the Certificate’s subjectAltName extension
 (see Section 7.1.4.2.1). When including a Domain Name in a common name, CAs MUST only use LDH labels as defined in RFC 5890 and MUST NOT use U-labels. When including an IPv6 address in a common name, CAs MUST use a format conforming to Section 4 or Section
 5 of RFC 5952. When including an IPv4 address in a common name, CAs MUST encode the name as an IPv4Address as defined in RFC 3986.<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">--Motion Ends--<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">The procedure for approval of this Final Maintenance Guideline ballot is as follows (exact start and end times may be adjusted to comply with applicable Bylaws
 and IPR Agreement):<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">BALLOT 202 Status: Final Maintenance Guideline Start time (22:00 UTC) End time (22:00 UTC)<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">Discussion (7 to 14 days) July 12, 2017 to July 19, 2017<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">Vote for approval (7 days) July 19, 2017 to July 26, 2017<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">If a vote of the Forum approves this ballot, the Chair will initiate a 30-day IPR Review Period by sending out an IPR Review Notice.<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">After 30 days of announcing the IPR Review period by the Chair:<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">(a) If Exclusion Notice(s) are filed, this ballot approval is rescinded and a PAG will be created; or (b) If no Exclusion Notices are filed, this ballot becomes
 effective at end of the IPR Review Period.<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">From Bylaw 2.3: If the Draft Guideline Ballot is proposing a Final Maintenance Guideline, such ballot will include a redline or comparison showing the set of changes
 from the Final Guideline section(s) intended to become a Final Maintenance Guideline, and need not include a copy of the full set of guidelines. Such redline or comparison shall be made against the Final Guideline section(s) as they exist at the time a ballot
 is proposed, and need not take into consideration other ballots that may be proposed subsequently, except as provided in Bylaw Section 2.3(j).<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line862"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">Votes must be cast by posting an on-list reply to this thread on the Public list. A vote in favor of the motion must indicate a clear 'yes' in the response. A vote
 against must indicate a clear 'no' in the response. A vote to abstain must indicate a clear 'abstain' in the response. Unclear responses will not be counted. The latest vote received from any representative of a voting member before the close of the voting
 period will be counted. Voting members are listed here:<span class="apple-converted-space"> </span><a href="https://cabforum.org/members/"><u><span style="color:#954F72">https://cabforum.org/members/</span></u></a></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<p class="line874"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333">In order for the motion to be adopted, two thirds or more of the votes cast by members in the CA category and greater than 50% of the votes cast by members in the
 browser category must be in favor. Quorum is half of the number of currently active Members, which is the average number of Member organizations that have participated in the previous three Forum-wide meetings (both teleconferences and face-to-face meetings).
 Under Bylaw 2.2(g), at least the required quorum number must participate in the ballot for the ballot to be valid, either by voting in favor, voting against, or abstaining.<span class="apple-converted-space"> </span></span><span style="font-size:10.5pt;font-family:"Lucida Grande";color:#333333"><o:p></o:p></span></p>
<div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-size:11.0pt;font-family:"Calibri",sans-serif;color:#333333"> </span><span style="color:#333333"><o:p></o:p></span></p>
</div>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:SimSun;color:#333333"><Ballot 202.pdf></span><span style="font-size:9.0pt;font-family:"Helvetica",sans-serif;color:#333333">_______________________________________________<br>
Public mailing list<br>
</span><span style="font-family:SimSun;color:#333333"><a href="mailto:Public@cabforum.org"><u><span style="font-size:9.0pt;font-family:"Helvetica",sans-serif;color:#954F72">Public@cabforum.org</span></u></a></span><span style="font-size:9.0pt;font-family:"Helvetica",sans-serif;color:#333333"><br>
</span><span style="font-family:SimSun;color:#333333"><a href="https://cabforum.org/mailman/listinfo/public"><u><span style="font-size:9.0pt;font-family:"Helvetica",sans-serif;color:#954F72">https://cabforum.org/mailman/listinfo/public</span></u></a></span><span style="color:#333333"><o:p></o:p></span></p>
</div>
</div>
</blockquote>
</div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:SimSun;color:#333333"> </span><span style="color:#333333"><o:p></o:p></span></p>
</div>
</div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-size:9.0pt;font-family:"Helvetica",sans-serif;color:#333333">_______________________________________________<br>
Public mailing list<br>
</span><span style="color:#333333"><a href="mailto:Public@cabforum.org"><u><span style="font-size:9.0pt;font-family:"Helvetica",sans-serif;color:purple">Public@cabforum.org</span></u></a></span><span style="font-size:9.0pt;font-family:"Helvetica",sans-serif;color:#333333"><br>
</span><span style="color:#333333"><a href="https://cabforum.org/mailman/listinfo/public"><u><span style="font-size:9.0pt;font-family:"Helvetica",sans-serif;color:purple">https://cabforum.org/mailman/listinfo/public</span></u></a><o:p></o:p></span></p>
</div>
</blockquote>
</div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="color:#333333"> <o:p></o:p></span></p>
</div>
</div>
</div>
</div>
</div>
</body>
</html>