<div dir="ltr">Hello everyone,<div><br>I have just submitted a pull request for some language on the validation reuse period. I would like to provide an analysis and a rationale for the current suggestions.</div><div><br>First and foremost, I believe that we should make this decision based on the security properties of the entity we are validating. The limit on the validation reuse is a control to mitigate the risk of the Subscriber losing operation/control of the validated entity, and therefore I believe that the properties of the control should be based on the risk introduced which is related to the security properties of the entity.</div><div><br>Currently, we are using two different principles for validating control of an email address:<br>* Validating control of the respective mail server, either by validating control of the MX record in 3.2.2.1 or validating control of the server itself in the proposed 3.2.2.3 method; and<br>* Validating the mailbox in 3.2.2.2.<br><br></div><div>Since one of the major factors for deciding the validation reuse times is the frequency that these entities change, I believe that a small analysis would be helpful.</div><div><br>In the first case, we are effectively validating the operation/control of an FQDN or a DNS record. We already have insights on this, and section 4.2.1 of the WebPKI BRs mandates that validations must be obtained no more than 398 days prior to issuing the certificate. Therefore, I believe that the same should apply to methods 3.2.2.1 and proposed method 3.2.2.3. I believe that this is also aligned with the business practices of many CAs.</div><div><br>In the second case, things are more complicated. I haven't managed to find any exact data, but a research by the DMA shows that in 2015, 3% of the users kept their email address for 0-11 months and 7% for 1-2 years (<a href="https://www.zettasphere.com/how-many-email-addresses-people-typically-use/">https://www.zettasphere.com/how-many-email-addresses-people-typically-use/</a>). Although these stats may have changed now, I believe that there is a consensus that email addresses change more frequently than SMTP servers, especially with cases such as business emails or emails by ISPs. Therefore, my recommendation is a 30 day validation reuse period for mailbox validation.</div><div><br>The pull request can be found at <a href="https://github.com/cabforum/smime/pull/35">https://github.com/cabforum/smime/pull/35</a>. Any comments are highly appreciated.</div><div><br></div><div>Best regards,</div><div>Fotis<br><div><br></div>-- <br><div dir="ltr" class="gmail_signature" data-smartmail="gmail_signature"><div dir="ltr"><br><table cellspacing="0" cellpadding="0" style="font-family:"Times New Roman""><tbody><tr style="color:rgb(85,85,85);font-family:sans-serif"><td nowrap style="border-top:2px solid rgb(213,15,37)">Fotis Loukos |</td><td nowrap style="border-top:2px solid rgb(51,105,232)"> Security Engineer |</td><td nowrap style="border-top:2px solid rgb(0,153,57)"> <a href="mailto:fotisl@google.com" target="_blank">fotisl@google.com</a> |</td><td nowrap style="border-top:2px solid rgb(238,178,17)"> </td></tr></tbody></table><div>Brandschenkestrasse 110, 8002 Zurich, Switzerland</div><div>Company Identifikationsnummer: CH-020.4.028.116-1</div><div><br></div><div>This email can contain confidential information.If you received this email by mistake,</div><div>do not pass it to third parties and delete all copies and enclosures,</div><div>and let us know that it has been delivered to the wrong address.</div><div><br></div><div>Thank you.</div></div></div></div></div>