<html xmlns:v="urn:schemas-microsoft-com:vml" xmlns:o="urn:schemas-microsoft-com:office:office" xmlns:w="urn:schemas-microsoft-com:office:word" xmlns:m="http://schemas.microsoft.com/office/2004/12/omml" xmlns="http://www.w3.org/TR/REC-html40">
<head>
<meta http-equiv="Content-Type" content="text/html; charset=iso-8859-1">
<meta name="Generator" content="Microsoft Word 15 (filtered medium)">
<style><!--
/* Font Definitions */
@font-face
        {font-family:"Cambria Math";
        panose-1:2 4 5 3 5 4 6 3 2 4;}
@font-face
        {font-family:Calibri;
        panose-1:2 15 5 2 2 2 4 3 2 4;}
/* Style Definitions */
p.MsoNormal, li.MsoNormal, div.MsoNormal
        {margin:0in;
        font-size:11.0pt;
        font-family:"Calibri",sans-serif;
        color:black;}
h2
        {mso-style-priority:9;
        mso-style-link:"Heading 2 Char";
        mso-margin-top-alt:auto;
        margin-right:0in;
        mso-margin-bottom-alt:auto;
        margin-left:0in;
        font-size:18.0pt;
        font-family:"Calibri",sans-serif;
        color:black;}
h3
        {mso-style-priority:9;
        mso-style-link:"Heading 3 Char";
        mso-margin-top-alt:auto;
        margin-right:0in;
        mso-margin-bottom-alt:auto;
        margin-left:0in;
        font-size:13.5pt;
        font-family:"Calibri",sans-serif;
        color:black;}
a:link, span.MsoHyperlink
        {mso-style-priority:99;
        color:#0563C1;
        text-decoration:underline;}
span.Heading2Char
        {mso-style-name:"Heading 2 Char";
        mso-style-priority:9;
        mso-style-link:"Heading 2";
        font-family:"Calibri",sans-serif;
        color:black;
        font-weight:bold;}
span.Heading3Char
        {mso-style-name:"Heading 3 Char";
        mso-style-priority:9;
        mso-style-link:"Heading 3";
        font-family:"Calibri",sans-serif;
        color:black;
        font-weight:bold;}
span.EmailStyle21
        {mso-style-type:personal-reply;
        font-family:"Calibri",sans-serif;
        color:windowtext;}
.MsoChpDefault
        {mso-style-type:export-only;
        font-size:10.0pt;}
@page WordSection1
        {size:8.5in 11.0in;
        margin:1.0in 1.0in 1.0in 1.0in;}
div.WordSection1
        {page:WordSection1;}
--></style><!--[if gte mso 9]><xml>
<o:shapedefaults v:ext="edit" spidmax="1026" />
</xml><![endif]--><!--[if gte mso 9]><xml>
<o:shapelayout v:ext="edit">
<o:idmap v:ext="edit" data="1" />
</o:shapelayout></xml><![endif]-->
</head>
<body lang="EN-US" link="#0563C1" vlink="#954F72" style="word-wrap:break-word">
<div class="WordSection1">
<h2>Minutes of SMCWG<o:p></o:p></h2>
<p class="MsoNormal">August 31, 2022<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">These are the <span style="color:windowtext">Approved</span> Minutes of the Teleconference described in the subject of this message. Corrections and clarifications where needed are encouraged by reply.<o:p></o:p></p>
<h3>Attendees <o:p></o:p></h3>
<h3><span style="font-size:11.0pt;font-weight:normal">Adrian Mueller (SwissSign), Andrea Holland (SecureTrust), Andreas Henschel (D-TRUST), Ashish Dhiman (GlobalSign), Ben Wilson (Mozilla), Bruce Morton (Entrust), Christophe Bonjean (GlobalSign), Clint Wilson
 (Apple), Corey Bonnell (Digicert), Dimitris Zacharopoulos (HARICA), Don Sheehy (CPA Canada/WebTrust), Doug Beattie (GlobalSign), Eva Vansteenberge (GlobalSign), Hazhar Ismail (MSC Trustgate Sdn Bhd), Inaba Atsushi (GlobalSign), Inigo Barreira (Sectigo), Jamie
 Mackey (US Federal PKI Management Authority), Joanna Fox (TrustCor Systems), Judith Spencer (CertiPath), Li-Chun Chen (Chunghwa Telecom), Martijn Katerbarg (Sectigo), Mauricio Fernandez (TeleTrust), Morad Abou Nasser (TeleTrust), Mrugesh Chandarana (IdenTrust),
 Patrycja Tulinska (PSW), Paul van Brouwershaven (Entrust), Pekka Lahtiharju (Telia Company), Rebecca Kelley (Apple), Renne Rodriguez (Apple), Russ Housley (Russ Housley (Private Person)), Stefan Selbitschka (runQuadrat), Stephen Davidson (Digicert), Taavi
 Eomäe (Zone Media), Tadahiko Ito (SECOM Trust Systems), Tim Crawford (CPA Canada/WebTrust), Tsung-Min Kuo (Chunghwa Telecom), Wendy Brown (US Federal PKI Management Authority)<o:p></o:p></span></h3>
<h3>1. Roll Call<o:p></o:p></h3>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto">The Roll Call was taken.<o:p></o:p></p>
<h3>2. Read Antitrust Statement<o:p></o:p></h3>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto">The Antitrust/Compliance Statement was read.<o:p></o:p></p>
<h3>3. Review Agenda<o:p></o:p></h3>
<h3>4. Approval of minutes from last teleconference<o:p></o:p></h3>
<p class="MsoNormal">The minutes of the August 17, 2022 teleconference were approved.<o:p></o:p></p>
<h3>5. Discussion <o:p></o:p></h3>
<p class="MsoNormal">Wendy Brown asked why the requirement in 7.1 for  "non-sequential Certificate serial numbers greater than zero (0) and less than 2^159 containing at least 64 bits of output from a CSPRNG" was included as this was related to SHA1 in TLS
 and was less relevant for S/MIME.<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Stephen Davidson noted that the text was carried over from the Mozilla and Gmail requirements and TLS BR for consistency, particularly as many CAs used the same CA software for different certificate types.  Dimitris Zacharopoulos noted
 that the Mozilla requirement was specific to SHA1.<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Stephen reviewed the changes to the draft at <a href="https://github.com/cabforum/smime/blob/preSBR/SBR.md">
https://github.com/cabforum/smime/blob/preSBR/SBR.md</a><span class="MsoHyperlink">
</span>that had been made in the past weeks. <o:p></o:p></p>
<p class="MsoNormal"><span style="color:windowtext"><o:p> </o:p></span></p>
<p class="MsoNormal">Christophe Bonjean asked if changes such as described for Suspension would apply with all existing S/MIME certificates after the effective date, or only new certificates issued after the date.  Stephen said that in his opinion the effective
 date applied to new in-scope certificates issued after the effective date. <o:p>
</o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Dimitris asked about the language in 4.9.13 which had the effect of banning Suspension as he believed the first version of the SBR needed to be more inclusive of some used practices. He described use cases involving distribution of tokens,
 as well as in some eID programs such as Estonia.  Stephen noted the conversation on the list where Certificate Consumers noted that they did not support suspension. He also questioned whether suspension was used more in document signing (or multiEKU) certs
 that just happened to look like S/MIME.<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Stephen suggested that the GW had options to allow suspension in the Legacy and Multipurpose profiles, but noted that this would be time-limited as those profiles would ultimately be deprecated, and that adding more legacy practices to
 those profiles might even accelerate their end date.  <o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Russ Housely noted that with revocation a cert stayed invalid; it was confusing for users if a cert or a signature might flipflop between statuses without clear reason.  Stephen agreed to add certificateHold in section 7.2.2 with wording
 suggested by Ben Wilson. Dimitris agreed this was a good solution to at least allow more time for further discussion.  Paul Van Brouwershaven supported that.<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Stephen noted that there might be more support for certificateHold if there were guardrails described on when it was allowable, time frames, etc. as an inspection of CPSs that allow suspension showed a wide variety of practice.  This made
 it less likely that a Certificate Consumer might implement support for it.<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Stephen showed changes made to the text in section 3.2.4.1 (4) dealing with the reliance on signatures.  He noted that he had cropped the list to signatures standards that were already included in the CS BR.  Eva Vansteenberge noted the
 wish to add the UK eIDAS as well, which operates in a similar manner to the EU eIDAS regulation. Stephen outlined that Clint Wilson preferred that specific discussion occurred on each framework to be included, and that they be added as subsequent ballots. 
 Stefan Selbitschka suggested removing them in version 1, joined by Clint. Corey Bonnell suggested that each regime should be evaluated by the criteria in 3.2.4.1(4)(b).<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Therefore the existing frameworks will be removed pending ballot. Stephen noted that given the long implementation period before the Effective Date, additional ballots could be dropped into place before the SBR take full effect.<o:p></o:p></p>
<p class="MsoNormal"><br>
Stephen asked if there were other topics that members felt had not been addressed, otherwise the intent was to move to ballot. No other issues were raised.<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Stephen outlined the discussion and ballot process including 7 days of discussion, 7 days of ballot, and 60 days of IP review to create the Adoption Date.  The Effective Date would be 8 months after the Adoption date.<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Stephen asked the audit representatives the length of time required to create criteria.  Don Sheehy said if the ballot was passed in September we could expect audit criteria to be approved by early 2023.  Tim Crawford clarified that audits
 would be expected for the next audit period starting after the Effective Date.<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Stephen thanked Martijn Katerbarg of Sectigo and Ben Wilson of Mozilla for agreeing to be endorsers of the ballot.  He noted that sometimes in the closing discussions of a new standard there was a rush to add last minute items.  He felt
 that the draft SBR reflect the expressed wishes of the SMCWG and hoped that members would vote in favor of the eventual ballot as the SBR were something the group should be proud of.  He thanked the members for their participation and contributions to the
 draft.  As the first S/MIME Baseline, he noted that there was certainly additional work to be undertaken in future versions.<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<h3 style="mso-margin-top-alt:1.0pt;margin-right:0in;margin-bottom:1.0pt;margin-left:0in">
6. Any Other Business<o:p></o:p></h3>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">None<o:p></o:p></p>
<h3>7. Next call<o:p></o:p></h3>
<h3><span style="font-size:11.0pt;font-weight:normal">Next call: Wednesday, September 28, 2022 at 11:00 am Eastern Time<o:p></o:p></span></h3>
<h3><span lang="DE">Adjourned</span><o:p></o:p></h3>
<p class="MsoNormal"><span style="color:windowtext"><o:p> </o:p></span></p>
</div>
</body>
</html>