[Acme] Re: Update: draft-geng-acme-public-key-05
Mike Ounsworth <ounsworth+ietf@gmail.com> Mon, 27 April 2026 18:47 UTC
Return-Path: <ounsworth@gmail.com>
X-Original-To: acme@mail2.ietf.org
Delivered-To: acme@mail2.ietf.org
Received: from localhost (localhost [127.0.0.1]) by mail2.ietf.org (Postfix) with ESMTP id 9B648E4223C8 for <acme@mail2.ietf.org>; Mon, 27 Apr 2026 11:47:55 -0700 (PDT)
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/simple; d=ietf.org; s=ietf1; t=1777315675; bh=pB/5MucrtPRJ+dBP67lRKRjxuUEYZSG3WUtwh1IsAhw=; h=References:In-Reply-To:From:Date:Subject:To:Cc; b=H5Hc2TclM+LoN6qgIyvPLB5tICRFRzrhJEh3Jy9fS9eKXSWnAu3+IjtljJKlASNe1 kEwNEcuNrls9cboVmYkTyboKAjn/sBELBs0ULKtYpjk/neo9aCjlx/4AevRMrqHxzM H9DXOET/f0/YJCMcCMovOmSQW83GWP7TUyqBHgec=
X-Virus-Scanned: amavisd-new at ietf.org
X-Spam-Flag: NO
X-Spam-Score: -2.098
X-Spam-Level:
X-Spam-Status: No, score=-2.098 tagged_above=-999 required=5 tests=[BAYES_00=-1.9, DKIM_SIGNED=0.1, DKIM_VALID=-0.1, DKIM_VALID_AU=-0.1, DKIM_VALID_EF=-0.1, FREEMAIL_FROM=0.001, HTML_MESSAGE=0.001, RCVD_IN_DNSWL_NONE=-0.0001, SPF_HELO_NONE=0.001, SPF_PASS=-0.001] autolearn=ham autolearn_force=no
Authentication-Results: mail2.ietf.org (amavisd-new); dkim=pass (2048-bit key) header.d=gmail.com
Received: from mail2.ietf.org ([166.84.6.31]) by localhost (mail2.ietf.org [127.0.0.1]) (amavisd-new, port 10024) with ESMTP id 1pYnp1rKjZtm for <acme@mail2.ietf.org>; Mon, 27 Apr 2026 11:47:55 -0700 (PDT)
Received: from mail-oo1-xc2a.google.com (mail-oo1-xc2a.google.com [IPv6:2607:f8b0:4864:20::c2a]) (using TLSv1.3 with cipher TLS_AES_128_GCM_SHA256 (128/128 bits) key-exchange X25519 server-signature ECDSA (P-256) server-digest SHA256) (No client certificate requested) by mail2.ietf.org (Postfix) with ESMTPS id 47480E4223C1 for <acme@ietf.org>; Mon, 27 Apr 2026 11:47:55 -0700 (PDT)
Received: by mail-oo1-xc2a.google.com with SMTP id 006d021491bc7-6948da50eb5so3948871eaf.1 for <acme@ietf.org>; Mon, 27 Apr 2026 11:47:55 -0700 (PDT)
ARC-Seal: i=1; a=rsa-sha256; t=1777315669; cv=none; d=google.com; s=arc-20240605; b=PUd7NngRzb+uRxWx+wDlZIdWqPepscQDXYSowerEVwuOuBESa6+IRP3+1ttqXkF9MP HuI4JtN82r4CGeGSuLey7gFvbi2wS7hIfcN/bUkiwKOPeR6JAHoW0XRtUocqRH6MKcuM chN/dk5fEFpcDw7mxLnT5qjGpRXxNba7SkMTdIS56FtB1zW83qmSVEVEaxSrZWT0AzbW uPY7Pvazm+EycFNH65ngtQz7DdPxgjcLSwkN3hBa34f3JpYkW34vkJkmHNvd03KW/J4L QKMT0WiAif2Dzf0erZZi97pwOtTz8rWmPG1qq5DiIlJnbaajZzu0VdRAHw+M0O7CN3oS R9Lw==
ARC-Message-Signature: i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=cc:to:subject:message-id:date:from:in-reply-to:references :mime-version:dkim-signature; bh=3UW0TAt9os3vawFn1M/Lt29ysX5AZMZnFvmhL3ZtkrE=; fh=dfg63cjXKbJRGO1qmnz56KAeG6u2CNWIbh6NZKw3QYc=; b=TNNmtkvQesxfXv3HjDFhMpiz0ubMTHy3UUEY3/Mu7GL/30oOLjCo/zzsyPskDP5+SZ +qsgiG3sOznJmPt0XphPTeV9WgcTVeVCjtg7D3oitmmQYRmavGKdRHS4U7EvKWLkM55h xH+kJ/OAjSBhx86Zr1EvNCsEt6xyQ2nyYptckaJf5bRNVFb5pMr3/Hy+d4iRg51skF1V 69Kszq3r5PnpyhxKmz91eSs8wQPFuioVfxnigE6hFiKsfH6cZZSWALurmb27KXqFYuhn xqbkWC/7ET+H4VsfdIuBFN7qBjkXRDui7zl8Mu3ycg2igszhICphjfGXKkCO7I0nDMNm SG8w==; darn=ietf.org
ARC-Authentication-Results: i=1; mx.google.com; arc=none
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=gmail.com; s=20251104; t=1777315669; x=1777920469; darn=ietf.org; h=cc:to:subject:message-id:date:from:in-reply-to:references :mime-version:from:to:cc:subject:date:message-id:reply-to; bh=3UW0TAt9os3vawFn1M/Lt29ysX5AZMZnFvmhL3ZtkrE=; b=gM5kwdCtPpGIUqCX/wCd+6SIouy6uARnLGY8noQ+C553ynUskc1Py+np0tv41OsVcJ guzp3M7hiOTnFeBaxJUVTw0x0z/R986zRyoh5RtaKEo65Qi8tHjyP6ahFLRn5cGjdSyS cwxcFEPC+jc8pH0PjGoOQ8wRP+DjGFMdxj0qfOD7P0/WMP87QI6R62w3wBB4bv6EV1rL eTqnQj00AR46hdOv3njX1lts4KRqtZpJhuEALlXL06alg87s5a7kRKkJgKjmlNeIcwGi L77MlfnIjTWooS6BGXOCpuBl97eXsM8/D65r1g5iSq7lCb0Vna0kxkh/Wjnaf/XpeuSA uA7g==
X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1777315669; x=1777920469; h=cc:to:subject:message-id:date:from:in-reply-to:references :mime-version:x-gm-gg:x-gm-message-state:from:to:cc:subject:date :message-id:reply-to; bh=3UW0TAt9os3vawFn1M/Lt29ysX5AZMZnFvmhL3ZtkrE=; b=q7lCuqBXdzJyOYhz/mG4vDOFZo3ZBBg4xdwci5xxCMJg8xeZpsCSUNE3KiBvzEvlj9 N4VtjF9c7UPPSWabGbupGEE4hy3Skn/KCurVUYoFIdSCb5QyHfwvzxbRDOdR0lwALB27 NLEyECNu2FQbU2jGbHbgZzzXZvZhx7AMkJh0fsrfwU5rRLqLTlVPiUsVyVm2KO39G5j3 WnIGJ0tZlaD1PVENWlBfq9R/1Q54dOsFXqNdfHzQzDqgKMTK25o479PIds/qAs5Waysm RJGr8X9NzT0VF7msMdUye+s9HxKd5opoNtxPfrbF9ZW88xhX4NKLraP2ymAi3DHpzLig TFrQ==
X-Gm-Message-State: AOJu0YxQan4g7Il7WTIacVrJzvcwHumHCUkJF1FQ460YTKkUSu2LB2Vk KXfwXgopyhmRKazGHcLzVwOrVQ8W2vGtIIZCIcuu2EydhO/NOUpgFUH0LMPqJpl2ggiDB/0NIpc hAQ/DOfVz9esVx+2UDkD3YuogiWTahn5PrA==
X-Gm-Gg: AeBDieuXVwMwVvsXvuwRzk+QazQDya0Mv5qa7z6GJ1R0NtYanreV434CmLocfH/D2BZ GWNRt0zN7Pn9YsIuKnr5NlN5G74hg1BV8Hvn4mDvYy11L6vwui837CQvZukFDnnrlFfMXKAacOf V8mH4l2dzE3+/Z4kgXqhnyO2oADid3BNmSgc7J34kC+RTIoai37bY0Azlq2GCSsuZaYz6r8bGda FwufWDbYa5uxz3gehR6nnHqdL8gDV1FTUr7nP1QdtEzNj5MGwYj6u8uOV2+GeWi/S1o2CHEd9+8 LWp5wg3aQSgr5ua559Ag
X-Received: by 2002:a05:6820:560d:b0:694:93fc:9a0b with SMTP id 006d021491bc7-6965b3ef398mr141037eaf.27.1777315668917; Mon, 27 Apr 2026 11:47:48 -0700 (PDT)
MIME-Version: 1.0
References: <CAB=Y13dw+m7Oc4JPi+dk77tNZ=xJf05WRefd2fjRdOvz_qJjyA@mail.gmail.com> <ac6pUlXmhEOFYmFB@LK-Perkele-VII2.locald> <CAB=Y13fioUaCzpWJ8OCs=_F3YH7V6h6M4-2X1rDFubnT4JX-gQ@mail.gmail.com> <adn3p_LBRjS8dOSv@LK-Perkele-VII2.locald> <8060EBF4-CC67-44B0-8221-42170B8F0C0A@trustasia.com> <CAKZgXHpvSY=Daz8gqw0D6=A_sHzW+7jtarDKz3Po7ppKz99ZMQ@mail.gmail.com> <aesT_YeilmiR13AW@LK-Perkele-VII2.locald> <tencent_281C0C2590D8B925587F8B172FA297876E08@qq.com> <aeulWWqlUMVZVrPG@LK-Perkele-VII2.locald>
In-Reply-To: <aeulWWqlUMVZVrPG@LK-Perkele-VII2.locald>
From: Mike Ounsworth <ounsworth+ietf@gmail.com>
Date: Mon, 27 Apr 2026 13:47:37 -0500
X-Gm-Features: AVHnY4LGpCwr1CbxykSmNTSRP2rsd93mEtY0dq61IozUU0OsGXhdhLeYqHuVGEY
Message-ID: <CAKZgXHq5-+n4fTh4eCLB+EEvnaBrV5RyKpYN3WTayuh2kJ71VQ@mail.gmail.com>
To: Ilari Liusvaara <ilariliusvaara@welho.com>
Content-Type: multipart/alternative; boundary="00000000000019815d0650758da4"
Message-ID-Hash: NXWLYWKLVRVJGQEDRQ4Z6FA363ITOHCM
X-Message-ID-Hash: NXWLYWKLVRVJGQEDRQ4Z6FA363ITOHCM
X-MailFrom: ounsworth@gmail.com
X-Mailman-Rule-Misses: dmarc-mitigation; no-senders; approved; emergency; loop; banned-address; member-moderation; header-match-acme.ietf.org-0; nonmember-moderation; administrivia; implicit-dest; max-recipients; max-size; news-moderation; no-subject; digests; suspicious-header
CC: IETF ACME <acme@ietf.org>
X-Mailman-Version: 3.3.9rc6
Precedence: list
Subject: [Acme] Re: Update: draft-geng-acme-public-key-05
List-Id: Automated Certificate Management Environment <acme.ietf.org>
Archived-At: <https://mailarchive.ietf.org/arch/msg/acme/2AfchjcDc-rSbpdZH9Y3UA4Bcac>
List-Archive: <https://mailarchive.ietf.org/arch/browse/acme>
List-Help: <mailto:acme-request@ietf.org?subject=help>
List-Owner: <mailto:acme-owner@ietf.org>
List-Post: <mailto:acme@ietf.org>
List-Subscribe: <mailto:acme-join@ietf.org>
List-Unsubscribe: <mailto:acme-leave@ietf.org>
Thank you for the additional explanations! I do like the idea that once the CSR in ACME is replaced by a dedicated PoP challenge, then we can talk about being able to enrol KEM certificates over ACME. The kinds of things that need KEM certificates are like S/MIME email certificates, or IoT device certificates that need transport confidentiality, but are not online enough to be able to use TLS so they instead use an async encryption protocol like CMS / JWE / CWE. In my experience, the things that need KEM certificates do not usually have DNS names but they may have other types of identifiers like email addresses or serial numbers. I see this as more evidence to leave pk-01 and dns-01 / http-01 complete decoupled. On Fri, 24 Apr 2026 at 12:17, Ilari Liusvaara <ilariliusvaara@welho.com> wrote: > On Fri, Apr 24, 2026 at 04:25:43PM +0800, 皮皮猪 wrote: > > I second this opinion. :-) > > > > > > and just one more question: > > for KEM keys, why not directly reuse rfc8555 processes, the server > > encrypt the challenges token by pk, and the client decrypt first then > > compute the keyAuthorization. > > - This would not authenticate the request. > - This would require client to do symmetric decryption. > - This would require client to know the key ID (however, client > likely requires it for other authorizations anyway). > > > > > -Ilari > > _______________________________________________ > Acme mailing list -- acme@ietf.org > To unsubscribe send an email to acme-leave@ietf.org >
- [Acme] Update: draft-geng-acme-public-key-05 吴攀雨
- [Acme] Re: Update: draft-geng-acme-public-key-05 Ilari Liusvaara
- [Acme] Re: Update: draft-geng-acme-public-key-05 吴攀雨
- [Acme] Re: Update: draft-geng-acme-public-key-05 Ilari Liusvaara
- [Acme] Re: Update: draft-geng-acme-public-key-05 palos.chen
- [Acme] Re: Update: draft-geng-acme-public-key-05 Mike Ounsworth
- [Acme] Re: Update: draft-geng-acme-public-key-05 皮皮猪
- [Acme] Re: Update: draft-geng-acme-public-key-05 Ilari Liusvaara
- [Acme] Re: Update: draft-geng-acme-public-key-05 皮皮猪
- [Acme] Re: Update: draft-geng-acme-public-key-05 Ilari Liusvaara
- [Acme] Re: Update: draft-geng-acme-public-key-05 Mike Ounsworth
- [Acme] Re: Update: draft-geng-acme-public-key-05 皮皮猪
- [Acme] Re: Update: draft-geng-acme-public-key-05 Tim Hollebeek
- [Acme] Re: Update: draft-geng-acme-public-key-05 皮皮猪