[TLS] Re: [lamps] Re: [EXTERNAL] Re: Re: Re: Re: TLS Client Certificates; a survey
Jeffrey Walton <noloader@gmail.com> Thu, 02 April 2026 02:06 UTC
Return-Path: <noloader@gmail.com>
X-Original-To: tls@mail2.ietf.org
Delivered-To: tls@mail2.ietf.org
Received: from localhost (localhost [127.0.0.1]) by mail2.ietf.org (Postfix) with ESMTP id E9135D542021 for <tls@mail2.ietf.org>; Wed, 1 Apr 2026 19:06:36 -0700 (PDT)
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/simple; d=ietf.org; s=ietf1; t=1775095596; bh=8290rW+7saug1Apx8G0P0xjcwbVcL80ZtsV1XTnA1Ao=; h=References:In-Reply-To:Reply-To:From:Date:Subject:To:Cc; b=j3Zr6Ekj4/iytDGPxZxoRZLZuO1hNxmODXMGCz1aqNo73Dfe0RUpvzM0znKs3XTS9 QhSRAcxnbp2kyZzsBCLC56Si27d/vw2pZ1NPEFjHxFGcj7D12DpnWjXAa6s8ISJJkB 6aRcnV6bkZhGPyilhgcpc9gYxaYDQO6+0d0a3mtA=
X-Virus-Scanned: amavisd-new at ietf.org
X-Spam-Flag: NO
X-Spam-Score: -1.099
X-Spam-Level:
X-Spam-Status: No, score=-1.099 tagged_above=-999 required=5 tests=[BAYES_00=-1.9, DKIM_SIGNED=0.1, DKIM_VALID=-0.1, DKIM_VALID_AU=-0.1, DKIM_VALID_EF=-0.1, FORGED_GMAIL_RCVD=1, FREEMAIL_FROM=0.001, RCVD_IN_DNSWL_NONE=-0.0001, SPF_HELO_NONE=0.001, SPF_PASS=-0.001] autolearn=no autolearn_force=no
Authentication-Results: mail2.ietf.org (amavisd-new); dkim=pass (2048-bit key) header.d=gmail.com
Received: from mail2.ietf.org ([166.84.6.31]) by localhost (mail2.ietf.org [127.0.0.1]) (amavisd-new, port 10024) with ESMTP id iHJAhkRdkJPH for <tls@mail2.ietf.org>; Wed, 1 Apr 2026 19:06:36 -0700 (PDT)
Received: from mail-lj1-x236.google.com (mail-lj1-x236.google.com [IPv6:2a00:1450:4864:20::236]) (using TLSv1.3 with cipher TLS_AES_128_GCM_SHA256 (128/128 bits) key-exchange X25519 server-signature ECDSA (P-256) server-digest SHA256) (No client certificate requested) by mail2.ietf.org (Postfix) with ESMTPS id 89174D54201E for <tls@ietf.org>; Wed, 1 Apr 2026 19:06:36 -0700 (PDT)
Received: by mail-lj1-x236.google.com with SMTP id 38308e7fff4ca-38b3ee785a5so3151511fa.1 for <tls@ietf.org>; Wed, 01 Apr 2026 19:06:36 -0700 (PDT)
ARC-Seal: i=1; a=rsa-sha256; t=1775095595; cv=none; d=google.com; s=arc-20240605; b=doBEnQInql6kV59EzSjWLiHerOuzpWv8DtKg5tbkTnKfRQiuYeiTDIrZsXE+7jWp+i vPChD8fcrq7UYP68YWVPTe3BfZi80rNW/80F5v9baJu4x5txYyCgJvS2GD5pZ5Zoxo2i mWTOq9HeyRwx5MOf57EvSE1Lsnw/wtHIPpMWnfjc/EYeqguo33W+of3Lz6EjcQNr3d1t d7OIFMONyMTP20jql+Y1Zu+7JMND/hqOUXKyODIiuHJ6417TqqLaaoUE/1hwECdroG0z yXOItyS2D6YSHwmuMMsSug6LbFcKyPjYkdb9Il3m3KTzoeoZXit2/qLdu1NpaOPHalf5 w0+A==
ARC-Message-Signature: i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=content-transfer-encoding:cc:to:subject:message-id:date:from :reply-to:in-reply-to:references:mime-version:dkim-signature; bh=RUc9myHXYe+P22ODSFxvH626FgNBHVTiM1I4T+gR1Tk=; fh=vmYstrnbjFVm9LvGJ2s/vHqWUEXWSQElsV9rDgsTNAA=; b=MW67qzCrVSqLseGlfcQ7JIFLUTDkJB2zz7hscCJMtS5lNFBJt7NQs2cF196rCg1eyp DSaTH5sqiyVa4hssiBzfJZHByxdzpvKYIflNaxdCQrjbqPySLLMQZcw90PoaUifA1iJD qfcwejRamnH2Bua/UQByrvlX8iGwXmREAisHBlKCR75GwQ0OBJWeTDBOBkD286y25IZi dGNYrOi06L12CRUfTh6zVF7Jd6S/6uwTeUDvIPLr3Mb2zZ09zbcbJLKB6se30TNGqUQ6 nl9Ki2VrUgy9Ce3HG3bSNdwN7KevNaRZrXe6TLobzBsvJFfL2v0QjrQ7z5Wd+TSngf6Q j2yg==; darn=ietf.org
ARC-Authentication-Results: i=1; mx.google.com; arc=none
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=gmail.com; s=20251104; t=1775095595; x=1775700395; darn=ietf.org; h=content-transfer-encoding:cc:to:subject:message-id:date:from :reply-to:in-reply-to:references:mime-version:from:to:cc:subject :date:message-id:reply-to; bh=RUc9myHXYe+P22ODSFxvH626FgNBHVTiM1I4T+gR1Tk=; b=ThR5dwlzXBq9BGp+ryRfa5PqIt21T9VstvdE/QmYdUcCIwhtp930hT50nvzvza3FPF 0a0hXRlOe1lr+nOe58eWdcRrgrE+UUCbQxVlefib9RrOg23nY2iioI4arArYojrdYc8E XWOWPG16ZhuN/fxzRBRxcz0FVx8OjG8X2PEPlRe7jSOPfYzbZidcuVTdy0oSuvDVSnb/ upR7IgTvY37NR83FIMam1uz2pZddbBMmtkukZ4wmQFc2WBIxV8nOaHrC+ZFoIUu7hfDO lHyCEN8EuxD1pvlnoi3MXq+hWFGLhlDYnRauO6bfSxYLDqh6f1AZcJ9qUolBCe9QfXiT jAwA==
X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1775095595; x=1775700395; h=content-transfer-encoding:cc:to:subject:message-id:date:from :reply-to:in-reply-to:references:mime-version:x-gm-gg :x-gm-message-state:from:to:cc:subject:date:message-id:reply-to; bh=RUc9myHXYe+P22ODSFxvH626FgNBHVTiM1I4T+gR1Tk=; b=gKaEs3lC7CFyWVIjcItP6ORh+7jpqtdduv0T/e7S9sUpWnwaCHdfo/Lsr5az6cjbqs hvgvsa1O+id4Rm+ChykOfG1X+GsQHOKBu2LFp6KMsF0LbDsTEzh4CEmCQXQ9gZL3Xvrv hYz0fuYg3IqgrbUoucN0SyhWfj348uGhKoQ4bFD5UWjelo1i/J9A247n3mrFBXtJe7SJ 1Tkr5vUaeSZlVr6mSjBoTT68e5z0JAQs9jWQzFGObz6xkR40X0X5az5yStoMhLVCiZJb GeedYaW8QVwBY9ZqQTvWHsCeQXyZ7+OICOuL1rAmh2yjTayHJ2soHALAonpUSumVY2F5 HCAg==
X-Gm-Message-State: AOJu0YxyJItJKKvu+B8QQ6oKYVAFwLwmpCukm7nRmi9yIiJ1wkY6oaLj CbRFsLZJ9ixAQoIFDS8doD4uSG1WhHO2OnTDlFT5pPooi/3j5ZZ87g2P1kYuLRmhYUK+CnE7k30 2nAJI5hKqLl17MmJOjJnbcXuyQzpsbb4a/Ter
X-Gm-Gg: ATEYQzzj6E4/ZLyhfJCmGF4I7bfFCOuLDIrLfSMpC85XnrPWdIuFNL0TGkrkC/Cqshe sWRM1hrtQNUIQMcWmiGNQERvT3oz5vPJFg5tm4n7hYEyYrr+CEn35fo0SnYME7fYc/mEkaK52xv /zDrm7aykJ883y3JBWXez5rYwS0HbhejfI0NY2VrzJJf9xUrxeifBV23RYGGaLyqJjjBPtIqR0p uVHTzr/vDS2jdgjHcHKfoI6b+rMMnQxLlTicihmMycTWvLvlIVzs72MMQ19VXWmfnlaA6bZ8dG5 6sdxN8aj8yJXyR2Nf8Hdz+5C0FAqneEBcvozD8nJ6YTD8GwcaU2lOsx9MBuiBwQ0MkQ=
X-Received: by 2002:a2e:bcc1:0:b0:38b:d126:8ff2 with SMTP id 38308e7fff4ca-38cd6d1ec54mr1777911fa.8.1775095594923; Wed, 01 Apr 2026 19:06:34 -0700 (PDT)
MIME-Version: 1.0
References: <MN2PR17MB40314193002D42E6ED4F465ACD4CA@MN2PR17MB4031.namprd17.prod.outlook.com> <MN2PR17MB40315028C6985BD9F4F0C886CD52A@MN2PR17MB4031.namprd17.prod.outlook.com> <acrfWoDSHUrYj1if@ubby> <CAKZgXHqKBwYqjB3SOexT1B3=P2m83esgQTV74PJtjk+LGwAhcA@mail.gmail.com> <CACf5n7-n6xj35ukPznkes8rDx9-QWi+CDntt2Z5jcM1L+uo1RQ@mail.gmail.com> <MEAPR01MB3654DAD44EEA7037763885D0EE50A@MEAPR01MB3654.ausprd01.prod.outlook.com> <LV0PR21MB66235C39FFCC9E350BC982DA8C50A@LV0PR21MB6623.namprd21.prod.outlook.com> <AE27DD88-67C5-43DE-B23E-A2DD84714F36@vigilsec.com> <CABcZeBNPsiG8qAWaAGLc665-jQMu-aBTDf34kbVGcSdRN-NqJA@mail.gmail.com> <ac2f8oID934kSCFF@ubby>
In-Reply-To: <ac2f8oID934kSCFF@ubby>
From: Jeffrey Walton <noloader@gmail.com>
Date: Wed, 01 Apr 2026 22:05:57 -0400
X-Gm-Features: AQROBzCc6z7yphjlqECHKako4DTa67MX6_BosJ3OknCUb5OFHlqVM2Oqd0Kg66Q
Message-ID: <CAH8yC8m28UH2w68=XF8n0BST9xJYH7eo0cj7zsOKfth7ZzwpxQ@mail.gmail.com>
To: Nico Williams <nico@cryptonector.com>
Content-Type: text/plain; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable
Message-ID-Hash: FE3W3LQQRFBHZZZ5QGMV3Q4L25HZZEQX
X-Message-ID-Hash: FE3W3LQQRFBHZZZ5QGMV3Q4L25HZZEQX
X-MailFrom: noloader@gmail.com
X-Mailman-Rule-Misses: dmarc-mitigation; no-senders; approved; emergency; loop; banned-address; member-moderation; header-match-tls.ietf.org-0; nonmember-moderation; administrivia; implicit-dest; max-recipients; max-size; news-moderation; no-subject; digests; suspicious-header
CC: Tls <tls@ietf.org>, "spasm@ietf.org" <spasm@ietf.org>
X-Mailman-Version: 3.3.9rc6
Precedence: list
Reply-To: noloader@gmail.com
Subject: [TLS] Re: [lamps] Re: [EXTERNAL] Re: Re: Re: Re: TLS Client Certificates; a survey
List-Id: "This is the mailing list for the Transport Layer Security working group of the IETF." <tls.ietf.org>
Archived-At: <https://mailarchive.ietf.org/arch/msg/tls/AC6IxvvrB7rtPDXd2pA76us3YdQ>
List-Archive: <https://mailarchive.ietf.org/arch/browse/tls>
List-Help: <mailto:tls-request@ietf.org?subject=help>
List-Owner: <mailto:tls-owner@ietf.org>
List-Post: <mailto:tls@ietf.org>
List-Subscribe: <mailto:tls-join@ietf.org>
List-Unsubscribe: <mailto:tls-leave@ietf.org>
On Wed, Apr 1, 2026 at 6:45 PM Nico Williams <nico@cryptonector.com> wrote:
>
> On Wed, Apr 01, 2026 at 02:55:24PM -0700, Eric Rescorla wrote:
> > WARNING: Potentially bad idea ahead.
> >
> > id-kp-serverAuth is actually defined for "TLS WWW server
> > authentication", so ISTM that using it for an SMTP server is actually
> > already not really conforming to the Extended Key Usage requirements
> > in RFC 5280. I'm not as familiar with the specifications for SMTP and
> > XMPP, but AFAICT they don't update RFC 5280 to expand the meaning
> > of serverAuth.
>
> Which is why I was suggesting new EKUs, but yeah, deploying new EKUs for
> existing protocols is not easy.
>
> > [...]
> >
> > Given that using certificates with {client,server}Auth in these
> > other protocols is already off the fairway, it seems like we could,
> > if we wanted, clarify matters by (1) explicitly permitting
> > serverAuth in these protocols and (2) stating that for at
> > least some of them, server-to-server connections needed the
> > TLS client to have a serverAuth certificate rather than
> > (or more likely in addition to) a clientAuth one, but with
> > serverAuth preferred going forward.
> >
> > This may well be a bad idea, and people should definitely feel
> > free to say so, but it seems like at least one potential
> > way out of this mess, given that we know that a lot of
> > endpoints are going to do this in any case.
>
> Ironically this _could_ be a bad idea if the Chrome Root Program policy
> change was a good idea, unless there is something about this use case
> that elides whatever problems there were with clientAuth cert issuance
> by WebPKI CAs.
>
> On the other hand, this could be a desirable change anyways. Which
> would also be ironic given my complaints about ending up here (but my
> complaints are about process or lack thereof).
>
> To take this proposal seriously -which we should- we need to understand
> the vulnerabilities that the Chrome Root Program policy change was meant
> to prevent. So far we've not seen a reference to a single CVE.
>
> But also: how much does this differ from changing the Chrome Root
> Program policy to say that intermediate CAs chaining to WebPKI roots can
> only issue EE certs with clientAuth when they have only dNSName SANs
> (and either empty DNs or just CN=<FQDN>)? Because this alternative is
> much cheaper in terms of code that needs to change.
Regarding just "just CN=<FQDN>", that's a CA/BF Baseline Requirement
(BR) violation. A name must always appear in the SAN. If a name is
present in the CN, then it must be duplicated in the SAN, too.
>From the CA/BF BR v2.2.6, Section 7.1.4.3 Subscriber Certificate
Common Name Attribute:[0]
If present, this attribute MUST contain exactly one entry that is one
of the values contained in the Certificate’s subjectAltName extension
(see Section 7.1.2.7.12). The value of the field MUST be encoded as
follows...
[0] https://cabforum.org/working-groups/server/baseline-requirements/documents/CA-Browser-Forum-TLS-BR-2.2.6.pdf
Jeff
- [TLS] TLS Client Certificates; a survey Salz, Rich
- [TLS] Re: TLS Client Certificates; a survey John Mattsson
- [TLS] Re: [lamps] TLS Client Certificates; a surv… Viktor Dukhovni
- [TLS] Re: [lamps] Re: TLS Client Certificates; a … Nico Williams
- [TLS] Re: [lamps] Re: TLS Client Certificates; a … Tomas Gustavsson
- [TLS] Re: [lamps] TLS Client Certificates; a surv… Michael Richardson
- [TLS] Re: [lamps] TLS Client Certificates; a surv… Salz, Rich
- [TLS] Re: [lamps] Re: TLS Client Certificates; a … Nico Williams
- [TLS] Re: [lamps] Re: TLS Client Certificates; a … Eliot Lear
- [TLS] Re: [lamps] Re: TLS Client Certificates; a … Tomas Gustavsson
- [TLS] Re: [lamps] TLS Client Certificates; a surv… Alan DeKok
- [TLS] Re: [lamps] Re: TLS Client Certificates; a … Jeffrey Walton
- [TLS] Re: [lamps] TLS Client Certificates; a surv… Alan DeKok
- [TLS] [lamps] Re: TLS Client Certificates; a surv… Nico Williams
- [TLS] Re: [lamps] Re: TLS Client Certificates; a … Nico Williams
- [TLS] Re: TLS Client Certificates; a survey Phillip Hallam-Baker
- [TLS] Re: TLS Client Certificates; a survey Raghu Saxena
- [TLS] Re: TLS Client Certificates; a survey Peter Gutmann
- [TLS] Re: TLS Client Certificates; a survey Peter Gutmann
- [TLS] Re: TLS Client Certificates; a survey Salz, Rich
- [TLS] Re: TLS Client Certificates; a survey Raghu Saxena
- [TLS] Re: [lamps] TLS Client Certificates; a surv… John Kemp
- [TLS] Re: [lamps] TLS Client Certificates; a surv… Peter Gutmann
- [TLS] Re: [EXT] [lamps] Re: TLS Client Certificat… Blumenthal, Uri - 0553 - MITLL
- [TLS] Re: [lamps] Re: TLS Client Certificates; a … Jeffrey Walton
- [TLS] Re: [lamps] Re: TLS Client Certificates; a … Viktor Dukhovni
- [TLS] Re: [lamps] Re: TLS Client Certificates; a … Viktor Dukhovni
- [TLS] Re: [lamps] Re: TLS Client Certificates; a … Wei Chuang
- [TLS] Re: [lamps] Re: TLS Client Certificates; a … Nico Williams
- [TLS] Re: [lamps] Re: TLS Client Certificates; a … John Levine
- [TLS] Re: TLS Client Certificates; a survey ml+ietf-tls
- [TLS] Re: TLS Client Certificates; a survey Nico Williams
- [TLS] Re: [lamps] Re: TLS Client Certificates; a … Viktor Dukhovni
- [TLS] Re: TLS Client Certificates; a survey Salz, Rich
- [TLS] Re: [lamps] Re: TLS Client Certificates; a … Nico Williams
- [TLS] Re: [lamps] Re: TLS Client Certificates; a … Mike Ounsworth
- [TLS] Re: [lamps] Re: TLS Client Certificates; a … David Adrian
- [TLS] Re: [lamps] Re: Re: Re: TLS Client Certific… Stephen Farrell
- [TLS] Re: [EXT] [lamps] Re: Re: Re: TLS Client Ce… Blumenthal, Uri - 0553 - MITLL
- [TLS] Re: [lamps] Re: Re: Re: TLS Client Certific… Phillip Hallam-Baker
- [TLS] Re: [lamps] Re: Re: Re: TLS Client Certific… Peter Gutmann
- [TLS] Re: [lamps] Re: Re: Re: TLS Client Certific… Jeffrey Walton
- [TLS] Re: [EXTERNAL] Re: [lamps] Re: Re: Re: TLS … Andrei Popov
- [TLS] Re: [lamps] [EXTERNAL] Re: Re: Re: Re: TLS … Russ Housley
- [TLS] Re: [lamps] Re: TLS Client Certificates; a … Eric Rescorla
- [TLS] Re: [lamps] Re: TLS Client Certificates; a … John Mattsson
- [TLS] Re: [lamps] Re: TLS Client Certificates; a … Eric Rescorla
- [TLS] Re: [lamps] Re: TLS Client Certificates; a … Viktor Dukhovni
- [TLS] Re: TLS Client Certificates; a survey Salz, Rich
- [TLS] Re: [lamps] Re: TLS Client Certificates; a … Mike Ounsworth
- [TLS] Re: [lamps] Re: Re: Re: TLS Client Certific… David Adrian
- [TLS] Re: [lamps] Re: TLS Client Certificates; a … Rob Sayre
- [TLS] Re: [lamps] Re: Re: Re: TLS Client Certific… Phillip Hallam-Baker
- [TLS] Re: [EXT] [lamps] Re: [EXTERNAL] Re: Re: Re… Blumenthal, Uri - 0553 - MITLL
- [TLS] Re: [lamps] Re: [EXTERNAL] Re: Re: Re: Re: … Nico Williams
- [TLS] Re: [lamps] Re: [EXTERNAL] Re: Re: Re: Re: … Eric Rescorla
- [TLS] Re: [lamps] Re: [EXTERNAL] Re: Re: Re: Re: … Michael Richardson
- [TLS] Re: [lamps] [EXTERNAL] Re: Re: Re: Re: TLS … Andrei Popov
- [TLS] Re: [lamps] Re: [EXTERNAL] Re: Re: Re: Re: … Nico Williams
- [TLS] Re: [lamps] [EXTERNAL] Re: Re: Re: Re: TLS … Alan DeKok
- [TLS] Re: [lamps] [EXTERNAL] Re: Re: Re: Re: TLS … David Adrian
- [TLS] Re: [lamps] Re: [EXTERNAL] Re: Re: Re: Re: … Andrei Popov
- [TLS] Re: [lamps] Re: TLS Client Certificates; a … Nico Williams
- [TLS] Re: TLS Client Certificates; a survey Peter Gutmann
- [TLS] Re: [lamps] [EXTERNAL] Re: Re: Re: Re: TLS … Nico Williams
- [TLS] Re: [EXT] [lamps] Re: [EXTERNAL] Re: Re: Re… Andrei Popov
- [TLS] Re: [lamps] Re: Re: TLS Client Certificates… Alan DeKok
- [TLS] Re: [lamps] Re: [EXTERNAL] Re: Re: Re: Re: … Michael Richardson
- [TLS] Re: [lamps] Re: [EXTERNAL] Re: Re: Re: Re: … Nico Williams
- [TLS] Re: [lamps] Re: [EXTERNAL] Re: Re: Re: Re: … Mike Shaver
- [TLS] Re: [lamps] Re: TLS Client Certificates; a … Nico Williams
- [TLS] Re: [lamps] Re: [EXTERNAL] Re: Re: Re: Re: … Nico Williams
- [TLS] Re: [lamps] Re: [EXTERNAL] Re: Re: Re: Re: … Jeffrey Walton
- [TLS] Re: [lamps] Re: [EXTERNAL] Re: Re: Re: Re: … Viktor Dukhovni
- [TLS] Re: [lamps] [EXTERNAL] Re: Re: Re: Re: TLS … Mike Shaver
- [TLS] Re: [lamps] Re: [EXTERNAL] Re: Re: Re: Re: … Nico Williams
- [TLS] Re: [lamps] Re: [EXTERNAL] Re: Re: Re: Re: … Ilari Liusvaara
- [TLS] Re: [lamps] Re: [EXTERNAL] Re: Re: Re: Re: … Nico Williams
- [TLS] Re: [lamps] Re: [EXTERNAL] Re: Re: Re: Re: … Peter Gutmann
- [TLS] Re: [lamps] Re: [EXTERNAL] Re: Re: Re: Re: … Nico Williams
- [TLS] Re: [lamps] Re: [EXTERNAL] Re: Re: Re: Re: … Peter Gutmann
- [TLS] Re: [lamps] Re: [EXTERNAL] Re: Re: Re: Re: … Andrei Popov
- [TLS] Re: [lamps] Re: [EXTERNAL] Re: Re: Re: Re: … Nico Williams
- [TLS] Re: [lamps] Re: TLS Client Certificates; a … Mike Shaver
- [TLS] Re: [lamps] Re: TLS Client Certificates; a … Rob Sayre
- [TLS] Re: [lamps] [EXTERNAL] Re: Re: Re: Re: TLS … Alan DeKok
- [TLS] Re: [lamps] [EXTERNAL] Re: Re: Re: Re: TLS … Nico Williams
- [TLS] Re: [lamps] [EXTERNAL] Re: Re: Re: Re: TLS … Ilari Liusvaara
- [TLS] Re: [lamps] [EXTERNAL] Re: Re: Re: Re: TLS … Andrei Popov
- [TLS] Re: [lamps] Re: [EXTERNAL] Re: Re: Re: Re: … 刘鹏辉
- [TLS] Re: [lamps] Re: [EXTERNAL] Re: Re: Re: Re: … Peter Gutmann
- [TLS] Re: [lamps] Re: [EXTERNAL] Re: Re: Re: Re: … Nico Williams
- [TLS] Re: [lamps] Re: [EXTERNAL] Re: Re: Re: Re: … Viktor Dukhovni
- [TLS] Re: [lamps] Re: TLS Client Certificates; a … Nico Williams
- [TLS] Re: [lamps] Re: [EXTERNAL] Re: Re: Re: Re: … Michael Richardson
- [TLS] Re: [lamps] Re: TLS Client Certificates; a … Nico Williams