1 điểm bởi GN⁺ 2025-02-26 | 1 bình luận | Chia sẻ qua WhatsApp
  • Tranh cãi gia tăng sau khi Brian Holland, Giám đốc pháp lý của Sectigo, công bố thư pháp lý mà ông nhận được từ Wilson Sonsini, đại diện pháp lý của DigiCert, làm dấy lên lo ngại rằng các cuộc thảo luận công khai trong WebPKI có thể bị làm chùn bước
  • Ban đầu DigiCert giải thích đây là biện pháp xuất phát từ lo ngại về phát ngôn gây hiểu lầm từ đối thủ cạnh tranh và khả năng diễn đàn bị lạm dụng, nhưng sau đó thừa nhận việc gửi C&D là không phù hợp
  • Bối cảnh của tranh luận có liên quan đến TRO trong vụ DigiCert thu hồi hàng loạt chứng chỉ, và DigiCert giải thích rằng TRO chỉ ảnh hưởng đến 1 chứng chỉ và đã nằm trong hồ sơ công khai
  • Cộng đồng và Chrome Root Program cho rằng hành vi làm chùn bước sự tham gia vào WebPKI không phù hợp với các giá trị cốt lõi của hệ sinh thái, và cuối cùng DigiCert đã nộp báo cáo sự cố cùng các biện pháp ngăn tái diễn
  • Trong tương lai, DigiCert cho biết sẽ xử lý các vấn đề kỹ thuật và chính sách của những sự cố Bugzilla đang hoạt động ngay trên Bugzilla thay vì qua kênh pháp lý, đồng thời áp dụng cơ chế rà soát cấp điều hành và thông báo công khai khi cần hành động pháp lý, cũng như vận hành chương trình ombudsman

Lá thư C&D của DigiCert do Sectigo công bố

  • Brian Holland cho biết DigiCert từng nói trong bình luận Bugzilla trước đó rằng họ “không dùng bộ phận pháp lý như một lá chắn để né trách nhiệm”, nhưng trên thực tế Sectigo đã nhận được thư từ Wilson Sonsini, đại diện pháp lý của DigiCert, liên quan đến phát ngôn từ phía Sectigo
  • Lá thư này nêu vấn đề với các phát biểu của Tim Callan, Chief Compliance Officer của Sectigo, trên Bugzilla và yêu cầu Sectigo phải “đảm bảo rằng các phát biểu của Mr. Callan không tiếp tục và không bị lặp lại bởi các thành viên khác trong tổ chức Sectigo”
  • Thư có nhắc tới Lanham Act, deceptive trade practices, corporate disparagement, tortious interference, và bao gồm câu chữ cho thấy DigiCert có thể tiến hành hành động pháp lý
  • Trong thư hồi đáp ngày 10 tháng 12 năm 2024, Holland phản bác rằng các phát biểu bị nêu là câu hỏi hoặc ý kiến, nhằm thúc đẩy thảo luận quan trọng cho WebPKI nên không thể là cơ sở cho yêu cầu pháp lý
  • Sectigo cho rằng các đe dọa pháp lý làm chùn bước việc giám sát và thảo luận về thực hành của CA công khai là không phù hợp với văn hóa phân tích hậu kiểm minh bạch mà hướng dẫn báo cáo sự cố của CCADB yêu cầu

Phản ứng ban đầu của DigiCert và phản ứng từ cộng đồng

  • DigiCert trả lời rằng họ ủng hộ lý tưởng của Bugzilla và cộng đồng CA, và lá thư nói trên nhằm bảo vệ đối thoại công khai và trung thực
  • Sau vụ Entrust bị distrust, cũng có lo ngại rằng một số người tham gia đăng thông tin gây hiểu lầm hoặc sự thật nửa vời lên Bugzilla để lái dư luận theo hướng tiêu cực và giữ bug mở lâu hơn mức cần thiết
  • DigiCert nói rằng sau thư hồi đáp của Sectigo, họ không thực hiện thêm hành động hay phản hồi nào khác, và cho rằng sự việc đã khép lại cho đến khi Sectigo công khai lại vấn đề này
  • Nhiều thành viên cộng đồng chỉ ra rằng toàn bộ lá thư gần như chắc chắn sẽ bị đọc là một đe dọa pháp lý, đồng thời yêu cầu DigiCert thừa nhận phần sai sót của mình và cải thiện truyền thông nội bộ
  • Phía Mozilla nhấn mạnh rằng quy trình minh bạch dựa trên cộng đồng là nguyên tắc cốt lõi, và mọi hành vi làm chùn bước việc tham gia thảo luận đều gây tổn hại sâu sắc cho cộng đồng, dù diễn ra công khai hay riêng tư

Có phải là sự cố hay không và sự can thiệp của Chrome Root Program

  • Ban đầu DigiCert đề nghị đóng bug với lý do đây không phải là cáo buộc vi phạm yêu cầu tuân thủ
  • Thành viên cộng đồng viện dẫn Chrome Root Program Policy, chỉ ra rằng những tình huống có thể ảnh hưởng đến tính toàn vẹn, độ tin cậy hoặc khả năng tương thích của một Chrome Root Program Participant cũng có thể được xem là sự cố
  • Chrome Root Program cho rằng phản hồi từ cộng đồng cho thấy có nhu cầu rất mạnh muốn biết DigiCert sẽ làm gì để khôi phục niềm tin và thiện chí
  • Họ đánh giá rằng để DigiCert trực tiếp xử lý các mối quan tâm của cộng đồng ngay trong thảo luận Bugzilla này sẽ hiệu quả hơn so với một báo cáo sự cố CCADB tách riêng
  • Sau đó DigiCert đồng ý rằng cuộc thảo luận này là cách hiệu quả để giải quyết lo ngại của cộng đồng và cho biết sẽ trả lời các câu hỏi bổ sung

DigiCert thừa nhận và báo cáo sự cố

  • Ban đầu DigiCert cho rằng họ gửi thư để phản hồi các phát ngôn gây hiểu lầm từ đối thủ cạnh tranh, nhưng sau đó thừa nhận lá thư đó không phù hợp với tính minh bạch và lợi ích tốt nhất của cộng đồng
  • Họ cho biết sử dụng quy tắc ứng xử của diễn đàn Bugzilla và hướng dẫn tham gia cộng đồng sẽ là con đường tốt hơn, và nếu có thể quay lại tháng 11 năm 2024 thì sẽ không gửi lá thư tương tự
  • Sau đó DigiCert nộp Full Incident Report, trong đó ghi nhận việc đại diện pháp lý gửi C&D cho Sectigo vào ngày 11 tháng 11 năm 2024 là một sự cố
  • Báo cáo thừa nhận rằng vì C&D chồng lấn chặt chẽ với thảo luận trên Bugzilla, nó có thể làm chùn bước thảo luận công khai, và việc perceived misinformation nên được chỉnh lại ngay trong bối cảnh Bugzilla công khai sẽ phù hợp hơn
  • DigiCert cũng nêu rõ lá thư ban đầu là “một lời đe dọa sẽ xem xét hành động pháp lý dựa trên các phát biểu của Tim Callan”, nhưng khẳng định C&D không phải là phản ứng phù hợp trong hoàn cảnh đó

Các yếu tố được xem là nguyên nhân

  • DigiCert nêu yếu tố đóng góp đầu tiên là tính mới của TRO
    • Vụ thu hồi hàng loạt trong Bugzilla 1910805 là sự kiện quan trọng với DigiCert, đồng thời tái khẳng định trong ngành rằng hạn chót thu hồi không có ngoại lệ
    • Trong quá trình thu hồi đó, họ gặp nhiều lập luận về ngoại lệ, bao gồm cả TRO, và cho biết TRO chỉ đóng vai trò hạn chế đối với việc thu hồi nhưng vẫn được công khai vì lý do minh bạch
  • Yếu tố đóng góp thứ hai là quan hệ cạnh tranh
    • DigiCert và Sectigo là đối thủ cạnh tranh trực tiếp, và họ cho rằng việc các cá nhân thuộc một CA được tin cậy công khai tham gia Bugzilla có thể tạo ra căng thẳng cạnh tranh
    • DigiCert nói rằng trong 24 bình luận Bugzilla của Tim Callan thì có 18 bình luận nhắm vào bug của DigiCert, và họ nhìn điều này trong bối cảnh nhạy cảm cạnh tranh
  • DigiCert cho biết sau vụ thu hồi hàng loạt, lãnh đạo phụ trách compliance và tiêu chuẩn đã từ chức, khiến quy trình làm việc và phê duyệt compliance thông thường bị xáo trộn
  • Trong phần trả lời sau đó, DigiCert giải thích rằng đội Legal đã thảo luận việc gửi C&D với đội Standards/Compliance; các thành viên của đội này đã bày tỏ lo ngại, nhưng đội Legal vẫn quyết định gửi bất chấp phản đối nội bộ

Biện pháp ngăn tái diễn

  • Trong báo cáo sự cố và phần tổng kết đóng sự cố, DigiCert cho biết đã hoàn thành bốn biện pháp
  • Technical-First Dispute Resolution

    • Với các vấn đề kỹ thuật, phát biểu gây hiểu lầm hoặc lo ngại vi phạm chính sách liên quan đến compliance phát sinh trong báo cáo sự cố, DigiCert sẽ xử lý ngay trên Bugzilla tương ứng thay vì qua kênh pháp lý
    • Nếu cần hành động pháp lý liên quan đến một sự cố đang hoạt động, họ sẽ công khai quyết định và hành động đó trên Bugzilla liên quan
  • Community Transparency Pledge

    • Các trao đổi liên quan đến sự cố sẽ được xử lý công khai trên các diễn đàn cộng đồng như MDSP, CCADB, CA/B Forum, Bugzilla để bảo đảm khả năng truy vết
    • Việc liên hệ với người viết bình luận cũng sẽ được ghi nhận và đăng tải phù hợp với bối cảnh sự cố để không bị xem là trả đũa hay đánh úp
  • Legal Review Gate

    • Các hành động pháp lý giao cắt với sự cố sẽ phải qua bước xem xét và phê duyệt ở cấp điều hành, kèm theo phân tích về tính phù hợp của hành động pháp lý đó
    • Nếu không thể thông báo công khai ngay lập tức, họ sẽ thông báo riêng cho root program trước rồi công bố phần theo dõi công khai sau
  • Ombudsperson Role for WebPKI Concerns

    • DigiCert sẽ xây dựng quy trình ombudsman nội bộ để có thể nêu các lo ngại về tính công bằng, tính cởi mở hoặc khả năng gây chùn bước trong WebPKI dưới hình thức riêng tư
    • Sau đó, nhân sự độc lập bên ngoài là Don Sheehy đã tham gia đội ombudsman để hỗ trợ khi cần

Chương trình ombudsman và tranh cãi tiếp theo

  • Ban đầu DigiCert thông báo đội ombudsman gồm đại diện từ Program Management, Compliance và Legal, và có thể liên hệ qua transparency@digicert.com
  • Một số thành viên cộng đồng đặt câu hỏi liệu một ombudsman chỉ gồm người nội bộ có đủ độc lập hay không; DigiCert nói sẽ xem xét bổ sung thành viên cộng đồng bên ngoài hoặc nhân sự độc lập
  • DigiCert công khai cách vận hành của quy trình ombudsman
    • Có thể gửi phản ánh qua transparency@digicert.com hoặc digicert.com/transparencyform
    • Quy trình bao gồm xác nhận tiếp nhận, cấp mã vụ việc, phân loại và chuyển tuyến, điều tra, cập nhật theo chu kỳ 7 ngày, và lập báo cáo
    • Cho phép gửi ẩn danh, nhưng nếu cần xác minh thêm mà không có thông tin liên hệ thì vụ việc có thể bị đóng ngay
  • DigiCert cho biết họ tham khảo luận án PhD của Frank Fowlie liên quan đến ICANN Ombudsman và sẽ vận hành chương trình theo hướng cải tiến liên tục
  • Một số thành viên cộng đồng phản đối quan điểm của DigiCert rằng mọi CA đều cần ombudsman, cho rằng việc trừng phạt mạnh tay hơn với CA từng dùng đe dọa pháp lý sẽ tốt hơn cho niềm tin vào WebPKI

Tổng kết đóng sự cố và trạng thái

  • Phần tổng kết cuối cùng của DigiCert nêu rằng vào ngày 11 tháng 11 năm 2024, hãng luật do DigiCert thuê đã gửi C&D tới Sectigo, và DigiCert đã không cân nhắc đầy đủ tác động mà C&D có thể gây ra đối với giao tiếp trên Bugzilla và các diễn đàn khác
  • Nguyên nhân sự cố được tổng kết là perceived misinformation liên quan đến TRO, quan hệ cạnh tranh và phản ứng thái quá
  • DigiCert đưa ra các biện pháp khắc phục gồm lời xin lỗi chính thức với Sectigo và cộng đồng WebPKI rộng hơn, chương trình ombudsman, bổ sung thành viên độc lập, và giao thức rà soát truyền thông pháp lý
  • Trong tương lai, họ cam kết các vấn đề kỹ thuật, hiểu lầm và chính sách trong các sự cố đang hoạt động sẽ được xử lý trên Bugzilla tương ứng; nếu xác định cần dùng kênh pháp lý cho một sự cố đang hoạt động, họ sẽ công khai quyết định và hành động đó trên Bugzilla liên quan
  • Cuối cùng, một final call đã được đăng để mời thêm bình luận hoặc câu hỏi từ cộng đồng, với thông báo dự kiến đóng vào khoảng ngày 17 tháng 9 năm 2025

1 bình luận

 
GN⁺ 2025-02-26
Ý kiến trên Hacker News
  • Tóm lại, DigiCert đã vài lần trì hoãn thu hồi chứng chỉ vượt quá phạm vi mà Baseline Requirements cho phép; các trường hợp gần đây là https://bugzilla.mozilla.org/show_bug.cgi?id=1896053https://bugzilla.mozilla.org/show_bug.cgi?id=1910805
    Trường hợp trước có vẻ như họ trì hoãn thu hồi để xoa dịu một khách hàng cụ thể, còn trường hợp sau là không thể thu hồi đúng hạn vì lệnh cấm tạm thời (TRO)
    Tim Callan của Sectigo đã công khai chỉ trích rằng trong cả hai trường hợp DigiCert đều không đối đầu đủ mạnh với khách hàng, đặc biệt có lo ngại rằng các biện pháp như TRO có thể được dùng thường xuyên hơn để trì hoãn việc thu hồi
    Sectigo và các bên khác trong hệ sinh thái WebPKI dường như muốn DigiCert thông báo thật rõ ràng cho khách hàng về chính sách thu hồi, và bảo đảm khách hàng thực sự có thể thay thế chứng chỉ đúng hạn
    Dù Sectigo là bên lên tiếng mạnh nhất, có vẻ không chỉ riêng Sectigo yêu cầu kiểm soát việc DigiCert trì hoãn thu hồi; vì vậy việc leo thang bằng đe dọa pháp lý thật sự không phù hợp, và DigiCert có thể sẽ vấp phải phản ứng khá lớn vì chiến thuật này

    • DigiCert trông như đang núp sau TRO để tự bảo vệ mình khỏi những khách hàng tức giận trong khi vẫn làm theo quy trình mà họ buộc phải tuân thủ
      Có vẻ họ không muốn sửa các tài liệu pháp lý để ngăn khách hàng có hành động pháp lý liên quan đến việc thu hồi chứng chỉ, và cho đến nay các hành động pháp lý đã vận hành theo hướng có lợi cho DigiCert
      Một công ty mà toàn bộ hoạt động kinh doanh là xác minh tên công ty và xử lý quy trình CA lại có vẻ khá thụ động trong việc tuân thủ chính các quy trình đó
      Có thể không ngăn được việc một khách hàng kém năng lực kỹ thuật như Alegeus Technologies LLC nộp đơn xin TRO, nhưng đây không phải lần đầu họ không tuân thủ quy trình phù hợp
      Việc tìm cách dùng tòa án để chặn thảo luận tiêu cực trông khá thấp kém đối với một CA, và việc DigiCert, vốn đã trở thành đối tượng bị nghi ngờ và mất niềm tin, làm chuyện này trông như nỗ lực cuối cùng trong thế bí để né tránh chỉ trích
      Khách hàng có thể thích việc DigiCert không ép thay chứng chỉ vào thời điểm đã định, nhưng nếu chuyện vỡ lở và DigiCert bị loại khỏi danh sách tin cậy, họ sẽ bất ngờ rơi vào tình huống phải tìm nhà cung cấp chứng chỉ khác
    • Câu trả lời cuối cùng của Callan ở đây: https://bugzilla.mozilla.org/show_bug.cgi?id=1910322#c73
      Nhìn thì rất hợp lý
    • Khi TRO ra lệnh cho công ty không được thu hồi chứng chỉ, hành động đúng là gì? Công ty nên trì hoãn thu hồi nhưng thúc đẩy hệ thống tư pháp giải quyết vấn đề càng nhanh càng tốt chăng?
    • Sectigo chẳng phải là Comodo sao? Điều này càng mỉa mai hơn khi đến từ phía đó
  • Lý do drama Web PKI luôn gây ngạc nhiên là vì đây gần như là một trong rất ít lĩnh vực trên thế giới mà doanh nghiệp “giỡn mặt” rồi thường lập tức phải chịu “trả giá” lạnh lùng
    Những chủ thể quyết định tin cậy CA nào thực tế có thể gần như ngay lập tức giải thể bất kỳ mảng kinh doanh CA nào trên thế giới
    Nếu DigiCert chơi trò này và thua, họ sẽ là kẻ thua cuộc lớn nhất từ trước đến nay; theo tôi biết, DigiCert là CA lớn nhất trên Internet
    Nếu CA lớn nhất Internet bị loại khỏi kho tin cậy, điều đó sẽ gửi đi một thông điệp mạnh và cũng gây hỗn loạn lớn, nhưng không có lý do gì khiến việc đó là bất khả thi
    Dĩ nhiên tôi nghĩ khả năng đó thấp, nhưng chỉ cần tưởng tượng cảnh ai đó ở DigiCert, người đã cho rằng kéo đội pháp lý vào chuyện này là ý hay, bị mắng cho cả đời cũng đã thấy hả hê
    Tôi đã đọc luồng đó và nó không làm DigiCert trông tốt đẹp gì; dù vậy tôi cho rằng động thái này gây hại cho DigiCert lớn hơn nhiều so với bất cứ điều gì Collan đã nói

    • Nếu vậy thì khách hàng chỉ còn cách chuyển việc kinh doanh sang Honest Achmed[1] thôi
      [1] https://bugzilla.mozilla.org/show_bug.cgi?id=647959
    • Kho tin cậy, đặc biệt là trình duyệt, có những lựa chọn khác ngoài việc đơn giản gỡ bỏ CA
      Với quy trình rút lại tin cậy đối với một CA có quy mô như thế này, cách hợp lý hơn là không còn chấp nhận các chứng chỉ mới được phát hành sau một ngày nhất định
      Như vậy khách hàng hiện tại có thể được báo trước, và thay vì sự cố bùng nổ đột ngột khi người phụ trách đang đi nghỉ, họ sẽ nhận tin xấu vào thời điểm gia hạn định kỳ
    • Thật mới mẻ khi thấy những người có vẻ quen núp sau đám mây nhảm nhí bị chất vấn đến nơi đến chốn bởi những người đủ hiểu biết để nhìn xuyên qua nó và có thời gian, năng lượng theo dõi mọi luồng đến cuối
      Các luồng gần đây về DigiCert có mùi giống một cách đáng ngờ với diễn biến đã dẫn đến sự cố Entrust
    • Có tùy chọn nào để tắt tin cậy đối với tất cả chứng chỉ được tạo sau một ngày nhất định không? Lý tưởng nhất là để chứng chỉ hiện có tiếp tục hoạt động, còn chỉ không tin cậy chứng chỉ mới
    • Nếu CA lớn nhất Internet bị loại khỏi kho tin cậy, điều đó sẽ gửi đi một thông điệp mạnh và cũng gây hỗn loạn lớn, nhưng sẽ có bao nhiêu bên đồng ý với việc loại bỏ đó?
      Sẽ có bao nhiêu người, sau khi thấy thêm một cách mà một chủ thể vô danh không hề biết đến có thể làm hỏng thứ gì đó, sẽ tắt cập nhật tự động mãi mãi và tự quyết định tin cậy cái gì?
      Chắc chắn nó sẽ gửi một thông điệp mạnh, nhưng có khả năng không phải thông điệp như dự định
      Rốt cuộc chỉ càng làm tăng thêm sự mất niềm tin vào toàn bộ PKI tập trung
  • Theo Bugzilla, lý do thực sự của dấu gạch dưới là để các dịch vụ cho phép người dùng tạo bản ghi DNS trên tên miền con, chẳng hạn dịch vụ DNS động, có thể chặn việc đăng ký tên miền con bắt đầu bằng dấu gạch dưới nhằm ngăn phát hành chứng chỉ ngoài ý muốn.
    Điều này giống vai trò của /.well-known trong phương thức thay đổi website đã được thống nhất, hay vai trò của admin/administrator/webmaster/hostmaster/postmaster trong email cấu hình liên hệ tên miền.
    Việc DigiCert dùng bản ghi DNS không có dấu gạch dưới có nghĩa là họ đã phá vỡ giả định cốt lõi về bảo mật mà các dịch vụ này dựa vào.
    Vì vậy đây thật sự là một sự cố bảo mật nghiêm trọng, một sai lầm chí mạng ở quy mô rất lớn.
    Đến mức này thì không biết có còn nên tin cậy chứng chỉ DigiCert hay không.

    • Liên kết trực tiếp tới bình luận đó: https://bugzilla.mozilla.org/show_bug.cgi?id=1910322#c10
      Người viết bình luận đó là Andrew Ayer, và ông cũng viết trên blog những bài rất hay về sự cố CA và quy trình: https://www.agwa.name/blog/index
    • Điều đáng lo hơn là, có bao nhiêu phần trăm người sẽ nhận ra rằng khi ủy quyền tên miền con, dấu gạch dưới ở đầu là một lỗ hổng bảo mật?
  • Lúc nào cũng sẽ có câu chuyện từ cả hai phía, nhưng người ở DigiCert tạo ra lỗi xác minh đã từ chức vì vụ đó rồi, bản thân điều này cũng khá cực đoan.
    Người phía Sectigo cố giữ bug chưa bị đóng để tiếp tục yêu cầu thêm câu trả lời về mức độ phản hồi tổng thể của DigiCert, và xét chủ quan thì cách làm khá gay gắt.
    Một mức độ tranh luận qua lại nào đó là ổn và có thể dự đoán được, nhưng nếu cứ tiếp tục gây sức ép với một bên có đội pháp lý nội bộ, rốt cuộc họ sẽ nói chuyện với đội pháp lý bên máy pha cà phê, rồi đội pháp lý nhìn vào và chuyện đó trở thành vấn đề của họ.
    Vì vậy nguyên tắc số một là nếu không muốn gọi đội pháp lý vào thì đừng nhắc đến ngay cả từ pháp lý.
    Phản ứng lần này chỉ là một lá thư yêu cầu lùi lại, và lý do đội pháp lý tồn tại chính là để tranh luận với nhau.
    Chỉ là lần này chuyện bị lộ ra công khai.
    Có thể hiểu quan điểm rằng CA không nên phải gánh rủi ro pháp lý trong quá trình thảo luận, nhưng điều đó xung đột với thực tế rằng họ là các thực thể thương mại bảo vệ lợi ích của mình.
    Chừng nào không phải mọi CA đều phi thương mại thì không thể có cả hai cùng lúc, và ngay cả khi là phi thương mại thì cũng vẫn có giới hạn.

    • Có lẽ họ cũng nên nói chuyện với bộ phận PR.
      Cũng như với bất kỳ ai chịu trách nhiệm về chiến lược công ty.
      Vì động thái của đội pháp lý đã gây phản tác dụng.
    • Bạn tóm tắt chi tiết như thể đã theo dõi khá sát, vậy cảm nhận của bạn về vụ từ chức đó thế nào? Anh ta tự nguyện từ chức, hay nhiều khả năng đây là kiểu DigiCert đưa anh ta ra làm vật tế thần?
    • Thực ra anh ta không từ chức.
      Anh ta được giữ lại dưới dạng nhà thầu, và có lẽ đang chờ được phục chức.
      Bạn đã hiểu sai rồi.
  • Chuyện này gây sốc.
    Chỉ riêng việc cố dùng quấy rối pháp lý để ngăn phát biểu hợp pháp của những người đóng góp cho Web PKI đã là đảo ngược hoàn toàn mục đích và mục tiêu của tổ chức, và cá nhân tôi cho rằng đủ để lập tức loại bỏ mọi thứ liên quan đến DigiCert.

    • Kêu gọi lập tức loại bỏ mọi thứ liên quan đến DigiCert là khá cực đoan, và có vẻ chưa suy nghĩ kỹ hậu quả sẽ trông như thế nào.
      Cách xử lý lịch sử với một CA có vấn đề là xử lý thiệt hại trước mắt rồi ngăn phát hành chứng chỉ mới hoặc gia hạn.
      Có nhiều công ty bình thường đang dùng DigiCert, và họ nên có kỳ vọng rằng mình có thể tiếp tục hoạt động kinh doanh trong ngắn hạn trong khi tìm nhà cung cấp chứng chỉ khác.
  • Khi xem báo cáo gốc (https://bugzilla.mozilla.org/show_bug.cgi?id=1910322), có vài câu hỏi mà DigiCert có vẻ đang né tránh.
    Trong hồ sơ công khai của vụ Alegeus Technologies LLC v. DigiCert, không thấy DigiCert cố phản đối lệnh của tòa trước khi gần hết thời hạn ưu tiên khoảng 120 giờ, dù nếu có đơn như vậy thì DigiCert có thể đã thu hồi chứng chỉ sớm hơn vài ngày.
    Ngoài ra, một câu hỏi khác ở comment 28 là điều khoản nào quy định quyền của DigiCert trong việc thu hồi chứng chỉ của Alegeus Technologies.
    DigiCert đã dao động ở điểm này: ban đầu ám chỉ rằng điều khoản đó nằm trên website, nhưng sau đó lại từ chối xác nhận liệu điều khoản trên trang tại thời điểm đó có áp dụng cho Alegeus Technologies hay không.
    Suy đoán thì có thể DigiCert đã cung cấp điều khoản đặc biệt cho Alegeus và các khách hàng khác, và có thể họ đã không tranh tụng TRO tại tòa vì thiếu cơ sở hợp đồng đó.
    Cũng có thể hợp đồng đó có điều khoản bảo mật nên họ không thể nói về việc này.
    Thật ngạc nhiên là diễn đàn đã để vấn đề này bị đóng dù các câu hỏi được trích dẫn ở trên chưa được thỏa mãn, nhưng tôi chưa đọc toàn bộ issue liên quan nên có khả năng chúng đã được trả lời ở nơi khác.
    Thêm nữa, câu trả lời của DigiCert trong một luồng khác (https://bugzilla.mozilla.org/show_bug.cgi?id=1910805#c43) có vẻ mâu thuẫn với suy đoán này.
    Đặc biệt là phần “TOU và MSA của DigiCert đã cấm hành động đó của Alegeus, nhưng khi Alegeus nộp đơn xin TRO và tòa gần như ngay lập tức chấp thuận, DigiCert bị trói tay”.

    • Vậy là thẩm phán đã không đọc TOU trước khi ký TRO sao?
      Tôi tự hỏi liệu CAB Forum có tư cách pháp lý để kiện Alegeus hoặc vị thẩm phán đó vì đã dùng một TRO không hợp lệ để cản trở quy trình PKI hay không.
  • Điều gì đã xảy ra trong hơn hai tháng một chút kể từ những ngày được nhắc đến trong các bức thư này?

    • 15 ngày trước, DigiCert đã đăng rằng “chúng tôi đã không dùng bộ phận pháp lý làm lá chắn để né tránh trách nhiệm” (https://bugzilla.mozilla.org/show_bug.cgi?id=1910322#c74)
      Điều này rõ ràng mâu thuẫn với lời đe dọa pháp lý đối với Sectigo
      Vì vậy Sectigo đã tạo bug Threat of legal action để cho cộng đồng biết DigiCert thực sự đã làm gì
      Nếu DigiCert không để lại bình luận như vậy, có lẽ Sectigo cũng đã im lặng
    • Nội dung tiếp tục qua lại trên Bugzilla: https://bugzilla.mozilla.org/show_bug.cgi?id=1910322#c63
  • Các tổ chức chứng thực được mọi người dùng Internet đặt rất nhiều niềm tin, dù người dùng có biết điều đó hay không
    Đi kèm với niềm tin đó là trách nhiệm rất lớn, và đúng như tên gọi, Baseline Requirements là các tiêu chuẩn tối thiểu phải đạt được
    Nếu không thể hoặc không sẵn lòng thu hồi các chứng chỉ đã cấp trong thời hạn được yêu cầu, họ không xứng đáng với niềm tin này và nên bị loại bỏ
    Tôi hiểu rằng TRO đã ngăn việc thu hồi khoảng 70 chứng chỉ, và trong trường hợp đó thực sự không có nhiều việc khác có thể làm
    Nhưng những lần không thu hồi khác thì không có lý do gì để biện minh

  • Bug đã được cập nhật với phản hồi của DigiCert
    Mỗi người có thể tự rút ra kết luận, nhưng câu sau của DigiCert thực sự khiến tôi bật cười
    “Trên thực tế, bức thư của chúng tôi gửi cho quý vị phù hợp với mong muốn thúc đẩy một cuộc đối thoại cởi mở và trung thực của chúng tôi”

  • Ngay cả khi chấp nhận nguyên văn mô tả cuộc đối thoại trong thư của DigiCert, người phía Sectigo, nói nhẹ thì là khó tính, nói nặng thì có thể đã cố tình troll
    Tôi không nghĩ thực tế là như vậy, nhưng nếu thử đóng vai người biện hộ cho phía đối lập thì có thể nói như thế
    Dù vậy, DigiCert đã nghĩ thế nào mà cho rằng việc đưa bộ phận pháp lý vào cuộc sẽ diễn ra suôn sẻ?
    Sectigo, như họ đã làm ở đây, có thể công khai với CAB để tạo hiệu ứng truyền thông và chẳng mất gì, còn CAB cũng không phải cố vấn hôn nhân để hòa giải hai công ty
    Hơn nữa, kiểu đối thoại “ừm, thực ra là” cực kỳ lịch sự nhưng đầy tính công kích thụ động như thế này diễn ra trong mọi cuộc thảo luận sự cố của CAB
    Tôi không hiểu tại sao riêng vụ này lại khiến DigiCert nổi giận đến vậy

    • Với tư cách là người không đọc lướt nhiều báo cáo CAB, phần đó khá gây sốc
      Hành động pháp lý của DigiCert trông kỳ lạ, và ý tưởng rằng khách hàng của một công ty có thể dùng hệ thống pháp lý để ngăn công ty đó thực hiện nghĩa vụ với các bên khác thật sự có vẻ là một vấn đề nguy hiểm
      Nhưng nhìn vào màn tranh luận qua lại trong thread thì khó thấy cách nào để xử lý việc đó một cách hiệu quả
      Nó giống như xem một vở kịch trên sân khấu, nơi những drone doanh nghiệp điển hình và những tay lập dị IRC điển hình đối đáp với nhau; cả hai bên đều lượn quanh một chủ đề thú vị nhưng vì mải đấu khẩu nên cuối cùng không chạm được vào trọng tâm