DigiCert vướng tranh cãi vì bị cho là đe dọa hành động pháp lý để kiềm chế thảo luận trên Bugzilla
(bugzilla.mozilla.org)- Tranh cãi gia tăng sau khi Brian Holland, Giám đốc pháp lý của Sectigo, công bố thư pháp lý mà ông nhận được từ Wilson Sonsini, đại diện pháp lý của DigiCert, làm dấy lên lo ngại rằng các cuộc thảo luận công khai trong WebPKI có thể bị làm chùn bước
- Ban đầu DigiCert giải thích đây là biện pháp xuất phát từ lo ngại về phát ngôn gây hiểu lầm từ đối thủ cạnh tranh và khả năng diễn đàn bị lạm dụng, nhưng sau đó thừa nhận việc gửi C&D là không phù hợp
- Bối cảnh của tranh luận có liên quan đến TRO trong vụ DigiCert thu hồi hàng loạt chứng chỉ, và DigiCert giải thích rằng TRO chỉ ảnh hưởng đến 1 chứng chỉ và đã nằm trong hồ sơ công khai
- Cộng đồng và Chrome Root Program cho rằng hành vi làm chùn bước sự tham gia vào WebPKI không phù hợp với các giá trị cốt lõi của hệ sinh thái, và cuối cùng DigiCert đã nộp báo cáo sự cố cùng các biện pháp ngăn tái diễn
- Trong tương lai, DigiCert cho biết sẽ xử lý các vấn đề kỹ thuật và chính sách của những sự cố Bugzilla đang hoạt động ngay trên Bugzilla thay vì qua kênh pháp lý, đồng thời áp dụng cơ chế rà soát cấp điều hành và thông báo công khai khi cần hành động pháp lý, cũng như vận hành chương trình ombudsman
Lá thư C&D của DigiCert do Sectigo công bố
- Brian Holland cho biết DigiCert từng nói trong bình luận Bugzilla trước đó rằng họ “không dùng bộ phận pháp lý như một lá chắn để né trách nhiệm”, nhưng trên thực tế Sectigo đã nhận được thư từ Wilson Sonsini, đại diện pháp lý của DigiCert, liên quan đến phát ngôn từ phía Sectigo
- Lá thư này nêu vấn đề với các phát biểu của Tim Callan, Chief Compliance Officer của Sectigo, trên Bugzilla và yêu cầu Sectigo phải “đảm bảo rằng các phát biểu của Mr. Callan không tiếp tục và không bị lặp lại bởi các thành viên khác trong tổ chức Sectigo”
- Thư có nhắc tới Lanham Act, deceptive trade practices, corporate disparagement, tortious interference, và bao gồm câu chữ cho thấy DigiCert có thể tiến hành hành động pháp lý
- Trong thư hồi đáp ngày 10 tháng 12 năm 2024, Holland phản bác rằng các phát biểu bị nêu là câu hỏi hoặc ý kiến, nhằm thúc đẩy thảo luận quan trọng cho WebPKI nên không thể là cơ sở cho yêu cầu pháp lý
- Sectigo cho rằng các đe dọa pháp lý làm chùn bước việc giám sát và thảo luận về thực hành của CA công khai là không phù hợp với văn hóa phân tích hậu kiểm minh bạch mà hướng dẫn báo cáo sự cố của CCADB yêu cầu
Phản ứng ban đầu của DigiCert và phản ứng từ cộng đồng
- DigiCert trả lời rằng họ ủng hộ lý tưởng của Bugzilla và cộng đồng CA, và lá thư nói trên nhằm bảo vệ đối thoại công khai và trung thực
- Sau vụ Entrust bị distrust, cũng có lo ngại rằng một số người tham gia đăng thông tin gây hiểu lầm hoặc sự thật nửa vời lên Bugzilla để lái dư luận theo hướng tiêu cực và giữ bug mở lâu hơn mức cần thiết
- DigiCert nói rằng sau thư hồi đáp của Sectigo, họ không thực hiện thêm hành động hay phản hồi nào khác, và cho rằng sự việc đã khép lại cho đến khi Sectigo công khai lại vấn đề này
- Nhiều thành viên cộng đồng chỉ ra rằng toàn bộ lá thư gần như chắc chắn sẽ bị đọc là một đe dọa pháp lý, đồng thời yêu cầu DigiCert thừa nhận phần sai sót của mình và cải thiện truyền thông nội bộ
- Phía Mozilla nhấn mạnh rằng quy trình minh bạch dựa trên cộng đồng là nguyên tắc cốt lõi, và mọi hành vi làm chùn bước việc tham gia thảo luận đều gây tổn hại sâu sắc cho cộng đồng, dù diễn ra công khai hay riêng tư
Có phải là sự cố hay không và sự can thiệp của Chrome Root Program
- Ban đầu DigiCert đề nghị đóng bug với lý do đây không phải là cáo buộc vi phạm yêu cầu tuân thủ
- Thành viên cộng đồng viện dẫn Chrome Root Program Policy, chỉ ra rằng những tình huống có thể ảnh hưởng đến tính toàn vẹn, độ tin cậy hoặc khả năng tương thích của một Chrome Root Program Participant cũng có thể được xem là sự cố
- Chrome Root Program cho rằng phản hồi từ cộng đồng cho thấy có nhu cầu rất mạnh muốn biết DigiCert sẽ làm gì để khôi phục niềm tin và thiện chí
- Họ đánh giá rằng để DigiCert trực tiếp xử lý các mối quan tâm của cộng đồng ngay trong thảo luận Bugzilla này sẽ hiệu quả hơn so với một báo cáo sự cố CCADB tách riêng
- Sau đó DigiCert đồng ý rằng cuộc thảo luận này là cách hiệu quả để giải quyết lo ngại của cộng đồng và cho biết sẽ trả lời các câu hỏi bổ sung
DigiCert thừa nhận và báo cáo sự cố
- Ban đầu DigiCert cho rằng họ gửi thư để phản hồi các phát ngôn gây hiểu lầm từ đối thủ cạnh tranh, nhưng sau đó thừa nhận lá thư đó không phù hợp với tính minh bạch và lợi ích tốt nhất của cộng đồng
- Họ cho biết sử dụng quy tắc ứng xử của diễn đàn Bugzilla và hướng dẫn tham gia cộng đồng sẽ là con đường tốt hơn, và nếu có thể quay lại tháng 11 năm 2024 thì sẽ không gửi lá thư tương tự
- Sau đó DigiCert nộp Full Incident Report, trong đó ghi nhận việc đại diện pháp lý gửi C&D cho Sectigo vào ngày 11 tháng 11 năm 2024 là một sự cố
- Báo cáo thừa nhận rằng vì C&D chồng lấn chặt chẽ với thảo luận trên Bugzilla, nó có thể làm chùn bước thảo luận công khai, và việc perceived misinformation nên được chỉnh lại ngay trong bối cảnh Bugzilla công khai sẽ phù hợp hơn
- DigiCert cũng nêu rõ lá thư ban đầu là “một lời đe dọa sẽ xem xét hành động pháp lý dựa trên các phát biểu của Tim Callan”, nhưng khẳng định C&D không phải là phản ứng phù hợp trong hoàn cảnh đó
Các yếu tố được xem là nguyên nhân
- DigiCert nêu yếu tố đóng góp đầu tiên là tính mới của TRO
- Vụ thu hồi hàng loạt trong Bugzilla 1910805 là sự kiện quan trọng với DigiCert, đồng thời tái khẳng định trong ngành rằng hạn chót thu hồi không có ngoại lệ
- Trong quá trình thu hồi đó, họ gặp nhiều lập luận về ngoại lệ, bao gồm cả TRO, và cho biết TRO chỉ đóng vai trò hạn chế đối với việc thu hồi nhưng vẫn được công khai vì lý do minh bạch
- Yếu tố đóng góp thứ hai là quan hệ cạnh tranh
- DigiCert và Sectigo là đối thủ cạnh tranh trực tiếp, và họ cho rằng việc các cá nhân thuộc một CA được tin cậy công khai tham gia Bugzilla có thể tạo ra căng thẳng cạnh tranh
- DigiCert nói rằng trong 24 bình luận Bugzilla của Tim Callan thì có 18 bình luận nhắm vào bug của DigiCert, và họ nhìn điều này trong bối cảnh nhạy cảm cạnh tranh
- DigiCert cho biết sau vụ thu hồi hàng loạt, lãnh đạo phụ trách compliance và tiêu chuẩn đã từ chức, khiến quy trình làm việc và phê duyệt compliance thông thường bị xáo trộn
- Trong phần trả lời sau đó, DigiCert giải thích rằng đội Legal đã thảo luận việc gửi C&D với đội Standards/Compliance; các thành viên của đội này đã bày tỏ lo ngại, nhưng đội Legal vẫn quyết định gửi bất chấp phản đối nội bộ
Biện pháp ngăn tái diễn
- Trong báo cáo sự cố và phần tổng kết đóng sự cố, DigiCert cho biết đã hoàn thành bốn biện pháp
-
Technical-First Dispute Resolution
- Với các vấn đề kỹ thuật, phát biểu gây hiểu lầm hoặc lo ngại vi phạm chính sách liên quan đến compliance phát sinh trong báo cáo sự cố, DigiCert sẽ xử lý ngay trên Bugzilla tương ứng thay vì qua kênh pháp lý
- Nếu cần hành động pháp lý liên quan đến một sự cố đang hoạt động, họ sẽ công khai quyết định và hành động đó trên Bugzilla liên quan
-
Community Transparency Pledge
- Các trao đổi liên quan đến sự cố sẽ được xử lý công khai trên các diễn đàn cộng đồng như MDSP, CCADB, CA/B Forum, Bugzilla để bảo đảm khả năng truy vết
- Việc liên hệ với người viết bình luận cũng sẽ được ghi nhận và đăng tải phù hợp với bối cảnh sự cố để không bị xem là trả đũa hay đánh úp
-
Legal Review Gate
- Các hành động pháp lý giao cắt với sự cố sẽ phải qua bước xem xét và phê duyệt ở cấp điều hành, kèm theo phân tích về tính phù hợp của hành động pháp lý đó
- Nếu không thể thông báo công khai ngay lập tức, họ sẽ thông báo riêng cho root program trước rồi công bố phần theo dõi công khai sau
-
Ombudsperson Role for WebPKI Concerns
- DigiCert sẽ xây dựng quy trình ombudsman nội bộ để có thể nêu các lo ngại về tính công bằng, tính cởi mở hoặc khả năng gây chùn bước trong WebPKI dưới hình thức riêng tư
- Sau đó, nhân sự độc lập bên ngoài là Don Sheehy đã tham gia đội ombudsman để hỗ trợ khi cần
Chương trình ombudsman và tranh cãi tiếp theo
- Ban đầu DigiCert thông báo đội ombudsman gồm đại diện từ Program Management, Compliance và Legal, và có thể liên hệ qua
transparency@digicert.com - Một số thành viên cộng đồng đặt câu hỏi liệu một ombudsman chỉ gồm người nội bộ có đủ độc lập hay không; DigiCert nói sẽ xem xét bổ sung thành viên cộng đồng bên ngoài hoặc nhân sự độc lập
- DigiCert công khai cách vận hành của quy trình ombudsman
- Có thể gửi phản ánh qua
transparency@digicert.comhoặcdigicert.com/transparencyform - Quy trình bao gồm xác nhận tiếp nhận, cấp mã vụ việc, phân loại và chuyển tuyến, điều tra, cập nhật theo chu kỳ 7 ngày, và lập báo cáo
- Cho phép gửi ẩn danh, nhưng nếu cần xác minh thêm mà không có thông tin liên hệ thì vụ việc có thể bị đóng ngay
- Có thể gửi phản ánh qua
- DigiCert cho biết họ tham khảo luận án PhD của Frank Fowlie liên quan đến ICANN Ombudsman và sẽ vận hành chương trình theo hướng cải tiến liên tục
- Một số thành viên cộng đồng phản đối quan điểm của DigiCert rằng mọi CA đều cần ombudsman, cho rằng việc trừng phạt mạnh tay hơn với CA từng dùng đe dọa pháp lý sẽ tốt hơn cho niềm tin vào WebPKI
Tổng kết đóng sự cố và trạng thái
- Phần tổng kết cuối cùng của DigiCert nêu rằng vào ngày 11 tháng 11 năm 2024, hãng luật do DigiCert thuê đã gửi C&D tới Sectigo, và DigiCert đã không cân nhắc đầy đủ tác động mà C&D có thể gây ra đối với giao tiếp trên Bugzilla và các diễn đàn khác
- Nguyên nhân sự cố được tổng kết là perceived misinformation liên quan đến TRO, quan hệ cạnh tranh và phản ứng thái quá
- DigiCert đưa ra các biện pháp khắc phục gồm lời xin lỗi chính thức với Sectigo và cộng đồng WebPKI rộng hơn, chương trình ombudsman, bổ sung thành viên độc lập, và giao thức rà soát truyền thông pháp lý
- Trong tương lai, họ cam kết các vấn đề kỹ thuật, hiểu lầm và chính sách trong các sự cố đang hoạt động sẽ được xử lý trên Bugzilla tương ứng; nếu xác định cần dùng kênh pháp lý cho một sự cố đang hoạt động, họ sẽ công khai quyết định và hành động đó trên Bugzilla liên quan
- Cuối cùng, một final call đã được đăng để mời thêm bình luận hoặc câu hỏi từ cộng đồng, với thông báo dự kiến đóng vào khoảng ngày 17 tháng 9 năm 2025
1 bình luận
Ý kiến trên Hacker News
Tóm lại, DigiCert đã vài lần trì hoãn thu hồi chứng chỉ vượt quá phạm vi mà Baseline Requirements cho phép; các trường hợp gần đây là https://bugzilla.mozilla.org/show_bug.cgi?id=1896053 và https://bugzilla.mozilla.org/show_bug.cgi?id=1910805
Trường hợp trước có vẻ như họ trì hoãn thu hồi để xoa dịu một khách hàng cụ thể, còn trường hợp sau là không thể thu hồi đúng hạn vì lệnh cấm tạm thời (TRO)
Tim Callan của Sectigo đã công khai chỉ trích rằng trong cả hai trường hợp DigiCert đều không đối đầu đủ mạnh với khách hàng, đặc biệt có lo ngại rằng các biện pháp như TRO có thể được dùng thường xuyên hơn để trì hoãn việc thu hồi
Sectigo và các bên khác trong hệ sinh thái WebPKI dường như muốn DigiCert thông báo thật rõ ràng cho khách hàng về chính sách thu hồi, và bảo đảm khách hàng thực sự có thể thay thế chứng chỉ đúng hạn
Dù Sectigo là bên lên tiếng mạnh nhất, có vẻ không chỉ riêng Sectigo yêu cầu kiểm soát việc DigiCert trì hoãn thu hồi; vì vậy việc leo thang bằng đe dọa pháp lý thật sự không phù hợp, và DigiCert có thể sẽ vấp phải phản ứng khá lớn vì chiến thuật này
Có vẻ họ không muốn sửa các tài liệu pháp lý để ngăn khách hàng có hành động pháp lý liên quan đến việc thu hồi chứng chỉ, và cho đến nay các hành động pháp lý đã vận hành theo hướng có lợi cho DigiCert
Một công ty mà toàn bộ hoạt động kinh doanh là xác minh tên công ty và xử lý quy trình CA lại có vẻ khá thụ động trong việc tuân thủ chính các quy trình đó
Có thể không ngăn được việc một khách hàng kém năng lực kỹ thuật như Alegeus Technologies LLC nộp đơn xin TRO, nhưng đây không phải lần đầu họ không tuân thủ quy trình phù hợp
Việc tìm cách dùng tòa án để chặn thảo luận tiêu cực trông khá thấp kém đối với một CA, và việc DigiCert, vốn đã trở thành đối tượng bị nghi ngờ và mất niềm tin, làm chuyện này trông như nỗ lực cuối cùng trong thế bí để né tránh chỉ trích
Khách hàng có thể thích việc DigiCert không ép thay chứng chỉ vào thời điểm đã định, nhưng nếu chuyện vỡ lở và DigiCert bị loại khỏi danh sách tin cậy, họ sẽ bất ngờ rơi vào tình huống phải tìm nhà cung cấp chứng chỉ khác
Nhìn thì rất hợp lý
Lý do drama Web PKI luôn gây ngạc nhiên là vì đây gần như là một trong rất ít lĩnh vực trên thế giới mà doanh nghiệp “giỡn mặt” rồi thường lập tức phải chịu “trả giá” lạnh lùng
Những chủ thể quyết định tin cậy CA nào thực tế có thể gần như ngay lập tức giải thể bất kỳ mảng kinh doanh CA nào trên thế giới
Nếu DigiCert chơi trò này và thua, họ sẽ là kẻ thua cuộc lớn nhất từ trước đến nay; theo tôi biết, DigiCert là CA lớn nhất trên Internet
Nếu CA lớn nhất Internet bị loại khỏi kho tin cậy, điều đó sẽ gửi đi một thông điệp mạnh và cũng gây hỗn loạn lớn, nhưng không có lý do gì khiến việc đó là bất khả thi
Dĩ nhiên tôi nghĩ khả năng đó thấp, nhưng chỉ cần tưởng tượng cảnh ai đó ở DigiCert, người đã cho rằng kéo đội pháp lý vào chuyện này là ý hay, bị mắng cho cả đời cũng đã thấy hả hê
Tôi đã đọc luồng đó và nó không làm DigiCert trông tốt đẹp gì; dù vậy tôi cho rằng động thái này gây hại cho DigiCert lớn hơn nhiều so với bất cứ điều gì Collan đã nói
[1] https://bugzilla.mozilla.org/show_bug.cgi?id=647959
Với quy trình rút lại tin cậy đối với một CA có quy mô như thế này, cách hợp lý hơn là không còn chấp nhận các chứng chỉ mới được phát hành sau một ngày nhất định
Như vậy khách hàng hiện tại có thể được báo trước, và thay vì sự cố bùng nổ đột ngột khi người phụ trách đang đi nghỉ, họ sẽ nhận tin xấu vào thời điểm gia hạn định kỳ
Các luồng gần đây về DigiCert có mùi giống một cách đáng ngờ với diễn biến đã dẫn đến sự cố Entrust
Sẽ có bao nhiêu người, sau khi thấy thêm một cách mà một chủ thể vô danh không hề biết đến có thể làm hỏng thứ gì đó, sẽ tắt cập nhật tự động mãi mãi và tự quyết định tin cậy cái gì?
Chắc chắn nó sẽ gửi một thông điệp mạnh, nhưng có khả năng không phải thông điệp như dự định
Rốt cuộc chỉ càng làm tăng thêm sự mất niềm tin vào toàn bộ PKI tập trung
Theo Bugzilla, lý do thực sự của dấu gạch dưới là để các dịch vụ cho phép người dùng tạo bản ghi DNS trên tên miền con, chẳng hạn dịch vụ DNS động, có thể chặn việc đăng ký tên miền con bắt đầu bằng dấu gạch dưới nhằm ngăn phát hành chứng chỉ ngoài ý muốn.
Điều này giống vai trò của
/.well-knowntrong phương thức thay đổi website đã được thống nhất, hay vai trò của admin/administrator/webmaster/hostmaster/postmaster trong email cấu hình liên hệ tên miền.Việc DigiCert dùng bản ghi DNS không có dấu gạch dưới có nghĩa là họ đã phá vỡ giả định cốt lõi về bảo mật mà các dịch vụ này dựa vào.
Vì vậy đây thật sự là một sự cố bảo mật nghiêm trọng, một sai lầm chí mạng ở quy mô rất lớn.
Đến mức này thì không biết có còn nên tin cậy chứng chỉ DigiCert hay không.
Người viết bình luận đó là Andrew Ayer, và ông cũng viết trên blog những bài rất hay về sự cố CA và quy trình: https://www.agwa.name/blog/index
Lúc nào cũng sẽ có câu chuyện từ cả hai phía, nhưng người ở DigiCert tạo ra lỗi xác minh đã từ chức vì vụ đó rồi, bản thân điều này cũng khá cực đoan.
Người phía Sectigo cố giữ bug chưa bị đóng để tiếp tục yêu cầu thêm câu trả lời về mức độ phản hồi tổng thể của DigiCert, và xét chủ quan thì cách làm khá gay gắt.
Một mức độ tranh luận qua lại nào đó là ổn và có thể dự đoán được, nhưng nếu cứ tiếp tục gây sức ép với một bên có đội pháp lý nội bộ, rốt cuộc họ sẽ nói chuyện với đội pháp lý bên máy pha cà phê, rồi đội pháp lý nhìn vào và chuyện đó trở thành vấn đề của họ.
Vì vậy nguyên tắc số một là nếu không muốn gọi đội pháp lý vào thì đừng nhắc đến ngay cả từ pháp lý.
Phản ứng lần này chỉ là một lá thư yêu cầu lùi lại, và lý do đội pháp lý tồn tại chính là để tranh luận với nhau.
Chỉ là lần này chuyện bị lộ ra công khai.
Có thể hiểu quan điểm rằng CA không nên phải gánh rủi ro pháp lý trong quá trình thảo luận, nhưng điều đó xung đột với thực tế rằng họ là các thực thể thương mại bảo vệ lợi ích của mình.
Chừng nào không phải mọi CA đều phi thương mại thì không thể có cả hai cùng lúc, và ngay cả khi là phi thương mại thì cũng vẫn có giới hạn.
Cũng như với bất kỳ ai chịu trách nhiệm về chiến lược công ty.
Vì động thái của đội pháp lý đã gây phản tác dụng.
Anh ta được giữ lại dưới dạng nhà thầu, và có lẽ đang chờ được phục chức.
Bạn đã hiểu sai rồi.
Chuyện này gây sốc.
Chỉ riêng việc cố dùng quấy rối pháp lý để ngăn phát biểu hợp pháp của những người đóng góp cho Web PKI đã là đảo ngược hoàn toàn mục đích và mục tiêu của tổ chức, và cá nhân tôi cho rằng đủ để lập tức loại bỏ mọi thứ liên quan đến DigiCert.
Cách xử lý lịch sử với một CA có vấn đề là xử lý thiệt hại trước mắt rồi ngăn phát hành chứng chỉ mới hoặc gia hạn.
Có nhiều công ty bình thường đang dùng DigiCert, và họ nên có kỳ vọng rằng mình có thể tiếp tục hoạt động kinh doanh trong ngắn hạn trong khi tìm nhà cung cấp chứng chỉ khác.
Khi xem báo cáo gốc (https://bugzilla.mozilla.org/show_bug.cgi?id=1910322), có vài câu hỏi mà DigiCert có vẻ đang né tránh.
Trong hồ sơ công khai của vụ Alegeus Technologies LLC v. DigiCert, không thấy DigiCert cố phản đối lệnh của tòa trước khi gần hết thời hạn ưu tiên khoảng 120 giờ, dù nếu có đơn như vậy thì DigiCert có thể đã thu hồi chứng chỉ sớm hơn vài ngày.
Ngoài ra, một câu hỏi khác ở comment 28 là điều khoản nào quy định quyền của DigiCert trong việc thu hồi chứng chỉ của Alegeus Technologies.
DigiCert đã dao động ở điểm này: ban đầu ám chỉ rằng điều khoản đó nằm trên website, nhưng sau đó lại từ chối xác nhận liệu điều khoản trên trang tại thời điểm đó có áp dụng cho Alegeus Technologies hay không.
Suy đoán thì có thể DigiCert đã cung cấp điều khoản đặc biệt cho Alegeus và các khách hàng khác, và có thể họ đã không tranh tụng TRO tại tòa vì thiếu cơ sở hợp đồng đó.
Cũng có thể hợp đồng đó có điều khoản bảo mật nên họ không thể nói về việc này.
Thật ngạc nhiên là diễn đàn đã để vấn đề này bị đóng dù các câu hỏi được trích dẫn ở trên chưa được thỏa mãn, nhưng tôi chưa đọc toàn bộ issue liên quan nên có khả năng chúng đã được trả lời ở nơi khác.
Thêm nữa, câu trả lời của DigiCert trong một luồng khác (https://bugzilla.mozilla.org/show_bug.cgi?id=1910805#c43) có vẻ mâu thuẫn với suy đoán này.
Đặc biệt là phần “TOU và MSA của DigiCert đã cấm hành động đó của Alegeus, nhưng khi Alegeus nộp đơn xin TRO và tòa gần như ngay lập tức chấp thuận, DigiCert bị trói tay”.
Tôi tự hỏi liệu CAB Forum có tư cách pháp lý để kiện Alegeus hoặc vị thẩm phán đó vì đã dùng một TRO không hợp lệ để cản trở quy trình PKI hay không.
Điều gì đã xảy ra trong hơn hai tháng một chút kể từ những ngày được nhắc đến trong các bức thư này?
Điều này rõ ràng mâu thuẫn với lời đe dọa pháp lý đối với Sectigo
Vì vậy Sectigo đã tạo bug Threat of legal action để cho cộng đồng biết DigiCert thực sự đã làm gì
Nếu DigiCert không để lại bình luận như vậy, có lẽ Sectigo cũng đã im lặng
Các tổ chức chứng thực được mọi người dùng Internet đặt rất nhiều niềm tin, dù người dùng có biết điều đó hay không
Đi kèm với niềm tin đó là trách nhiệm rất lớn, và đúng như tên gọi, Baseline Requirements là các tiêu chuẩn tối thiểu phải đạt được
Nếu không thể hoặc không sẵn lòng thu hồi các chứng chỉ đã cấp trong thời hạn được yêu cầu, họ không xứng đáng với niềm tin này và nên bị loại bỏ
Tôi hiểu rằng TRO đã ngăn việc thu hồi khoảng 70 chứng chỉ, và trong trường hợp đó thực sự không có nhiều việc khác có thể làm
Nhưng những lần không thu hồi khác thì không có lý do gì để biện minh
Bug đã được cập nhật với phản hồi của DigiCert
Mỗi người có thể tự rút ra kết luận, nhưng câu sau của DigiCert thực sự khiến tôi bật cười
“Trên thực tế, bức thư của chúng tôi gửi cho quý vị phù hợp với mong muốn thúc đẩy một cuộc đối thoại cởi mở và trung thực của chúng tôi”
Ngay cả khi chấp nhận nguyên văn mô tả cuộc đối thoại trong thư của DigiCert, người phía Sectigo, nói nhẹ thì là khó tính, nói nặng thì có thể đã cố tình troll
Tôi không nghĩ thực tế là như vậy, nhưng nếu thử đóng vai người biện hộ cho phía đối lập thì có thể nói như thế
Dù vậy, DigiCert đã nghĩ thế nào mà cho rằng việc đưa bộ phận pháp lý vào cuộc sẽ diễn ra suôn sẻ?
Sectigo, như họ đã làm ở đây, có thể công khai với CAB để tạo hiệu ứng truyền thông và chẳng mất gì, còn CAB cũng không phải cố vấn hôn nhân để hòa giải hai công ty
Hơn nữa, kiểu đối thoại “ừm, thực ra là” cực kỳ lịch sự nhưng đầy tính công kích thụ động như thế này diễn ra trong mọi cuộc thảo luận sự cố của CAB
Tôi không hiểu tại sao riêng vụ này lại khiến DigiCert nổi giận đến vậy
Hành động pháp lý của DigiCert trông kỳ lạ, và ý tưởng rằng khách hàng của một công ty có thể dùng hệ thống pháp lý để ngăn công ty đó thực hiện nghĩa vụ với các bên khác thật sự có vẻ là một vấn đề nguy hiểm
Nhưng nhìn vào màn tranh luận qua lại trong thread thì khó thấy cách nào để xử lý việc đó một cách hiệu quả
Nó giống như xem một vở kịch trên sân khấu, nơi những drone doanh nghiệp điển hình và những tay lập dị IRC điển hình đối đáp với nhau; cả hai bên đều lượn quanh một chủ đề thú vị nhưng vì mải đấu khẩu nên cuối cùng không chạm được vào trọng tâm