-
沃通和StartCom頒發(fā)的證書不再被信任
GitHub安全團隊稱沃通在沒有得到他們授權的情況下簽發(fā)了一個GitHub的證書。這促使GitHub安全團隊和Mozilla合作對沃通進行了調(diào)查,發(fā)現(xiàn)了沃通的若干違規(guī)簽發(fā)證書的問題。該調(diào)查表明沃通有意地規(guī)避了瀏覽器限制(即對SHA-1 簽名證書的失效計劃)和對CA的要求。更進一步的,還發(fā)現(xiàn)了另外一家CA公司StartCom也被沃通秘密收購,這違反了CA公司被收購需要披露信息的要求。而且,沃通公司還替換了原StartCom的基礎設施、人員、政策和簽發(fā)系統(tǒng)。面對這種情況,沃通和StartCom管理層還嘗試誤導,這兩個公司之間的收購事實。