-
沃通和StartCom頒發(fā)的證書不再被信任
GitHub安全團(tuán)隊(duì)稱沃通在沒有得到他們授權(quán)的情況下簽發(fā)了一個(gè)GitHub的證書。這促使GitHub安全團(tuán)隊(duì)和Mozilla合作對(duì)沃通進(jìn)行了調(diào)查,發(fā)現(xiàn)了沃通的若干違規(guī)簽發(fā)證書的問題。該調(diào)查表明沃通有意地規(guī)避了瀏覽器限制(即對(duì)SHA-1 簽名證書的失效計(jì)劃)和對(duì)CA的要求。更進(jìn)一步的,還發(fā)現(xiàn)了另外一家CA公司StartCom也被沃通秘密收購,這違反了CA公司被收購需要披露信息的要求。而且,沃通公司還替換了原StartCom的基礎(chǔ)設(shè)施、人員、政策和簽發(fā)系統(tǒng)。面對(duì)這種情況,沃通和StartCom管理層還嘗試誤導(dǎo),這兩個(gè)公司之間的收購事實(shí)。