DigiCert’in Bugzilla tartışmasını bastırmak için yasal işlem tehdidinde bulunduğu iddiası tartışma yarattı
(bugzilla.mozilla.org)- Sectigo’nun hukuk işlerinden sorumlu yöneticisi Brian Holland’ın, DigiCert’in hukuk temsilcisi Wilson Sonsini’den aldığı hukuki mektubu yayımlamasıyla, WebPKI’daki açık tartışmaların caydırılabileceği yönündeki tartışma büyüdü
- DigiCert başlangıçta bunun, bir rakibin yanıltıcı açıklamaları ve forumun kötüye kullanılma ihtimaline ilişkin endişeler nedeniyle atılmış bir adım olduğunu açıkladı; ancak daha sonra C&D gönderiminin uygunsuz olduğunu kabul etti
- Tartışmanın arka planında DigiCert’in toplu sertifika iptali olayıyla ilgili bir TRO bulunuyordu; DigiCert, TRO’nun yalnızca 1 sertifikayı etkilediğini ve kamu kayıtlarında yer aldığını açıkladı
- Topluluk ve Chrome Root Program, WebPKI katılımını caydıran davranışların ekosistemin temel değerleriyle uyuşmadığını değerlendirdi; DigiCert sonunda bir olay raporu ve tekrarını önleme önlemleri sundu
- DigiCert bundan sonra etkin Bugzilla olaylarındaki teknik ve politika konularını hukuki kanallar yerine Bugzilla’da ele almayı, hukuki işlem gerektiğinde yönetici incelemesi ve kamuya açık bildirim uygulamayı ve bir ombudsman programı yürütmeyi taahhüt etti
Sectigo’nun yayımladığı DigiCert C&D mektubu
- Brian Holland, DigiCert’in önceki bir Bugzilla yorumunda “hukuk ekibini sorumluluktan kaçınmak için kalkan olarak kullanmadığını” söylediğini, ancak gerçekte DigiCert’in hukuk temsilcisi Wilson Sonsini’den Sectigo tarafının açıklamalarına ilişkin bir mektup aldığını açıkladı
- Söz konusu mektup, Sectigo’nun Chief Compliance Officer’ı Tim Callan’ın Bugzilla’da yaptığı açıklamaları hedef aldı ve Sectigo’dan “Mr. Callan’ın açıklamalarının devam etmemesini ve Sectigo organizasyonunun diğer üyeleri tarafından tekrarlanmamasını” sağlamasını talep etti
- Mektupta Lanham Act, deceptive trade practices, corporate disparagement ve tortious interference ifadeleri yer aldı; ayrıca DigiCert’in yasal işlem başlatabileceğine dair ifadeler içeriyordu
- Holland, 10 Aralık 2024 tarihli yanıtında, sorun edilen açıklamaların soru veya görüş niteliğinde olduğunu ve WebPKI’daki önemli bir tartışmayı teşvik etmeyi amaçladığı için hukuki iddialara dayanak oluşturamayacağını savundu
- Sectigo, kamuya açık CA uygulamalarına yönelik denetim ve tartışmayı caydıran hukuki tehditlerin, CCADB olay raporlama yönergelerinin gerektirdiği şeffaf olay sonrası analiz kültürüyle uyuşmadığını değerlendirdi
DigiCert’in ilk yanıtı ve topluluk tepkisi
- DigiCert, Bugzilla’nın ve CA topluluğunun ideallerini desteklediğini, söz konusu mektubun ise açık ve dürüst diyaloğu koruma amacı taşıdığını söyledi
- Entrust distrust kararının ardından bazı katılımcıların Bugzilla’ya yanıltıcı bilgiler veya yarım doğrular koyarak kamuoyunu olumsuz yönde etkilemeye ve hataları gereğinden uzun süre açık tutmaya çalıştığı yönünde endişeler de dile getirdi
- Sectigo’nun yanıtından sonra ek bir işlem veya karşılık vermediğini, Sectigo bu konuyu yeniden kamuoyuna taşımadan önce meselenin kapandığını düşündüğünü açıkladı
- Birçok topluluk katılımcısı, mektubun tamamının hukuki tehdit olarak okunmaktan başka bir şekilde değerlendirilemeyeceğini söyleyerek eleştirdi ve DigiCert’in bazı hatalarını kabul edip iç iletişimini iyileştirmesini talep etti
- Mozilla tarafı, şeffaf ve topluluk temelli süreçlerin temel ilke olduğunu; tartışmalara katılımı caydıran davranışların, açık veya kapalı şekilde yapılmasından bağımsız olarak topluluğa derin zarar verdiğini belirtti
Olay sayılıp sayılmayacağı ve Chrome Root Program’ın müdahalesi
- DigiCert başlangıçta, bu konunun uyumluluk gereksinimlerinin ihlal edildiğine dair bir iddia olmadığı için bug’ın kapatılmasını istedi
- Topluluk katılımcıları Chrome Root Program Policy’ye atıf yaparak, Chrome Root Program Participant’ın bütünlüğünü, güvenilirliğini veya uyumluluğunu etkileyebilecek durumların da olay kapsamına girebileceğine dikkat çekti
- Chrome Root Program, topluluk geri bildirimlerinin DigiCert’in güveni ve iyi niyeti yeniden tesis etmek için ne tür çabalar göstereceğini bilmeye yönelik güçlü bir talebi ortaya koyduğunu değerlendirdi
- Ayrı bir CCADB olay raporu yerine, DigiCert’in topluluk endişelerini doğrudan bu Bugzilla tartışması içinde ele almasının daha etkili olacağına karar verdi
- DigiCert daha sonra bu tartışmanın topluluk endişelerini ele almak için etkili bir yol olduğuna katıldığını ve ek soruları yanıtlayacağını bildirdi
DigiCert’in kabulü ve olay raporu
- DigiCert başlangıçta mektubu bir rakibin yanıltıcı açıklamalarına yanıt olarak gönderdiğini düşünüyordu; ancak daha sonra söz konusu mektubun şeffaflık ve topluluğun çıkarlarıyla uyumlu olmadığını kabul etti
- Bugzilla forumunun davranış kuralları ve topluluk katılım yönergelerini kullanmanın daha iyi bir yol olacağını, Kasım 2024’e geri dönebilseydi aynı mektubu göndermeyeceğini belirtti
- Ardından DigiCert bir Full Incident Report sunarak, hukuk temsilcisinin 11 Kasım 2024’te Sectigo’ya C&D göndermesini olay olarak kayıt altına aldı
- Rapor, C&D’nin Bugzilla tartışmasıyla yakından örtüştüğü için açık tartışmayı caydırabileceğini ve perceived misinformation’ın kamuya açık Bugzilla bağlamında düzeltilmesinin daha uygun olacağını kabul etti
- DigiCert, ilk mektubun “Tim Callan’ın açıklamalarına dayanarak yasal işlem değerlendirme tehdidi” olduğunu açıkça belirtti; ancak bu durumda C&D’nin uygun bir yanıt olmadığını söyledi
Neden olarak gösterilen unsurlar
- DigiCert ilk katkı sağlayan etken olarak TRO’nun yeniliğini gösterdi
- Bugzilla 1910805’teki toplu iptal olayının DigiCert için önemli bir olay olduğunu ve iptal süreleri için istisna gerekçesi olmadığı noktasının sektörde yeniden teyit edildiğini açıkladı
- Söz konusu iptal sürecinde TRO dahil çeşitli istisna gerekçesi iddialarıyla karşılaştığını; TRO’nun iptalde yalnızca sınırlı bir rol oynadığını, ancak şeffaflık açısından bunu açıkladığını belirtti
- İkinci katkı sağlayan etken rekabet ilişkisiydi
- DigiCert ve Sectigo doğrudan rakiplerdir; kamu tarafından güvenilen bir CA’ya bağlı kişilerin Bugzilla’ya katılımının rekabet gerilimi yaratabileceğini değerlendirdi
- Tim Callan’ın 24 Bugzilla yorumundan 18’inin DigiCert bug’larına yönelik olduğunu belirterek bunu rekabete duyarlılık bağlamında ele aldığını açıkladı
- Toplu iptal olayından sonra uyumluluk ve standartlardan sorumlu yönetici istifa etti; bunun da olağan uyumluluk iş akışlarını ve onay süreçlerini sarstığını bildirdi
- Daha sonraki yanıtlarda Legal ekibinin Standards/Compliance ekibiyle C&D gönderimini görüştüğünü, bu ekip üyelerinin endişelerini dile getirdiğini; ancak Legal ekibinin iç itirazlara rağmen gönderime karar verdiğini açıkladı
Tekrarını önleme önlemleri
- DigiCert, olay raporu ve kapanış özetinde dört önlemi tamamladığını bildirdi
-
Technical-First Dispute Resolution
- Olay raporlaması sırasında teknik sorunlar, yanıltıcı ifadeler ve uyumlulukla ilgili politika ihlali endişeleri hukuki kanallarda değil, ilgili Bugzilla’da ele alınacak
- Etkin bir olayla bağlantılı olarak hukuki işlem gerekirse, ilgili karar ve işlem ilgili Bugzilla’da kamuya açıklanacak
-
Community Transparency Pledge
- Olayla ilgili iletişimler, izlenebilirlik sağlamak için MDSP, CCADB, CA/B Forum ve Bugzilla gibi topluluk forumlarında açık şekilde yürütülecek
- Yorum yazarlarıyla temaslar da misilleme veya baskın gibi görünmemesi için olay bağlamına uygun şekilde belgelenecek ve yayımlanacak
-
Legal Review Gate
- Bir olayla kesişen hukuki işlemler, üst yönetim düzeyinde inceleme ve onaydan geçecek; bu hukuki işlemin uygun olduğuna dair analiz de dahil edilecek
- Derhal kamuya açık bildirim mümkün değilse root program’a gizli bildirim yapılacak, ardından daha sonra kamuya açık takip bilgisi sağlanacak
-
Ombudsperson Role for WebPKI Concerns
- DigiCert, WebPKI’daki adillik, açıklık ve caydırılma ihtimali gibi endişelerin gizli şekilde iletilebileceği dahili bir ombudsman süreci oluşturacak
- Daha sonra dışarıdan bağımsız isim Don Sheehy, gerektiğinde destek vermek üzere ombudsman ekibine katıldı
Ombudsman programı ve sonraki tartışma
- DigiCert ilk olarak ombudsman ekibinin Program Management, Compliance ve Legal departmanlarının temsilcilerinden oluşacağını ve
transparency@digicert.comüzerinden iletişim kurulabileceğini duyurdu - Topluluk katılımcıları, yalnızca dahili kişilerden oluşan bir ombudsman yapısının yeterince bağımsız olup olmadığını sorguladı; DigiCert dış topluluk üyeleri veya bağımsız kişilerin dahil edilmesini değerlendireceğini belirtti
- DigiCert, ombudsman sürecinin işleyişini açıkladı
- Başvurular
transparency@digicert.comveyadigicert.com/transparencyformüzerinden yapılabilecek - Alındı onayı, vaka numarası verilmesi, sınıflandırma ve yönlendirme, soruşturma, 7 günlük aralıklarla güncelleme ve rapor hazırlama süreçlerini içeriyor
- Anonim başvurular mümkün, ancak ek doğrulama gerektiğinde iletişim bilgisi yoksa süreç derhal kapatılabilir
- Başvurular
- DigiCert, ICANN Ombudsman ile ilgili Frank Fowlie’nin PhD tezini referans materyali olarak göstererek programı sürekli iyileştirme yaklaşımıyla yürüteceğini açıkladı
- Bazı topluluk katılımcıları, her CA’nın ombudsmana ihtiyaç duyduğu yönündeki DigiCert görüşüne karşı çıktı ve hukuki tehdit kullanan CA’lara daha güçlü yaptırımlar uygulanmasının WebPKI güveni açısından daha iyi olacağını savundu
Kapanış özeti ve durum
- DigiCert’in nihai kapanış özeti, 11 Kasım 2024’te DigiCert’in tuttuğu hukuk firmasının Sectigo’ya C&D gönderdiğini ve DigiCert’in C&D’nin Bugzilla ve diğer forumlardaki iletişimler üzerindeki etkisini yeterince değerlendiremediğini belirtti
- Olayın nedeni TRO’ya ilişkin perceived misinformation, rekabet ilişkisi ve aşırı tepki olarak özetlendi
- DigiCert, Sectigo’ya ve daha geniş WebPKI topluluğuna resmi özür, ombudsman programı, bağımsız üye eklenmesi ve hukuki iletişim inceleme protokolünü remediation olarak sundu
- Gelecekte etkin olaylar sırasında teknik konular, yanlış anlamalar ve politika meselelerinin ilgili Bugzilla’da ele alınacağını; etkin bir olayla bağlantılı olarak hukuki kanal kullanmanın gerekli olduğuna karar verilirse ilgili karar ve işlemin ilgili Bugzilla’da açıklanacağını taahhüt etti
- Son olarak topluluktan ek yorum veya soru isteyen bir final call yayımlandı ve bunun yaklaşık 17 Eylül 2025’te kapatılmasının planlandığı duyuruldu
1 yorum
Hacker News yorumları
Özetle, DigiCert, Baseline Requirements’ın izin verdiği kapsamın ötesinde birkaç kez sertifika iptalini geciktirdi; son örnekler https://bugzilla.mozilla.org/show_bug.cgi?id=1896053 ve https://bugzilla.mozilla.org/show_bug.cgi?id=1910805
İlki belirli bir müşteriyi yatıştırmak için iptali geciktirmiş gibi görünüyor; ikincisi ise geçici tedbir kararı (TRO) nedeniyle zamanında iptal edemediği bir durum
Sectigo’dan Tim Callan, her iki durumda da DigiCert’in müşteriye karşı yeterince sert durmadığını açıkça eleştirdi; özellikle TRO gibi araçların iptali geciktirmek için daha sık kullanılabileceğine dair endişe var
Sectigo ve WebPKI ekosisteminin diğer tarafları, DigiCert’in iptal politikasını müşterilere son derece net anlatmasını ve müşterilerin sertifikaları gerçekten zamanında değiştirebilmesini garanti etmesini istiyor gibi görünüyor
En yüksek ses Sectigo’dan çıksa da DigiCert’in gecikmeli iptallerinin kontrol altına alınmasını isteyen tek taraf Sectigo değil gibi; bu yüzden işi hukuki tehditlere kadar tırmandırmak gerçekten uygunsuz ve DigiCert bu taktik yüzünden epey büyük bir tepkiyle karşılaşabilir
Müşterilerin sertifika iptali konusunda hukuki işlem başlatmasını engellemek için hukuki belgelerini düzeltmek istemiyor gibi ve şu ana kadar hukuki işlemler DigiCert’in lehine işlemiş
Şirket adı doğrulama ve CA prosedürlerini yürütmekten ibaret bir işi olan bir şirketin, iş o prosedürlere uymaya gelince oldukça isteksiz görünmesi ilginç
Alegeus Technologies LLC gibi teknik açıdan yetersiz bir müşterinin TRO başvurusunda bulunmasını engelleyemez elbette, ama uygun prosedürleri izlememesi ilk kez olmuyor
Olumsuz tartışmaları mahkeme yoluyla engellemeye çalışmak bir CA için epey bayağı görünüyor; zaten şüphe ve güvensizliğin hedefi hâline gelmiş DigiCert’in bunu yapması, köşeye sıkışınca suçlamalardan kaçmaya yönelik son bir hamle gibi duruyor
Müşteriler, DigiCert’in belirlenen zamanda sertifika değişimini zorunlu kılmamasından memnun olabilir; ama işler patlayıp DigiCert güven listesinden çıkarılırsa, bir anda başka bir sertifika sağlayıcısı bulmak zorunda kalacakları şaşırtıcı bir durumla karşılaşacaklar
Gayet makul görünüyor
Web PKI dramasının her zaman şaşırtıcı olmasının nedeni, dünyada şirketlerin “şımarıp sınırı aştığında” çoğu zaman hemen soğukkanlı bir “bedel ödeme” ile karşılaştığı neredeyse tek alanlardan biri olması
Hangi CA’lara güvenileceğine karar veren çeşitli aktörler, aslında dünyadaki herhangi bir CA işini neredeyse anında tasfiye edebilir
DigiCert bu oyunu oynayıp kaybederse bugüne kadarki en büyük kaybeden olur; bildiğim kadarıyla DigiCert internetin en büyük CA’sı
İnternetin en büyük CA’sı güven deposundan çıkarılırsa güçlü bir mesaj verir ve büyük bir karmaşa da yaratır; ama bunun imkânsız olmasını gerektiren özel bir neden yok
Elbette bu ihtimali düşük görüyorum; ama DigiCert’te hukuk ekibini devreye sokmanın iyi bir fikir olduğuna karar veren birinin hayatı boyunca duyacağı azarı işittiği sahneyi hayal etmek bile iç ferahlatıcı
İlgili başlığı okudum; DigiCert açısından iyi görünmüyordu, yine de bu hamlenin DigiCert’e Collan’ın söylediği herhangi bir şeyden çok daha yıkıcı olduğunu düşünüyorum
[1] https://bugzilla.mozilla.org/show_bug.cgi?id=647959
Bu ölçekteki bir CA için güveni geri çekme süreci söz konusuysa, belirli bir tarihten sonra verilen yeni sertifikaları artık kabul etmemek daha makul olur
Böylece mevcut müşteriler önceden haberdar olabilir ve sorumlu kişi tatildeyken aniden patlaması yerine kötü haberi düzenli yenileme zamanında öğrenir
Son DigiCert başlıkları, Entrust olayıyla sonuçlanan akışa kuşkulu derecede benzer kokuyor
Tanımadıkları, yüzü olmayan bir aktörün bir şeyleri bozabilmesinin başka bir yolunu görüp otomatik güncellemeleri sonsuza kadar kapatmaya ve neye güveneceğine kendisi karar vermeye yönelen kişi sayısı ne kadar artar?
Kesinlikle güçlü bir mesaj verir, ama muhtemelen amaçlanan mesaj olmaz
Sonuçta merkezi PKI genelinde güvensizliği daha da artırır
Bugzilla’ya göre alt çizginin asıl nedeni, kullanıcıların alt alan adlarında DNS kaydı oluşturabildiği hizmetlerin, örneğin dinamik DNS hizmetlerinin, alt çizgiyle başlayan alt alan adı kayıtlarını engelleyerek istenmeyen sertifika verilmesini önleyebilmesini sağlamak.
Bu, mutabakata dayalı web sitesi değişiklik yönteminde
/.well-known’ın oynadığı role ve alan adı iletişim yapılandırma e-postalarında admin/administrator/webmaster/hostmaster/postmaster’ın oynadığı role benziyor.DigiCert’in alt çizgisiz DNS kayıtları kullanması, bu hizmetlerin dayandığı güvenlik açısından temel varsayımı bozduğu anlamına geliyor.
Bu yüzden bu gerçekten güvenlik açısından önemli bir olay ve muazzam ölçekte ölümcül bir hata.
Bu noktada DigiCert sertifikalarına güvenilip güvenilemeyeceğini bilmiyorum.
O yorumun yazarı Andrew Ayer; CA olayları ve süreçleri hakkında blogunda da çok iyi yazılar yazıyor: https://www.agwa.name/blog/index
Her zaman iki tarafın da anlatısı vardır; ancak DigiCert’te doğrulama hatasını yapan kişi bu olay yüzünden zaten istifa etti ve bu başlı başına aşırı bir durum.
Sectigo tarafındaki kişi, hatanın kapatılmamasını sağlayıp DigiCert’in genel yanıt verme kabiliyeti hakkında daha fazla yanıt istemeye devam etmeye çalıştı; öznel olarak bakınca bunu epey sert bir şekilde yaptı.
Bir miktar karşılıklı tartışma normaldir ve beklenir; ama kendi hukuk ekibi olan karşı tarafı sürekli sıkıştırırsanız, sonunda onlar kahve makinesinin önünde hukuk ekibiyle konuşur, hukuk ekibi de konuya bakınca bu artık onların meselesi olur.
Bu yüzden birinci ilke, hukuk ekibini devreye sokmak istemiyorsanız hukuki kelimesini bile ağzınıza almamaktır.
Bu yanıt sadece geri adım atın diyen bir mektup; hukuk ekiplerinin varlık nedeni de tam olarak tarafların birbirleriyle tartışmasını sağlamaktır.
Sadece bu olayda konu kamuoyuna sızdı.
CA’ların tartışma sürecinde hukuki risk üstlenmemesi gerektiği bakış açısını anlıyorum; ancak bu, onların kendi çıkarlarını koruyan ticari aktörler olduğu gerçeğiyle çelişiyor.
Tüm CA’lar ticari olmayan kuruluşlar olmadıkça ikisini aynı anda elde edemezsiniz; ticari olmasalar bile bunun sınırları var.
Şirket stratejisinden sorumlu herhangi biri için de aynı şey geçerli.
Çünkü hukuk ekibinin hamlesi ters tepti.
Yüklenici olarak tutuldu ve muhtemelen geri dönmeyi bekliyor.
Yanlış bilinen şey bu.
Bu şoke edici.
Web PKI katkıcılarının meşru ifadelerini hukuki tacizle engellemeye çalışmak bile kuruluşun amaç ve hedeflerini tamamen tersine çevirir; kişisel olarak DigiCert ile ilgili her şeyi derhal terk etmek için yeterli görürüm.
Sorunlu bir CA ile başa çıkmanın tarihsel yolu, acil zararı ele aldıktan sonra yeni sertifika verilmesini veya yenilemeyi engellemektir.
DigiCert kullanan çok sayıda düzgün şirket de var; bunların başka bir sertifika sağlayıcı bulurken kısa vadede faaliyetlerini sürdürebilecekleri beklentisine sahip olması gerekir.
Orijinal rapora (https://bugzilla.mozilla.org/show_bug.cgi?id=1910322) bakınca DigiCert’in kaçınıyor gibi göründüğü birkaç soru var.
Alegeus Technologies LLC v. DigiCert’in kamuya açık kayıtlarında, böyle bir başvuru yapılmış olsaydı DigiCert’in sertifikayı birkaç gün daha erken iptal edebilecek olmasına rağmen, neredeyse 120 saate yakın tercih edilen süre bitmeden mahkeme emrine itiraz etmeye yönelik bir girişim görünmüyor.
Ayrıca comment 28’deki başka bir soru, Alegeus Technologies sertifikasını iptal etme konusunda DigiCert’in hakkını belirleyen ifadenin ne olduğuydu.
DigiCert bu noktada tutarsız davrandı; önce bu ifadenin web sitesinde bulunduğunu ima etti, sonra da o dönemde sitede yer alan ifadenin Alegeus Technologies için geçerli olup olmadığını doğrulamayı reddetti.
Tahminimce DigiCert, Alegeus’a ve başka müşterilere özel şartlar sunmuş olabilir; sözleşmesel dayanağı olmadığı için de TRO’ya mahkemede itiraz etmemiş olabilir.
Ayrıca o sözleşmede gizlilik maddesi bulunup bunun hakkında konuşamıyor olabilir.
Yukarıda alıntılanan sorular yanıtlanmamışken forumun bu konuyu kapatmasına izin verilmesi şaşırtıcı; ancak bağlantılı konunun tamamını okumadığım için yanıtlar başka bir yerde verilmiş olabilir.
Ek olarak, DigiCert’in başka bir başlıkta verdiği yanıt (https://bugzilla.mozilla.org/show_bug.cgi?id=1910805#c43) bu tahminle çelişiyor gibi.
Özellikle de “DigiCert’in TOU’su ve MSA’sı Alegeus’un söz konusu adımını yasaklıyordu; ancak Alegeus TRO başvurusu yapıp mahkeme bunu neredeyse hemen kabul edince DigiCert’in eli kolu bağlandı” kısmı.
CAB Forum’un, geçersiz bir TRO ile PKI sürecini aksatan Alegeus’a ya da o hâkime karşı dava açma ehliyeti olup olmadığını merak ediyorum.
Bu mektupların işaret ettiği tarihlerden bu yana geçen iki aydan biraz fazla sürede ne oldu?
Bu, Sectigo’ya yönelik hukuki tehditlerle açıkça çelişiyor
Bu yüzden Sectigo, DigiCert’in gerçekte ne yaptığını topluluğa bildirmek için Threat of legal action hatasını açtı
DigiCert böyle bir yorum yapmasaydı Sectigo da sessiz kalmış olabilir
Sertifika otoriteleri, tüm internet kullanıcılarından muazzam bir güven görür. Kullanıcılar bunun farkında olsun ya da olmasın durum böyledir
Bu güvene uygun olarak çok büyük bir sorumluluk da taşırlar ve adından da anlaşılacağı üzere Baseline Requirements, karşılanması gereken asgari standarttır
Gerekli süre içinde verilmiş sertifikaları iptal edemiyor ya da bunu yapmaya istekli değilseniz, bu güveni hak etmiyorsunuz demektir ve kaldırılmanız gerekir
TRO’nun yaklaşık 70 sertifikanın iptalini engellediğini ve o durumda gerçekten yapılabilecek başka bir şey olmadığını anlıyorum
Ancak diğer iptal başarısızlıklarının hiçbir mazereti yok
Hata, DigiCert’in yanıtıyla güncellendi
Herkes kendi sonucunu çıkarabilir, ama DigiCert’in şu cümlesi beni gerçekten güldürdü
“Aslında, size gönderdiğimiz mektup açık ve dürüst bir diyaloğu teşvik etme arzumuzla uyumluydu”
DigiCert mektubundaki konuşma tasvirini olduğu gibi kabul etsek bile, Sectigo tarafındaki kişi en iyi ihtimalle zorlayıcı davranmış, en kötü ihtimalle de kasıtlı olarak trollemiş olabilir
Gerçekte böyle olduğunu düşünmüyorum ama şeytanın avukatlığını yaparsak durum bu
Yine de DigiCert, hukuk ekibinin devreye girmesinin iyi sonuçlanacağını nasıl düşündü?
Sectigo’nun, burada yaptığı gibi bunu CAB’ye açıkça taşıyıp PR etkisi elde etmekten kaybedecek bir şeyi yok; CAB de iki şirketi evlilik danışmanı gibi barıştıracak değil
Üstelik bu tür aşırı kibar, pasif-agresif “şey, aslında” konuşmalar her CAB olay tartışmasında yaşanıyor
DigiCert’in neden özellikle bu olaya bu kadar sinirlendiğini anlamıyorum
DigiCert’in hukuki hamlesi tuhaf görünüyor ve bir şirketin müşterisinin, hukuk sistemini kullanarak o şirketin başka taraflara karşı yükümlülüklerini yerine getirmesini engelleyebilmesi fikrinde gerçekten tehlikeli bir sorun var gibi duruyor
Ancak ileti dizisindeki atışmalara bakınca bunu verimli biçimde ele almanın yolu pek görünmüyor
Sahnede repliklerini karşılıklı söyleyen tipik şirket robotlarıyla tipik IRC geek’lerini izlemek gibi; iki taraf da ilginç bir konunun etrafında dolanıyor ama birbirleriyle didişmekten asıl noktaya ulaşamıyor