1 puan yazan GN⁺ 2025-02-26 | 1 yorum | WhatsApp'ta paylaş
  • Sectigo’nun hukuk işlerinden sorumlu yöneticisi Brian Holland’ın, DigiCert’in hukuk temsilcisi Wilson Sonsini’den aldığı hukuki mektubu yayımlamasıyla, WebPKI’daki açık tartışmaların caydırılabileceği yönündeki tartışma büyüdü
  • DigiCert başlangıçta bunun, bir rakibin yanıltıcı açıklamaları ve forumun kötüye kullanılma ihtimaline ilişkin endişeler nedeniyle atılmış bir adım olduğunu açıkladı; ancak daha sonra C&D gönderiminin uygunsuz olduğunu kabul etti
  • Tartışmanın arka planında DigiCert’in toplu sertifika iptali olayıyla ilgili bir TRO bulunuyordu; DigiCert, TRO’nun yalnızca 1 sertifikayı etkilediğini ve kamu kayıtlarında yer aldığını açıkladı
  • Topluluk ve Chrome Root Program, WebPKI katılımını caydıran davranışların ekosistemin temel değerleriyle uyuşmadığını değerlendirdi; DigiCert sonunda bir olay raporu ve tekrarını önleme önlemleri sundu
  • DigiCert bundan sonra etkin Bugzilla olaylarındaki teknik ve politika konularını hukuki kanallar yerine Bugzilla’da ele almayı, hukuki işlem gerektiğinde yönetici incelemesi ve kamuya açık bildirim uygulamayı ve bir ombudsman programı yürütmeyi taahhüt etti

Sectigo’nun yayımladığı DigiCert C&D mektubu

  • Brian Holland, DigiCert’in önceki bir Bugzilla yorumunda “hukuk ekibini sorumluluktan kaçınmak için kalkan olarak kullanmadığını” söylediğini, ancak gerçekte DigiCert’in hukuk temsilcisi Wilson Sonsini’den Sectigo tarafının açıklamalarına ilişkin bir mektup aldığını açıkladı
  • Söz konusu mektup, Sectigo’nun Chief Compliance Officer’ı Tim Callan’ın Bugzilla’da yaptığı açıklamaları hedef aldı ve Sectigo’dan “Mr. Callan’ın açıklamalarının devam etmemesini ve Sectigo organizasyonunun diğer üyeleri tarafından tekrarlanmamasını” sağlamasını talep etti
  • Mektupta Lanham Act, deceptive trade practices, corporate disparagement ve tortious interference ifadeleri yer aldı; ayrıca DigiCert’in yasal işlem başlatabileceğine dair ifadeler içeriyordu
  • Holland, 10 Aralık 2024 tarihli yanıtında, sorun edilen açıklamaların soru veya görüş niteliğinde olduğunu ve WebPKI’daki önemli bir tartışmayı teşvik etmeyi amaçladığı için hukuki iddialara dayanak oluşturamayacağını savundu
  • Sectigo, kamuya açık CA uygulamalarına yönelik denetim ve tartışmayı caydıran hukuki tehditlerin, CCADB olay raporlama yönergelerinin gerektirdiği şeffaf olay sonrası analiz kültürüyle uyuşmadığını değerlendirdi

DigiCert’in ilk yanıtı ve topluluk tepkisi

  • DigiCert, Bugzilla’nın ve CA topluluğunun ideallerini desteklediğini, söz konusu mektubun ise açık ve dürüst diyaloğu koruma amacı taşıdığını söyledi
  • Entrust distrust kararının ardından bazı katılımcıların Bugzilla’ya yanıltıcı bilgiler veya yarım doğrular koyarak kamuoyunu olumsuz yönde etkilemeye ve hataları gereğinden uzun süre açık tutmaya çalıştığı yönünde endişeler de dile getirdi
  • Sectigo’nun yanıtından sonra ek bir işlem veya karşılık vermediğini, Sectigo bu konuyu yeniden kamuoyuna taşımadan önce meselenin kapandığını düşündüğünü açıkladı
  • Birçok topluluk katılımcısı, mektubun tamamının hukuki tehdit olarak okunmaktan başka bir şekilde değerlendirilemeyeceğini söyleyerek eleştirdi ve DigiCert’in bazı hatalarını kabul edip iç iletişimini iyileştirmesini talep etti
  • Mozilla tarafı, şeffaf ve topluluk temelli süreçlerin temel ilke olduğunu; tartışmalara katılımı caydıran davranışların, açık veya kapalı şekilde yapılmasından bağımsız olarak topluluğa derin zarar verdiğini belirtti

Olay sayılıp sayılmayacağı ve Chrome Root Program’ın müdahalesi

  • DigiCert başlangıçta, bu konunun uyumluluk gereksinimlerinin ihlal edildiğine dair bir iddia olmadığı için bug’ın kapatılmasını istedi
  • Topluluk katılımcıları Chrome Root Program Policy’ye atıf yaparak, Chrome Root Program Participant’ın bütünlüğünü, güvenilirliğini veya uyumluluğunu etkileyebilecek durumların da olay kapsamına girebileceğine dikkat çekti
  • Chrome Root Program, topluluk geri bildirimlerinin DigiCert’in güveni ve iyi niyeti yeniden tesis etmek için ne tür çabalar göstereceğini bilmeye yönelik güçlü bir talebi ortaya koyduğunu değerlendirdi
  • Ayrı bir CCADB olay raporu yerine, DigiCert’in topluluk endişelerini doğrudan bu Bugzilla tartışması içinde ele almasının daha etkili olacağına karar verdi
  • DigiCert daha sonra bu tartışmanın topluluk endişelerini ele almak için etkili bir yol olduğuna katıldığını ve ek soruları yanıtlayacağını bildirdi

DigiCert’in kabulü ve olay raporu

  • DigiCert başlangıçta mektubu bir rakibin yanıltıcı açıklamalarına yanıt olarak gönderdiğini düşünüyordu; ancak daha sonra söz konusu mektubun şeffaflık ve topluluğun çıkarlarıyla uyumlu olmadığını kabul etti
  • Bugzilla forumunun davranış kuralları ve topluluk katılım yönergelerini kullanmanın daha iyi bir yol olacağını, Kasım 2024’e geri dönebilseydi aynı mektubu göndermeyeceğini belirtti
  • Ardından DigiCert bir Full Incident Report sunarak, hukuk temsilcisinin 11 Kasım 2024’te Sectigo’ya C&D göndermesini olay olarak kayıt altına aldı
  • Rapor, C&D’nin Bugzilla tartışmasıyla yakından örtüştüğü için açık tartışmayı caydırabileceğini ve perceived misinformation’ın kamuya açık Bugzilla bağlamında düzeltilmesinin daha uygun olacağını kabul etti
  • DigiCert, ilk mektubun “Tim Callan’ın açıklamalarına dayanarak yasal işlem değerlendirme tehdidi” olduğunu açıkça belirtti; ancak bu durumda C&D’nin uygun bir yanıt olmadığını söyledi

Neden olarak gösterilen unsurlar

  • DigiCert ilk katkı sağlayan etken olarak TRO’nun yeniliğini gösterdi
    • Bugzilla 1910805’teki toplu iptal olayının DigiCert için önemli bir olay olduğunu ve iptal süreleri için istisna gerekçesi olmadığı noktasının sektörde yeniden teyit edildiğini açıkladı
    • Söz konusu iptal sürecinde TRO dahil çeşitli istisna gerekçesi iddialarıyla karşılaştığını; TRO’nun iptalde yalnızca sınırlı bir rol oynadığını, ancak şeffaflık açısından bunu açıkladığını belirtti
  • İkinci katkı sağlayan etken rekabet ilişkisiydi
    • DigiCert ve Sectigo doğrudan rakiplerdir; kamu tarafından güvenilen bir CA’ya bağlı kişilerin Bugzilla’ya katılımının rekabet gerilimi yaratabileceğini değerlendirdi
    • Tim Callan’ın 24 Bugzilla yorumundan 18’inin DigiCert bug’larına yönelik olduğunu belirterek bunu rekabete duyarlılık bağlamında ele aldığını açıkladı
  • Toplu iptal olayından sonra uyumluluk ve standartlardan sorumlu yönetici istifa etti; bunun da olağan uyumluluk iş akışlarını ve onay süreçlerini sarstığını bildirdi
  • Daha sonraki yanıtlarda Legal ekibinin Standards/Compliance ekibiyle C&D gönderimini görüştüğünü, bu ekip üyelerinin endişelerini dile getirdiğini; ancak Legal ekibinin iç itirazlara rağmen gönderime karar verdiğini açıkladı

Tekrarını önleme önlemleri

  • DigiCert, olay raporu ve kapanış özetinde dört önlemi tamamladığını bildirdi
  • Technical-First Dispute Resolution

    • Olay raporlaması sırasında teknik sorunlar, yanıltıcı ifadeler ve uyumlulukla ilgili politika ihlali endişeleri hukuki kanallarda değil, ilgili Bugzilla’da ele alınacak
    • Etkin bir olayla bağlantılı olarak hukuki işlem gerekirse, ilgili karar ve işlem ilgili Bugzilla’da kamuya açıklanacak
  • Community Transparency Pledge

    • Olayla ilgili iletişimler, izlenebilirlik sağlamak için MDSP, CCADB, CA/B Forum ve Bugzilla gibi topluluk forumlarında açık şekilde yürütülecek
    • Yorum yazarlarıyla temaslar da misilleme veya baskın gibi görünmemesi için olay bağlamına uygun şekilde belgelenecek ve yayımlanacak
  • Legal Review Gate

    • Bir olayla kesişen hukuki işlemler, üst yönetim düzeyinde inceleme ve onaydan geçecek; bu hukuki işlemin uygun olduğuna dair analiz de dahil edilecek
    • Derhal kamuya açık bildirim mümkün değilse root program’a gizli bildirim yapılacak, ardından daha sonra kamuya açık takip bilgisi sağlanacak
  • Ombudsperson Role for WebPKI Concerns

    • DigiCert, WebPKI’daki adillik, açıklık ve caydırılma ihtimali gibi endişelerin gizli şekilde iletilebileceği dahili bir ombudsman süreci oluşturacak
    • Daha sonra dışarıdan bağımsız isim Don Sheehy, gerektiğinde destek vermek üzere ombudsman ekibine katıldı

Ombudsman programı ve sonraki tartışma

  • DigiCert ilk olarak ombudsman ekibinin Program Management, Compliance ve Legal departmanlarının temsilcilerinden oluşacağını ve transparency@digicert.com üzerinden iletişim kurulabileceğini duyurdu
  • Topluluk katılımcıları, yalnızca dahili kişilerden oluşan bir ombudsman yapısının yeterince bağımsız olup olmadığını sorguladı; DigiCert dış topluluk üyeleri veya bağımsız kişilerin dahil edilmesini değerlendireceğini belirtti
  • DigiCert, ombudsman sürecinin işleyişini açıkladı
    • Başvurular transparency@digicert.com veya digicert.com/transparencyform üzerinden yapılabilecek
    • Alındı onayı, vaka numarası verilmesi, sınıflandırma ve yönlendirme, soruşturma, 7 günlük aralıklarla güncelleme ve rapor hazırlama süreçlerini içeriyor
    • Anonim başvurular mümkün, ancak ek doğrulama gerektiğinde iletişim bilgisi yoksa süreç derhal kapatılabilir
  • DigiCert, ICANN Ombudsman ile ilgili Frank Fowlie’nin PhD tezini referans materyali olarak göstererek programı sürekli iyileştirme yaklaşımıyla yürüteceğini açıkladı
  • Bazı topluluk katılımcıları, her CA’nın ombudsmana ihtiyaç duyduğu yönündeki DigiCert görüşüne karşı çıktı ve hukuki tehdit kullanan CA’lara daha güçlü yaptırımlar uygulanmasının WebPKI güveni açısından daha iyi olacağını savundu

Kapanış özeti ve durum

  • DigiCert’in nihai kapanış özeti, 11 Kasım 2024’te DigiCert’in tuttuğu hukuk firmasının Sectigo’ya C&D gönderdiğini ve DigiCert’in C&D’nin Bugzilla ve diğer forumlardaki iletişimler üzerindeki etkisini yeterince değerlendiremediğini belirtti
  • Olayın nedeni TRO’ya ilişkin perceived misinformation, rekabet ilişkisi ve aşırı tepki olarak özetlendi
  • DigiCert, Sectigo’ya ve daha geniş WebPKI topluluğuna resmi özür, ombudsman programı, bağımsız üye eklenmesi ve hukuki iletişim inceleme protokolünü remediation olarak sundu
  • Gelecekte etkin olaylar sırasında teknik konular, yanlış anlamalar ve politika meselelerinin ilgili Bugzilla’da ele alınacağını; etkin bir olayla bağlantılı olarak hukuki kanal kullanmanın gerekli olduğuna karar verilirse ilgili karar ve işlemin ilgili Bugzilla’da açıklanacağını taahhüt etti
  • Son olarak topluluktan ek yorum veya soru isteyen bir final call yayımlandı ve bunun yaklaşık 17 Eylül 2025’te kapatılmasının planlandığı duyuruldu

1 yorum

 
GN⁺ 2025-02-26
Hacker News yorumları
  • Özetle, DigiCert, Baseline Requirements’ın izin verdiği kapsamın ötesinde birkaç kez sertifika iptalini geciktirdi; son örnekler https://bugzilla.mozilla.org/show_bug.cgi?id=1896053 ve https://bugzilla.mozilla.org/show_bug.cgi?id=1910805
    İlki belirli bir müşteriyi yatıştırmak için iptali geciktirmiş gibi görünüyor; ikincisi ise geçici tedbir kararı (TRO) nedeniyle zamanında iptal edemediği bir durum
    Sectigo’dan Tim Callan, her iki durumda da DigiCert’in müşteriye karşı yeterince sert durmadığını açıkça eleştirdi; özellikle TRO gibi araçların iptali geciktirmek için daha sık kullanılabileceğine dair endişe var
    Sectigo ve WebPKI ekosisteminin diğer tarafları, DigiCert’in iptal politikasını müşterilere son derece net anlatmasını ve müşterilerin sertifikaları gerçekten zamanında değiştirebilmesini garanti etmesini istiyor gibi görünüyor
    En yüksek ses Sectigo’dan çıksa da DigiCert’in gecikmeli iptallerinin kontrol altına alınmasını isteyen tek taraf Sectigo değil gibi; bu yüzden işi hukuki tehditlere kadar tırmandırmak gerçekten uygunsuz ve DigiCert bu taktik yüzünden epey büyük bir tepkiyle karşılaşabilir

    • DigiCert, uyması gereken prosedürleri uygularken öfkeli müşterilerden kendini korumak için TRO’nun arkasına saklanıyor gibi görünüyor
      Müşterilerin sertifika iptali konusunda hukuki işlem başlatmasını engellemek için hukuki belgelerini düzeltmek istemiyor gibi ve şu ana kadar hukuki işlemler DigiCert’in lehine işlemiş
      Şirket adı doğrulama ve CA prosedürlerini yürütmekten ibaret bir işi olan bir şirketin, iş o prosedürlere uymaya gelince oldukça isteksiz görünmesi ilginç
      Alegeus Technologies LLC gibi teknik açıdan yetersiz bir müşterinin TRO başvurusunda bulunmasını engelleyemez elbette, ama uygun prosedürleri izlememesi ilk kez olmuyor
      Olumsuz tartışmaları mahkeme yoluyla engellemeye çalışmak bir CA için epey bayağı görünüyor; zaten şüphe ve güvensizliğin hedefi hâline gelmiş DigiCert’in bunu yapması, köşeye sıkışınca suçlamalardan kaçmaya yönelik son bir hamle gibi duruyor
      Müşteriler, DigiCert’in belirlenen zamanda sertifika değişimini zorunlu kılmamasından memnun olabilir; ama işler patlayıp DigiCert güven listesinden çıkarılırsa, bir anda başka bir sertifika sağlayıcısı bulmak zorunda kalacakları şaşırtıcı bir durumla karşılaşacaklar
    • Callan’ın son yanıtı burada: https://bugzilla.mozilla.org/show_bug.cgi?id=1910322#c73
      Gayet makul görünüyor
    • TRO bir şirkete sertifikayı iptal etmemesini emrettiğinde doğru hareket ne olmalı? Şirket iptali geciktirip, yargı sisteminin sorunu mümkün olduğunca hızlı çözmesi için bastırmalı mı?
    • Sectigo, Comodo değil mi? Böyle bir taraftan gelince daha da ironik
  • Web PKI dramasının her zaman şaşırtıcı olmasının nedeni, dünyada şirketlerin “şımarıp sınırı aştığında” çoğu zaman hemen soğukkanlı bir “bedel ödeme” ile karşılaştığı neredeyse tek alanlardan biri olması
    Hangi CA’lara güvenileceğine karar veren çeşitli aktörler, aslında dünyadaki herhangi bir CA işini neredeyse anında tasfiye edebilir
    DigiCert bu oyunu oynayıp kaybederse bugüne kadarki en büyük kaybeden olur; bildiğim kadarıyla DigiCert internetin en büyük CA’sı
    İnternetin en büyük CA’sı güven deposundan çıkarılırsa güçlü bir mesaj verir ve büyük bir karmaşa da yaratır; ama bunun imkânsız olmasını gerektiren özel bir neden yok
    Elbette bu ihtimali düşük görüyorum; ama DigiCert’te hukuk ekibini devreye sokmanın iyi bir fikir olduğuna karar veren birinin hayatı boyunca duyacağı azarı işittiği sahneyi hayal etmek bile iç ferahlatıcı
    İlgili başlığı okudum; DigiCert açısından iyi görünmüyordu, yine de bu hamlenin DigiCert’e Collan’ın söylediği herhangi bir şeyden çok daha yıkıcı olduğunu düşünüyorum

    • O zaman müşteriler işlerini Honest Achmed’e[1] devretmek zorunda kalacak demek ki
      [1] https://bugzilla.mozilla.org/show_bug.cgi?id=647959
    • Güven depolarının ve özellikle tarayıcıların elinde CA’yı basitçe kaldırmak dışında seçenekler de var
      Bu ölçekteki bir CA için güveni geri çekme süreci söz konusuysa, belirli bir tarihten sonra verilen yeni sertifikaları artık kabul etmemek daha makul olur
      Böylece mevcut müşteriler önceden haberdar olabilir ve sorumlu kişi tatildeyken aniden patlaması yerine kötü haberi düzenli yenileme zamanında öğrenir
    • Saçmalık bulutlarının arkasına saklanmaya alışık görünen insanların, bunu delip geçecek kadar konuya hâkim olan ve tüm başlıkları sonuna kadar takip edecek zamanı ve enerjisi bulunan kişiler tarafından didik didik sorgulanmasını izlemek ferahlatıcı
      Son DigiCert başlıkları, Entrust olayıyla sonuçlanan akışa kuşkulu derecede benzer kokuyor
    • Belirli bir tarihten sonra oluşturulan tüm sertifikalar için güveni kapatma seçeneği var mı? İdeal olarak mevcut sertifikaların çalışmaya devam etmesi, yalnızca yeni sertifikalara güvenilmemesi iyi olurdu
    • İnternetin en büyük CA’sı güven deposundan çıkarılırsa güçlü bir mesaj verir ve büyük bir karmaşa da yaratır; ama kaç taraf bu çıkarmayı kabul eder?
      Tanımadıkları, yüzü olmayan bir aktörün bir şeyleri bozabilmesinin başka bir yolunu görüp otomatik güncellemeleri sonsuza kadar kapatmaya ve neye güveneceğine kendisi karar vermeye yönelen kişi sayısı ne kadar artar?
      Kesinlikle güçlü bir mesaj verir, ama muhtemelen amaçlanan mesaj olmaz
      Sonuçta merkezi PKI genelinde güvensizliği daha da artırır
  • Bugzilla’ya göre alt çizginin asıl nedeni, kullanıcıların alt alan adlarında DNS kaydı oluşturabildiği hizmetlerin, örneğin dinamik DNS hizmetlerinin, alt çizgiyle başlayan alt alan adı kayıtlarını engelleyerek istenmeyen sertifika verilmesini önleyebilmesini sağlamak.
    Bu, mutabakata dayalı web sitesi değişiklik yönteminde /.well-known’ın oynadığı role ve alan adı iletişim yapılandırma e-postalarında admin/administrator/webmaster/hostmaster/postmaster’ın oynadığı role benziyor.
    DigiCert’in alt çizgisiz DNS kayıtları kullanması, bu hizmetlerin dayandığı güvenlik açısından temel varsayımı bozduğu anlamına geliyor.
    Bu yüzden bu gerçekten güvenlik açısından önemli bir olay ve muazzam ölçekte ölümcül bir hata.
    Bu noktada DigiCert sertifikalarına güvenilip güvenilemeyeceğini bilmiyorum.

  • Her zaman iki tarafın da anlatısı vardır; ancak DigiCert’te doğrulama hatasını yapan kişi bu olay yüzünden zaten istifa etti ve bu başlı başına aşırı bir durum.
    Sectigo tarafındaki kişi, hatanın kapatılmamasını sağlayıp DigiCert’in genel yanıt verme kabiliyeti hakkında daha fazla yanıt istemeye devam etmeye çalıştı; öznel olarak bakınca bunu epey sert bir şekilde yaptı.
    Bir miktar karşılıklı tartışma normaldir ve beklenir; ama kendi hukuk ekibi olan karşı tarafı sürekli sıkıştırırsanız, sonunda onlar kahve makinesinin önünde hukuk ekibiyle konuşur, hukuk ekibi de konuya bakınca bu artık onların meselesi olur.
    Bu yüzden birinci ilke, hukuk ekibini devreye sokmak istemiyorsanız hukuki kelimesini bile ağzınıza almamaktır.
    Bu yanıt sadece geri adım atın diyen bir mektup; hukuk ekiplerinin varlık nedeni de tam olarak tarafların birbirleriyle tartışmasını sağlamaktır.
    Sadece bu olayda konu kamuoyuna sızdı.
    CA’ların tartışma sürecinde hukuki risk üstlenmemesi gerektiği bakış açısını anlıyorum; ancak bu, onların kendi çıkarlarını koruyan ticari aktörler olduğu gerçeğiyle çelişiyor.
    Tüm CA’lar ticari olmayan kuruluşlar olmadıkça ikisini aynı anda elde edemezsiniz; ticari olmasalar bile bunun sınırları var.

    • Belki PR departmanıyla da konuşmaları gerekirdi.
      Şirket stratejisinden sorumlu herhangi biri için de aynı şey geçerli.
      Çünkü hukuk ekibinin hamlesi ters tepti.
    • Oldukça yakından takip etmiş gibi ayrıntılı özetlemişsin; o istifa hakkında hissin ne? Gönüllü mü istifa etti, yoksa DigiCert yönetiminin onu günah keçisi yapmış olma ihtimali yüksek olan türden bir durum mu?
    • Aslında istifa etmedi.
      Yüklenici olarak tutuldu ve muhtemelen geri dönmeyi bekliyor.
      Yanlış bilinen şey bu.
  • Bu şoke edici.
    Web PKI katkıcılarının meşru ifadelerini hukuki tacizle engellemeye çalışmak bile kuruluşun amaç ve hedeflerini tamamen tersine çevirir; kişisel olarak DigiCert ile ilgili her şeyi derhal terk etmek için yeterli görürüm.

    • DigiCert ile ilgili her şeyi derhal terk etme çağrısı epey aşırı ve bunun sonuçlarının nasıl görüneceğini yeterince düşünmemiş gibisin.
      Sorunlu bir CA ile başa çıkmanın tarihsel yolu, acil zararı ele aldıktan sonra yeni sertifika verilmesini veya yenilemeyi engellemektir.
      DigiCert kullanan çok sayıda düzgün şirket de var; bunların başka bir sertifika sağlayıcı bulurken kısa vadede faaliyetlerini sürdürebilecekleri beklentisine sahip olması gerekir.
  • Orijinal rapora (https://bugzilla.mozilla.org/show_bug.cgi?id=1910322) bakınca DigiCert’in kaçınıyor gibi göründüğü birkaç soru var.
    Alegeus Technologies LLC v. DigiCert’in kamuya açık kayıtlarında, böyle bir başvuru yapılmış olsaydı DigiCert’in sertifikayı birkaç gün daha erken iptal edebilecek olmasına rağmen, neredeyse 120 saate yakın tercih edilen süre bitmeden mahkeme emrine itiraz etmeye yönelik bir girişim görünmüyor.
    Ayrıca comment 28’deki başka bir soru, Alegeus Technologies sertifikasını iptal etme konusunda DigiCert’in hakkını belirleyen ifadenin ne olduğuydu.
    DigiCert bu noktada tutarsız davrandı; önce bu ifadenin web sitesinde bulunduğunu ima etti, sonra da o dönemde sitede yer alan ifadenin Alegeus Technologies için geçerli olup olmadığını doğrulamayı reddetti.
    Tahminimce DigiCert, Alegeus’a ve başka müşterilere özel şartlar sunmuş olabilir; sözleşmesel dayanağı olmadığı için de TRO’ya mahkemede itiraz etmemiş olabilir.
    Ayrıca o sözleşmede gizlilik maddesi bulunup bunun hakkında konuşamıyor olabilir.
    Yukarıda alıntılanan sorular yanıtlanmamışken forumun bu konuyu kapatmasına izin verilmesi şaşırtıcı; ancak bağlantılı konunun tamamını okumadığım için yanıtlar başka bir yerde verilmiş olabilir.
    Ek olarak, DigiCert’in başka bir başlıkta verdiği yanıt (https://bugzilla.mozilla.org/show_bug.cgi?id=1910805#c43) bu tahminle çelişiyor gibi.
    Özellikle de “DigiCert’in TOU’su ve MSA’sı Alegeus’un söz konusu adımını yasaklıyordu; ancak Alegeus TRO başvurusu yapıp mahkeme bunu neredeyse hemen kabul edince DigiCert’in eli kolu bağlandı” kısmı.

    • O zaman hâkim TRO’yu imzalamadan önce TOU’yu okumamış mı?
      CAB Forum’un, geçersiz bir TRO ile PKI sürecini aksatan Alegeus’a ya da o hâkime karşı dava açma ehliyeti olup olmadığını merak ediyorum.
  • Bu mektupların işaret ettiği tarihlerden bu yana geçen iki aydan biraz fazla sürede ne oldu?

  • Sertifika otoriteleri, tüm internet kullanıcılarından muazzam bir güven görür. Kullanıcılar bunun farkında olsun ya da olmasın durum böyledir
    Bu güvene uygun olarak çok büyük bir sorumluluk da taşırlar ve adından da anlaşılacağı üzere Baseline Requirements, karşılanması gereken asgari standarttır
    Gerekli süre içinde verilmiş sertifikaları iptal edemiyor ya da bunu yapmaya istekli değilseniz, bu güveni hak etmiyorsunuz demektir ve kaldırılmanız gerekir
    TRO’nun yaklaşık 70 sertifikanın iptalini engellediğini ve o durumda gerçekten yapılabilecek başka bir şey olmadığını anlıyorum
    Ancak diğer iptal başarısızlıklarının hiçbir mazereti yok

  • Hata, DigiCert’in yanıtıyla güncellendi
    Herkes kendi sonucunu çıkarabilir, ama DigiCert’in şu cümlesi beni gerçekten güldürdü
    “Aslında, size gönderdiğimiz mektup açık ve dürüst bir diyaloğu teşvik etme arzumuzla uyumluydu”

  • DigiCert mektubundaki konuşma tasvirini olduğu gibi kabul etsek bile, Sectigo tarafındaki kişi en iyi ihtimalle zorlayıcı davranmış, en kötü ihtimalle de kasıtlı olarak trollemiş olabilir
    Gerçekte böyle olduğunu düşünmüyorum ama şeytanın avukatlığını yaparsak durum bu
    Yine de DigiCert, hukuk ekibinin devreye girmesinin iyi sonuçlanacağını nasıl düşündü?
    Sectigo’nun, burada yaptığı gibi bunu CAB’ye açıkça taşıyıp PR etkisi elde etmekten kaybedecek bir şeyi yok; CAB de iki şirketi evlilik danışmanı gibi barıştıracak değil
    Üstelik bu tür aşırı kibar, pasif-agresif “şey, aslında” konuşmalar her CAB olay tartışmasında yaşanıyor
    DigiCert’in neden özellikle bu olaya bu kadar sinirlendiğini anlamıyorum

    • CAB raporlarını pek fazla taramayan biri olarak bu kısım bana oldukça şok edici geldi
      DigiCert’in hukuki hamlesi tuhaf görünüyor ve bir şirketin müşterisinin, hukuk sistemini kullanarak o şirketin başka taraflara karşı yükümlülüklerini yerine getirmesini engelleyebilmesi fikrinde gerçekten tehlikeli bir sorun var gibi duruyor
      Ancak ileti dizisindeki atışmalara bakınca bunu verimli biçimde ele almanın yolu pek görünmüyor
      Sahnede repliklerini karşılıklı söyleyen tipik şirket robotlarıyla tipik IRC geek’lerini izlemek gibi; iki taraf da ilginç bir konunun etrafında dolanıyor ama birbirleriyle didişmekten asıl noktaya ulaşamıyor