关于 Comodo CA 近期吊销总部位于肯塔基州的 Stripe, Inc. 所持 SSL 证书一事
2018年3月,Comodo CA 吊销了一张颁发给在肯塔基州合法注册成立的企业实体 Stripe, Inc. 的 SSL 证书。该证书最初颁发给博主 Ian Carroll,用于测试浏览器对 扩展验证 SSL 证书 的处理逻辑。证书被吊销后,Ian 在社交媒体上公开发声,该事件由此引起 Comodo CA 高层管理团队的关注。
2018年3月,Comodo CA 吊销了一张 SSL 证书,该证书的主体为在肯塔基州合法注册成立的企业实体 Stripe, Inc.。这张证书最初颁发给博主 Ian Carroll,用于测试浏览器对 扩展验证(EV)SSL 证书 的处理逻辑。证书被吊销后,Ian 在社交媒体上公开发声,该事件由此引起 Comodo CA 高层管理团队的关注。
经调查核实,我们认定本次证书吊销属于操作失误。我们就此错误向 Carroll 先生致歉,并主动提出为其颁发新的 EV 证书以替换原证书。下文将详细说明本次判定的原因以及我们将采取的整改措施。
Comodo CA 的《订阅者协议》禁止将 Comodo CA 颁发的 SSL 证书用于欺骗或误导性用途。其中第1.7条部分内容规定:
1.7 使用限制。订阅者不得有下列行为:
(i) 冒充任何实体,或虚假陈述自身与任何实体的关联关系,
同时,Comodo CA 的《证书业务声明》明确,若证书的申领个人或实体存在“冒充其他个人或实体”的行为,属于证书吊销情形之一(4.9.1节)。该要求源自 CA/Browser Forum《基线要求》,该规范禁止颁发“具有误导性”的证书(4.9.1.1节第(10)款)。
Carroll 先生表示,他注册成立 Stripe, Inc. 并申领 EV SSL 证书,正是因为该名称可能与知名支付服务商同名主体产生混淆。他在自己的 Twitter 账号发布了截图,内容看似为两个完全相同的站点界面片段,一个是真正的 Stripe 支付服务商站点,另一个是他搭建的仿冒站点。(注:截至2018年5月1日,访问涉事站点时,您看到的将不是 Stripe 支付服务商站点的仿冒页面,而是一篇题为《扩展验证已失效》的文章,Carroll 先生在文中明确说明了他注册的实体与知名度更高的 Stripe 之间的名称冲突问题。)
Comodo CA 的一名非高层管理团队成员,但拥有证书吊销决策权限的员工,基于上述全部信息做出了证书吊销决定。当时高层管理团队并未参与该决策,Comodo CA 在此事件中的所有操作均绝非出于压制 Carroll 先生对扩展验证 SSL 相关观点的目的。Carroll 先生及其他相关方随后就本次事件向我们反馈,经复核,我们认可他不存在使用该证书实施欺骗的已知行为,也未造成需要吊销证书的违规情形。
截至事件发生时,Comodo CA 的制度与员工培训均未预判到此类场景,因此员工未获得处理该类情况的明确指引。我们正在更新相关制度与员工培训内容,明确仅当名称冲突被用于欺骗、违法或有害用途时,才构成证书吊销的合理依据。
感谢 Carroll 先生提醒我们关注这一制度完善需求。