升级我们的业务流程
博主 Troy Hunt 近期发布了一篇长文,对扩展验证 SSL提出批评,其中特别包含了多条针对 Comodo 品牌的指摘。自该证书颁发机构(CA)于去年年末从规模更大的Comodo集团拆分以来,我们一直在全面排查业务的各个环节,识别需要调整的地方,并规划、落地相关改进措施。
博主 Troy Hunt 近期发布了一篇长文,对扩展验证 SSL提出批评,其中多条内容特别针对Comodo 品牌。自该证书颁发机构(CA)于去年年末从规模更大的 Comodo Group, Inc. 拆分以来,我们一直在全面排查业务的各个环节,识别需要调整的地方,并规划、落地相关改进措施。自拆分以来,包括高层管理团队在内的大部分团队成员均为新任,我们始终致力于确保自身的实践与系统达到行业最高标准。这是典型的“在高速公路上行驶时更换轮胎”的场景——海量在线业务与系统依赖 Comodo CA 证书平台运行,每天都有大量证书需要完成身份验证、部署与生命周期管理工作。当前团队承诺将从各维度升级这项业务,直到我们可以无愧地说,它在所有关键维度都达到业界顶尖水平。这项工作不仅要求我们规范自身行为,也要求我们管理经销商合作伙伴,确保销售行为准确、合规。
Comodo CA 始终认为,能够核实在线实体的真实身份具备极高价值,在TLS领域,扩展验证(EV)是我们目前拥有的最佳实现方式。十年前 EV 展现出的潜力与 2018 年的实际应用情况存在差距,我们对此感到遗憾。企业对 EV 的采用率较低,未能形成足够的用户规模,无法让普通消费者理解如何通过浏览器界面保护自身安全,这也导致了如今我们看到的 EV 否定论调循环。
对于 EV 的低采用率,证书颁发机构(CA)应承担主要责任,因为整个行业既没有对网站运营者做好科普,也没有对终端消费者做好教育。但浏览器厂商、行业媒体以及在线业务领域的领军企业也同样需要承担相应责任。
我们认为相关科普教育工作仍可推进,企业也可以通过 EV 提升其 Web 用户的安全性。EV 模式作为一项重要的补充机制,能够有效帮助消费者做出更知情的决策。这对除网络犯罪分子之外的所有相关方都是有利的。我们希望看到行业领军者与在线企业和我们一道,帮助网站访问者做出更安全的选择。
Troy 的观点是正确的:近期由 Comodo CA 委托开展的 DevOps 研究报告,未注明我们是赞助方。Comodo CA 本应确保报告中注明我方名称,这一疏漏完全是我们的责任。我们已经联系研究团队,询问对方是否可以修订已发布的报告,补充这一信息。