Certificaatautoriteit DigiCert wist dat ssl-reseller Trustico de privésleutels van klanten bezat, zo heeft de laatstgenoemde bekendgemaakt. Begin deze maand besloot DigiCert 20.000 tls-certificaten van Trustico in te trekken omdat de directeur de privésleutels van deze certificaten, die eigenlijk alleen bij de eigenaar bekend mogen zijn, per e-mail naar DigiCert had gestuurd.
Trustico levert tls-certificaten van Symantec, die binnenkort door Google Chrome niet meer worden vertrouwd. Volgens DigiCert had de directeur van Trustico gevraagd om de bij Symantec aangevraagde certificaten in te trekken omdat die gecompromitteerd zouden zijn. DigiCert vroeg naar eigen zeggen om bewijs, maar dat werd niet door Trustico geleverd. Wel liet de directeur van de reseller weten dat het de privésleutels van deze certificaten bezat en stuurde vervolgens 20.000 privésleutels per e-mail naar DigiCert. Hierdoor had DigiCert, gezien de regels die voor certificaatautoriteiten gelden, geen andere optie dan de certificaten in te treken.
Volgens Kristian Kohntopp was Trustico van plan om hun klanten van Symantec naar certificaatautoriteit Comodo over te zetten. De reseller vroeg DigiCert, dat de certificaattak van Symantec heeft overgenomen, zoals gezegd om de certificaten die ze aan hun klanten hadden verkocht in te trekken. Aangezien er niet werd voldaan aan de vereisten om de certificaten in te trekken weigerde DigiCert dit. Certificaten worden wel ingetrokken als de privésleutel bij iemand anders dan de eigenaar van het certificaat bekend is. Daarop zou Trustico de privésleutels opzettelijk hebben gemaild.
In een nieuwe verklaring ontkent Trustico de gang van zaken. De reseller stelt dat het in het belang van de klanten heeft gehandeld. Daarbij zegt het bedrijf dat het in de media geschetste beeld niet klopt. Zo zou DigiCert al voordat de privésleutels per e-mail werden verstuurd hebben geweten dat Trustico van sommige klanten de privésleutels bezat. Trustico biedt klanten een tool voor het genereren van privésleutels, waarbij de reseller de privésleutels in beheer houdt. Deze tool zou met steun van Symantec zijn ontwikkeld.
Ook zou Trustico niet hebben gevraagd om de certificaten in te trekken omdat de privésleutesl waren gecompromitteerd, maar omdat de certificaten niet volgens de regels waren uitgegeven. Verder laat Trustico weten dat het niet opzettelijk de privésleutels van klanten heeft gelekt. De privésleutels zouden "onder protest" aan DigiCert zijn verstrekt. Klanten zouden daarnaast zijn ingelicht over het plan om de certificaten in te laten trekken. De melding zou echter bij veel klanten in de spamfolder terecht zijn gekomen, geweigerd door de host of niet zijn gelezen. Afsluitend meldt Trustico dat het als gevolg van de "misrepresentatie" grote schade heeft geleden en nu naar de "juridische positie" kijkt.
Deze posting is gelocked. Reageren is niet meer mogelijk.