Mozilla heeft bekendgemaakt dat het nieuwe certificaten van WoSign en StartCom niet vertrouwt. De certificaatautoriteiten hebben verschillende fouten gemaakt, waaronder het antedateren van certificaten om de uitfasering van sha-1-certificaten te omzeilen.
Op zijn blog maakt Mozilla de ten opzichte van de certificaatautoriteiten genomen maatregelen bekend. Zo trekt de organisatie het vertrouwen in voor certificaten van WoSign en StartCom met een geldigheid na 21 oktober. Als Mozilla nogmaals rootcertificaten met antedatering tegenkomt, kondigt het aan deze 'onmiddellijk en permanent' te blokkeren. Deze verandering is onderdeel van de release van Firefox 51.
Daarnaast voegt het certificaten met een aangepaste datum toe aan OneCRL. Dit in 2015 geïntroduceerde systeem zorgt ervoor dat certificaten sneller teruggetrokken kunnen worden door lijsten met dergelijke certificaten naar de browser te pushen. Mozilla kondigt verder aan geen audits meer te accepteren die zijn uitgevoerd door Ernst & Young Hong Kong, waarvan de autoriteiten klant waren. In de lijst met vastgestelde problemen komt naar voren dat de misstanden bij de certificaatautoriteiten 'vastgesteld hadden moeten worden door een bekwame partij'.
Mozilla voegt daaraan toe dat tot het moment dat de certificaatautoriteiten met nieuwe rootcertificaten komen, de certificaten handmatig geïmporteerd moeten worden. De organisatie heeft de nu genomen maatregelen eerder al aangekondigd. Naast het feit dat de datum op bepaalde certificaten was aangepast, was het bijvoorbeeld mogelijk om een certificaat voor een ander domein aan te vragen. Bovendien nam WoSign de autoriteit StartCom over zonder dit te melden.
Naar aanleiding van de bekendmaking van de misstanden door Mozilla kondigden de certificaatautoriteiten maatregelen aan, waaronder een reorganisatie.