CertCo: История стартапа в области финансовой криптографии
CertCo
CertCo: пионер криптографии и PKI в 90-х. Разработка систем Identity Warranty, электронных платежей (Acquire) и OCSP. Компания прекратила деятельность в 2002.
Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Содержание
Введение
CertCo, Inc., была финансовой криптографической компанией-стартапом, выделившейся из Bankers Trust в 1990-х годах. Компания стала пионером в применении подхода, основанного на управлении рисками, к криптографическим услугам. У компании были офисы в Нью-Йорке и Кембридже, штат Массачусетс. Она предлагала три основных продукта, основанных на инфраструктуре открытых ключей (PKI): систему гарантии личности (отслеживание и страхование доверия к заявлениям об идентификации в финансовых операциях); систему электронных платежей (внутри компании известную как Acquire); и сервер ответа протокола онлайн-статуса сертификатов (OCSP) для проверки сертификатов открытых ключей X.509. Компания прекратила свою деятельность весной 2002 года, так и не сумев найти широкую нишу для своей продукции, несмотря на подачу нескольких патентов и разработку новых технологий.
CertCo, Inc., was a financial cryptography startup spun out of Bankers Trust in the 1990s. The company pioneered a risk management approach to cryptographic services. It had offices in New York City and Cambridge, Massachusetts. It offered three main public key infrastructure (PKI) based products: an Identity Warranty system (tracking and insuring reliance on identity assertions in financial transactions); an electronic payment system (internally known as Acquire); and an Online Certificate Status Protocol (OCSP) responder for validating X.509 public key certificates. It went out of business in Spring 2002 never having found a wide market for its products despite filing a number of patents and developing new technology.
Ранняя история
CertCo была основана в марте 1994 года Фрэнком Судией и Питером Фрейндом как внутреннее подразделение банка под названием BT Electronic Commerce (BTEC). В ноябре 1996 года компания выделилась в самостоятельную организацию CertCo при участии ряда внешних стратегических и финансовых инвесторов в сделке, организованной Goldman Sachs. Среди известных сотрудников на ранних этапах были Рич Анкни, Эд Аппел, Алан Асей, Эрнест Брикелл, Дэвид Кравиц (изобретатель алгоритма цифровой подписи), Яир Франкель, Дэн Гир, К. Т. Монтгомери, Джей Симмонс, Нанет Ди Тосто, Пол Тернер, Марк Джефферсон и Моти Юнг. Вскоре после основания компания лицензировала патенты на систему условного депонирования ключей "Fair Cryptosystem", принадлежащие профессору MIT Сильвио Микали, и объявила о планах по созданию "Коммерческой системы условного депонирования ключей". Однако политическая обстановка в отношении условного депонирования ключей изменилась в негативную сторону, интерес рынка угас, и система так и не была реализована.
CertCo was founded in March 1994 by Frank Sudia and Peter Freund as an internal bank department known as BT Electronic Commerce (BTEC). It spun out in November 1996 as CertCo with a number of outside strategic and financial investors in a transaction managed by Goldman Sachs. Some of its better known early employees included Rich Ankney, Ed Appel, Alan Asay, Ernest Brickell, David Kravitz (inventor of the Digital Signature Algorithm), Yair Frankel, Dan Geer, C. T. Montgomery, Jay Simmons, Nanette Di Tosto, Paul Turner, Mark Jefferson and Moti Yung. Early on it licensed the "Fair Cryptosystem" key escrow patents of MIT Professor Silvio Micali and announced plans to implement a "Commercial Key Escrow System". Thereafter the policy climate for key escrow turned negative, market interest waned, and the system was never built.
Видение
CertCo и Bankers Trust способствовали созданию банковского консорциума для функционирования в качестве удостоверяющего центра PKI для глобальной торговли, что привело к запуску Identrus в 1999 году, позднее переименованного в Identrust. Однако банки отказались от лицензирования технологии CertCo, выбрав нейтральный к поставщикам подход. В отличие от этого подхода, CertCo продвигал управление рисками в PKI с использованием страхования на уровне транзакций и впервые предложил новаторский подход к аутентификации в финансовом секторе: во-первых, был разработан и построен распределенный, проактивно защищенный удостоверяющий центр (если бы он стал стандартом, это позволило бы избежать единой точки контроля над удостоверяющими центрами и принуждения со стороны этой точки контроля, а также предотвратить атаки на инфраструктуру доверия, подобные атаке на DigiNotar). Во-вторых, продвигалась надежная аутентификация клиентов с использованием PKI и цифровых подписей, и в случае широкого распространения это снизило бы эффективность фишинговых атак, которые также рассматривались как потенциальная угроза для финансовых транзакций. В настоящее время подобные надежные меры аутентификации на стороне пользователя используются в устройствах U2F. Наиболее значительным коммерческим клиентом CertCo была SETCo, операционная компания протокола безопасности электронных транзакций по кредитным картам Visa MasterCard Secure, которой CertCo предоставила технологию удостоверяющего центра, ставшую первой реализацией распределенной пороговой криптографии для подписи. В настоящее время пороговая криптография широко используется, например, в экосистеме криптовалютных бирж.
CertCo and Bankers Trust promoted the creation of a bank consortium to serve as a PKI certificate authority for global commerce, leading to the 1999 launch of Identrus, later renamed Identrust. The banks, however, declined to license CertCo's technology, opting instead for a vendor neutral approach. Unlike the vendor neutral approach, Certco promoted a risk management approach to PKI with transaction level insurance, and pioneered novel visionary approach to authentication in the financial sector: First, a distributed proactively secured certificate authority was designed and built (had it become a standard, it would have avoided a single control point over certificate authorities, and would have avoided coercion by that control point, and would have been further used to prevent attacks on the trust infrastructure, like the one on DigiNotar). Secondly, strong authentication of clients employing PKI and digital signatures was promoted, and if it had been widely used this would have reduced the effect of Phishing attacks, also envisioned as a possible threat to financial transactions). Currently, practice employing U2F devices employs such strong authentication measures at the user side. CertCo's most notable commercial customer was SETCo, the operating company for the Visa MasterCard Secure electronic transaction credit card security protocol, to which it provided certificate authority technology, which was the first implementation of distributed Threshold cryptography based signing. Currently, Threshold Cryptography is widely employed, say in the Cryptocurrency exchange ecosystem.
Провал бизнеса
Несмотря на разработку новых технологий, CertCo не смогла найти широкого рынка сбыта для своей продукции и обанкротилась весной 2002 года, после значительного сокращения штата технических специалистов в ноябре и декабре 2001 года, что было частично связано с недоступностью инвесторов после терактов 11 сентября.
Despite developing new technology, CertCo did not find a wide market for its products, and went out of business in Spring 2002, following substantial reductions in technical staff in November and December 2001, due, partially, to unavailability of investors after the September 11 attacks.