Введение

CertCo, Inc., была финансовой криптографической компанией-стартапом, выделившейся из Bankers Trust в 1990-х годах. Компания стала пионером в применении подхода, основанного на управлении рисками, к криптографическим услугам. У компании были офисы в Нью-Йорке и Кембридже, штат Массачусетс. Она предлагала три основных продукта, основанных на инфраструктуре открытых ключей (PKI): систему гарантии личности (отслеживание и страхование доверия к заявлениям об идентификации в финансовых операциях); систему электронных платежей (внутри компании известную как Acquire); и сервер ответа протокола онлайн-статуса сертификатов (OCSP) для проверки сертификатов открытых ключей X.509. Компания прекратила свою деятельность весной 2002 года, так и не сумев найти широкую нишу для своей продукции, несмотря на подачу нескольких патентов и разработку новых технологий.

Ранняя история

CertCo была основана в марте 1994 года Фрэнком Судией и Питером Фрейндом как внутреннее подразделение банка под названием BT Electronic Commerce (BTEC). В ноябре 1996 года компания выделилась в самостоятельную организацию CertCo при участии ряда внешних стратегических и финансовых инвесторов в сделке, организованной Goldman Sachs. Среди известных сотрудников на ранних этапах были Рич Анкни, Эд Аппел, Алан Асей, Эрнест Брикелл, Дэвид Кравиц (изобретатель алгоритма цифровой подписи), Яир Франкель, Дэн Гир, К. Т. Монтгомери, Джей Симмонс, Нанет Ди Тосто, Пол Тернер, Марк Джефферсон и Моти Юнг. Вскоре после основания компания лицензировала патенты на систему условного депонирования ключей "Fair Cryptosystem", принадлежащие профессору MIT Сильвио Микали, и объявила о планах по созданию "Коммерческой системы условного депонирования ключей". Однако политическая обстановка в отношении условного депонирования ключей изменилась в негативную сторону, интерес рынка угас, и система так и не была реализована.

Видение

CertCo и Bankers Trust способствовали созданию банковского консорциума для функционирования в качестве удостоверяющего центра PKI для глобальной торговли, что привело к запуску Identrus в 1999 году, позднее переименованного в Identrust. Однако банки отказались от лицензирования технологии CertCo, выбрав нейтральный к поставщикам подход. В отличие от этого подхода, CertCo продвигал управление рисками в PKI с использованием страхования на уровне транзакций и впервые предложил новаторский подход к аутентификации в финансовом секторе: во-первых, был разработан и построен распределенный, проактивно защищенный удостоверяющий центр (если бы он стал стандартом, это позволило бы избежать единой точки контроля над удостоверяющими центрами и принуждения со стороны этой точки контроля, а также предотвратить атаки на инфраструктуру доверия, подобные атаке на DigiNotar). Во-вторых, продвигалась надежная аутентификация клиентов с использованием PKI и цифровых подписей, и в случае широкого распространения это снизило бы эффективность фишинговых атак, которые также рассматривались как потенциальная угроза для финансовых транзакций. В настоящее время подобные надежные меры аутентификации на стороне пользователя используются в устройствах U2F. Наиболее значительным коммерческим клиентом CertCo была SETCo, операционная компания протокола безопасности электронных транзакций по кредитным картам Visa MasterCard Secure, которой CertCo предоставила технологию удостоверяющего центра, ставшую первой реализацией распределенной пороговой криптографии для подписи. В настоящее время пороговая криптография широко используется, например, в экосистеме криптовалютных бирж.

Провал бизнеса

Несмотря на разработку новых технологий, CertCo не смогла найти широкого рынка сбыта для своей продукции и обанкротилась весной 2002 года, после значительного сокращения штата технических специалистов в ноябре и декабре 2001 года, что было частично связано с недоступностью инвесторов после терактов 11 сентября.