Nemrég nagy port kavart security körökben az a hír, hogy a Trustwave hitelesítésszolgáltató (CA) "subordinate root" tanúsítványt adott egy meg nem nevezett privát vállalatnak azért, hogy a vállalat azzal monitorozhassa a helyi hálózatából eredő SSL titkosított hálózati forgalmakat. A Trustwave saját maga vallotta be blogjában, hogy MITM lehallgatásra/forgalommonitorozásra alkalmas tanúsítványt bocsátott ki egy vállalatnak, amely - a cég szerint - nem kormányzati szerv, nem internetszolgáltató és nem törvény-végrehajtási szervezet. A hitelesítésszolgáltató szerint a tanúsítványt kizárólag belső hálózaton használták egy adatszivárgás elleni védelmet (data loss prevention - DLP) megvalósító rendszerben. A Trustwave állítja, hogy körültekintő hálózati, fizikai biztonsági stb. auditálás után adta át a tanúsítványt a vállalatnak egy olyan Hardware Security Module-ban (HSM) tárolva, amelyből a tanúsítványt a behelyezés után elvileg lehetetlen kinyerni.
A Trustwave azóta visszavonta a tanúsítványt és azt közölte, hogy a jövőben nem ad ki ilyen tanúsítványt többé. A hitelesítésszolgáltató azt állította, hogy összesen egyetlen alkalommal adott ki ilyen tanúsítványt.