Ebben az esetben a böngészőnek bemutatott szervertanúsítvány vagy egy köztes CA tanúsítvány gyenge kulcsot -- például egy 1024 bitnél kisebb RSA kulcsot -- tartalmaz. Mivel viszonylag könnyű kikövetkeztetni a megfelelő privát kulcsot egy gyenge nyilvános kulcsból, a támadó meghamisíthatta a valódi szerver azonosságát.