La ragione di questo comportamento è semplicemente un sito web mal gestito. Oggi non esiste alcun motivo logico per non servire un sito su HTTPS, sebbene ciò non sia stato vero per sempre. Attualmente gli unici file che posso trovare pubblicati su HTTPS sono le firme PGP. Sebbene, in modo critico, la pagina che si collega a tali firme sia non pubblicata su HTTPS, che in qualche modo sconfigge lo scopo.
È stato menzionato più volte che c'è un incentivo significativo per un utente malintenzionato sul sito Web di MITM TrueCrypt e serve una versione modificata del loro software, insieme a chiavi e firme PGP adeguatamente aggiornati. E anche il rifiuto del team di TrueCrypt di servire il loro sito web su SSL rende tale attacco banale per un aggressore posizionato correttamente.
Finora, il team di TrueCrypt non se ne è curato.