الخلاصة

  • يحدد draft-mcewan-adkm-problem-statement-00 فجوة تشغيلية تخص معرّفاً ثابتاً تتغير حالته المفتاحية، من دون اشتراط قرار إداري جديد لكل انتقال أو إجبار الجميع على دفتر إجماع عالمي.
  • قد يكون المفتاح النشط صالحاً لتوقيع العمل اليومي، ومع ذلك يُقصد ألا يكون كافياً وحده لاعتماد حالة مستقبلية اعتباطية. وإلا فإن اختراقه لا يبقى مؤقتاً، بل ينتقل إلى كل خليفة يختاره المهاجم.
  • يلزم إثبات مستقل لكل من صحة السجل، وسلطة الانتقال، ومشاركة التعافي، والحداثة، ونطاق البحث عن التعارض، وقرار التطبيق، والنتيجة الفعلية.

تبدأ الليلة برسالة مطمئنة: تم تدوير المفتاح، وتعطيل القديم، والتحقق من توقيع الجديد. لا يظهر خطأ في البايتات ولا في السلسلة. لكن السؤال الذي يقرر إن كانت العملية علاجاً أم تثبيتاً للاختراق لم يُجب بعد: من منح المفتاح القديم حق تسمية وريثه؟

إذا كان المفتاح الذي يوقّع الطلبات العادية يستطيع وحده أيضاً تغيير العتبات، وإزالة أدوار التعافي، وتعيين مفتاح لاحق غير مقيد، فإن سرقته تمنح المهاجم أكثر من جلسة مؤقتة. تمنحه القدرة على كتابة مستقبل يبدو سليماً تشفيرياً. وهكذا يصبح الانتقال الذي يفترض أن ينهي الحادثة هو الآلية التي تخلدها.

تضع المسودة الفردية الصادرة في 20 سبتمبر 2026، بيان مشكلة الإدارة الذاتية اللامركزية للمفاتيح، هذه المسألة داخل حدود معمارية واضحة. المطلوب هو إبقاء معرّف ثابت قابلاً للتحقق عبر التدوير، والاستبدال الطارئ، وتغيير العتبات، والتفويض، والتعافي، والإلغاء. والمسودة لا تختار بروتوكولاً ولا مخطط أحداث ولا شبكة مراقبين. إنها تصف ما لا يجوز لأي حل مستقبلي أن يخفيه.

التوقيع لا يحمل اسم الصلاحية

تعرّف المسودة حالة المفتاح بأنها مجموعة المفاتيح العامة والعتبات والأدوار ومعلمات التفويض النافذة في لحظة معينة. ويكون حدث المفتاح بياناً موثقاً ينشئ تلك الحالة أو يغيرها. أما المتحكم فلا يملك سلطة مطلقة؛ بل يجيز فقط فئات الانتقال التي تسمح بها الحالة الحالية وقواعد البروتوكول.

لهذا قد يوقّع مفتاح تشغيل رسالة تطبيق، ولا يملك خفض عتبة التوقيع. وقد يبدأ تدويراً روتينياً، لكن لا يكتمل الانتقال إلا بمشاركة قدرة تعافٍ محفوظة في نطاق فشل آخر. ويمكن لدور أن يفوض وظيفة ضيقة من دون حق حذف بقية المتحكمين. ويمكن لمفتاح أن يلغي نفسه من دون أن يعيّن منفرداً خليفة يملك كل السلطات.

سطح الدليل ما الذي يثبته ما الذي لا يثبته منفرداً
توقيع المفتاح النشط أن المفتاح وقّع هذه البايتات أن دوره يكفي لفئة الانتقال هذه
سياسة الانتقال الأدوار والعتبات والإصدار المطبق أن المدخلات حديثة وغير مخترقة
سجل الأحداث المرتبط أن الحالة المعروضة تتبع سلسلة مسموحة أنها أحدث سلسلة أو السلسلة الوحيدة
موافقة التعافي أن قدرة منفصلة شاركت أن جميع قدرات التعافي بقيت مستقلة
دليل الاتساق أن تعارضاً رُصد ضمن نطاق محدد عدم وجود فرع مجهول خارجه
قرار التطبيق أن السياسة المحلية قبلت الحالة للعملية أن العملية نجحت فعلاً

القول إن «التوقيع صحيح» يخلط بين حقيقة رياضية وتفويض تنظيمي. لا بد أن تحمل النتيجة اسم فئة السلطة التي استُخدمت، والسياسة التي جعلتها كافية، وما إذا كانت تلك السياسة نفسها جزءاً من الحالة التي يحاول المهاجم تغييرها.

سلسلة صحيحة ليست بالضرورة السلسلة الحالية

يسمح التحقق المحلي من الأدلة لطرف معتمد بفحص الحالة المعروضة وسجلها الموثق بالمواد المتاحة محلياً، من دون اتصال متزامن بسلطة معينة. هذه خاصية مهمة لموقع طرفي، أو شبكة متقطعة، أو بيئة معزولة.

لكن المسودة تصر على الحد المقابل: التحقق المحلي لا يثبت أن الحالة هي أحدث حالة موجودة. قد تكون السلسلة صحيحة وقديمة. وقد تكون صحيحة وواحدة من سلسلتين متعارضتين. وقد تكون حديثة تشفيرياً، لكن التطبيق يرفضها لأن سياسة المخاطر المحلية تطلب مراقبين إضافيين أو مهلة أطول.

لذلك ينبغي فصل ثلاث نتائج: صلاحية التاريخ، وكفاية الحداثة للاستخدام المقصود، وعدم رصد تعارض في نطاق فحص معلن. جهاز صيانة غير متصل قد يقبل نقطة مرجعية عمرها يوم لأمر قابل للعكس. خدمة مالية قد تطلب نقطة حديثة جداً ومقارنة مستقلة. لا يوجد في الدليل المحمول ساعة عالمية أو سياسة تطبيق عالمية.

التعافي له حد نهائي يجب تسميته

تقول المسودة بوضوح إن أي بروتوكول لا يستطيع ضمان التعافي إذا حصل المهاجم على كل الأسرار وقدرات التعافي التي يعدها البروتوكول كافية لاعتماد المستقبل. هذه ليست ملاحظة هامشية؛ إنها سطر النهاية في نموذج التهديد.

ينبغي أن تكتب المؤسسة مصفوفة اختراق قبل الحادثة: مفتاح التشغيل وحده؛ حصة واحدة من عتبة؛ المفتاح النشط مع حصة تعافٍ؛ السيطرة على الجهاز من دون القدرة غير المتصلة؛ فقدان مراقب أثناء انقسام الشبكة؛ والسيطرة على جميع الأسرار التشغيلية وأسرار التعافي. أمام كل حالة يجب تسجيل ما إذا كان التعافي ما زال ممكناً، ومن يملك حق النقض، وما التأخير أو الرصد المطلوب، ومتى تنقطع الاستمرارية ويبدأ تأسيس ثقة جديدة.

عبارة «يدعم النظام تدوير المفاتيح» لا تجيب عن ذلك. فالتدوير الذي يجيزه المفتاح المخترق قد يكون أفضل أداة لبقاء المهاجم.

تاريخان صحيحان من دون دفتر عالمي واحد

لا تشترط ADKM ترتيباً كلياً عالمياً لكل حدث. يمنع ذلك ربط استمرارية كل معرّف بتوافر نظام إجماع واحد وحوكمته ونهائيته. لكنه يترك مخاطرة حقيقية: يمكن لمتحكم خبيث أن يعرض تواريخ مختلفة، وكل منها موثق داخلياً، على أطراف مختلفة.

تذكر المسودة المراقبين المستقلين، وتبادل الرصد، والمقارنة، والشفافية كمرشحين لدليل الاتساق، ولا تختار أحدها. يبين RFC 9162 الخاص بشفافية الشهادات ومعمارية Key Transparency كيف تساعد الرؤوس الشجرية وبراهين الاتساق والمراقبة وتبادل المعلومات على كشف الرؤى المتعارضة. لكنها لا تجعل غياب البلاغ دليلاً على وحدة التاريخ في كل مكان.

لذلك يحتاج إيصال المراقب إلى نطاق: أي التزام رآه، وفي أي وقت، وما الحالة السابقة التي تذكرها، ومن قارن معه، وهل كان الطرف المعتمد معزولاً. الهجوم الكسوفي، وانقسام الشبكة، والتأخر، والكشف الانتقائي، والتواطؤ كلها تغير معنى عبارة «لم يُرصد تعارض».

الأنظمة المجاورة لا تلغي السؤال

يقدم RFC 5280 وRFC 6960 الشهادات وقوائم الإلغاء وحالة OCSP ضمن نموذج ثقة إداري قائم على سلطات التصديق ومراسي الثقة. لا تزعم ADKM أنها بديل له. وتجعل شفافية الشهادات الإصدار قابلاً للتدقيق. ويوضح RFC 7401 معرّفات مضيف ذاتية التصديق مشتقة من المادة المفتاحية. ويقدم DID Core نموذج بيانات وإطار طرق، بينما تبقى قواعد التحديث والتعافي والإصدارات خاصة بكل طريقة.

السؤال الأضيق هنا هو ما إذا كان يمكن تمثيل تطور الحالة بتفويض المتحكم، واستمرارية المعرّف، والسجل المرتبط، واحتواء الاختراق، ودليل الاتساق في نموذج مشترك مستقل عن التطبيق. يمكن للأنظمة المجاورة أن تبقى طبقات مكملة أو خيارات نشر.

البايتات الحتمية تحل خلاف البايتات فقط

يجب أن يوقّع كل طرف التمثيل نفسه للحدث. يوفر مخطط JCS في RFC 8785، والترميز الحتمي في CBOR وفق RFC 8949، والعمل الجاري على dCBOR لبنات ذات صلة. إذا مثل تطبيقان الحدث نفسه ببايتات مختلفة، تختلف البصمات والتوقيعات رغم تطابق القراءة البشرية.

لكن التوحيد الحتمي لا يقرر من يخفض العتبة، ولا يثبت استقلال حصة التعافي، ولا يحدد إن كان الحدث حديثاً، ولا يمنح معاملة مالية الإذن. إنه يجعل الخلاف قابلاً لإعادة الإنتاج؛ لا يجعل القرار مشروعاً.

إيصال انتقال محدود الادعاء

ينبغي أن ينتج التطبيق التشغيلي إيصالاً واحداً يضم المعرّف الثابت وربط البداية، وبصمة الحالة السابقة، ورقم التسلسل أو الحقبة، ونوع الحدث، ومجموعات المفاتيح القديمة والجديدة وأدوارها وعتباتها، وإصدار السياسة الدقيق، وكل موافقة وفئة سلطتها، ومشاركة التعافي، وملف التمثيل الحتمي، وبصمة الحدث، ومراجع المراقبين وأوقاتها، ونطاق فحص التعارض، ومصدر الحداثة وحدها الأقصى.

بعد ذلك يضيف التطبيق إيصال قرار منفصلاً: أي حالة قُبلت، ولأي عملية، وتحت أي سياسة محلية، وما النتيجة المرصودة. هذا الفصل يحافظ على الفرق بين التنسيق والتنفيذ. قد يكون حدث الحالة أصيلاً ويُرفض محلياً؛ وقد يُقبل وتفشل العملية في الواقع.

ما الذي لا تثبته المسودة

هذه هي النسخة 00 من مسودة إنترنت فردية، منشورة في 20 سبتمبر 2026، مقصود بها المسار المعلوماتي، وتنتهي في 24 مارس 2027. لا تثبت تبني مجموعة عمل، ولا إجماع IETF، ولا تنفيذاً أو توافقاً تشغيلياً أو أمان نظام مسمى. كما لا تختار تسلسلاً أو شبكة مراقبين أو دفتر أستاذ أو خوارزمية تعافٍ. قيمتها في تحديد الخلافات التي يجب أن تبقى مرئية.

المصادر