الخلاصة

  • يضع RFC 9999 غلافاً مشتركاً وواصفاً لذاته لرسائل Evidence وEndorsements وReference Values وAttestation Results وAppraisal Policies.
  • توفّر أشكال Record وTag وCollection CMW البنية والنوع، لكنها لا تمنح وحدها الأصالة أو السلامة أو السرية أو هوية جهاز مركب أو إذن وصول.
  • عندما تمثل Collection جهازاً مركباً واحداً، يجب ربط جميع عناصر Evidence تشفيرياً؛ ثم يقيّمها Verifier، وتتخذ Relying Party القرار التطبيقي.

لنتصور خادماً يدخل نطاق حوسبة سرياً. يصف المعالج سلسلة الإقلاع، وتبلغ SmartNIC عن البرمجيات الثابتة، وتنتج GPU دليلاً ثالثاً من بيئة تصديق مستقلة. تجمع خدمة وسيطة العناصر الثلاثة في Collection CMW وترسلها إلى جهة التحقق.

يستبدل مهاجم عنصر SmartNIC بدليل صحيح من جهاز سليم آخر. قد تنجح التواقيع الثلاثة، وتُعرف جميع أنواع الوسائط، ويقبل المحلل بنية المجموعة. ومع ذلك لم تعد المجموعة تصف جهازاً حقيقياً واحداً. جُمعت حقائق صحيحة منفصلة لصناعة هوية مركبة كاذبة.

هذه هي الحدود التي يكشفها RFC 9999، المنشور في يوليو 2026 ضمن Standards Track في IETF. يوفّر RATS Conceptual Message Wrapper شكلاً موحداً لنقل الرسائل المفاهيمية عبر بروتوكولات وصيغ تسلسل مختلفة. إنه يحسن النقل والتوجيه، ولا يحوّل الغلاف إلى حقيقة مضمونه.

معرفة النوع ليست حكماً على المضمون

يفصل RFC 9334 بين الأدوار. ينتج Attester الـEvidence. يستخدم Verifier هذا الدليل مع Endorsements وReference Values وAppraisal Policy for Evidence لإنتاج Attestation Result. ثم تطبق Relying Party سياستها الخاصة للنتائج قبل تنفيذ فعل متعلق بالتطبيق.

يسجل RFC 9999 خمس خانات في مؤشر ind: Reference Values وEndorsements وEvidence وAttestation Results وAppraisal Policy. يحتوي Record CMW نوع الوسيط أو CoAP Content-Format، والقيمة المتسلسلة، والمؤشر عند الحاجة إلى إزالة الالتباس.

يساعد المؤشر على اختيار المعالج، لكنه لا يثبت صلاحية الرسالة. قد تكون Reference Value قديمة، أو يأتي Endorsement من مفتاح غير موثوق، أو يكون Evidence صحيحاً لكنه خارج نافذة الحداثة، أو يصدر Attestation Result وفق سياسة مختلفة.

يمكن للنواة تمرير المحتوى المعتم إلى إضافة متخصصة من دون فهم صيغته الداخلية. هذه ميزة للتوسع، وهي أيضاً حد للسلطة. يملك الموجّه صلاحية اختيار المعالج، ولا يملك بذلك صلاحية السماح للجهاز بالدخول.

Collection شجرة وليست شهادة بوحدة الجهاز

يبني CMW شجرة: Record وTag أوراق، وCollection عقدة تجمع عناصر ذات تسميات فريدة ويمكن أن تحتوي Collections أخرى. يسمح ذلك بجمع أدلة غير متجانسة من CPU وSmartNIC وGPU من دون إعادة تصميم البروتوكول الخارجي لكل منصة.

لكن المعيار يسمح أيضاً بمزج أنواع مختلفة من الرسائل، وبحمل مواد تخص عدة أجهزة داخل Collection واحدة. لذلك لا يعني وصول المجموعة أنها تمثل جهازاً واحداً كاملاً. تمنح القيمة الاختيارية __cmwc_t، وهي URI أو OID، نوعاً عاماً للمجموعة ومجال أسماء لتسمياتها. يمكنها وصف تركيب مسموح، لكنها تبقى ادعاءً بنيوياً ما لم تُحمَ وتُتحقق.

يضيف التداخل المتكرر قراراً محلياً آخر: الحد الأقصى للعمق. إذا فحصت بوابة مستوى واحداً بينما قبل Verifier أربعة مستويات، فقد يفسران الجسم ذاته بطريقة مختلفة. يجب أن يحدد البروتوكول المضيف العمق والحجم وعدد العناصر والأنواع المجهولة وسلوك الفشل بصورة موحدة.

ثلاثة تواقيع تحتاج إلى رابطة مشتركة

يوضح RFC 9999 أن CMW ليس تنسيقاً أمنياً. يمكن توقيع CBOR CMW عبر COSE_Sign1، وJSON CMW عبر JWS، ويمكن نقل CMW في claim باسم cmw داخل CWT أو JWT. هذه آليات متاحة وليست ضمانات تلقائية.

عندما تحمل Collection أدلة لجهاز مركب أو متعدد الطبقات واحد، يجب ربط جميع عناصر Evidence تشفيرياً. يمكن توقيع المجموعة كلها، أو استخدام معرفات مشتركة وnonces مترابطة وتواقيع أو سلاسل تجزئة بين العناصر. يتحمل Attester الذي ينشئ Collection مسؤولية سلامة تركيبها.

يحدد نطاق الربط ما يمكن استنتاجه. يثبت توقيع خدمة الجمع أنها وقعت تلك البايتات، لكنه لا يثبت أن مفتاحها مرتبط بجذر التصديق في الجهاز. لا يفيد تكرار رقم تسلسلي إذا استطاع كل مكوّن نسخه. ولا يربط nonce مشترك جلسة واحدة إلا إذا وصل إلى كل بيئة عبر مسار موثق وغطاه كل رد فعلياً.

لهذا لا يكفي سجل signature_valid=true. يجب حفظ تجزئة Collection الأصلية، وشكلها الخارجي، ونوع المجموعة، والتسميات، وأنواع الوسائط والمؤشرات الداخلية، وهوية المفتاح، ومادة الحداثة، وطريقة الربط، والعمق، وسجل التحقق. من دون ذلك لا يمكن لاحقاً معرفة هل غطى التشفير الأوراق أم تركيب المجموعة أم الرمز الخارجي فقط.

كل ناقل جديد يرسم حدود ثقة جديدة

يسجل RFC 9999 الأنواع application/cmw+cbor وapplication/cmw+json وapplication/cmw+cose وapplication/cmw+jws، إلى جانب claims في JWT/CWT وامتداد X.509. تستطيع الرسالة نفسها أن تمر عبر API أو بروتوكول مقيد أو شهادة أو ملف.

يحمي كل ناقل سطحاً مختلفاً. قد يوقع JWS الـCollection من دون حماية Evidence بعد استخراجه. قد يوثق JWT مُصدره الخارجي لا منتجي العناصر الداخلية. يحمي TLS قناة بين طرفين ولا يثبت أصل جسم معاد توجيهه. قد يحافظ تحويل CBOR إلى JSON على المعنى ويكسر توقيع البايتات الأصلية.

لذلك يجب أن يحدد البروتوكول المضيف أنواع الرسائل وتركيباتها المسموحة، والحماية المطلوبة، وواجهة CMW، والتفاعل بين النموذجين الأمنيين. عبارة «الحمولة CMW» تختار صيغة ولا تحدد جهة القرار.

يكشف امتداد X.509 النتيجة بوضوح. لا ينبغي عادة وسمه critical. لكن يمكن ذلك إذا كانت الرسالة شرطاً أساسياً للوصول وكان عميل قديم قد يتجاهلها ويتجاوز الضابط. يقرر الوسم هل يفشل المستهلك غير المدرك بصورة مغلقة أم يستمر من دون شرط التصديق.

تغيّر الشهادة نطاق الكشف أيضاً. قد يحتوي Evidence بيانات شخصية أو طراز HSM أو مستوى التصحيح. تقديمها إلى سلطة إصدار شهادات لا يعني الموافقة على نشرها سنوات. يطلب RFC 9999 بيان ممارسة تصديق واضحاً إذا كانت CA ستبث أدلة حصلت عليها من طرف ثالث.

Attestation Result ليس أمراً بمنح الوصول

من السهل تحويل نتيجة إيجابية من Verifier إلى «نعم» عامة. تمنع بنية RATS هذا الاختصار بفصل Verifier Owner، الذي يحدد كيفية تقييم Evidence، عن Relying Party Owner، الذي يحدد أثر النتيجة في الفعل التطبيقي.

قد تسمح النتيجة نفسها ببيانات قياس منخفضة المخاطر، وتفرض العزل على الإدارة، ولا تكفي لعملية توقيع مفتاح. المورد المطلوب، والنطاق الشبكي، والزمن، والاستثناء التجاري كلها حقائق تخص Relying Party.

يربط سجل قابل لإعادة التنفيذ، من دون دمج، مجموعة Evidence وطريقة ربطها؛ وإصدارات Endorsements وReference Values؛ وسياسة Verifier والنتيجة؛ وسياسة Relying Party والفعل المطلوب؛ والقرار النهائي. تختصر القيمة المنطقية السبب، بينما يحذف الرمز المنفرد الجهة التي مارست السلطة.

يوفر مبدأ Lu Heng حول أولوية الشفرة العاملة الانضباط المطلوب: مطابقة الغلاف سجل مصدر مهم، لكنها لا تلغي ما نفذته المعالجات وVerifier وضابط الوصول فعلياً. تدعم Minimum Initial Specification قواعد مشتركة رقيقة، وتترك الربط والتركيبات والنتائج لقرارات محلية صريحة. وتفصل Reality Layers بين النوع والتوقيع والتقييم والفعل المنتج.