الخلاصة
- تعامل المراجعة 05 من ملف Authority Token الخاص بـJWTClaimConstraints القيد المشفر بـDER كسلسلة بايتات معتمة لدى عميل ACME وخادمه؛ ينقلانها ويطابقانها حرفيًا ولا يفسران معناها.
- تجري Token Authority التحقق الدلالي وفق قواعد المجال، بينما تختار منظومة النشر شهادات الجهات المصدرة التي يضبط خادم ACME ثقته عليها.
- حقل
token-authorityالاختياري مجرد إرشاد للعميل إلى مكان الحصول على الرمز. لا يستعمله الخادم في التحقق، بل يشترط شهادة عبرx5uأوx5cسبق اعتمادها في إعداد الثقة. - الوثيقة ما زالت Internet-Draft داخل مجموعة العمل. نجاح الاختبارات لا يثبت هوية قانونية أو صحة ادعاء المتصل أو صلاحية عامة تتجاوز المنظومة المعينة.
ثلاث وظائف لا تؤديها جهة واحدة
أعلن المؤلفون المراجعة 05 في 5 سبتمبر 2026. جاءت بعد مراجعة من رئيس مجموعة ACME سألت عن المخاطبين بالمتطلبات المعيارية وكيف يتعامل المنفذون مع حقول ملتبسة. ويعرض رد Chris Wendt وسجل التغييرات توضيحات الجمهور المقصود، وثقة جهة الإصدار، ووظيفة token-authority.
يخدم الملف سلطات التصديق في Secure Telephone Identity. وهو يستخدم ACME لإثبات سلطة على امتداد JWTClaimConstraints الذي يحد الادعاءات الممكنة في بيانات الاعتماد. يعرف RFC 9448 هذا الامتداد، ويوفر RFC 8226 وRFC 9118 قواعد الشهادات والقيود المحيطة به.
في نص المراجعة 05، يرسل عميل ACME المعرّف ويحصل على الرمز. ويتحقق خادم ACME من استجابة التحدي. وقبل ذلك تقرر Token Authority إن كان القيد المطلوب مقبولًا بموجب سياسة المجال، ثم توقع رمز التفويض.
لا يقرأ العميل أو الخادم بنية القيد بحثًا عن المعنى. قيمة DER، بعد تمثيلها بـbase64url، هي سلسلة ثمانيات معتمة. تُنقل كما هي وتُقارن بايتًا ببايت بين المعرّف والرمز. أما تفسير mustInclude وpermittedValues وmustExclude والحكم على ملاءمتها فمن اختصاص Token Authority.
هذا الامتناع يحمي حدود التفويض. يتيح RFC 8555 لـACME أتمتة إدارة الشهادات، لكنه لا يحول خادم التحدي العام إلى مؤسسة تقرر حقوق القيود المرتبطة بالهاتف.
عنوان الحصول على الرمز لا يحدد من يثق به الخادم
قد يقترح token-authority على العميل موقعًا للحصول على الرمز. إنه بيان اكتشاف اختياري للعميل، لا مدخلًا في قرار الخادم. تؤكد المراجعة أن الخادم يتجاهله عند فحص استجابة التحدي.
تصل شهادة المصدر داخل الرمز عبر x5u أو x5c، ولا يجوز غيابهما معًا. يجلب الخادم الشهادة أو يقرؤها، ويتحقق من التوقيع، ثم يتأكد أن إعداداته تعدها شهادة موثوقة لإصدار Authority Tokens في تلك المنظومة. الإشارة إلى شهادة تجلب مفتاحًا؛ ولا تمنح المفتاح شرعية من تلقاء ذاتها.
تترك المسودة مراسي الثقة ومتطلبات شهادات Token Authority الخاصة بالمنظومة للجهة التي تنشرها، وتذكر حوكمة STIR مثالًا. لا تعين سلطة عالمية واحدة، ولا تضع إجراءات القبول وتحديد النطاق والتعليق والإلغاء والطعن.
يفترض RFC 9447، وهو وثيقة Standards Track قائمة، الأساس المؤسسي نفسه. ينبغي أن تكون هناك علاقات سابقة بين سلطة التصديق وToken Authority، وبين العميل وToken Authority. إذا تعذر افتراضها فلا ينطبق التحدي. يوسع الملف الجديد نوع القيد، ولا ينشئ العلاقة التي تعطي المصدر سلطته.
نتيجة الخادم دقيقة لكنها أضيق من كلمة «موثوق»
بعد ضبط المصدر الموثوق، يفحص الخادم بنية الرمز ونوعه وتوقيعه. يشترط وجود exp وسريانه ووجود jti، ويربط الرمز بمفتاح حساب ACME الذي طلب الشهادة. كما يطابق علم ca مع نوع الشهادة المطلوبة.
ثم يقارن قيمة القيد في الرمز بقيمته في المعرّف تطابقًا كاملًا. يؤدي فشل أي خطوة إلى جعل التحدي invalid، وينبغي عادة إعادة وثيقة مشكلة ACME من نوع unauthorized. تمنع هذه الخطوات نقل الرمز بسهولة إلى حساب آخر أو طلب آخر أو قيد مختلف.
لكن الصلاحية الزمنية لا تفسر أصل الاختصاص، والتوقيع لا يفسر سبب قبول مفتاح المصدر، وتساوي البايتات لا يثبت صحة الحكم الدلالي. لا تكشف النتيجة من أضاف المصدر إلى الثقة، وأي نسخة سياسة حدت ولايته، وكيف تُصحح إجازة خاطئة.
تعرض صفحة Datatracker الحالية الوثيقة نشطة وحالتها In WG Last Call، بينما حالة IESG هي I-D Exists. لا يوجد document shepherd أو Area Director مسؤول أو موعد telechat. كانت الدعوة السابقة قد حددت 25 يوليو نهاية لها، لذلك لا تثبت التسمية الحالية أن التعليقات ما زالت مفتوحة. المراجعة 05 ليست RFC معتمدًا ولا تقرير تنفيذ أو نشر.
تحدد المسودة لكل طلب معرّف JWTClaimConstraints واحدًا ومعرّف TNAuthList واحدًا على الأكثر. وتوصي بأن يبقى رابط x5u في الشهادة الصادرة متاحًا ما دامت الأطراف المعتمدة قد تحتاجه، وعادة حتى انتهاء الشهادة على الأقل. هذا يحفظ مادة التحقق، لا سبب قرار الثقة.
إيصال سلطة القيد يصل التقنية بقرارها المؤسسي
يمكن لمنظومة النشر إصدار إيصال مرتبط بقرار ACME من دون نشر أرقام هاتف أو قيمة القيد الخام. يربط الإيصال معرّف السياسة ونسختها، وهوية Token Authority وبصمة شهادتها الموثوقة، وعائلة القيود وفئة النطاق المفوض، وبصمة لطلب ACME والقيد المشفر.
يسجل كذلك أوقات إصدار الرمز والقرار والانتهاء، والنتيجة وفئة فشل محدودة، وحالة بدء الثقة أو إلغائها، وجهة اتصال للتصحيح أو الحوادث أو الطعون. وينص على أن التحقق البروتوكولي ليس حكمًا عامًا على الهوية القانونية أو صدق المتصل أو الحق خارج المنظومة المسماة.
هذا اقتراح تحريري من Daniel Kade وليس شرطًا لدى IETF. ينبغي أن يولده نظام سياسة الثقة الفعلي، لا أن يُنسخ يدويًا إلى سجل شكلي. غايته إظهار من حكم بالسلطة، مع إبقاء البيانات الحساسة التي عاملها ACME كقيمة معتمة خارج السطح العام.
إحاطة الأعضاء
سياق أعمق للملف الشخصي
سجّل الدخول بمستوى العضوية المناسب لفتح الإحاطة الكاملة وملاحظات المصادر.
للدائرة الاستراتيجية فقط
الدائرة الاستراتيجية
مفتوح لجميع القراء. افتح إحاطات الملف الشخصي بعد الانضمام وتسجيل الدخول.
انضم إلى الدائرة الاستراتيجيةلأعضاء تحالف القيادات فقط
تحالف القيادات
لأصحاب الأصول الفكرية المؤهلين وللإدارة؛ سجّل الدخول للوصول إلى إحاطات التحالف.
انضم إلى تحالف القيادات

