الخلاصة

  • سُجلت المراجعة 03 من draft-wilder-scitt-physical-site-engage-receipt في 9 سبتمبر 2026، وتحمل الوثيقة تاريخ 10 سبتمبر. وهي تضع نمط التصديق داخل كل إيصال، وتُلزم بعرض النتيجة undetermined عندما يتعذر حسم حقيقة ينشرها المُصدر خارج الإيصال. وما زالت Internet-Draft فردية نشطة، لا وثيقة تبنتها مجموعة SCITT ولا معياراً أقره IETF.
  • تقر المراجعة أيضاً بأن الإيصال والإفصاحات الخارجية المقترحة لا يصفان علاقة مالك الموقع بخدمة الشفافية. لذلك لا يثبت استقلال الخدمة عن المُصدر استقلالها عن مالك الموقع.

لنفترض أن شركة تأمين تسلمت سجلاً موقعاً لعملية فحص نفذها روبوت في منشأة صناعية. يتضمن السجل دليلاً مختوماً من بيئة تنفيذ موثوقة، ويُسجل لدى خدمة شفافية، ثم يعود مع برهان إدراج قابل للتحقق من دون اتصال. اجتياز هذه الاختبارات يعطي دليلاً قوياً على السجل المعروض.

لكنه لا يجيب عن سؤال الملكية. إذا كان مالك المنشأة هو مشغّل خدمة الشفافية، تصبح الخدمة خارج نطاق المُصدر، لا خارج نطاق الطرف الذي يسيطر على الموقع محل الفحص. قد يعجز هذا الطرف عن تزوير توقيع المُصدر، ومع ذلك يحتفظ بالقدرة على التأثير في السجلات التي تدخل خدمته.

تذكر المراجعة 03 من ملف Physical-Site Engagement Receipt، أو PSER، هذه الفجوة صراحة. الاعتراف بها خطوة مهمة. لكنه لا يجعل علاقة السيطرة قابلة للتحقق من الإيصال نفسه.

تغيير جوهري داخل مشروع فردي

تصف صفحة Datatracker النص بأنه Internet-Draft فردية نشطة، ولا تسجل له مسار RFC أو حالة RFC مستهدفة. يطلب غلاف المشروع مسار Standards Track، لكن طلب المؤلف لا يعني اعتماد مجموعة عمل أو توافق IETF أو تطبيقاً عملياً. ويسجل السجل التاريخي المراجعة في 9 سبتمبر عند 22:26 بتوقيت المحيط الهادئ، بينما تحمل الوثيقة تاريخ اليوم التالي.

كانت المراجعة 02 تفرض أربع مرات الرجوع إلى «بيان المُصدر» من دون أن تعرف صيغته. يبين الفرق الرسمي أن الإصلاح بنيوي. انتقل معرّف الملف من wilder.pser/0.4 إلى wilder.pser/0.5، وأصبح attestation.bindingMode عضواً إلزامياً في كل إيصال.

يميز الحقل بين شاهد مباشر توقع فيه مفتاح TEE، وشاهد مفوض يوقع فيه المُصدر استناداً إلى اعتماد صادر عن TEE. إذا ادعى الإيصال DIRECT_WITNESS ولم يتطابق attestation.witnessKey مع iss، فعلى المدقق رفضه. وهكذا أصبحت الحقيقة الخاصة بالإيصال داخله بدلاً من البحث عنها في مستند منفصل.

تبقى حقيقتان خارجيتان: اعتماد التفويض، وعلاقة المُصدر بخدمة الشفافية. يجب أن تكونا قابلتين للاسترجاع من معرّف ثابت تحت سيطرة المُصدر ويمكن اكتشافه انطلاقاً من iss. وتغيير مفتاح التوقيع يبطل الإجابة المخزنة مؤقتاً.

إذا تعذر الوصول إلى الحقيقة أو العثور عليها أو قراءتها، فالنتيجة undetermined. لا يجوز للمدقق أن يسمي الفحص الذي لم ينجح «غياباً مثبتاً»، ولا أن يختار تلقائياً القيمة التي تفيد المُصدر. وفي الوقت نفسه لا يرفض الإيصال كله لهذا السبب وحده؛ سياسة الجهة المعتمدة على الدليل هي التي تقرر إن كان عدم اليقين مانعاً. هذه حدود واضحة بين نتيجة التحقق والحكم المهني.

ثلاث علاقات ومساران فقط للإثبات

العلاقة الأولى هي المُصدر–مالك الموقع. يحمل الإيصال issuerAffiliation ليصرح بأن الطرفين مرتبطان أو مستقلان أو أن العلاقة غير مفصح عنها. إنه ادعاء موقّع له مصدر وزمن، لا تدقيق مستقل شامل في الملكية.

العلاقة الثانية هي المُصدر–خدمة الشفافية. تنشر بوصفها حقيقة خارجية من المُصدر. إذا كان المُصدر أو طرف مرتبط به يشغّل الخدمة، فلا يصح اعتبار التسجيل دليلاً جاء من خارجه. وإذا حُسم الاستقلال بنجاح، فهو يثبت هذه الخاصية المحدودة فقط. أما فشل الحسم فيبقيها غير محددة.

العلاقة الثالثة هي مالك الموقع–خدمة الشفافية. لا تحمل المراجعة 03 لها حقلاً في الحمولة ولا حقيقة خارجية محددة. ويوضح القسم الجديد 7.9 أن العلاقتين السابقتين لا تكشفانها. يمكن أن يكون المُصدر مستقلاً عن المالك وعن الخدمة، فيما يشغّل المالك نفسه تلك الخدمة.

تكون الإفصاحات الموجودة صحيحة في هذا الترتيب، لكن التسجيل لا يأتي من طرف مستقل عن الموقع. ويقول المشروع إن مالك الموقع الذي يشغّل الخدمة يحتفظ بالقدرة على حجب إدخالات تخص موقعه أو عدم تسجيلها. هذا وصف للقدرة، لا اتهام بواقعة. ولا تثبت المصادر وجود نشر فعلي بهذه البنية أو إخفاء إيصال بعينه.

برهان وجود سجل ليس برهان اكتمال السجل

يعرّف RFC 9942 إيصالات COSE بأنها براهين موقعة على خصائص بنية بيانات قابلة للتحقق. نجاح برهان الإدراج يؤكد وجود المدخل في تلك البنية. ويفصل RFC 9943 بين البيان الذي يوقعه المُصدر، والتسجيل الذي تنفذه خدمة الشفافية، والتقييم الذي تجريه الجهة المعتمدة لاحقاً.

تدعم هذه الآليات سلامة السجل وملاحظة التناقض. لكنها لا تمنح مشغّل الخدمة استقلالاً مؤسسياً عن كل صاحب مصلحة. ويذكر PSER أيضاً أن تسجيل إيصال لا يثبت تسجيل جميع الإيصالات التي أصدرها المُصدر. كما لا تكشف سلسلة التجزئة المحلية ذيلاً كاملاً تم حجبه ما لم يحتفظ مراقب سابقاً بنقطة ارتكاز خارجية.

قد تقبل سياسة عقدية توقيعاً صحيحاً فقط. وقد تشترط المراجعة خدمة مستقلة عن المُصدر. وقد يطلب منظم دليلاً مستقلاً كذلك عن مالك الموقع. هذه شروط مختلفة، ولا ينبغي لكلمة «شفاف» أن تستبدلها جميعاً.

حالة undetermined الجديدة تمنح النموذج انضباطاً مناسباً. إذا لم تُفحص علاقة المالك بالخدمة، تبقى مجهولة عند اتخاذ القرار؛ لا تملؤها علاقة أخرى. وإذا ظهر لاحقاً مصدر مؤرخ يوضح السيطرة، يضاف كملاحظة جديدة بدلاً من إعادة كتابة الإيصال القديم أو المعرفة المتاحة في حينه.

قد تخفف خدمة ثانية من الاعتماد، ولكن فقط عندما تكون هوية مشغّلها والتسجيل فيها قابلين للملاحظة بصورة مستقلة. خدمتان يسيطر عليهما المالك نفسه لا تصنعان شاهدين مستقلين. وعلى الجانب الآخر، لا تعني العلاقة المعلنة رفضاً حتمياً إذا سمحت السياسة بها. المطلوب هو تصنيف أمين، لا حظر شامل.

سجل حيازة بثلاث حواف

الحد الأدنى هو سجل حيازة بثلاث حواف يُقيّم إلى جانب الإيصال. يربط هوية الإيصال وإصدار الملف بالمُصدر ومالك الموقع وخدمة الشفافية، ويحفظ حالة كل علاقة ثنائية ومصدرها ووقت حسمها وأي عدم يقين، ثم يسجل معيار الاستقلال الذي اختارته الجهة المعتمدة.

ويحفظ أيضاً هوية الخدمة ونقطة الإدراج ووقت ملاحظتها، وأي خدمة ثانية أو مراقب مستقل، والقرار وسببه ورابط التصحيح أو الإحلال. يمكن حماية بيانات الموقع الحساسة. ويكفي أن تبين الواجهة العامة المحدودة أي علاقة ثبتت وأيها بقيت غير محسومة وأيها لم تطلبها السياسة.

لا يجعل ذلك SCITT حكماً على السلامة أو الامتثال أو التعويض. يجيب التوقيع عمن أصدر البيان. ويقدم التصديق دليلاً محدوداً على بيئة الإنتاج. ويؤكد الإيصال إدراج بيان واحد. أما سجل الحيازة فيوضح هل حققت الخدمة شرط الاستقلال الذي استخدمه القرار الفعلي.

يعكس هذا الفصل سؤال السيطرة في The Policy Mirror وطلب دليل التنفيذ في Running-Code Primacy. ويضع Reality, Not Advocacy الحد التحريري: نقدر وضوح المشروع من دون أن نخترع اعتماداً أو ضرراً أو نتيجة تشغيل. سجل الحواف الثلاث اقتراح تحريري من Daniel Kade، وليس نصاً أقره IETF.

فصلت PSER-03 بين «خارج المُصدر» و«خارج الموقع». وحتى تصبح العلاقة الثالثة قابلة للتحقق، يجب ألا يحمل برهان الإدراج سلطة تتجاوز ما يثبته فعلاً.

المصادر