الخلاصة

  • يعرّف RFC 9640 أنواعاً وتجميعات YANG قابلة لإعادة الاستخدام لكلمات المرور والمفاتيح والشهادات والقيم المشفرة وطلبات الشهادات.
  • تعني حالة hidden-key أن القيمة لا تُتاح عبر واجهات الإدارة الممثلة، لا أنها مقيمة حتماً في HSM أو ممتنعة عن الاستخراج في كل المسارات.
  • يصل إيصال العهدة الموثوق بين الجلسة وقرار NACM والموافقة ومصدر المفتاح وحد التخزين والاستخدام الفعلي ودورة الحياة.

أرسل المدقق طلب قراءة للمفتاح الخاص، فلم تُرجع واجهة NETCONF قيمته. تحولت الملاحظة في التقرير إلى عبارة أوسع: «المفتاح غير قابل للاستخراج ومحمي عتادياً».

لم يقل الدليل ذلك. يعرّف RFC 9640 المفتاح المخفي بأنه غير متاح عبر واجهات الإدارة، مع إمكان استخدامه من الخادم في العمليات التشفيرية. أما طريقة إنشائه ومكان إقامته وبقية الواجهات فتقع خارج التجميع.

لغة مشتركة وحد مقصود

نشر فريق NETCONF في IETF الوثيقة على مسار المعايير في أكتوبر 2024. تجمع وحدة ietf-crypto-types هويات وأنواعاً وتجميعات لكلمات المرور والمفاتيح المتماثلة والعامة والخاصة والأزواج غير المتماثلة والشهادات والقيم المشفرة وإجراء إنشاء CSR. تحمل الأنواع الثنائية كائنات ASN.1 بترميز DER، ومنها PKCS #10 وX.509 وCRL وOCSP وCMS.

هذه مواصفة أولية دنيا تمنع التطبيقات من اختراع صيغ متعارضة، وليست مخزن ثقة أو مفاتيح كاملاً؛ تعالج الوثيقتان RFC 9641 وRFC 9642 هذين الجانبين. كما حُذفت إجراءات عامة لتوليد المفاتيح لغياب التوافق حول تعريف الخوارزميات. وجود المفتاح في الشجرة يثبت حالة قبلها الخادم، لا مراسم إنشائه.

الغياب عن سطح واحد

يدعم النموذج الأشكال الصريحة والمخفية والمشفرة عند تفعيل الخصائص المناسبة. لا يوصى بالتخزين الصريح، وتحمل الأسرار المقروءة nacm:default-deny-all، بينما تحمل الكتابات الحساسة default-deny-write.

عدم ظهور المفتاح في استجابة الإدارة دليل خاص بهذا السطح. قد تملك واجهة محلية أو عملية ذات امتياز أو تفريغ ذاكرة أو أداة نسخ احتياطي صلاحية مختلفة. ولإثبات عدم الاستخراج يجب تسمية العتاد أو البرنامج والإصدار وسمات الكائن والواجهات والأدوار وسياسة النسخ الاحتياطي ونتائج الاختبار السلبي أو الإثبات العتادي.

أما القيمة المشفرة فتضيف اعتماداً. يفرض RFC 9640 نمطاً متماثلاً مناسباً مثل AEAD أو CBC مع IV عشوائي ويحظر ECB. ومع ذلك يبقى حاوي encrypted-by العام فارغاً حتى يضيف إليه النموذج المستهلك مرجع مفتاح التغليف. سلامة CMS لا تثبت حماية مفتاح التغليف أو توافره أو تفويض استخدامه.

السياسة الافتراضية ليست سجل الواقعة

قيود NACM بداية سليمة، حتى لبيانات الشهادات التي قد تكشف هويات وعلاقات. لكن الوسم لا يسجل أي قاعدة كانت فعالة، ومن اتصل، وأي استثناء طُبق، وهل وُجد مسار خارج YANG.

يحتاج الإيصال إلى هوية جلسة NETCONF أو RESTCONF وربط القناة وإصدار سياسة NACM والقاعدة المطابقة والمسار والعملية وحالة datastore قبل التغيير وبعده ونتيجة commit والموافقة المؤسسية. مصادقة النقل، وإذن النموذج، والتفويض التنظيمي قرارات منفصلة.

التطابق الرياضي لا يمنح صلاحية الاستخدام

إذا قُدم مفتاح عام وخاص معاً، فعلى الخادم التحقق من تطابقهما. وإذا أرفقت شهادات، فيجب أن تحتوي المفتاح العام الموافق. يمنع ذلك تركيب كائنات غير متجانسة، لكنه لا يثبت صحة منشأ المفتاح أو شرعية إصدار الشهادة أو غرض الاستخدام.

التجميعات العامة لا تقيد المفتاح بالتوقيع أو فك التشفير أو التحقق أو التشفير. يضع النموذج الخاص والسياسة المحلية هذه الحدود. كذلك يحمي generate-csr بالرفض الافتراضي ويوصي بربط القناة، لكن CSR الناتج مجرد طلب؛ قبول جهة التصديق والتثبيت وأول استخدام ناجح مراحل أخرى.

الحذف لا يساوي المحو

ينص RFC على وجوب تصفير قيم المفاتيح الصريحة عند الحذف. اختفاء العقدة يثبت أولاً انتقالاً في datastore. قد تبقى نسخ في الذاكرة والسجل والنسخ المتماثل وswap وcrash dump والنسخ الاحتياطية.

يسمي سجل الإتلاف الإصدار وحدود التخزين والنسخ، ومعاملة الحذف، وآلية التصفير أو الإتلاف العتادي، والنسخ غير المتصلة، وتاريخ انتهاء النسخ الاحتياطية، وطريقة التحقق. وعندما يستحيل الإثبات الجنائي، يجب تضييق العبارة لا توسيعها.

يكتمل سجل العهدة بربط مراجعة الوحدة وخصائصها بالجلسة وNACM والموافقة وcommit، ثم المنشأ والاستيراد وحد الثقة وقابلية الاستخراج والعمليات المسموحة ومفتاح التغليف والاستخدام الفعلي والتدوير والإبطال والحذف. تصف YANG؛ تنفذ الشيفرة العاملة؛ ويحفظ التدقيق المسؤولية بين الطبقات.

المصادر