الخلاصة
- يحدد RFC 9684 نداءات YANG لطلب Quotes من TPM 1.2 و2.0 باستخدام nonce حديث، ولاسترجاع سجلات BIOS وIMA وإقلاع معدات الشبكات.
- تثبت الـsignature الصحيحة وتطابق PCR مع السجل اتساق القياسات المختارة، لا اكتمال نطاق الجهاز ولا صحة baseline المستخدم.
- تحتاج هوية AIK/AK وتغطية القياس وReference Values وappraisal وAttestation Result وقرار Relying Party والتنفيذ والنتيجة الشبكية إلى إيصالات منفصلة.
ردّت وحدة التحكم في الهيكل بـQuote صحيحة وموقعة على nonce أُنشئ للتو. لكن الوحدة التي تمرّر الحزم كانت تملك TPM آخر لم يذكره الطلب. أثبتت الإجابة ما قيل عنها بدقة، بينما وسّعها التقرير إلى حكم عن الجهاز كله.
هذا هو الحد الذي يجب حفظه في RFC 9684. يتيح نموذج CHARRA للعميل اختيار PCR وطلب Quote وجلب سجلات القياس عبر YANG. إنه يجعل جمع Evidence قابلاً للتشغيل البيني، ولا يجعل Evidence تصدر حكمها بنفسها.
يربط nonce الإجابة بالطلب ولا يوسّع القياس
يجب على عميل YANG أن يرسل nonce حديثاً بقدر مناسب من العشوائية. يربطه Attester بالاستجابة، فيمنع إعادة Quote قديمة كأنها جواب جديد. وهذه قرينة مهمة على freshness الخاصة بتلك Evidence.
لكن nonce لا يضيف PCR لم يُطلب، ولا يقيس ملفاً استبعدته سياسة IMA، ولا يمنع تغيّر الجهاز بعد إصدار Quote. وفي الجهاز المركب لا يشرح أي TPM يقيس أي مكوّن.
يصرّح RFC 9684 بأن طريقة بيان العلاقة بين كل TPM والمكوّن المقاس خارج نطاقه. ومع خاصية mtpm قد تستجيب كل الوحدات المتوافقة إذا غاب certificate-name. أما تحديد شهادة واحدة فيضيّق الهدف، لكنه يعتمد على خريطة موثوقة تربط الشهادة وTPM وبطاقة التحكم أو التمرير.
لذلك يجب أن يحفظ إيصال challenge هوية الجهاز والـRPC والـnonce وإصدار TPM واسم الشهادة وhash bank وفهارس PCR ونوع السجل وإصدار سياسة الاختيار. كلمة pass وحدها تمحو السؤال الذي أجاب عنه العتاد.
التوقيع الصحيح لا يمنح المفتاح صلاحيته
قد تتضمن استجابة TPM 2.0 بنية TPMS_QUOTE_INFO والتوقيع واسم الشهادة وuptime وقيم PCR مساعدة غير موقعة. يحمي التوقيع البنية؛ وتساعد القيم في إعادة البناء؛ وتصل الشهادة المفتاح بدور الإثبات المتوقع.
على المستلم أن يتأكد من أن شهادة TPM 1.2 تخص AIK نشطاً، أو أن شهادة TPM 2.0 تخص AK نشطاً وأن السيطرة على المفتاح الخاص مثبتة لكيان يحق له تمثيل TPM المستهدف. صحة رياضية من مفتاح آخر لا تجيب عن هوية المكوّن.
وقد تفسد البنى القابلة للتهيئة هذا المعنى: شهادة لا توافق AK، نوع مفتاح موصوف خطأ، خوارزمية معلنة لا يدعمها TPM الفعلي، أو PCR لا يمدده برنامج النظام. يمكن أن ينجح الـRPC والنقل الآمن مع بقاء التفسير خاطئاً.
يحمي NETCONF وRESTCONF تبادل الإدارة. لكنهما لا يحددان المفتاح المخوّل ولا المكوّن المغطى ولا Reference Values المقبولة. سلامة القناة وإصدار الحكم مرحلتان مختلفتان.
تطابق PCR مع السجل لا يثبت اكتمال السجل
يراكم PCR القياسات في rolling hash. يقدم السجل تسلسلاً يعيد Verifier تشغيله، فيحسب القيمة المتوقعة ويقارنها بـEvidence الموقعة. ثم يمكن مقارنة كل قياس بـReference Value والعثور على موضع الاختلاف.
تعمل الآلية داخل نطاق القياس فقط. تحدد IMA templates حقول السجل، وتحدد IMA policy الملفات المقاسة. ويوضح RFC 9684 أنه إذا لم توجد سياسة فلن تُؤخذ قياسات، ويصبح IMA معطلاً فعلياً. قد يكون السجل القصير متسقاً تماماً لأنه لم يُطلب منه رؤية الكثير.
كما لا تغطي سجلات BIOS/UEFI وIMA وإقلاع معدات الشبكة المرحلة نفسها بالضرورة. وقد تنفذ مكونات الجهاز المركب بالتوازي. ويغيّر التحديث المشروع hashes، فتحتاج Reference Integrity Manifests إلى تحديث منضبط.
يدل mismatch على اختلاف، لا على سبب واحد. قد يكون عبثاً، أو patch مصرحاً به، أو baseline قديماً، أو مرجع جهاز آخر. ينبغي أن يحفظ التقرير سياسة القياس والتغطية والسجل الخام ونتيجة replay ومصدر Reference Values وصلاحيتها والاستثناءات وسياسة appraisal.
بين Evidence والفعل سلطتان إضافيتان
يفصل RFC 9334 بين Attester الذي ينتج Evidence وVerifier الذي يقيّمها وRelying Party الذي يستخدم Attestation Result في قرار محدد. ويضع RFC 9683 ذلك في سياق سلامة معدات الشبكات.
يحسن RFC 9684 مسار الاسترجاع أساساً. نتيجة مقبولة للجرد قد لا تكفي لقبول جلسة توجيه. ونتيجة سلبية قد تطلق صيانة أو تقيد وظيفة أو تطلب مراجعة بشرية، من دون أن تكون أمراً بإطفاء الجهاز.
بعد قرار Relying Party تبدأ قرينة جديدة: هل عزلت المنفذ؟ هل سُحبت الجلسة؟ هل انتقلت الحركة؟ هل أبقت redundancy الخدمة؟ لا تراقب TPM Quote هذه النتائج. ولا يحق لتوقيع المستشعر أن يحل محل إيصال نظام التنفيذ.
قراءة Evidence سلطة حساسة
تكشف السجلات digests وتفاصيل قد تعرّف إصدارات برمجية ضعيفة. وقد تستهلك طلبات السجل الكبيرة موارد الجهاز وتخلق ضغط denial of service. لذلك يوصي RFC 9684 بحماية الـRPC عبر NACM مع deny-all افتراضياً والسماح فقط لـVerifiers مخولين.
تحدد السياسة الناضجة من يسأل وأي مكوّن وبأي تكرار وحجم وأين تحفظ Evidence. القياس الضيق جداً ينتج يقيناً زائفاً، والاستخراج الواسع جداً يوسع التعرض والحمل. لا تلغي واجهة YANG المشتركة هذا القرار المحلي.
تدعو المواصفة الأولية الدنيا إلى توحيد النواة الصغيرة وترك الاختيارات التالية ظاهرة. وتفصل طبقات الواقع كلمة «مثبت» إلى nonce ونطاق ومفتاح وbaseline وقرار. وتطلب أولوية الكود الجاري دليلاً من نظام التنفيذ نفسه.
يجعل CHARRA إجابة TPM قابلة للنقل والتحقق. وتبقى الصياغة الدقيقة أطول: هذه Evidence تخص هذا النطاق والوقت؛ وهذا Verifier استخدم هذه المراجع والسياسة؛ وهذا Relying Party نفّذ هذا الإجراء وترك إيصالاً مستقلاً.
المصادر
إحاطة الأعضاء
سياق أعمق للملف الشخصي
سجّل الدخول بمستوى العضوية المناسب لفتح الإحاطة الكاملة وملاحظات المصادر.
للدائرة الاستراتيجية فقط
الدائرة الاستراتيجية
مفتوح لجميع القراء. افتح إحاطات الملف الشخصي بعد الانضمام وتسجيل الدخول.
انضم إلى الدائرة الاستراتيجيةلأعضاء تحالف القيادات فقط
تحالف القيادات
لأصحاب الأصول الفكرية المؤهلين وللإدارة؛ سجّل الدخول للوصول إلى إحاطات التحالف.
انضم إلى تحالف القيادات

