الخلاصة

  • يميز ‏RFC 9864 بين المعرّف المكتمل الذي يحدد العملية وبين المعرّف متعدد الأشكال الذي يحتاج إلى معلومة أخرى، ويسجل Ed25519 وEd448 وتركيبات ECDSA في COSE مع المنحنى والهاش.
  • يحسن الاسم المكتمل الاكتشاف وقوائم السماح، لكنه لا يثبت التنفيذ أو التفعيل أو صحة المفتاح أو قبول المدقق أو النتيجة.

تقاطع نصي بلا قدرة مشتركة

تعتمد بيانات OAuth واكتشاف OpenID Connect وWebAuthn وCTAP على قوائم الخوارزميات. لكن EdDSA لم يحدد Ed25519 أو Ed448، وES256 في COSE جمع ECDSA مع SHA-256 من دون تحديد المنحنى. لذلك قد تتقاطع قائمتان نصياً ولا تصفان العملية نفسها.

قيد WebAuthn القيمة -8 على Ed25519 والمنحنى 6. أعاد ذلك قابلية التفاوض في هذا السياق، لكنه صنع معنى محلياً أضيق وأخرج Ed448 من القيمة نفسها. لقد نجح الحل لأنه أضاف المعلومة الغائبة، لا لأن التسجيل الأصلي كان كافياً.

اسم واحد لعملية واحدة

يسجل RFC 9864 الاسمين Ed25519 وEd448 في JOSE وCOSE، وبالقيمتين -19 و-53 في COSE. كما يعرّف ESP256 لـ P-256/SHA-256 وESP384 لـ P-384/SHA-384 وESP512 لـ P-521/SHA-512، مع أسماء مستقلة لتركيبات Brainpool.

لا تتغير بنية المفتاح الأساسية. يبقى مفتاح Ed25519 على تمثيل RFC 8037، لكن حقل alg يمكن أن يقول Ed25519 بدلاً من EdDSA. وتُمنع التسجيلات الجديدة متعددة الأشكال، فيلتقي الإعلان وقصد المفتاح والسياسة على عملية محددة.

مهجور لا يعني محظوراً

يضع النص EdDSA في JOSE وES256 وES384 وES512 وEdDSA في COSE في حالة مهجورة. والهجر يعني وجود بديل مفضل للأنظمة الجديدة، مع إمكان بقاء قيد تشغيلي أو تنظيمي موثق. أما الحظر فيعني وجوب عدم استخدام المعرّف ووظيفته.

قد تحتاج السجلات القديمة إلى مدققها، وقد تتأخر الأجهزة طويلة العمر. الإزالة المبكرة قد تصنع انقطاعاً، والاستمرار المفتوح في الإصدار القديم يثبت الغموض. يحدد السجل الاتجاه؛ ويحدد المشغل، بالأعداد والأعطال والاستثناءات، توقيت التوقف.

حدود لم تُغلق

لا يسجل RFC نسخ RSA بحسب حجم المفتاح، ولا بدائل ECDH تشمل المنحنى وKDF، ويبقى HSS-LMS في COSE متعدد الأشكال لأن الهاش ليس في المعرّف. ولا تُهجر خوارزميات التشفير المتعددة الأشكال التي لم تحصل على بديل.

لهذا يجب أن يفصل تقرير الانتقال بين ما استُبدل، وما كان مكتملاً أصلاً، وما بقي مفتوحاً، وما استمر باستثناء. لا يمكن طلاء JOSE وCOSE كله بلون الاكتمال.

حدود الإثبات

يثبت المعرّف المكتمل العملية التي يسميها. ويشترط RFC استعمال المفتاح مع خوارزمية واحدة ما لم تثبت سلامة التعدد، ويوصي بحقل الخوارزمية في JWK وCOSE Key عند غياب رابطة أخرى.

لكنه لا يثبت وجود التطبيق أو تفعيله، ولا سماح HSM، ولا توافق المفتاح، ولا قبول المدقق أو قرار التطبيق. التعريف، الإعلان، ربط المفتاح، الإعداد التنفيذي، التفاوض المرصود، التحقق والقرار طبقات منفصلة.

المصادر