الخلاصة

  • تثبت RSC الصحيحة أن جهة تملك سيطرة كافية على سلطة التصديق المصدرة وقّعت قائمة تربط جزءاً من أرقام AS أو عناوين IP ببصمات كائنات رقمية. ولا تثبت هوية واقعية أو ملكية أو تفويضاً مؤسسياً أو اكتمالاً.
  • يجب أن يفصل قرار القبول بين صحة CMS والشهادة، وطريقة مطابقة كل ملف والتحذيرات، والمرجع الخارجي الذي يحدد الفاعل وصلاحيته للغرض المحدد.

لنتصور مراجعة استحواذ على أصول شبكة. هذا مثال توضيحي لا حادثة حقيقية. يسلّم الطرف الآخر جدول عناوين وأرشيف معدات وملفاً بامتداد .sig. تنجح البصمات وسلسلة الشهادة وCRL واحتواء الموارد.

لكن القائمة تضم مدخلاً ثالثاً لم يصل ملفه. لا يجعل RFC 9323 ذلك فشلًا تلقائياً للملفين المقدمين؛ ينبغي أن يظهر تحذير بأن القائمة أطول من مجموعة الكائنات. ومع ذلك تسجل اللجنة أن الموقّع مالك، ومفوّض بالبيع، وأن الحزمة كاملة.

نجح التشفير. أما الاستنتاجات الثلاثة فلم تدخل في نطاقه.

ما الذي يحمله الكائن؟

RSC كائن RPKI موقع ومحمي بـCMS. نوع المحتوى id-ct-signedChecklist ومعرّفه 1.2.840.113549.1.9.16.1.48. يسجل IANA Signed Checklist والامتداد .sig، ونوع الوسائط application/rpki-checklist.

يحتوي حقل الموارد على أرقام AS أو كتل IP أو كليهما. يجب أن تكون الموارد جزءاً من موارد شهادة EE وفق RFC 3779، ويحظر inherit. ثم يأتي خوارزم الهاش ومدخل واحد أو أكثر، لكل منها هاش إلزامي واسم ملف اختياري. الأسماء المذكورة فريدة، وكذلك هاشات المدخلات بلا أسماء.

تحدد البنية الموارد والبايتات. لا تتضمن اسم الشركة أو وظيفة المستخدم أو العقد أو الملكية.

أربع نتائج لا ضوء أخضر واحد

يفرض RFC 6488 CMS بصيغة DER، وخصائص مسموحة، وشهادة EE واحدة مطابقة، وتوقيعاً قابلاً للتحقق، ومساراً صحيحاً إلى مرساة RPKI. هذه الشروط ضرورية لكنها غير كافية بلا قواعد نوع الكائن.

يضيف RFC 9323 صيغة RSC، واحتواء الموارد، وقواعد القائمة، ومنع SIA في شهادة EE. يجب أن تكون الشهادة سارية وغير ملغاة. انتهاء الشهادة أو إلغاؤها ينهي صلاحية كائن كان صالحاً.

بعد ذلك يحسب المدقق هاش البايتات. في وضع filename-aware يلزم تطابق وحيد يحمل الاسم نفسه. وفي filename-unaware يلزم تطابق وحيد بلا اسم. اختيار الوضع جزء من سجل الدليل.

ثم فقط يأتي قرار المؤسسة: من قدّم الكائن؟ هل يستطيع إلزام الجهة؟ وهل وصلت كل المواد اللازمة؟ لا تجيب الطبقات السابقة عن ذلك.

الهاش لا يقرأ الحقيقة

تتطابق الوثيقة الكاذبة غير المعدلة تماماً مع بصمتها. يحفظ التوقيع البايتات ولا يحقق الملكية أو صحة البيان. وعلى العكس قد يغير سطر جديد أو ترميز هاش نص متساوي المعنى. لذلك يوصي RFC 9323 بضغط بلا فقد للنصوص لتقليل التحويل العرضي، لا لإثبات معناها.

ولا يثبت اسم inventory أن الجرد كامل. الاسم قيد مطابقة فقط.

المجموعة الجزئية ليست اكتمالاً تجارياً

يمكن للعملية أن تتحقق من بعض المدخلات من دون استخدام جميعها. تفيد المرونة متلقين يحتاج كل منهم ملفات مختلفة، ويعطي التحذير للمستخدم فرصة تحديد أثر النقص.

لذلك يُعرّف الاكتمال خارج RSC: سجلات الموارد، تخصيصات العملاء، الرهون، النزاعات، ملكية المعدات، الحوادث، الوصول والتفويضات. تثبت RSC الملفات المدرجة والمقدمة؛ وتحدد قائمة العناية الواجبة ما كان يجب تقديمه.

يجب فصل المدخلات المطابقة، والملفات غير المطابقة، والمدخلات بلا ملف، والمتطلبات التي لم تدخل RSC أصلاً.

السيطرة على CA ليست هوية

يصف RFC 9323 البيانات بأنها تأكيد ذاتي. لا يجوز للجهة المعتمدة استنتاج أكثر من امتلاك الموقّع سيطرة كافية على CA لإنشاء الكائن. لم تتحقق CA الأعلى من المحتوى.

يوضح RFC 9255 أن حرف I في RPKI يعني Infrastructure لا Identity. تسمح RPKI بالحديث عن الموارد ولا تصادق على صاحبها الواقعي أو الصفقة.

في RPKI المستضافة قد يطلب مستخدم التوقيع بحساب من دون حيازة المفتاح. قد يكون مالكاً أو مدير شبكة محدود الصلاحية أو مورداً أو مهاجماً. وحتى المدير الشرعي قد لا يملك بيع الأصول.

ولا تعالج أسماء Subject وIssuer الهوية؛ فـRFC 6487 لا يقصدها أوصافاً لها. يلزم سجل شركة أو قرار مجلس أو وكالة أو عقد أو سلطة خارجية تثبت الفاعل والفعل والغرض والمدة.

خارج المستودع ومن دون ساعة موثوقة

لا توزع RSC عبر مستودع RPKI العام. قد يجهلها من لا يملك نسخة. ولا تثبت فجوة أرقام الشهادات أو خانة CRL غير المعروفة وجودها.

تصبح قناة التسليم دليلاً مستقلاً. يمكن لبوابة مصادق عليها وبريد معروف ورابط مجهول نقل البايتات نفسها بسياق مختلف. القناة لا تستبدل التحقق، والتحقق لا يستبدل القناة.

تسمح شهادة EE أحادية الاستخدام بإلغاء الكائن عبر إلغاء الشهادة. إعادة المفتاح لعدة RSC تمنع الإلغاء الفردي. تربط الراحة قرارات مستقلة.

يجعل RFC 9589 signing-time إلزامياً لكنه لا يفرض صحة قيمته. ليست وقتاً موثوقاً للتوقيع. تبقى ساعة التحقق والصلاحية وCRL والتسلسل التعاقدي منفصلة.

حفظ ما لم يثبت

يحفظ الملف RSC وهاشها وقناتها وOID والشهادة والمسار وCRL والوقت والموارد والخوارزم والملفات والأسماء والوضع والمطابقات والمدخلات غير المستخدمة والتحذيرات والهوية والتفويض والقرار. ويسجل صراحة أن الملكية والحقيقة والاكتمال والتمثيل والتاريخ الموثوق وترخيص أصل BGP لم تثبت.

قوة RSC في ضيقها. تحافظ المؤسسة على تلك القوة عندما تطلب دليلاً مستقلاً لكل سلطة بقيت خارج البنية.

المصادر