الخلاصة
- فتحت IESG في 1 سبتمبر مرحلة Last Call على مستوى IETF للمسودة -19 من SD-JWT VC. وتطلب مجموعة OAuth نشرها بوصفها Proposed Standard، وتنتهي التعليقات في 15 سبتمبر، ولم يصدر قرار بالموافقة.
- يحدد
vctالإلزامي النوع الأساسي. ويمكن للمُصدر إعلان أنواع إضافية عبرaka_vcts، بينما تنشئextendsسلسلة وراثة بين وثائق Type Metadata. - تفيد هذه الآليات في المطابقة وإعادة استعمال القواعد، لكنها لا تمنح المُصدر حق إصدار نوع معروف. وتطلب المسودة التحقق المستقل من هويته وحالة الثقة وأي اعتماد أو سجل ذي صلة.
- يحتاج ناشر Type Metadata إلى أساس مستقل لسلطته أيضًا. فنجاح الجلب وصحة بصمة السلامة لا يثبتان أن الناشر مخوّل تعريف النوع.
- يمكن لكل منظومة أن تنشئ إيصال سلطة صغيرًا يربط النوع بمصدر تفويض المُصدر والناشر، من دون تحويل IETF إلى سجل ثقة عالمي.
المراجعة العامة ليست قرار نشر
بدأ الحدث في 1 سبتمبر عندما أعلنت IESG دخول draft-ietf-oauth-sd-jwt-vc-19 مرحلة Last Call. وكانت مجموعة OAuth قد طلبت نشر النص على مسار المعايير بدرجة Proposed Standard. يبقى باب التعليقات مفتوحًا حتى 15 سبتمبر. وعند قطع الأدلة، كان Datatracker يعرض الحالة «In Last Call»، من دون موعد telechat، مع بقاء مراجعة IANA مطلوبة.
هذه الحالة الإجرائية ليست هامشًا. تصف إرشادات IESG مرحلة Last Call، في الحالات المعتادة، بأنها المحطة الأخيرة للمراجعة المجتمعية المفتوحة. أي إنها وقت لاختبار النص والاعتراض عليه، لا صيغة مبكرة لإعلان النتيجة. قد تُعدّل المسودة أو تُعاد إلى مجموعة العمل أو تُقبل لاحقًا؛ لا يثبت الإعلان واحدًا من تلك المسارات.
تقوم البنية التقنية على RFC 9901. يوقّع المُصدر حمولة JSON تتضمن مطالبات ظاهرة وملخصات مشفرة لمطالبات يمكن كشفها لاحقًا. ويختار الحائز ما يعرضه لكل مدقق. ثم يفحص المدقق توقيع المُصدر وملخصات الإفصاح، ويختبر ربط المفتاح بالحائز إذا اشترطت سياسته ذلك.
تضيف SD-JWT VC قواعد تجعل هذه الآلية صيغة لبيانات الاعتماد الرقمية. ويحمل كل بيان قيمة vct حساسة لحالة الأحرف ومقاومة للتصادم لتحديد النوع. لكن المسودة لا تنشئ أي قيمة فعلية لهذا الحقل. تتولى المنظومات تعريف الأنواع ومعاني المطالبات وسياسات الإصدار والتحقق الإضافية.
هذا توزيع مقصود للسلطة. لا تستطيع صيغة عالمية أن تقرر من يحق له إصدار هوية وطنية أو ترخيص مهني أو شهادة جامعة أو بطاقة عضوية خاصة. تستطيع فقط أن تمنع آلياتها من الظهور كأنها اتخذت ذلك القرار.
صلة النوع لا تنشئ صلة تفويض
تعمل extends داخل Type Metadata. فهي تشير إلى أن نوعًا يمد نوعًا آخر، ويعالج المستهلك النوع الأب أولًا ثم يطبق قواعد النوع الابن. تستمر قواعد المطالبات الموروثة، ولا يجوز للنوع الابن أن يحول مطالبة إلزامية في الأب إلى اختيارية، أو أن يقلب قيدًا ثابتًا على الكشف الانتقائي.
أما aka_vcts فادعاء يضعه المُصدر داخل بيان الاعتماد. إنها قائمة اختيارية بأنواع إضافية يمكن أن ينتمي إليها البيان. تساعد حين يطلب المدقق نوعًا عامًا ويتلقى نوعًا أكثر تخصصًا، وتعمل حتى في غياب Type Metadata. ولا تحمل رتبة القيم معنى، كما لا يلزم أن تربط بينها علاقات extends.
تقدم الآليتان فائدة عملية مختلفة، لكنهما تتوقفان عند السؤال نفسه: ما الأنواع التي يزعم هذا البيان الانتماء إليها؟ لا تجيبان عن السؤال المؤسسي: من أعطى هذا المُصدر الحق في إصدارها؟
تشرح الفقرة 7.7 الخطر مباشرة. يمكن لمهاجم أن يقلد نوعًا مشروعًا أو يعلن امتداده. لذلك لا يجوز للحائز أو المدقق قبول البيان اعتمادًا على شجرة النوع وحدها. يجب التحقق بصورة مستقلة من هوية المُصدر وحالة ثقته والاعتماد أو القيد في السجل ذي الصلة. وينطبق القيد ذاته على aka_vcts: فهي لا تتجاوز موثوقية المُصدر الذي أكدها، ولا تعد شهادة باعتماده.
وعلى واجهة المحفظة أن تحافظ على الفصل. «النوع مطابق» نتيجة دلالية. «المُصدر مخوّل» نتيجة حوكمة. جمعهما في علامة خضراء واحدة ينقل سلطة لم يمنحها أحد.
خلف بيانات النوع جهة نشر أخرى
تعرّف المسودة دور Publisher، وهو الجهة التي تنشر Type Metadata أو موارد مساعدة أخرى. قد يكون هيئة معايير أو مجتمعًا أو سلطة ضمن المنظومة، ولا يلزم أن يكون هو المُصدر. ويمكن لوثيقته أن تصف المطالبات والعرض المرئي والوراثة وسائر خصائص النوع.
يستطيع المستهلك جلب الوثيقة عبر HTTPS والتحقق من مرجع سلامتها. لكن النقل المحمي والبصمة الصحيحة يثبتان أي نسخة وصلت وما إذا تغيرت، ولا يثبتان أن Publisher يملك حق تعريف النوع.
لهذا تنص الفقرة 7.8 على ألا يفترض المستهلك دقة Type Metadata أو معناها إلا إذا كان ناشرها معروفًا بوصفه صاحب سلطة على النوع. وتوصي المنظومات بتحديد آليات حوكمة أو اعتماد تبين أي الناشرين مخوّلون تقديم البيانات الوصفية لأي أنواع، وتحت أي شروط يمكن الاعتماد عليها.
تظهر إذن حافتان منفصلتان للسلطة. الأولى تربط المُصدر بالقانون أو العقد أو الاعتماد أو قائمة الثقة التي تجيز له الإصدار. والثانية تربط Publisher بالمصدر الذي يجيز له تعريف النوع أو وصفه. قد تشغل مؤسسة واحدة الدورين، لكن النطاق والمدة وسلطة الإلغاء قد تختلف، ولذلك لا ينبغي دمج السجلين.
التوقيع يحفظ البيان ولا يخلق الولاية
تفرض المسودة تحققًا جادًا من التوقيع. يجب على المدقق أن يثبت، بطريقة تسمح بها السياسة المطبقة، أن مفتاح التوقيع يعود إلى المُصدر المعلن. وإذا تعذر ذلك وجب رفض بيان الاعتماد. هذه نتيجة ضرورية: البيانات حماها المفتاح المرتبط بهذا المُصدر وفق طريقة محددة.
لكن السيطرة على مفتاح لا تولّد حقًا عامًا. قد تدير مؤسسة مفاتيحها بإتقان من دون أن تكون مخولة إصدار وثيقة حكومية. وقد ينشر Publisher غير معتمد شجرة بيانات متسقة. ويمكن لبصمة سليمة أن تحافظ بدقة على محتوى لم يكن مؤلفه صاحب ولاية.
تفيد هنا عدسة Heng Lu حول «غسل التفويض». يحدث الغسل حين يتحول الغلاف التقني أو المؤسسي إلى بديل عن مصدر السلطة الذي لا يفترض أن يفعل أكثر من الإشارة إليه. وفي تطبيق للمحفظة، قد تكفي ثلاثة عناصر: نوع مألوف، توقيع ناجح، وشارة «موثّق». إذا لم تشرح الشارة ما جرى التحقق منه، فسيقرأ المستخدم إثبات المفتاح بوصفه إثبات ولاية.
ميزة المسودة -19 أنها توقف هذا الاستنتاج في النص المعياري. أما الاختبار الحقيقي فهو أن يبقى التوقف ظاهرًا في السجلات والسياسات والشاشات.
إيصال للقرار الموجود خارج الرمز
لا تحتاج المعالجة إلى سجل مركزي تديره IETF. يمكن لكل منظومة أن تحتفظ بإيصال سلطة موجز ومؤرخ بالإصدارات لكل زوج من المُصدر والنوع تقبله.
يسجل الإيصال قيمة vct الدقيقة وaka_vcts المقبولة وسلسلة extends التي عولجت. ثم يذكر معرف المُصدر وطريقة اكتشاف مفتاحه والتحقق منه، ومصدر تفويضه الخارجي: قيدًا في سجل، أو اعتمادًا، أو نصًا قانونيًا، أو عقدًا، أو سجلًا في قائمة ثقة.
وفي قسم مستقل، يذكر Publisher الخاص بـType Metadata، ونسخة الوثيقة ومرجع سلامتها، والمصدر الذي يمنحه سلطة تعريف هذا النوع. ويضيف نطاق المنظومة أو الولاية القضائية، وفترة الصلاحية، ونسخة سياسة المدقق، وتوقيت القرار. وأخيرًا يثبت «لا نتيجة» صريحة: نجاح التوقيع أو مطابقة النوع أو الاسم البديل أو الوراثة أو الجلب السليم لا يكفي وحده لإثبات السلطة المؤسسية.
ينبغي أيضًا عدم تسوية حالات الفشل. «لم يُفحص» و«لم يُعثر عليه» و«منتهي الصلاحية» و«خارج النطاق» و«غير مخوّل» نتائج مختلفة. غياب دليل علني لا يثبت أن المُصدر بلا سلطة.
الإيصال اقتراح تحريري في هذا المقال، وليس متطلبًا في المسودة -19. وظيفته حفظ قرار السياسة الخارجية الذي امتنعت الصيغة، عن حق، عن اتخاذه.
إبقاء الحل موزعًا يحمي الحدود
لا تعمل الهوية الحكومية والترخيص المهني والتعليم والعضوية الخاصة ضمن نظام تفويض واحد. ولو حاولت IETF تضمين كل تلك السلطات في مخطط عالمي، لصنعت نقطة سيطرة جديدة، ولأصبح المعيار قديمًا كلما تغير تفويض محلي.
لذلك ينتمي الإيصال إلى ملف المنظومة أو سياسة المدقق أو إعدادات ثقة المحفظة أو سجل البرنامج. تحافظ IETF على اللغة المشتركة وقواعد المعالجة وحدود ما تثبته. وتظل الجهة المختصة هي التي تقرر من يصدر ماذا.
للخصوصية حد آخر. لا يمكن إخفاء vct وaka_vcts انتقائيًا، وقد يكشفان سياق بيان الاعتماد. وتحذر المسودة من أن معرف مُصدر خاصًا بكل حائز، مع طلب المدقق للبيانات من المُصدر، قد يسمح بتتبع أماكن العرض وتكراره. لذا ينبغي ربط الإيصال بأزواج ثابتة من المُصدر والنوع، ودعم التخزين المؤقت أو التثبيت، وتجنب اتصال فردي بالمُصدر في كل عملية عرض.
المصادر
إحاطة الأعضاء
سياق أعمق للملف الشخصي
سجّل الدخول بمستوى العضوية المناسب لفتح الإحاطة الكاملة وملاحظات المصادر.
للدائرة الاستراتيجية فقط
الدائرة الاستراتيجية
مفتوح لجميع القراء. افتح إحاطات الملف الشخصي بعد الانضمام وتسجيل الدخول.
انضم إلى الدائرة الاستراتيجيةلأعضاء تحالف القيادات فقط
تحالف القيادات
لأصحاب الأصول الفكرية المؤهلين وللإدارة؛ سجّل الدخول للوصول إلى إحاطات التحالف.
انضم إلى تحالف القيادات

