الخلاصة

  • يعرّف الإصدار 21 نوعاً يعيد بناء DER الموقّع بصورة قابلة للعكس، ونوعاً أصلياً يوقّع CBOR نفسه.
  • نجاح الفك والتحقق من التوقيع لا يكفي للثقة؛ يبقى تحقق المسار وفق RFC 5280 إلزامياً، وتبقى مواد الشهادات المحمولة في COSE مدخلات غير موثوقة.
  • رقم IANA يعرّف صيغة أو خوارزمية، ولا يوصي بها أو يمنح إذناً محلياً لاستخدامها.

يجب أن يحدد السجل ما الذي وُقّع

النوع 3 إعادة ترميز قابلة للعكس لشهادة X.509 بصيغة DER. يعيد المستقبل بناء DER الأصلي ويتحقق من توقيعه. أما النوع 2 فيوقّع مجموعة TBSCertificate في CBOR مباشرة. قد يحمل النوعان المعنى نفسه، لكن إيصال التحقق مختلف: بايتات DER المعاد بناؤها في الأول، وبايتات CBOR القانونية في الثاني. عبارة «تم تحليل C509» تخفي هذه الهوية.

ينشأ التوفير من حذف الحقول الثابتة والمكررة، وتحويل OID إلى أعداد قصيرة، وضغط الزمن وبعض نقاط المنحنى. هذه خاصية تمثيل ونقل. لا تثبت الحيازة الحالية للمفتاح، ولا صلاحية الجهة المصدرة للغرض، ولا الحد الزمني، ولا تفويض التطبيق.

ينص المشروع على بقاء تحقق المسار في القسم 6 من RFC 5280. يجب فحص مراسي الثقة وقيود الجهات المصدرة والزمن والأسماء والسياسات والامتدادات الحرجة والغرض. التوقيع الصحيح دليل سلامة، وليس حكماً كاملاً بالثقة.

الحاوية لا تعيّن جذرها بنفسها

تنقل الحقول c5b وc5c وc5t وc5u شهادات أو مراجع، لكنها تظل مدخلات غير موثوقة. لا يجوز لشهادة موقعة ذاتياً وصلت عبرها أن توسع مجموعة المراسي من دون تفويض مستقل. حماية رأس COSE تصادق على الحاوية؛ لا تمنح المحتوى سلطة اختيار جذر الثقة.

تضيف C509 أنواع وسائط وصيغ CoAP ونوع شهادة TLS ومحدد TLSA. هذه أدوات تعريف وتشغيل بيني، وليست بديلاً عن DNSSEC وقواعد DANE وهوية الخدمة وسياسة التطبيق.

وتحذر المواصفة من أن تسجيل IANA ليس توصية. قد تحصل خوارزميات مهجورة على رموز فقط لتمثيل شهادات قائمة. يسجل جدول TLS حالياً C509 Certificate بالقيمة 4 وRecommended = N. لا يعني N أن الصيغة معيبة، لكنه لا يعني تشغيلها للجميع. معنى الرقم وحالة المعيار والتوصية والإذن المحلي حقائق منفصلة.

جدول الحجم ليس قياساً للإنتاج

تُظهر الأمثلة وفراً كبيراً لبعض شهادات إنترنت الأشياء المهيأة وفق RFC 7925، بينما يضغط Brotli التكرار عبر السلسلة. في سلاسل FN-DSA وML-DSA تهيمن المفاتيح والتواقيع شبه العشوائية، فيكون الوفر محدوداً. لا تثبت هذه العينات طاقة أو زمناً أو توافقاً في شبكة بعينها.

يمكن لبوابة قديمة تحويل C509 إلى X.509، لكن المشروع يحذر من أن ذلك يتطلب شهادات غير مشفرة وقد يضر بحماية الهوية. أما البروتوكولات التي تشفر الشهادات من طرف إلى طرف فتحتاج الدعم في النهايتين. دقة التحويل وأمان المحلل وقرار الثقة اختبارات مستقلة.

نُشر الإصدار 21 في 24 سبتمبر 2026. وافق عليه IESG ودخل طابور RFC Editor، وهو متوقف حالياً بانتظار مدخلات المؤلفين. هذه حالة نشر، وليست RFC أو رفضاً تقنياً أو دليلاً على الانتشار.

المصادر