الخلاصة

  • لا يضم ملخص RFC 9787 إلا طبقات التوقيع والتشفير المتصلة حول Crypto Payload.
  • قد يكون التوقيع المتداخل صحيحاً أو الجزء المشفر قابلاً للفك أو الرسالة المعاد توجيهها محمية بذاتها، من دون أن ترتفع حالة الرسالة الخارجية.
  • الرد والإرفاق والقراءة اللاحقة من الأرشيف أفعال جديدة تحتاج إلى أدلة وصلاحيات جديدة.

الحالة تخص بنية محددة لا شاشة كاملة

يعرّف RFC 9787 الغلاف التشفيري بوصفه السلسلة المتصلة من طبقات التوقيع والتشفير المحيطة بحمولة واحدة. ومنها يُحسب الملخص. أما الطبقة الموجودة في فرع آخر من شجرة MIME فهي طبقة شاردة بالنسبة إلى ذلك الغلاف ولا تدخل في حالة الرسالة العليا.

توفر مواصفات OpenPGP/MIME وS/MIME وأساس MIME بنية للمعالجة، لكنها لا تمنح الحماية بسبب القرب على الشاشة. قد ينجح توقيع داخلي من غير أن يشمل مقدمة خارجية أو تذييل قائمة بريدية أو مرفقاً مجاوراً.

تكشف القائمة البريدية الفرق بوضوح. قد تغلف الخدمة رسالة موقعة ثم تضيف تذييلاً. يبقى التوقيع صالحاً للجزء الداخلي، لكنه يصبح شارداً بالنسبة إلى الرسالة الجديدة التي استلمها المشترك. لذلك يكون الملخص الأعلى غير محمي. يجوز للواجهة أن تشرح نتيجة الجزء الداخلي بصورة منفصلة، ولا يجوز لها دمجها في عبارة تفيد بأن الرسالة المستلمة كلها موقعة.

نجاح فك التشفير ليس إذناً بالدمج

يمكن للعميل فك جزء مشفر شارد كي يقرأه المستخدم. لكن النص الواضح يجب أن يظهر كشجرة MIME فرعية مستقلة، لا أن يُدرج في HTML محيط قد يتحكم فيه مهاجم، ولا أن يجعل الرسالة كلها موصوفة بأنها مشفرة. تفسر أبحاث EFAIL وهجمات multipart oracle سبب الفصل بين القدرة المحلية على الفك وسلطة تركيب المحتوى بأمان.

كذلك لا يمنح OpenPGP المضمّن خارج نموذج MIME توقيعاً موثقاً لملخص الرسالة، حتى إذا استخدم صيغة RFC 9580. ويمكن عرض النص بعد فكه منفصلاً، لكن لا يجوز إدخاله بصمت في اقتباس الرد.

إعادة التوجيه والرد ينشئان سياقاً جديداً

قد تحمل الرسالة المعاد توجيهها بصيغة message/rfc822 أو message/global، في إطار RFC 5322 وRFC 6532، غلافاً خاصاً بها. ويجب ربط ملخصها وملخص الرسالة الخارجية بصرياً بكائنين منفصلين.

الرد إفصاح جديد، لا مجرد مشاهدة. إذا كان الملخص الكلي للأصل مشفراً، فيجب تشفير الرد أو حذف الاقتباس. وعندما لا تتوفر شهادة غير منتهية وصالحة للتشفير لكل مستلم، يُحذف الاقتباس ما لم يختر المستخدم خلاف ذلك صراحة. تقدم دراسة هجمات الرد على البريد المشفر سياق هذه القاعدة. ولا ينتقل محتوى جزء شارد مفكوك التشفير تلقائياً إلى الرد.

المرفق وتاريخ الشهادة لكل منهما دليل منفصل

يضع RFC 9787 المرفقات داخل Crypto Payload المشترك. أما تخصيص غلاف لكل مرفق فيسمح بالحذف أو الاستبدال أو إعادة الترتيب من دون سلامة كلية، ويجعل شارة واحدة عاجزة عن وصف الحالات المختلطة. شجرة MIME المحللة هي التي تثبت العضوية، لا رمز مشبك الورق.

انتهاء الشهادة لاحقاً لا يمحو النص المشفر القديم. إذا بقي المفتاح السري المطلوب، ينبغي السماح بفك التشفير. يفيد الانتهاء في التدوير والتدمير المخطط؛ أما التحذير التاريخي فيتعلق بشهادة كانت منتهية عند حدوث التشفير. حفظ نسخة سلكية دقيقة للمرسل أو نسخ مختلفة أو النص الواضح أو مفاتيح الجلسة يغيّر سلامة الدليل والتعرض والاستعادة بطرق مختلفة.

يعالج RFC 9788 موضوع حماية الرؤوس المجاور ولا يُعاد شرحه هنا. تثبت صفحة RFC Editor وDatatracker وبحث التصحيحات حالة الوثيقة والملاحظة الزمنية بعدم ظهور تصحيحات مطابقة وقت الفحص، لا تطبيق أي منتج.