الخلاصة

  • يعرّف draft-ietf-opsawg-yang-provenance-07 توقيعات COSE لمحتوى YANG الموحّد، لكن مسار المصدر لا يكون كاملاً إلا بقدر التوقيعات الموجودة ولا تضمن الآلية وحدها استمراره.
  • يتطلب التشغيل الآمن رسماً متوقعاً للمراحل يميّز نطاق التوقيع والمفتاح والتوقيعات المقابلة والتحويلات الغائبة والحداثة والتحليل والتفويض والتنفيذ والنتيجة المرصودة.

وقّع الجهاز القياس الأصلي. وبعد دقائق وقّع نظام التحليل النتيجة التي وصلته. وبين الاثنين جمع وسيط آلاف العينات، حذف القيم الشاذة وغيّر الوحدات من دون أن يوقّع مدخلاته أو مخرجاته.

كان التوقيعان صحيحين. لم يكن هناك ما يفشل في المرحلة الغائبة لأنها لم تترك توقيعاً أصلاً.

نُشرت المراجعة 07 من Applying COSE Signatures for YANG Data Provenance في 6 يوليو 2026 وتنتهي في 7 يناير 2027. هي Internet-Draft نشطة في OPSAWG ويذكر رأسها هدف Standards Track. ليست RFC أو تخصيص IANA مكتملاً أو تقرير تشغيل بيني أو نشر أو شهادة أمنية. سجّل Datatracker أربع أخطاء YANG وصفر تحذيرات في 25 أغسطس 2026. ويظل التنفيذ المرجعي وعروض الهاكاثون أدلة محدودة على نموذج، لا على تشغيل إنتاجي.

التوقيع يثبت نطاقاً محدداً

تستخدم الوثيقة COSE_Sign1 بحمولة فارغة، ويُقدَّم محتوى YANG المختار كبيانات خارجية بعد توحيده. يستعمل CBOR ترميزاً حتمياً length-first، ويستعمل JSON مخطط JCS، ويستعمل XML التوحيد الحصري.

يربط الجزء المحمي الخوارزمية وkid وطريقة التسلسل بالمحتوى. تعني النتيجة الصحيحة أن البايتات الموحّدة لم تتغير منذ أن وقّعها صاحب المفتاح الذي اختاره تعيين المتحقق.

لا تشمل هذه النتيجة عقداً خارج النطاق، ولا تفسير الحقول، ولا التحويل اللاحق. يجب أن يحتفظ الإيصال بالعنصر الدقيق، وإصدار schema، وطريقة التوحيد، والهاش، والخوارزمية، وkid، والمفتاح العام وسياسة التحقق.

الغياب يحتاج إلى قائمة توقعات

تقول الوثيقة صراحة إن تطبيق التوقيعات على مراحل يمكن أن يبني مسار مصدر، لكن المسار لا يكون إلا بقدر التوقيعات الموجودة ولا تضمن الآلية استمراره. كما لا تستطيع اكتشاف أن جهة وسيطة لم توقّع.

لهذا لا يكفي عد التوقيعات. يجب تعريف رسم workflow خارجي: جهاز، broker، مجمّع، محوّل وحدات، نموذج تحليلي، صاحب تفويض، controller. ويجب تحديد المدخل والمخرج اللذين يفترض أن تربطهما كل مرحلة.

عندها فقط يصبح غياب توقيع المجمّع حدثاً قابلاً للرصد. التشفير يحمي الرابط المعروض؛ أما الحوكمة فتحدد الروابط التي كان يجب أن توجد.

التوقيع المقابل يبقى مع المحتوى نفسه

تسمح RFC 9338 بإضافة countersignatures كاملة إلى كائن COSE القائم. لا يتغير إدخال التوقيع الأساسي أو قيمته، بل يرتبط موقّعون إضافيون بالمحتوى الموحّد نفسه.

إذا أنتج وسيط مجموعة جديدة، فإن التوقيع المقابل على الأصل لا يغطي المجموعة. يحتاج الوسيط إلى إيصال يربط هاش المدخل بهاش المخرج وإصدار الكود والمعاملات والترتيب، ثم يوقّع المخرج أو الإيصال.

ويجوز للمتحقق فحص التوقيع الأساسي أو بعض التوقيعات المقابلة أو كلها وفق السياسة. لذلك يجب أن يوضح أي status أخضر من طُلب توقيعه ومن فُحص فعلاً ومن سُمح بغيابه.

kid لا يحدد السلطة وحده

تفسير kid وربطه بالمفتاح العام شأن محلي خارج نطاق المسودة. يمكن لشهادة أو PKI أو توزيع آمن أن يوفر الرابط، لكن المؤسسة تتحمل مسؤولية المجال والإصدار والإلغاء.

ينتج المفتاح المخترق توقيعاً صحيحاً. كما يستطيع صاحب مفتاح شرعي توقيع بيانات خاطئة أو خبيثة. إثبات الأصل يبين حيازة المفتاح، لا صدق القياس ولا نزاهة صاحبه.

يجب تسجيل حالة الإلغاء والغرض من المفتاح والسياسة الزمنية. مفتاح telemetry موثوق لا يصبح تلقائياً مفتاحاً يجيز تغيير الشبكة.

البيانات القديمة لا تفقد توقيعها

لا تضمن الآلية الحداثة. يمكن إعادة تشغيل كائن صحيح سابق ما لم يرتبط timestamp أو nonce أو سياق مماثل بالتوقيع. وقد تكون configuration سليمة عند إنشائها وغير مسموحة بعد تغيير السياسة.

يتطلب القرار مدة قصوى وهوية طلب وعصر سياسة ومصدر وقت موثوقاً وسجلاً للاستهلاك. سلامة الماضي لا تعني أهليته للحاضر.

البنية ليست الحقيقة

يمكن أن تكمل schema validation فحص التوقيع، لكنها لا تثبت جودة القياس. قيمة متوافقة مع YANG قد تكون خاطئة. ويمكن لنموذج AI/ML أن يستنتج قراراً سيئاً من بيانات أصلية صحيحة.

يجب أن تسجل كل مرحلة تحليلية النموذج والإصدار والمدخلات والمخرجات وعدم اليقين. توقيع المدخل لا يمتد إلى الاستنتاج ما لم يُوقّع كادعاء جديد.

توفر المسودة أربع طرق لحمل المصدر: leaf داخل العنصر، وإضافة إلى YANG-Push notification، وmetadata لبيانات instance، وannotation. تسهل هذه الطرق بقاء الدليل بعد مغادرة النقل المحمي. ولا تكمل وحدها سلسلة الحيازة.

الدليل لا يمنح التفويض

بعد اكتمال المصدر والتحليل، يبقى سؤال من يملك حق الفعل. يجب أن يصدر التفويض من principal مسؤول وفق سياسة حالية محدودة. لا يكتسب المجمّع أو النموذج أو الجهاز سلطة تشغيلية لأن توقيعه صحيح.

هذا هو الحد الذي توضحه ملاحظات Heng Lu: الدليل والمشاركة لا يصنعان mandate للغائب. من يتحمل انقطاع الخدمة والعقود والخسارة يجب أن يظل صاحب القرار.

حتى controller acknowledgment لا يثبت النتيجة. قد يرفض الجهاز أو يطبق جزءاً أو يتغير datastore دون forwarding. يلزم readback ومراقبة مستقلة للخدمة.

السلسلة الصادقة لا تبدأ وتنتهي بتوقيعين. تبدأ بكائن محدد، وتظهر كل تحويل وتحليل وتفويض وأمر وحالة ونتيجة. وعندما تغيب مرحلة، يجب أن يقول السجل «الدليل ناقص» بدلاً من أن يجعل الفراغ يبدو اتصالاً.

المصادر