Zusammenfassung

  • RFC 9970 erlaubt Identity-Felder in vorläufigen und endgültigen SIP-Antworten. Damit wird eine Lücke von STIR adressiert: Die signierte Anruferidentität sagt nicht, wer den Anruf beantwortet hat.
  • Ein rsp-PASSporT belegt eine Antwortidentität; ein div-PASSporT belegt einen Umleitungsschritt. Beides ersetzt weder die Erwartung des Anrufers noch eine lokale Risikoentscheidung.
  • Ursprüngliches Ziel, sichtbare Signale, Umleitungskette, Erwartung, Kritikalität, Ergebnis und Ausnahme müssen verknüpfbar, aber getrennt bleiben.

Verbunden heißt nicht: beim vorgesehenen Gegenüber angekommen

Weiterleitungen gehören zum Telefonbetrieb. Ein Empfang verbindet weiter, ein Bereitschaftsdienst übernimmt nachts, ein Auftragnehmer beantwortet eine bekannte Nummer. Dieselbe Beweglichkeit kann missbraucht werden, wenn eine Route auf ein angreiferkontrolliertes Ziel umgestellt wird. Wer ein Institut anruft, könnte einen Code oder eine Anweisung preisgeben, weil die bloße Antwort als Bestätigung des ursprünglichen Ziels erscheint.

RFC 9970, ein im Juni 2026 veröffentlichter IETF Proposed Standard, aktualisiert Connected Identity für STIR. Bei einer unmittelbaren Verbindung entspricht das erreichte Address of Record dem dest im PASSporT des INVITE. Die RFC erlaubt eine signierte Identität in vorläufigen und endgültigen Antworten; für einen solchen Antwort-PASSporT ist gewöhnlich rsp vorgesehen. Der Anrufer erhält damit einen prüfbaren Anspruch über die Antwortseite dieses Dialogs.

Der Anspruch ist eng. Er schafft kein globales Verzeichnis vertrauenswürdiger Ziele, beweist nicht die Person hinter einer Stimme und sichert keinen nach dem Antworten ausgetauschten Medienstrom. Die RFC beschränkt sich auf Signalisierung in Zwei-Parteien-Kommunikation. Gerade diese Begrenzung verhindert, dass ein Protokollsignal als allgemeine Ermächtigung ausgegeben wird.

Eine gültige Antwort bestimmt nicht ihre eigene Bedeutung

Die Prüfung eines rsp zeigt kryptographische und profilspezifische Tatsachen. Sie kennt nicht den Anlass des Anrufs. Für eine allgemeine Auskunft kann eine unerwartete, aber bekannte Delegation hinreichend sein. Für einen Zahlungsrückruf kann das identische Signal eine Unterbrechung und einen zweiten Kanal verlangen. RFC 9970 setzt daher voraus, dass Anrufer oder Geräte eine Kritikalität für Anruf oder Ziel festlegen können. Fehlt die erwartete Identität oder weicht sie ab, kann der Anruf unvollendet bleiben. Schwelle, Oberfläche, Rückfallweg und Ausnahmeregelung schreibt die RFC bewusst nicht vor.

Auch Störungen tragen verschiedene Bedeutungen. Eine fehlende Antwortidentität kann Nichtadoption sein. Eine gültige andere Identität kann eine erwartete Delegation oder ein Anlass zur erneuten Prüfung sein. Ein fehlerhafter Token kann ein Integrationsproblem sein. Aus ihnen einen einzigen Status „Authentifizierung fehlgeschlagen“ zu machen, löscht Eigentümer und Abhilfe.

Umleitung muss als Kette sichtbar sein

RFC 8946 definiert div für PASSporT, wenn ein Anruf unterwegs ein neues Ziel erhält. Diese Evidenz hilft der Verifikation am Ziel, den letzten Ankunftsort einzuordnen. Sie ist nicht zwangsläufig beim Anrufer sichtbar. RFC 9970 hält fest, dass gewöhnliches Retargeting die Umleitungs-PASSporTs nicht automatisch rückwärts offenlegt; SIP-3XX-Redirection ist der derzeit definierte Weg, sichere Umleitungsinformation zum Anrufer zurückzuführen.

Ein div ist damit ein belegter Routenschritt, keine Blankovollmacht für das neue Ziel. Es sagt nicht, ob diese Umleitung für diese Organisation erwartet war oder ob der neue Teilnehmer ein Geheimnis erhalten darf. Bewahrt werden sollten: ursprüngliches Ziel und Zweck, tatsächlich verfügbare initiale, Antwort- und Umleitungssignale, die Regel für bekannte Delegationen, die angewendete Richtlinie samt Ergebnis und der Verantwortliche einer Ausnahme. Eine gültige Antwort kann zu einer Ablehnung führen; die Terminierung kann mehr wissen als der Anrufer; ein technisch vollendeter Anruf kann lokal verboten bleiben.

Dialogintegrität ist keine Zusage über Person oder Inhalt

Nach hergestellter Connected Identity empfiehlt RFC 9970 gültige PASSporTs auf re-INVITE und BYE. Das erschwert die Fälschung einer Dialogänderung oder eines Abbruchs. Es beweist weder die sprechende Person noch die Unverändertheit der Medien oder die geschäftliche Befugnis. Deshalb müssen Protokollbetrieb, fachliche Freigabe und beweissichere Aufzeichnung verschiedene Verantwortungen behalten.

Die RFC erwähnt auch die Möglichkeit, Unterstützung vorab über einen Verzeichnisdienst anzukündigen oder deren späteres Verschwinden zu melden. Das ist eine freiwillige Pre-Association, keine neue globale Autorität. Gemeinsam transportiert werden sollten nur behauptete Identität, Trägernachricht, Prüfergebnis und sichtbare Umleitung. Schwellen, Datenschutz, Speicherung und schrittweise Einführung bleiben lokale, reversible Entscheidungen. Rückwärts übermittelte Identität kann Informationen über die erreichte Partei offenlegen; auch deshalb muss ihr Einsatz zweckgebunden bleiben.

Sources