Zusammenfassung

  • Wire Version 3 verlangt einen Witness mit signiertem Not-before-Puls, DER-Zertifikat und optional dem unmittelbar folgenden Puls; ältere Versionen dürfen diesen Aufbau nicht tragen.
  • Die klassische Signatur ist wiederholbare Tiefenverteidigung. Die postquantenfeste Platzierung stützt sich auf SHA-512-Kettenkontinuität und den externen Nachweis, dass der Wert in der wirklich publizierten Folge vorkam.
  • Abschnitt 4 und 5 führen Version 3 ein, während Abschnitt 6 weiterhin alle Versionen außer 1 und 2 ablehnt. Vor einer Korrektur ist Interoperabilität nicht belegt.

Eine neue Revision, noch kein Standard

Am 6. September 2026 reichten Hessa Alhemeiri und Mitautoren Revision 01 von Wathīqa: Post-Quantum Evidence Record Syntax ein. Im Datatracker ist sie als aktiver individueller Internet-Draft mit angestrebtem Experimental-Status geführt. Es gibt keinen IETF-Stream, keinen zuständigen Area Director und keinen Arbeitsgruppenkonsens. Gegenstand dieses Beitrags ist daher die vorgeschlagene Konstruktion, nicht eine angenommene Norm oder beobachtete Einführung.

Revision 00 wollte Evidenzketten bereits vor dem Bruch eines Algorithmus erneuern. Sie kannte einen Not-after-Beleg und einen optionalen Witness, ließ den Not-before-Beacon aber ausdrücklich unauthentifiziert. Diese Grenze wurde bereits separat behandelt. Revision 01 rechtfertigt eine neue Analyse, weil sie den Evidenzgegenstand ändert: Wire Version 3 ersetzt den isolierten Wert durch ein prüfbares Paket und bindet dessen Witnesses in den Erneuerungshash ein.

Die Änderung trennt drei oft vermischte Aussagen. Ein zeitähnlicher Wert belegt keinen Herausgeber. Eine gültige Signatur belegt keine historische Position in einer öffentlichen Folge. Eine intern stimmige Hash-Verknüpfung belegt nicht, dass unabhängige Beobachter diese Folge damals gesehen haben.

Was Version 3 tatsächlich authentifiziert

Für Version 3 ist witnesses verpflichtend; fehlt das Feld, wird der Datensatz verworfen. Niedrigere Versionen dürfen es nicht enthalten. Der erste Witness trägt Quelle, vollständige Pulsbytes, DER-Zertifikat und optional den Nachfolger. Weitere unabhängige Beacons können folgen. Der Chain-Hash des Evidenzdatensatzes bindet die deterministische CBOR-Kodierung des gesamten Arrays, sodass ein späterer Austausch den Eingang der nächsten Erneuerung verändert.

Der Prüfer berechnet die Pulsausgabe neu, leitet certId als SHA-512 über das DER-Zertifikat ab, vergleicht dieses mit dem fest hinterlegten Zertifikat, prüft die Pulssignatur und kontrolliert die Felder, die den Not-before-Wert binden. Korrekte Syntax genügt nicht, wenn die Ausgabe nicht reproduzierbar ist, das Zertifikat nicht zugelassen wurde oder die Signatur scheitert.

Damit wird aus einer herrenlosen Zahl eine wiederholbar prüfbare kryptografische Aussage. Der vollständige Puls und das Zertifikat bleiben für eine spätere Prüfung erhalten; der Array-Hash schützt das Paket bei folgenden Erneuerungen. Das Resultat bleibt aber eng: Der Inhaber des gepinnten privaten Schlüssels signierte diese Felder. Ob der Puls damals öffentlich erschien, ist eine andere Frage.

Der Nachfolger schließt nur den nächsten Schritt

Der optionale Successor muss den unmittelbar nächsten Index tragen, derselben Kette angehören, selbst authentifiziert werden und rückwärts auf den ersten Puls committen. Bestehen diese Prüfungen, bezeichnet CHAIN_CONFIRMED die lokale Fortsetzung. Ohne Successor hält AUTHENTICATED_NO_SUCCESSOR den kleineren Befund fest: authentisch, aber ohne vorwärts gerichtete Kontinuität.

INVALID steht für strukturelles oder kryptografisches Scheitern. Alte Datensätze dürfen LEGACY_UNAUTHENTICATED bleiben, statt durch neue Software rückwirkend aufgewertet zu werden. Diese Zustände müssen bis in Speicher und Benutzeroberfläche reichen. Signaturidentität, Nachfolge und historische Beobachtung haben verschiedene Evidenzträger und verschiedene Reparaturwege.

Selbst ein korrekt signiertes Pulspaar könnte später erzeugt werden, wenn ein klassischer Schlüssel noch vorhanden oder kompromittiert ist. Indizes und Back-Commitment können zueinander passen, ohne dass die Folge zum behaupteten Zeitpunkt öffentlich war. Deshalb verweist der Draft auf eine unabhängig gehaltene Kopie, einen Live-Abruf oder ein Archiv als Nachweis der tatsächlich publizierten Pulskette.

Ein brauchbarer Archivbeleg nennt Quelle, Chain-ID, Pulsindex, exakte Bytes oder Digest, Beobachtungszeit, Abrufmethode, Verwahrer und Aufbewahrungsregel. Erzeuger des Datensatzes, Beacon-Betreiber und einziger Archivar dürfen nicht derselben Kontrolle unterliegen, wenn der Beleg institutionell unabhängig sein soll.

Klassische Authentizität ist nicht die Quantenzeitachse

Der Draft beschreibt die RSA-Pulssignatur sinnvollerweise als wiederholbare klassische Tiefenverteidigung. Sie authentifiziert heute und kann bei einer Erneuerung erneut geprüft werden. Sie ist nicht das postquantenfeste Fundament eines Datensatzes, der klassische Public-Key-Annahmen überleben soll.

Das langlebigere Platzierungsargument nutzt die Preimage- und Second-Preimage-Annahmen von SHA-512: Jeder spätere Puls bindet seinen Vorgänger. Eine externe Beobachtung verbindet diese interne Struktur mit veröffentlichter Geschichte. ML-DSA und SLH-DSA aus FIPS 204 und 205 können neue Erneuerungsakte schützen, beweisen aber nicht rückwirkend, dass ein beliebiger alter Wert einst öffentlich war.

Gute Betriebsdaten ordnen daher jede Aussage ihrer Grundlage zu: Pulssignatur, Zertifikatsautorisierung, unmittelbare Nachfolge, Position in der veröffentlichten Kette, Erneuerungsintegrität und lokale Annahme. Das pauschale Etikett „quantensicherer Zeitstempel“ verschleiert genau diese Abhängigkeiten.

Ein Versionswiderspruch am Eingang

Abschnitt 4 und 5 definieren wire_v = 3 und dessen Witness-Prüfung. Abschnitt 6 behält jedoch die alte Regel: fehlend bedeutet Version 1, Version 2 ist erlaubt, jeder andere Wert muss abgelehnt werden. Eine wortgetreue Implementierung erreicht die neue Witness-Prüfung somit nie.

Das ist kein redaktionelles Detail. Die Versionsannahme geschieht vor jeder Kryptografie. Zwei Implementierungen können denselben Bytes entgegengesetzte Ergebnisse geben, obwohl beide auf normative Textstellen zeigen. Erst eine Korrektur samt positiven und negativen Testvektoren kann eine belastbare Interoperabilitätsaussage ermöglichen.

Auch das erwähnte ASN.1-Modul ist im geprüften Text nicht enthalten. Die beiden Medientypen sind Registrierungsanträge, kein Nachweis abgeschlossener IANA-Zuweisungen. Experimente sollten die exakte Draft-Fassung, den Hash des externen Moduls und provisorische Bezeichner festhalten.

Grenzen der Feststellungen

Wir haben keine Implementierung ausgeführt, keinen Beacon abgefragt, keinen Testvektor reproduziert und den im Draft geschilderten Zertifikatswechsel nicht unabhängig bestätigt. Dieser Artikel behauptet weder IETF-Annahme noch IANA-Registrierung, Einsatz, Leistung oder Marktverbreitung. Der Draft kann sich ändern, auslaufen oder ersetzt werden.

Sein Entwurfssignal bleibt wichtig: Ein Datensatz kann Puls und kryptografische Beziehungen einschließen, aber keine unabhängige Geschichte aus sich selbst erzeugen. Das externe Archiv ist kein Verwaltungsanhang, sondern eine Autorität, die die Zeitbehauptung überprüf- und bestreitbar macht.

Quellen