Zusammenfassung

  • RFC 9943 beschreibt SCITT: Ein Aussteller signiert eine Erklärung über ein Artefakt, ein Transparenzdienst registriert sie nach einer Politik, und ein Beleg weist begrenzte Eigenschaften dieser Registrierung nach.
  • Damit werden Herkunft und Verlauf prüfbar; die Architektur beweist aber weder die inhaltliche Richtigkeit noch lückenlose Veröffentlichung und ersetzt keine lokale Annahmeentscheidung.

Die entscheidende Disziplin liegt in der Trennung der Sprecher. Der Aussteller steht für das, was er behauptet. Der Transparency Service, kurz TS, steht für seine veröffentlichte Registrierungsregel, seine Vertrauensanker und den von ihm belegten Eintrag. Ein Auditor steht für die Prüfung von Korrektheit und Konsistenz. Die sich verlassende Partei steht für die Entscheidung, ob sie ein Artefakt einsetzt, begrenzt, zurückstellt oder ablehnt. SCITT verbindet diese Rollen über überprüfbare Daten, verschmilzt sie aber nicht.

Der Registrierungsvorgang verdeutlicht den Umfang. Ein TS muss die Signatur kryptographisch prüfen, die Ausstelleridentität im geschützten Header binden, Vertrauensanker verwalten und explizite Registrierungsrichtlinien führen. Welche zusätzlichen Kontrollen erfolgen, einschließlich keiner zusätzlichen Kontrolle, bleibt der Implementierung überlassen. Auch Client-Authentisierung und -Autorisierung liegen außerhalb der Architektur. Ein Beleg kann somit nachweisen, dass eine konkrete Erklärung eine benannte Schwelle passiert hat.

Er kann nicht nachweisen, dass diese Schwelle jede für Beschaffung, Betrieb oder Risikoübernahme relevante Frage gestellt hat.

Eine anspruchsvolle Richtlinie bleibt deshalb eine Registrierungsrichtlinie. Sie kann bekannte Schlüssel, geschützte Identitäten und Subjekte, Medientypen oder Attribute verlangen. Das macht die Eingangstür nachvollziehbar. Es beweist nicht, dass eine Komponentenliste vollständig ist, dass eine Schwachstellenmeldung noch aktuell ist, dass eine Build-Umgebung sicher war oder dass ein Lieferant alle belastenden Tatsachen offengelegt hat. Der TS kann seinen Registrierungsakt überprüfbar machen; er darf nicht unbemerkt zum Wahrheitsrichter über die Nutzlast werden.

RFC 9943 benennt diese Grenze ausdrücklich. Aussteller können absichtlich oder unbeabsichtigt falsche Erklärungen abgeben; Registrierung beweist nur, dass die Erklärung von diesem Aussteller stammt. Eine spätere Erklärung kann sie ersetzen, andere Aussteller können sie korrigieren, und ein Aussteller kann nur einen Teil seiner Erklärungen registrieren. Transparenz verbessert die Möglichkeit, solche Unterschiede zu erkennen und zuzuordnen. Sie verwandelt fehlende Veröffentlichung nicht in Vollständigkeit.

Auch die Registerreihenfolge darf nicht überlesen werden. Ohne eine entsprechende Aussage der TS-Politik kann eine sich verlassende Partei nicht annehmen, dass die Reihenfolge im überprüfbaren Datenbestand der Reihenfolge der Ausstellung entspricht. Ein Einschlussnachweis platziert eine Erklärung in einer Struktur zu einem Zeitpunkt. Er beweist nicht, dass sie die letzte wesentliche Aussage, die wichtigste Aussage oder die vollständige Geschichte des Artefakts ist. Eine kryptographisch prüfbare Folge ist kein vollständiger Kausalbericht.

Die operative Prüfung sollte daher vier Fragen offenlegen: Was hat der Aussteller genau erklärt? Welche Signatur, Identität und welches Subjekt wurden geprüft? Welche Politik galt beim TS, und was beweist der Beleg tatsächlich? Welche lokale Regel entscheidet schließlich, ob das Bündel für diese Handlung genügt? RFC 9943 erlaubt nach der kryptographischen Verifikation ausdrücklich weitere eigene Prüfung mit Envelope, Beleg, Nutzlast und lokalem Zustand. Diese Stufe ist kein Automatismus, den man entfernen sollte; sie bewahrt die Zuständigkeit bei demjenigen, der die Folgen trägt.

Heng Lus Gedanke einer minimalen Anfangsspezifikation erklärt den Nutzen. Ein gemeinsames Verfahren wird tragfähig, wenn es einen engen Sachverhalt überprüfbar macht, ohne spätere lokale Entscheidungen an sich zu ziehen. Der SCITT-Beleg ist transportabel, weil er präzise über eine registrierte Erklärung spricht. Als Einkaufsfreigabe, Einsatzgenehmigung oder Sicherheitsgarantie gelesen, würde er fremde, nicht sichtbare Politik importieren. Eine erfolgreich ausgeführte Verifikation zeigt, dass der benannte Mechanismus auf dem benannten Material lief; sie verleiht ihm keine Entscheidungsgewalt über die Folge.