Zusammenfassung
- RFC 6493 macht minimale Kontaktdaten der für eine RPKI-CA zuständigen Stelle in einem signierten Objekt auffindbar, erklärt aber ausdrücklich, dass es weder Identitätszertifikat noch WHOIS-Ersatz ist.
- Ein vollständig validiertes Objekt belegt, dass Signaturprüfung, Objektprüfungen nach RFC 6488 sowie Versions- und Profilprüfungen nach RFC 6493 bestanden wurden; es belegt weder einen überwachten Kanal noch menschliche Bestätigung oder Handlungsbefugnis.
- Ein belastbares Reaktionsregister trennt Objektgültigkeit, Kontaktumfang, Kanalerreichbarkeit, Bestätigung, Befugnis und abgeschlossene Eskalation oder Übergabe.
Das praktische Problem des Ghostbusters Record ist eng, aber wichtig. Ein Zertifikat auf dem Pfad zwischen Route Origin Authorization und Trust Anchor kann abgelaufen sein, bald ablaufen oder von einer veralteten Sperrliste betroffen sein. Da RPKI-Zertifikatsnamen Menschen absichtlich schlecht auffindbar machen, beantwortet RFC 6493 eine einfache Frage: Wer ist wegen des betroffenen CA-Zertifikats anzusprechen?
Die Antwort ist ein signiertes Objekt mit einer stark eingeschränkten vCard. Sie kann eine verantwortliche Person oder Rolle nennen und Postanschrift, Telefon oder E-Mail enthalten. Das Profil verlangt vCard-Rahmen, Version, formatierten Namen und mindestens einen Kontaktkanal. Ziel sind Minimaldaten, kein Personalverzeichnis.
Diese Sparsamkeit markiert zugleich die Grenze. RFC 6493 bezeichnet den Datensatz nicht als Identitätszertifikat. Er ist eine Selbstaussage der für die CA zuständigen Stelle und kein WHOIS-Datensatz eines Ressourcenregisters. Beschrieben wird die Stelle, die das Zertifikat betreut, nicht zwingend der Inhaber der Nummernressourcen.
Auch die Validierung beantwortet nur eine begrenzte Frage. Der Datensatz nutzt die Vorlage aus RFC 6488 und ein EE-Zertifikat. Die RPKI-Prüfinstanz prüft Objekt und Version, extrahiert die vCard und kontrolliert deren Profil. Erst dann erhält die Anwendung die Kontaktdaten. Das ist ein starker Nachweis, dass genau diese signierte Nutzlast die vorgesehenen kryptografischen und syntaktischen Prüfungen bestanden hat.
Es beweist nicht, dass heute jemand das Postfach liest. Die Spezifikation warnt, dass die Daten selbst erklärt und nicht vom Aussteller des übergeordneten CA-Zertifikats geprüft wurden. Datensätze sind optional; eine CA kann keinen, einen oder mehrere veröffentlichen. Person, Verwaltungsrolle oder NOC sagen nichts über Dienstplan, Bestätigungsziel, delegierte Befugnis, Vertretung oder Eskalationsweg aus.
Bei einem zeitkritischen Zertifikats- oder CRL-Problem zählt dieser Unterschied. Eine Nachricht ist noch kein erreichter Verantwortlicher, und ein erreichter Mensch darf nicht automatisch Zertifikate ändern, Korrekturen veröffentlichen oder Kontinuitätsverfahren starten. Ein signierter Kontakt darf nicht zum Nachweis eines kompletten Einsatzführungssystems aufgebläht werden.
Ein Nachweisprotokoll kann die Unterschiede ohne Protokolländerung bewahren: Objekthash, Prüfzeit, Zertifikatspfad und Ergebnis; angegebene Funktion und Kanäle; ein begrenzter Erreichbarkeitstest; die Bestätigung des konkreten Problems; Handlungsbefugnis oder Eskalationsbedarf; schließlich Übergabe, Maßnahme oder der ausdrücklich dokumentierte Fehlschlag, eine befugte Stelle zu erreichen.
Das Register ist ein redaktioneller Governance-Vorschlag, keine RFC-Pflicht. Es darf keine privaten Dienstpläne offenlegen, keine Überwachungsakte schaffen und Kontakt nicht als Identität behandeln. Es verhindert lediglich, dass sechs verschiedene Behauptungen im Wort „kontaktiert“ verschwinden. Ein einzelner Test beweist weder universelle Nutzung noch die Bereitschaft einer anderen CA.
Öffentliche Kontaktdaten haben Kosten. RFC 6493 nennt missbräuchliche Anrufe und Spam. Tests brauchen vorhersehbare Grenzen, kontrollierte Offenlegung, Schutz vor Belästigung und eine Kanalrotation, die den historischen Nachweis des früheren Datensatzes erhält.
Die Number Resource Society kann daher nur eine begrenzte Forderung vertreten: Institutionen sollen nachweisen, ob signierte Kontaktwege nutzbar und Eskalationszuständigkeiten klar sind. Sie kann keine CA zertifizieren, Identitäten prüfen, ein RPKI-Repository betreiben oder Vorfälle für beendet erklären. Die Befugnis bleibt bei den Betreibern und Institutionen, die Zertifikat und Veröffentlichung kontrollieren.
Quellen
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten
