Zusammenfassung

  • Der Datatracker führt charter-ietf-stir-02-00 als vorgeschlagene Neucharta in interner IESG/IAB-Prüfung, mit zwei BLOCK-Positionen und ohne Telechat-Termin.
  • Der Text sagt, STIR authentifiziere das Anrufereignis und die Berechtigung zur Nutzung einer Rufnummer, identifiziere aber nicht standardisiert den Rechtsträger hinter dieser Berechtigung.
  • Vorgesehen sind eine Verbindung von PASSporT mit einer Kennung des nutzungsberechtigten Rechtsträgers sowie Arbeiten an Zertifikatstransparenz, Out-of-Band-Auffindung und Connected Identity.
  • Rechtliche Prüfpolitik, regulatorische Vorgaben und Governance-Regeln für Nummernstellen, Zertifizierungsstellen und Transparenzdienste bleiben ausdrücklich außerhalb des Mandats.
  • Nötig ist deshalb ein datensparsamer Nachweis über Nummernumfang, Rolle, Zertifikatsherkunft und Statusstelle, nicht ein allumfassendes Urteil über Person oder Anrufinhalt.

Berechtigt zur Nummer, aber in welcher Rolle?

Ein Unternehmen kann eine bekannte Rückrufnummer besitzen und ausgehende Gespräche über mehrere Anbieter führen. Legt einer davon einen gültig signierten PASSporT samt passendem Zertifikat vor, kann die Prüfung bestätigen, dass der Unterzeichner die Nummer behaupten durfte. Offen bleibt möglicherweise, ob er für das Unternehmen, ein Callcenter oder einen weiteren Delegierten handelt.

Der Chartaentwurf beschreibt dies nicht als Scheitern von STIR. Betriebserfahrung habe gezeigt, dass Anrufereignis und Nummernberechtigung authentifiziert werden können, während ein gemeinsames Verfahren fehlt, um zu bestimmen, welchen Rechtsträger ein Delegate Certificate repräsentiert.

Der Ausdruck „Anruferidentität“ verschleiert mehrere Behauptungen: angezeigte Nummer, Inhaber des Nutzungsrechts, technischer Signierer, erkennbare Marke und sprechende Person. Ob die Aussage im Gespräch wahr ist, ist nochmals etwas anderes. Eine gesicherte Schicht darf nicht die Bedeutung aller anderen erben.

Der Entwurf ist noch nicht das geltende Mandat

Zum Stichtag ist der am 30. Juli 2026 aktualisierte Text im Zustand Start Chartering/Rechartering (Internal Steering Group/IAB Review). Es bestehen zwei BLOCK-Positionen. Der Datatracker meldet ausreichende Positionen für eine Annahme nach ihrer Auflösung, nennt aber keinen Telechat-Termin.

Die genehmigte Version 02 deckt bereits den Nachweis der Nummernberechtigung, Zertifikatsdelegation und verwandte Mechanismen ab. Der neue Text würde ausdrücklich eine Kennung für den Rechtsträger hinzufügen, der das Recht zur Nutzung der zugeteilten Nummer hält, und Transparenz sowie Out-of-Band-Auffindung erweitern.

Ein BLOCK ist keine endgültige Ablehnung, eine rechnerische Mehrheit keine Genehmigung. Belegt ist ein vorgeschlagener Arbeitsumfang unter Prüfung.

Delegation begrenzt den Nummernumfang

RFC 8225 unterscheidet den PASSporT-Signierer von der Ursprungsidentität. Der Signierer kann ein Gerät oder eine Netzinstanz sein, die zur Behauptung ermächtigt ist. Zertifikat und Signatur belegen diese Befugnis im Vertrauensmodell, nicht automatisch das vollständige Rechts- oder Vertragsverhältnis.

RFC 9060 verlangt, dass die TNAuthList eines delegierten Zertifikats gleich oder enger als die des Elternzertifikats ist. Das unterstützt Unternehmen mit mehreren ausgehenden Anbietern und verhindert, dass ein Kindzertifikat einen größeren Nummernbereich beansprucht.

Eine TNAuthList ist jedoch ein Umfangsnachweis. RFC 8226 erlaubt sogar, aus Datenschutzgründen den Eigentümer nicht im Subject Name zu identifizieren. Der Nummernbereich kann deshalb gut belegt sein, während Rechtsträger und Handlungseigenschaft unklar bleiben.

Der vollständige Firmenname in jedem Anruf wäre die falsche Abhilfe. Er würde Rechtsraum, Identitätsprüfung und Offenlegung in ein Protokollfeld verlagern. Eine Kennung sollte vielmehr Schema, begrenzte Rolle, bindende Stelle, Prüfzeitpunkt und Statusquelle nennen.

Transparenz zeigt die Ausgabe, nicht die Lösung

Der aktive Entwurf zur STI-Zertifikatstransparenz sieht append-only-Protokolle, Signed Certificate Timestamps, Monitore und Auditoren vor. Nummernverantwortliche könnten unerwartete Ausgaben erkennen, Prüfstellen einen Eintragungsnachweis verlangen.

Der Entwurf lässt jedoch offen, welche Maßnahme nach erkannter Fehlausgabe folgt. Ein Log widerruft kein Zertifikat, entscheidet nicht zwischen Anspruchstellern und bestimmt nicht die Behandlung des Anrufs.

Ausgabe, Log-Eintrag und aktuelle Akzeptanz sind drei Zustände. Wer ein SCT als aktuelle Berechtigung behandelt, lässt Transparenz eine Governance-Entscheidung vortäuschen.

Ein Nachweis statt eines öffentlichen Dossiers

Der kleinste vollständige Nachweis verbindet vier Elemente: Rufnummer oder Bereich und Eltern-/Delegationsumfang; Rechtsträgerkennung und begrenzte Rolle; Aussteller, Zertifikatslinie, Gültigkeit und Log-Beleg; Status-, Widerrufs- oder Korrekturverweis samt zuständiger Stelle.

Öffentlich oder im Anruf mitgeführt werden müssen nur Kennungsschema, Rolle, Bindungsstelle, Zeiten, Zertifikatsreferenz, Log-Beweis und Statusendpunkt. Verträge, Personennamen, Prüfunterlagen und Streitakten bleiben geschützt.

Diese Teilung folgt den Ausschlüssen der Charta. Die IETF standardisiert Syntax und technische Semantik. Nummernstellen, Anbieter, Zertifizierungsstellen, Regulierer und Gerichte treffen die politischen Entscheidungen, für die sie zuständig sind. Eine Korrektur muss zeigen, ob Nummernzuweisung, Rechtsträgerbindung, Zertifikat, Log oder Anrufbehandlung geändert wurde.

Der Nachweis sagt nicht: „Dieser Anrufer ist vertrauenswürdig.“ Er sagt enger: Dieses Zertifikat deckt diese Nummer; dieser Rechtsträger handelt behauptetermaßen in dieser Rolle; diese Stelle hat die Bindung erzeugt und protokolliert; hier stehen Status und Korrekturgeschichte.

Quellen

  1. Vorgeschlagene STIR-Neucharta
  2. Aktuell genehmigte STIR-Charta
  3. Dokumente der STIR-Arbeitsgruppe
  4. Internet-Draft zur STI-Zertifikatstransparenz
  5. RFC 8225: PASSporT
  6. RFC 8226: STIR-Zertifikate
  7. RFC 9060: Delegation von STIR-Zertifikaten
  8. Tagesordnung des STIR-Interims vom 9. April 2026
  9. Heng Lu, The Policy Mirror