Zusammenfassung
- Entwurf 22 steht als Proposed-Standard-Punkt auf der IESG-Agenda für den 24. September. Im Datatracker befindet er sich weiter in der Evaluation; IESG-Zustimmung und IANA-Einträge sind nicht abgeschlossen.
- Im zweiten Last Call entfielen
HPKE-4-KEundHPKE-6-KE, weil JOSE keinen ChaCha20/Poly1305-Algorithmus zur Inhaltsverschlüsselung registriert hat.HPKE-4undHPKE-6bleiben im integrierten Modus vorgeschlagen. - Die Streichung betrifft eine bestimmte JWE-Kombination, keine pauschale Sicherheitsbewertung des Chiffriersystems.
Der integrierte Modus hat genau einen Empfänger. HPKE verschlüsselt den Klartext selbst; ein eigenständiger JWE-Inhaltsalgorithmus ist nicht nötig, und der Header darf enc nicht enthalten. In dieser Liste stehen weiter acht Kennungen, darunter HPKE-4 und HPKE-6. Beide verwenden ChaCha20Poly1305 innerhalb von HPKE. Schon deshalb wäre die Aussage falsch, der Entwurf habe diese AEAD-Funktion generell verworfen.
Schlüsselverschlüsselung folgt einer anderen Arbeitsteilung. HPKE verschlüsselt hier den Content Encryption Key (CEK), während der durch enc benannte JWE-Algorithmus den Inhalt schützt. Das JSON-Format kann mehrere Empfänger aufnehmen, auch mit anderen Verfahren zur Schlüsselverwaltung. ek trägt das gekapselte Geheimnis; die Empfängerstruktur bindet den enc-Wert an die HPKE-Schlüsselableitung. Die Tabelle nennt nun nur noch sechs -KE-Varianten: die Nummern 0, 1, 2, 3, 5 und 7.
Die zweite IETF-Schlussprüfung, die am 3. August endete, benannte den Grund für die Auslassung ausdrücklich: Für ChaCha20/Poly1305 fehlt in JOSE ein registrierter Inhalts-Algorithmus, der zu den beiden Schlüsselvarianten passt. Die zuständige Area Director erklärte am 15. September, die Entfernung von HPKE-4-KE und HPKE-6-KE sei die einzige Änderung des zweiten Wahlgangs. Der interne AEAD-Schritt von HPKE ist nicht derselbe Registerplatz wie der äußere JWE-Inhaltsalgorithmus. Die getrennten Listen machen diese Zuständigkeitsgrenze sichtbar.
Der Datatracker meldet genügend Stimmen für ein positives Ergebnis und führt den Punkt für heute. Das ist noch keine endgültige Freigabe. Auch „IANA OK – Actions Needed“ bezeichnet ausstehende Arbeiten, nicht vollzogene Registrierung. Es gibt hier weder einen Nachweis für den Praxiseinsatz noch für eine Sicherheitslücke. Für Betreiber zählt, welche konkreten Modi und alg/enc-Paare eine Implementierung verarbeitet.
Quellen
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten

