Zusammenfassung

  • Eine QUIC-Verbindungs-ID ordnet Pakete einer Verbindung zu; sie authentifiziert weder Teilnehmer noch Konto oder Gerätehalter.
  • Belastbare Nachweise brauchen eine ausdrückliche, kurzlebige Bindung zwischen Transportereignissen und der von der Anwendung authentifizierten Person, einschließlich Datenschutz- und Löschgrenze.

Ein Smartphone verlässt das Büro-WLAN und setzt eine laufende Sitzung über Mobilfunk fort. IP-Adresse und UDP-Pfad wechseln. QUIC kann die Verbindung erhalten und auf dem neuen Pfad eine andere Verbindungs-ID verwenden. Ein Kontrollsystem könnte daraus vorschnell ableiten, die Kennung beweise die Anwesenheit desselben Teilnehmers.

Diese Ableitung überschreitet die Protokollgrenze. Nach RFC 9000 soll die Verbindungs-ID vor allem verhindern, dass Änderungen der unteren Adressierung Pakete an den falschen Endpunkt liefern. Jeder Endpunkt wählt die Werte nach einer implementierungs- oder bereitstellungsspezifischen Methode. Es handelt sich um eine Kennung für Routing und Demultiplexierung, nicht um einen von einer Identitätsstelle ausgestellten Nachweis.

Auch der Lebenszyklus widerspricht einer dauerhaften Identität. Eine Verbindung kann mehrere aktive IDs besitzen. Endpunkte geben neue Werte aus, ziehen alte zurück und wechseln die verwendete Ziel-ID. Für Pakete, die ein Endpunkt bei bewusster Migration sendet, darf derselbe Wert nicht über mehrere lokale oder Zieladressen wiederverwendet werden.

Diese Vorgabe betrifft das Senden, nicht jeden unbeabsichtigten Pfadwechsel: Durch eine NAT-Neubindung können Pakete mit derselben Ziel-ID von einer neuen Quelladresse eintreffen; der Empfänger darf die aktuelle ID mit der neuen Gegenstelle weiterverwenden, solange er von derselben lokalen Adresse sendet. Wer IDs zählt, kann eine Verbindung mehrfach zählen; wer eine feste ID erwartet, verliert den migrierten Teil.

Datenschutz ist dabei konstruktiv vorgesehen. RFC 9000 verlangt, dass ein außenstehender Beobachter verschiedene IDs derselben Verbindung nicht anhand ihres Inhalts verknüpfen kann. Der Wechsel über Pfade soll Verknüpfbarkeit verringern. Eine dauerhafte Kundenkennung daraus zu machen, würde diese Eigenschaft unterlaufen.

Pfadvalidierung beweist eine andere Tatsache: Der Peer kann an einer Adresse empfangen und die geforderte Antwort zurücksenden. Sie authentifiziert nicht den Vertragsteilnehmer, den aktuellen Nutzer, das Anwendungskonto oder die fortgeltende Autorisierung. Erreichbarkeit ist keine Identität.

RFC 9312 warnt Netzfunktionen, dass eine Flusszuordnung über Verbindungs-IDs scheitern kann. IDs können innerhalb einer Verbindung wechseln. Derselbe Fünf-Tupel mit verschiedenen IDs oder dieselbe ID mit verschiedenen Fünf-Tupeln entscheidet die Gleichheit nicht allein. Ohne ausdrücklich vereinbarte Zusammenarbeit mit dem Endpunkt bleibt die Kennung undurchsichtig.

Für den Betrieb kann sie dennoch als kurzlebiges Verbindungselement dienen. Endpunktprotokolle können Ausgabe, Sequenz, Rückzug, Pfadvalidierung und Anwendungssitzung zusammenführen. Der Fehler beginnt, wenn ein Transportfeld ohne diese Bindungen zum Identitätsurteil wird.

Die Trennung ist besonders wichtig, wenn eine Handlung Rechte oder Haftung auslöst: eine Kontoeinstellung ändern, eine Zahlung freigeben, einen Administrationskanal öffnen, eine Betrugskontrolle anwenden oder missbräuchlichen Verkehr zurechnen. Dann muss die Anwendung den authentifizierten Akteur und den Autorisierungsstand festhalten, der genau diese Handlung bestimmte.

Benötigt wird ein Kontinuitätsbeleg zwischen Identität und Transport. Er umfasst die pseudonymisierte Referenz des authentifizierten Akteurs, Anwendungssitzung und Autorisierungsstand, QUIC-Endpunktrolle, Aussteller und Sequenznummer der ID, Ausgabe und Rückzug, alten und neuen Pfad, Validierungsergebnis, soweit beobachtbar die Einordnung als NAT-Neubindung oder bewusste Migration, Beobachtungspunkt, Aktionsergebnis, Korrelationsgrund, Löschfrist und den Verantwortlichen für Ausnahmen. Die ID kann Bestandteil des Belegs sein; sie ersetzt keine maßgebliche Identitätsprüfung.