Zusammenfassung
- Ein gespeichertes Feld musste weder angekündigt noch durchsuchbar noch Teil der Standardantwort sein.
- Eigenschaften wie
Turn,LocalPub,ForcePubundSacredverteilten Kontrolle auf Betroffene, lokale Netze, Delegierte und Administratoren. - Eine leere Antwort ist ein Beleg für eine konkrete Beobachtung unter konkreten Regeln, nicht für Nichtexistenz.
Eine Privattelefonnummer konnte öffentlich, durchsuchbar und vom Besitzer änderbar sein. Setzte der Besitzer jedoch ein Sternchen an den Anfang des Werts, verschwand sie für gewöhnliche Nutzer. Gelöscht war sie nicht. Der Besitzer und privilegierte Betreiber sahen sie weiterhin.
Dieses Detail steht in RFC 2378 vom September 1998, der formalen Beschreibung des CCSO Nameserver, kurz Ph. Der Dienst hielt Informationen über Personen und Objekte in Einträgen mit benannten Feldern. Hinter dem Bild eines vernetzten Telefonbuchs lag eine bemerkenswert differenzierte Feldbeschreibung.
Public regelte die Sichtbarkeit. Lookup erlaubte die Verwendung eines Felds zur Auswahl von Einträgen. Indexed nahm es in den Index auf; jede Anfrage musste mindestens ein indexiertes Feld enthalten. Default bestimmte die Ausgabe ohne ausdrückliche Rückgabeliste, Always konnte eine Ausgabe erzwingen. Change erlaubte dem Besitzer Änderungen. Unique verhinderte gleiche Werte in anderen Einträgen. NoMeta schloss Platzhaltersuchen aus. Encrypt stellte eine eigene Anforderung an die Übertragung.
Diese Merkmale bildeten keine einzige Skala von öffentlich bis geheim. Ein Feld konnte sichtbar, aber nicht als Suchkriterium nutzbar sein. Es konnte suchbar sein, ohne standardmäßig zurückzukehren. Es konnte dem Betroffenen angezeigt werden, ohne ihm Änderungsrechte zu geben.
Das Sternchen war eine Richtlinie
Mit Turn konnte der Besitzer die Sichtbarkeit für alle außer sich selbst und die sogenannten Heros abschalten, indem er dem Feldtext * voranstellte. Heros waren die privilegierten Betreiber von Ph. Im Beispiel trägt home_phone gleichzeitig die Merkmale Lookup Public Change Turn.
Das Zeichen war deshalb kein harmloser Formatfehler. Entfernt eine Migration es vor der Richtlinienauswertung, veröffentlicht sie einen Wert gegen die gespeicherte Entscheidung. Umgekehrt beweist das Fehlen in einer öffentlichen Antwort nicht, dass der Wert aus dem Bestand entfernt wurde.
ForcePub wirkte entgegengesetzt. Ein so markiertes Feld blieb sichtbar und suchbar, unabhängig vom allgemeinen suppress-Feld des Eintrags. Feldregel und Eintragsregel konnten unterschiedliche Ergebnisse verlangen.
Die beobachtete Antwort entstand somit aus Wert, Feldbeschreibung, Eintragszustand und Beobachterrolle. Ohne diesen Kontext kann eine spätere Auswertung den Befund nicht korrekt rekonstruieren.
Von außen schrumpfte das Schema
LocalPub gab ein Feld für alle innerhalb einer als lokal betrachteten Domain oder eines lokalen Adressraums frei. Außerhalb war es vollständig unsichtbar. Der Befehl fields verriet den Deskriptor nicht; externe Clients durften das Feld weder in der Auswahl noch in der Rückgabeliste nennen.
Innen und außen erhielten also schon vor der Personensuche unterschiedliche Schemata. Dem externen Beobachter fehlte nicht nur der Wert, sondern das Vokabular für die Frage.
Die Sitzungsoption external konnte lokale Felder ebenfalls verbergen. Der RFC lieferte jedoch keinen universellen kryptografischen Beweis dafür, was „lokal“ bedeutete. Diese Einstufung war Betriebspolitik. Quelladresse, Hostname, Organisationszugehörigkeit und Berechtigung blieben verschiedene Tatsachen.
Ph galt auch deshalb als lokal, weil ein Server keine automatische Weiterleitung zu einem anderen Server vornahm. Er konnte andere Nameserver auflisten, die der Client selbst befragen musste. Ein lokaler Nichtfund war folglich kein globaler Nichtfund.
Ein geschützter Pfad machte den Wert nicht unveränderlich
Sacred untersagte Änderungen über das Netzwerk, erlaubte sie aber über Terminal, Datei oder Pipe direkt am Server. Das Feld war auf einer Kontrollfläche schreibgeschützt, nicht grundsätzlich unveränderlich.
Auch Hero-Rechte waren nicht immer total. Volle Heros konnten jedes Feld sehen und ändern. Per ACL ließ sich die Befugnis bis auf ein einzelnes Feld eines einzelnen fremden Eintrags begrenzen. Ein Auditvermerk „durch Administrator“ reichte daher nicht aus.
Im Sicherheitskapitel unterscheidet der RFC schwache und starke Authentisierungsverfahren. Ohne gegenseitige Authentisierung, etwa mit Kerberos oder GSS-API, ließ sich die Identität des Servers nicht belegen. Ebenso fehlte ein Mechanismus, der seine Autorität für die gelieferten Informationen bewies. Ohne zusätzlichen Transportschutz konnten Daten beobachtet oder verändert werden.
Benutzeridentität, Serveridentität, Kanalintegrität, Feldberechtigung und Datenautorität sind getrennte Nachweise. Einer ersetzt den anderen nicht.
return all meinte alle sichtbaren Felder
Der Befehl öffnete nicht den gesamten Speicher. Er lieferte alles, was diese Sitzung sehen durfte. Indexierung begründete keine Öffentlichkeit, Öffentlichkeit kein Änderungsrecht.
Für einen belastbaren Befund müssen gespeicherter Eintrag, Deskriptoren, Unterdrückungszeichen, Lokalitätsentscheidung, Sitzungsidentität, Authentisierung, Hero-/ACL-Umfang, Suchauswahl, Rückgabewunsch, Serverendpunkt, Transportzustand und Zeitpunkt getrennt erhalten bleiben.
RFC 2378 beschrieb auch schwache Verfahren seiner Zeit. Seine bleibende Stärke ist die präzise Begrenzung der Aussage: Die Nutzeransicht ist eine richtliniengeformte Projektion. „Nicht erhalten“ darf nicht zu „nicht vorhanden“ werden.
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten

