Zusammenfassung

  • Wathīqa schlägt eine erneuerbare Beweiskette vor: Jedes Glied signiert dieselbe Inhaltsadresse mit einem benannten Verfahren, spätere Glieder binden den kanonischen Hash ihres Vorgängers ein.
  • Ein Inklusionsbeleg aus einem Transparenzlog soll eine authentifizierte Spätestens-Grenze liefern. Der Randomness-Beacon-Anker trägt Frühestens-Metadaten, wird in Revision 00 aber nicht kryptografisch geprüft.
  • Die Witness-Prüfung ist nur vorgeschrieben, wenn der Aufrufer eine Menge vertrauenswürdiger öffentlicher Schlüssel W übergibt. Ohne W kann die Kette ihre Inhalts-, Signatur- und Verkettungsprüfungen ohne Logzeit bestehen.
  • Der Text ist ein auf Experimental zielender individueller Internet-Draft, kein IETF-Standard und kein Working-Group-Beschluss. Er behauptet Implementierungen in drei Sprachen, verlinkt aber weder Repository noch Commit und nennt die fehlende unabhängige Kryptoprüfung selbst.
  • Ein belastbares System muss deshalb Kettengültigkeit, geprüfte Obergrenze unter einer identifizierten Witness-Policy, ungeprüfte Untergrenze und lokale Policy-Entscheidung getrennt ausgeben.

Die Erneuerung muss rechtzeitig sein

Langzeitbeweise altern nicht, weil sich die gespeicherten Bytes ändern. Sie altern, weil sich die Bewertung ihrer Verfahren ändert. Wird ein altes Signaturverfahren erst nach einem öffentlich angenommenen Bruch ersetzt, kann die neue Signatur nicht nachträglich unterscheiden, welche vorherige Geschichte noch echt war.

RFC 4998 behandelt diese Vorlaufpflicht für Evidence Record Syntax. Archivzeitstempel sollen erneuert werden, bevor die beteiligten Algorithmen schwach oder Zertifikate ungültig werden. Informationen über die nachlassende Sicherheit, Kompromittierungsrisiken und geeignete Laufzeiten liegen ausdrücklich außerhalb der Syntax. Ein Format kann eine Entscheidung dokumentieren, aber nicht selbst erkennen, wann neue Kryptanalyse eine Grenze verschiebt.

Der Wathīqa-Entwurf erweitert die Idee um Signaturalgorithmen. Eine Inhaltsadresse steht für die geschützten Daten. Jedes Kettenglied signiert sie; das nächste Glied verpflichtet sich zusätzlich auf die kanonische Darstellung seines Vorgängers. ML-DSA und SLH-DSA stammen aus FIPS 204 und FIPS 205. Diese Standards definieren Primitive. Sie bestätigen weder Wathīqas Profil noch dessen Implementierung oder die Nutzungsdauer einer Parameterwahl.

Zwei Grenzen, zwei Beweisarten

Die obere Grenze verwendet einen Logbeleg. Der Hash einer Gliedsignatur wird in einen Merkle-Baum aufgenommen; ein Inklusionspfad führt zu einem signierten Tree Head. Vertraut der Prüfer dem Logschlüssel und stimmt der Pfad, war die Signatur spätestens zum Zeitpunkt dieses Tree Head im Log. Der Entwurf lehnt sich dabei an RFC 6962 an. Er belegt nicht den exakten Erstellungszeitpunkt, sondern ein „nicht später als“.

Die Untergrenze soll von einem erst zu einem bestimmten Zeitpunkt veröffentlichten, vorher unvorhersagbaren Wert kommen. Wird dieser Wert authentifiziert in die Signatur eingebunden, kann das Glied nicht vorher fertiggestellt worden sein. Die Seite zum NIST Randomness Beacon 2.0 beschreibt nummerierte, zeitgestempelte, signierte und per Hash verkettete Pulse. NIST bezeichnet den Dienst weiterhin als Beta und laufende Arbeit.

Revision 00 speichert die Beacon-Angaben, prüft aber keinen Beacon-Beweis. Eine Hashgleichheit bindet den gespeicherten Anker an die Gliedsignatur. Sie beweist nicht, dass NIST den behaupteten Puls tatsächlich ausgegeben hat. In den Security Considerations steht ausdrücklich, dass ein Angreifer beliebige Frühestens-Metadaten einsetzen kann und der Anker nicht als authentifizierte Zeit gelten darf.

Das ist keine von außen unterstellte Schwachstelle und kein Bericht über einen produktiven Angriff. Der Autor benennt die Grenze selbst. Eine moderne Signatur schützt eine falsche Zeitbehauptung ebenso zuverlässig vor nachträglicher Änderung wie eine richtige. Erst die Prüfung ihrer Quelle schafft die zeitliche Aussage.

Ein optionaler Parameter verändert den Aussagegehalt

Auch die Obergrenze wird nicht allein durch das Vorhandensein eines Belegs vertrauenswürdig. Der Verifikationsalgorithmus nimmt optional W entgegen, eine Menge öffentlicher Witness-Schlüssel. Wird W bereitgestellt, muss jedes Glied einen gültigen Inklusionsbeleg haben, der Tree Head muss mit einem Schlüssel aus W verifiziert werden und seine Zeiten dürfen entlang der Kette nicht zurücklaufen.

Ohne W entfallen diese Prüfungen. Die Inhaltsadresse, die Signaturen und die Vorgänger-Hashes bleiben verpflichtend. Der Prüfer kann die Kette daher in einem engeren Sinn akzeptieren. Zwei erfolgreiche Aufrufe über identische Daten können Verschiedenes bedeuten: einmal „Struktur und Signaturen stimmen“, einmal zusätzlich „diese Logbelege gelten unter dieser Vertrauensliste“.

Ein einziges Häkchen kann den Unterschied nicht ausdrücken. Ein Auditor erkennt sonst nicht, ob W leer war. Zwei Organisationen können dasselbe Archiv besitzen, aber unterschiedliche Witness-Listen verwenden und deshalb keine gemeinsame Zeitfeststellung teilen.

Der Entwurf empfiehlt für rotierende Witness-Schlüssel eine quorumautorisierte, nur anhängbare Nachfolgekette, die an einem langlebigen Anker befestigt ist. Das benennt die Aufgabe, regelt sie aber noch nicht. Wer gehört zum Quorum? Wie wird eine kompromittierte Schlüsselgeneration gesperrt? Wer entscheidet zwischen widersprüchlichen Loggeschichten? Wer betreibt die Nachfolge, wenn die ursprüngliche Organisation endet? Diese Governance ist für einen jahrzehntelangen Beweis genauso wichtig wie das Datenformat.

Dokumentstatus und laufender Code sind getrennt

Im Datatracker ist der Text ein individueller Internet-Draft ohne RFC stream. Er trägt das Datum 3. September 2026, strebt Experimental an und läuft am 7. März 2027 aus. Die I-D-Ankündigung vom 5. September belegt die Veröffentlichung der ersten Revision, nicht die Annahme durch eine Working Group oder eine IETF-Billigung.

Der Entwurf berichtet von einer vollständigen Python-Referenzimplementierung sowie JavaScript- und Rust-Verifizierern mit gemeinsamen Testvektoren. Zugleich räumt er ein, dass die Sicherheitsargumentation nicht unabhängig kryptografisch geprüft wurde. Weil Revision 00 weder Repository noch unveränderlichen Commit nennt, wurden diese Aussagen für diesen Artikel nicht nachgestellt.

Eine Versionsnaht erschwert zusätzlich die Reproduktion. Abschnitt 4.3 bezeichnet die eingehüllte ASN.1-DER-Form als Profilversion 3 und erklärt bis zur späteren Aufnahme eine externe Python-Datei zum maßgeblichen Modul. Anhang B spricht hingegen von DER-Profilversion 4; Version 1 bis 3 würden noch decodiert, ausgegeben werde nur 4. RFC 9169 liefert veröffentlichte moderne ASN.1-Module für ERS, entscheidet aber nicht über Wathīqas eigene Erweiterungsversion.

Vermutlich ist dies eine reparierbare redaktionelle Spur des ersten Entwurfs. Sie belegt weder eine Sicherheitslücke noch einen Implementierungsfehler. Für eine Interoperabilitätsaussage müssen Spezifikation, maßgeblicher Code und Vektoren jedoch auf denselben eingefrorenen Stand zeigen. Auch die beiden vorgeschlagenen Medientypen bezeichnet der Text als ausstehend und noch nicht bei IANA eingereicht.

Was heute tatsächlich geprüft werden kann

Der vorhandene Kern lässt sich klar abgrenzen. Ein unabhängiger Prüfer kann die Inhaltsadresse neu bilden, jede Signatur validieren und die Verpflichtung auf das vorherige Glied nachverfolgen. Mit einer ausdrücklich gewählten Menge W kann er eine Spätestens-Grenze hinzufügen. Die im aktuellen Verfahren beschriebene Frühestens-Grenze bleibt nicht authentifiziert.

Der Datensatz entscheidet außerdem nicht, wann ein Algorithmus nicht mehr zulässig ist, welche Warnquelle gilt, welche Witnesses akzeptiert werden oder wer eine Noterneuerung auslöst. Das sind legitime lokale Entscheidungen. Problematisch werden sie erst, wenn die Software sie verschweigt und ihr Ergebnis als zeitlose Eigenschaft der Datei ausgibt.

Wathīqas frühe Fassung ist deshalb eher ein Gerüst für portierbare Erneuerung als ein vollständiger Langzeitbeweis. Ihre Ehrlichkeit über die fehlende Untergrenze ist eine Stärke — sofern spätere Oberflächen diese Einschränkung nicht wegformatieren.