Zusammenfassung

  • Revision 04 des SCITT-Profils enthält ein Kandidatenblatt und einen Links-rechts-Pfad aus Geschwister-Hashes, aber weder eine explizite Blattnummer noch die Baumgröße.
  • Das Verfahren kann die Wurzel weiterhin korrekt berechnen und ihre COSE-Signatur prüfen. Die Grenze wird erst relevant, wenn ein nachgelagertes System daraus Reihenfolge oder Position ableitet.

Bei einem Baum mit zwei Blättern gehört der einteilige Pfad 1 zum Index 1. Bei drei Blättern gehört derselbe Pfad zum Index 2, bei fünf zu 4 und bei neun zu 8. Nicht der Pfad ändert sich, sondern sein fehlender Bezugsrahmen.

Öffentlich diskutiert wurde das am 6. September während des IETF Last Call für CCF Profile for COSE Receipts, Revision 04. Der Datatracker-Eintrag führt das Dokument im IETF-Stream, mit Proposed Standard als angestrebtem Status, beim IESG eingereicht und weiterhin „In Last Call“. Die Frist läuft vom 24. August bis 7. September 2026. Das Dokument ist damit ein Internet-Draft, kein RFC und weder angenommen noch zurückgewiesen.

Eine bestätigte Wurzel ist keine Koordinate

Das Profil verwendet eine aus Certificate Transparency bekannte Teilungsregel. Bei mehr als einem Blatt wird an der größten Zweierpotenz geteilt, die kleiner als die Gesamtzahl ist. Zweierpotenzen ergeben ausgeglichene Bäume. Dazwischen bleibt rechts ein kleinerer Teilbaum.

Abschnitt 3 beschreibt den Inklusionsbeweis als Blatt plus Folge von Geschwister-Hashes. Zu jedem Hash gehört ein Wahrheitswert für links oder rechts. Laut Entwurf lassen sich diese Richtungen vom Blatt zur Wurzel als Binärzerlegung des Index lesen. In ausgeglichenen Bäumen trifft das zu. Für sämtliche Baumformen der Teilungsregel trifft es nicht zu.

Henri Sirkkavaara korrigierte deshalb seine erste Stellungnahme. Seine Prüfung der Größen 2 bis 11 ergab bei jeder Nicht-Zweierpotenz mindestens ein Blatt, dessen Pfad zur falschen Ordnungsnummer führte. Nur die Größen 2, 4 und 8 waren vollständig exakt.

Emek Can Dogru reproduzierte das Ergebnis unabhängig und veröffentlichte ein Programm mit elf Zeilen. Zwischen 2 und 1.024 waren nur die zehn Zweierpotenzen für jedes Blatt korrekt; 1.013 andere Baumgrößen enthielten mindestens eine Abweichung. Der eingefrorene Quelltext zeigt einen Formfehler der Ableitung, keinen Angriff auf die Hashfunktion.

Die Prüfung aus Abschnitt 3.2 bleibt davon unberührt. Sie startet mit dem Hash des Kandidatenblatts, fügt jedes Geschwister auf der angegebenen Seite hinzu und berechnet so eine Wurzel. Deckt die COSE-Signatur diese Wurzel, ist die Inklusion des Kandidaten bestätigt. Für diese Rechnung muss das Blatt keine globale Nummer erhalten.

Der Beleg beantwortet also zuverlässig eine enge Frage: Gehört dieses Blatt unter diese signierte Wurzel? Er beantwortet nicht zwingend: An welcher ordinalen Stelle stand es? Eine technische Erfolgsmeldung wird erst dann irreführend, wenn eine Oberfläche beide Aussagen gleichsetzt.

Vergleichsprofile binden den Bezugsrahmen

RFC 9162 verlangt für die Prüfung eines Certificate-Transparency-Inklusionspfads ausdrücklich Baumgröße und Blattindex. Das darauf bezogene COSE-Profil in RFC 9942 kodiert beide Werte und stellt klar, dass der Index nur relativ zu einer bestimmten Baumgröße gilt.

Diese Angaben sind kein Komfortzubehör. Sie definieren das Koordinatensystem. Eine Blattnummer ohne Baumgröße ist unvollständig; ein Richtungspfad ohne Größe und Nummer kann mehrere ordinale Positionen beschreiben.

Eine konkrete CCF-Installation kann zusätzliches Wissen besitzen. Die CCF-Dokumentation von Microsoft ruft einen Beleg über eine Transaktions-ID ab; commit_evidence kann eine vollständige TxID enthalten. Das SCITT-Profil kennt außerdem den Text internal-evidence. Ein Prüfer darf ihn jedoch ignorieren, und Abschnitt 3 definiert ihn nicht als interoperable Positionsgrammatik. Lokaler Kontext kann lokal helfen, macht den Beleg aber nicht implementationsübergreifend selbsterklärend.

Die Beteiligten bezeichneten den Punkt ausdrücklich als nicht blockierend und unterstützten die Veröffentlichung weiter. Sie meldeten weder Fälschung noch Kollision, falsche Wurzel, Implementierungsfehler oder Einsatzvorfall. In seiner Nachricht zur Abhilfe stellte Sirkkavaara fest, dass auch die Pfadlänge erst mit bekannter Baumgröße hilft, und empfahl einen expliziten Index.

Die Bedeutungsverschiebung geschieht nach der Kryptografie

Belege fließen in Freigaberichtlinien, Auditketten, Transparenzanzeigen und automatische Entscheidungen. Benötigt ein System nur den Nachweis der Aufnahme, kann der aktuelle Beleg genügen. Hängt eine Entscheidung von Reihenfolge, Vorrang oder Sequenznummer ab, muss auch der Beleg für diesen zusätzlichen Schluss erhalten bleiben.

Heng Lus Minimum Initial Specification spricht für einen schmalen gemeinsamen Kern und freiwillig übernommene Zusatzgarantien. Die Realitätsebenen trennen die mathematisch geprüfte Beziehung von einer institutionellen Ordnungserzählung. Running-Code Primacy verlangt, die tatsächlich verwendeten Prüfeingaben zu bewahren, statt einer grünen Anzeige nachträglich mehr Bedeutung zu geben.

Das Profil bleibt nützlich, wenn sein Anspruch präzise bleibt. Eine signierte Inklusion ist ein Inklusionsbeleg. Soll die Position Folgen auslösen, muss die Baumgröße oder ein expliziter Index gebunden werden.

Quellen

  1. IETF-Dokumenteintrag
  2. IETF-Ereignisverlauf
  3. CCF Profile for COSE Receipts, Revision 04
  4. Ankündigung des Last Call
  5. Korrektur von Henri Sirkkavaara
  6. Unabhängige Reproduktion von Emek Can Dogru
  7. Folgenachricht zur Abhilfe
  8. Quelltext der Reproduktion
  9. RFC 9162
  10. RFC 9942
  11. RFC 9943
  12. CCF-Belegprüfung
  13. Heng Lu: Minimum Initial Specification
  14. Heng Lu: Realitätsebenen
  15. Heng Lu: Running-Code Primacy