Resumen
- La revisión 06 propone que JWS
noney JWERSA1_5pasen a Deprecated, no a Prohibited: el rechazo debe ser el valor por defecto, pero una necesidad específica puede conservar una activación limitada. - El registro IANA seguía mostrando los valores anteriores el 29 de septiembre de 2026; incluso después de un cambio, esa fila no demostrará lo que aceptó una aplicación.
- El recibo útil enlaza el objeto, el contexto, la allow-list resuelta, la capacidad de la biblioteca, la excepción, el resultado y la autoridad concedida.
La retirada de un algoritmo suele anunciarse en pasado. En producción, casi siempre se conjuga en condicional.
La revisión 06 de draft-ietf-jose-deprecate-none-rsa15 apareció el 25 de septiembre de 2026. El expediente la sitúa en Last Call hasta el 9 de octubre y mantiene pendiente la revisión de IANA. Su historial acredita el avance del texto, no el de una implantación.
none y RSA1_5 no son variantes del mismo fallo. none pertenece a JWS y crea un objeto sin firma ni MAC. RFC 7515 define JWS; RFC 7518 ya ordenaba no aceptar por defecto objetos no asegurados. El problema surge cuando el alg elegido por la entrada consigue apagar la comprobación que debía gobernar la aplicación.
RSA1_5 pertenece a la gestión de claves de JWE, definido por RFC 7516. Usa RSAES-PKCS1-v1_5 de RFC 8017, expuesto desde hace décadas a ataques adaptativos. La guía RSA de CFRG recuerda que el tratamiento uniforme de los fallos forma parte de la defensa.
El borrador deja intactas las firmas RS256, RS384 y RS512. Bloquear cualquier nombre con RSA sería una política diferente y posiblemente destructiva. El identificador exacto y su lugar en JWS o JWE son parte de la prueba.
La transición contiene cuatro niveles. Los desarrolladores de bibliotecas deberían deprecar el soporte. Las aplicaciones deben desactivarlo por defecto. Una aplicación puede habilitarlo para objetos u operaciones específicos, nunca de forma global. Las nuevas especificaciones basadas en JOSE no deben permitirlo.
Por eso Deprecated no significa Prohibited. La primera categoría conserva compatibilidad heredada; la segunda niega el uso. En la captura, el registro JOSE de IANA aún mostraba none como Optional y RSA1_5 como Recommended-. El borrador solicita un cambio futuro, pero ninguna fila del registro modifica una bandera local.
La cadena operacional debe registrar la clase del objeto y la operación; alg y, en JWE, enc; emisor, audiencia, tenant y ruta; allow-list efectiva; versión y capacidad compilada; origen, responsable, alcance y caducidad de la excepción; tipo de clave; resultado; y acción autorizada.
También hay que medir la forma del fracaso. Diferencias de código, tamaño o latencia pueden convertir el endpoint JWE en un oráculo. NIST SP 800-131A Rev. 2 aporta una política de transición, no un test del endpoint.
RFC 8725 exige verificar el algoritmo y no delegar la decisión en un valor controlado por el atacante. El header pide una operación; no tiene autoridad para elegir el verificador.
La revisión añade además criterios para futuros registros: EUF-CMA para firmas y MAC de JWS, IND-CCA2 para el proceso JWE completo y AEAD, según RFC 5116, para el cifrado de contenido. Son metas de evaluación, no certificados de una composición concreta.
La primacía del código que corre obliga a mirar el sí o el no efectivo. Las capas de realidad separan el símbolo “deprecado” del permiso otorgado. La especificación inicial mínima deja al estándar fijar el defecto seguro sin esconder quién aprobó la excepción.
La retirada acaba cuando todos los caminos relevantes rechazan por defecto y cada aceptación residual tiene dueño, alcance, contador y fecha de cierre.
Fuentes
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance

