Resumen
- La pull request 622 sigue abierta como Draft Ballot SC-XX. Las fuentes revisadas no muestran número definitivo, discusión formal, voto, revisión IPR, texto adoptado ni fecha efectiva.
- La versión vigente 2.2.9 mide el periodo hasta la revocación publicada desde la recepción del Certificate Problem Report. El borrador daría a la CA 24 horas para declararlo
actionabley haría arrancar desde esa declaración el plazo de revocación aplicable. - Ser
actionableno equivale a probar una infracción. El umbral pide un identificador válido de al menos un certificado vigente y no revocado, más una explicación de la regla incumplida o de la causa de revocación. - La clasificación también abriría 120 horas para revisar los demás certificados vigentes y no revocados emitidos por la CA. Cada certificado adicional tendría su propio inicio cuando fuera identificado por primera vez.
- La definición propuesta de
Revokedexige que las ubicaciones CRL y OCSP aplicables publiquen un resultado que el relying party pueda obtener. No promete simultaneidad absoluta entre cachés. - Un recibo protegido debe unir canal oficial, recepción, clasificación, conclusión de fondo, ampliación de población, clase de plazo y observación del estado, sin revelar claves privadas ni datos de abonados.
El día no se añade al final; se inserta al principio
La lectura apresurada diría que el borrador concede a las CA un día extra. No es exacto. La sección 4.9.1.1 conserva varias clases de plazo: ciertos hechos exigen revocar en 24 horas; otros recomiendan 24 horas pero obligan como máximo en cinco días. La propuesta no reemplaza esas ventanas. Cambia el evento desde el que se miden cuando el origen es un informe de un tercero.
Hoy, la versión 2.2.9 enlaza la recepción del informe con el periodo exterior hasta la revocación publicada. La pull request 622 inserta antes una decisión: en las 24 horas siguientes a la recepción, la CA investiga lo necesario para determinar si el informe es actionable. Cuando lo declara así, debe informar de sus hallazgos al remitente localizable en otras 24 horas, iniciar el plazo ligado a la causa y abrir una búsqueda de 120 horas en su población de certificados.
La motivación es comprensible. Una denuncia sin certificado identificable, sin regla y sin causa no debería desencadenar de inmediato una revocación capaz de interrumpir servicios. Pero el instante de triaje pasa a distribuir riesgo jurídico y operativo. Si la CA lo fija tarde, el resto del calendario también se desplaza.
Por eso el artículo no propone que el reportero decida la revocación. Propone que el cambio de estado quede fechado de una forma que un auditor, un root program y, en forma limitada, el público puedan reconstruir.
Un informe procesable puede estar equivocado
El texto congelado define el umbral con dos grupos de datos. Primero, un identificador válido de un certificado emitido por esa CA, todavía dentro de su validez y no revocado. La CA debe aceptar el número de serie y debería admitir la huella SHA-256 del certificado o precertificado. Segundo, una explicación: o bien cómo incumple los Baseline Requirements o la política propia, o bien qué causa de revocación se invoca.
Eso convierte el expediente en investigable. No convierte la acusación en cierta. Los comentarios de la pull request lo dicen de varias maneras: actionable no significa que haya incumplimiento, que deba revocarse todo lo mencionado ni que las acciones hayan terminado. Una CA puede aceptar el expediente y rechazar su conclusión después de revisar los hechos.
La diferencia también impide una maniobra opuesta. Si la clasificación exigiera que la CA estuviera de acuerdo con el fondo, el reloj empezaría sólo después de resolver el caso. El umbral dejaría de ser una puerta y se convertiría en la sentencia.
Hay una tercera cuestión: dónde se recibe. El borrador obliga a describir el proceso en el CPS y recomienda una página accesible. Permite filtros contra envíos no procesables, pero exige que los procesables puedan entrar. La discusión pública enfrentó formularios, correo, números de serie, huellas, dominios y claves privadas en claro.
No se puede exigir que cada empleado de una empresa reconozca una clave enviada a su buzón y active un plazo regulado. Tampoco se puede llamar canal a un formulario que descarta la evidencia admitida antes de crear un caso. El primer campo del recibo ha de ser el canal oficial y la versión de las instrucciones vigentes cuando llegó el material.
Revocar deja de ser pulsar un botón
La nueva definición es la parte más sólida del proyecto. Para un certificado con CRL Distribution Point, la CRL disponible en ese URI debe contener el número de serie. Para un certificado con URI OCSP en Authority Information Access, la consulta debe responder revoked para ese número.
La issue 252 lleva años registrando el problema. Una CA puede marcar un registro interno, firmar un artefacto y publicarlo en el origen, mientras una caché sigue mostrando una versión anterior. ¿En qué instante se cumple la obligación? La propuesta elige la perspectiva del consumidor: el estado debe poder obtenerse en las direcciones que el propio certificado anuncia.
Ese criterio separa intención y efecto. Un cambio interno no protege al cliente que todavía recibe good. Una CRL firmada pero inaccesible no modifica la decisión del relying party. La publicación se vuelve parte de la revocación, no una tarea posterior.
No obstante, una prueba desde una sola red no representa todo el planeta. Los CDN propagan, las cachés vencen y algunos respondedores producen OCSP bajo demanda. El recibo puede registrar primera observación, tiempos de artefacto y divergencias temporales desde varios puntos, sin prometer una sincronización imposible.
La regla, entonces, fortalece el final. Precisamente por eso resulta extraño dejar el comienzo únicamente dentro del sistema de casos de la CA.
La obligación de 120 horas corrige una desigualdad de información
Quien denuncia suele encontrar una muestra. Quien emitió puede reconstruir la familia. La CA conoce la ruta de validación, la versión desplegada, los clientes y los certificados producidos. El informe externo rara vez contiene ese mapa.
El caso CNAME de DigiCert ilustra la diferencia. El expediente dice que un tercero conocía números de serie, pero no los facilitó al principio. El informe completo señaló como causa profunda no haber tomado suficientemente en serio CPR sin series y comunicó 83.267 certificados válidos emitidos por el método afectado. No se puede deducir que el borrador hubiera evitado el fallo. Sí se puede ver que una señal pequeña puede exigir una búsqueda interna mucho mayor.
La propuesta hace que un solo certificado baste para el umbral y coloca en la CA la revisión del resto. Es una asignación razonable de capacidad. Pero genera más marcas temporales: la búsqueda empieza tras la clasificación y el plazo de cada hallazgo adicional empieza cuando se identifica por primera vez.
¿Identificado por qué evento? ¿La consulta devuelve la fila, un analista la valida o el caso se actualiza manualmente? Sin una definición operativa, tres sistemas pueden producir tres horas distintas. El registro debería conservar versión del método, población inicial, comienzo, cierre, total examinado, nuevos afectados, excepciones y correcciones. El público puede recibir agregados; la prueba detallada puede quedar bajo auditoría.
Un umbral de calidad no debe borrar el lunes
Los otros dos incidentes citados por la propuesta muestran que la interfaz importa. Una queja sobre SSL.com describió la redirección desde correo a un formulario y la ambigüedad del campo “thumbprint”; el ticket terminó como INVALID. La queja sobre GoDaddy relató que la dirección anunciada rechazaba archivos con material de claves; terminó FIXED.
No son veredictos universales sobre correo o adjuntos. Un archivo puede contener malware. Un formulario recibe spam. Una clave privada necesita tratamiento especial. El sistema debe rechazar ruido sin perder señales técnicas.
El borrador intenta preservar la conversación. Tras decidir que un informe no es procesable, en general exige responder en 24 horas y pedir lo que falta si hay contacto. Si llega el complemento, la recepción de la información faltante sirve de base a los plazos posteriores.
La base temporal puede cambiar sin que cambie la identidad del caso. El envío del lunes, la petición del martes y la serie entregada el viernes deben compartir una línea de procedencia. La norma puede arrancar el plazo el viernes; el historial no debe fingir que el lunes no existió. Esta distinción permite medir la calidad del canal sin convertir cada mensaje incompleto en incumplimiento.
La tabla mínima de la revocación
No hace falta publicar el expediente. Hace falta hacer reconciliables sus estados.
| Estado | Evidencia mínima |
|---|---|
| Entrada | Canal, versión de instrucciones, hora y referencia seudónima |
| Acciónabilidad | Hora, campos presentes o ausentes y razón acotada |
| Fondo | Clase de infracción o causa, separada del triaje |
| Conjunto inicial | Cantidad protegida y clase de plazo aplicable |
| Búsqueda global | Alcance, versión, inicio, cierre, examinados, nuevos y excepciones |
| Hallazgo adicional | Primera identificación y vencimiento correspondiente |
| Publicación | URI CRL/OCSP aplicables y primera observación revoked |
| Cierre | Divergencias, coordinación, correcciones y responsable siguiente |
Las claves privadas, cuerpos de informes, datos de clientes, reglas antifraude y consultas internas no pertenecen al registro público. Los identificadores pueden comprometerse criptográficamente, agregarse o revelarse después. Un auditor o root program puede acceder a la capa protegida.
La idea de capa de realidad de Heng Lu aporta aquí una prueba editorial limitada: una etiqueta con consecuencias debe enlazarse al evento ejecutable. No convierte su ensayo en política del CA/B Forum. Ayuda a preguntar qué cambia realmente cuando un expediente pasa a actionable y qué ve realmente el cliente cuando pasa a Revoked.
El borrador todavía no obliga a nadie
En la fecha de corte, el título seguía siendo SC-XX, la pull request estaba abierta y las últimas actas publicadas la colocaban entre los Draft Ballots. La rama proponía el 15 de septiembre de 2026, pero aún se basaba en una versión 2.2.2, mientras main ya era 2.2.9.
Esa fecha es material de edición, no derecho vigente. No hay prueba revisada de periodo formal, patrocinadores, votación, IPR, fusión o aplicación por proveedores de software. El propio documento vigente recuerda que los requisitos no obligan a las CA hasta que los Application Software Suppliers los adopten y apliquen.
El estado temprano permite mejorar el texto: actualizar la base, corregir fechas y aclarar el recibo antes de que auditores y herramientas conviertan una ambigüedad en práctica estable.
El principio y el final deben contar la misma historia
La propuesta merece avanzar en dos intuiciones: no obliga al denunciante a conocer toda la población y no llama revocación a una decisión que el relying party todavía no puede observar.
Para cerrar el intervalo falta un puente. La CA no debe perder la autoridad para evaluar el fondo, pero sí debe comprometer el momento en que el expediente cumplió el umbral. Debe conservar la genealogía de los suplementos, el alcance de la búsqueda y las pruebas de publicación.
Una respuesta OCSP final sólo dice que la confianza terminó. Sin el recibo no dice cuánto duró la obligación, quién tenía la siguiente acción ni dónde se consumió el tiempo. Hacer público el final es una mejora. Hacer atribuible el inicio convertiría esa mejora en una regla auditable.
Límites de la evidencia
No se acusa a ninguna CA de manipular este futuro mecanismo. Ningún documento demuestra que el recibo hubiera evitado incidentes pasados. Los tickets citados tienen resultados distintos, incluido un cierre INVALID.
La rama contiene texto provisional, una base antigua y una fecha que puede cambiar. El análisis queda limitado al commit congelado. Tampoco afirma que todos los cachés coincidan, que todo reportero tenga derecho a detalles ni que procesable signifique culpable.
La conclusión probada es más concreta: el borrador crea un comienzo interno y un final externo para un mismo plazo. Esa unión puede documentarse sin exponer el caso.
Fuentes
- Heng Lu, “On Reality Layers, Symbolic Power, and Why Clarity Feels So Hostile”
- Pull request 622 de servercert del CA/Browser Forum
- Baseline Requirements propuestos en
ef1dda7b… - Baseline Requirements vigentes en el
maincongelado5c13e270… - Issue 252: qué significa técnicamente revocar
- Mozilla Bugzilla 1910322: incidente CNAME de DigiCert
- Mozilla Bugzilla 1942270: queja sobre el mecanismo de SSL.com
- Mozilla Bugzilla 1942241: queja sobre adjuntos de GoDaddy
- Acta del SCWG del 13 de agosto de 2026
- Carta del Server Certificate Working Group
- Estatutos del CA/Browser Forum
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance
