Resumen

  • El nuevo paso 10 de verificación en draft-sharif-agent-audit-trail-06 impide declarar completa una sesión cuyo último registro presentado no sea session_end, aunque la cadena de hashes pase las demás comprobaciones.
  • La misma revisión exige que una marca de eliminación en una cadena firmada lleve una firma nueva de la autoridad que elimina, aplicada a la propia marca, no la firma heredada del registro sustituido.

Un equipo de revisión recibe el historial de un agente y confirma que ningún eslabón entregado ha cambiado. Entonces cierra el expediente. Esa última decisión puede ser prematura: quitar las entradas finales no rompe los enlaces anteriores. El archivo conserva su coherencia interna, pero la sesión podría haber continuado fuera del material presentado.

La versión 06 del Internet-Draft individual de Raza Sharif, actualizado el 29 de septiembre, pone nombre a esa brecha. El paso añadido a la sección 6.3 ordena que, si no aparece al final un registro de cierre session_end, el verificador no informe que la sesión está completa. Su conclusión sobre completitud debe ser inconclusa: el extremo final no puede verificarse. Ni siquiera aprobar los nueve pasos anteriores cambia ese resultado. Un cierre, una cadencia declarada de señales periódicas o un anclaje externo pueden acotar la ausencia; una cadena de hashes, por sí sola, solo protege la parte que se mostró.

No se trata de presentar como novedad todos los mecanismos del documento. La versión 05 ya explicaba el cierre de sesión y las señales de actividad. Lo que cambia ahora es la obligación de no convertir una prueba de integridad en una afirmación de totalidad. Un fallo operativo podría dejar una sesión huérfana sin que nadie haya manipulado nada. Precisamente por eso importa conservar el estado de incertidumbre en el resultado y no esconderlo tras un indicador general de éxito.

La revisión también corrige el tratamiento de una eliminación deliberada. Antes, el texto decía que una marca sustitutiva conservara la firma original si existía. Esa firma correspondía al contenido antiguo; no autorizaba la declaración nueva de que el contenido fue borrado. La sección 9.3 ahora requiere, para una cadena firmada, una firma nueva sobre los bytes canónicos de la marca, creada por la autoridad de eliminación con su propio signer_kid. Prohíbe copiar la firma anterior. Si la marca aparece sin firma válida, la verificación de la cadena firmada falla. Solo en una cadena no firmada se admite una marca sin firma, y el verificador debe señalarla. El autor recomienda además que la clave del propio agente no pueda borrar registros sobre sus actos.

De aquí surgen dos preguntas de gobierno que no conviene mezclar. La primera es temporal: ¿hasta qué punto sabemos que el relato llegó a su final? La segunda es institucional: ¿quién decidió sustituir una prueba y con qué clave? Daniel Kade propone que el traspaso de un historial incluya un recibo con estado de cierre, última secuencia, señal o anclaje disponible, conclusión del verificador y autoridad de eliminación. Es una propuesta operativa de este artículo; el borrador no establece ese formulario.

Datatracker clasifica el documento como Internet-Draft individual activo en estado I-D Exists, sin vía RFC. Advierte expresamente que este tipo de presentación no cuenta con respaldo formal de la IETF. Tampoco hay en las fuentes un incidente de producción probado. El avance de la revisión es más preciso: obliga a que la respuesta de auditoría distinga entre registros íntegros, sesión completa y eliminación autorizada.

Fuentes