Resumen

  • draft-ietf-dtn-eid-pattern-11 define conjuntos de Endpoint IDs en texto y CBOR, además de un OtherName BundleEIDPattern para certificados X.509.
  • Sus restricciones de nombre no actúan durante la validación normal de la ruta PKIX: se aplican después, al comparar un Node ID concreto con los patrones permitidos y excluidos.
  • El significado efectivo depende del procesador, los esquemas que conoce, su normalización y la política que convierte una coincidencia en ruta, sesión u operación de seguridad.

El segundo veredicto

La validación de una ruta certifica una cadena. Comprueba firmas, vigencia, enlaces y ancla conforme a PKIX. La validación de identidad pregunta algo más estrecho y más cercano al uso: ¿este Node ID específico está dentro de todos los conjuntos permitidos y fuera de los excluidos?

El borrador no puede aplicar el patrón como una Name Constraint convencional porque no existe una relación de subconjunto general para todos los esquemas EID. Por eso BundleEIDPattern no restringe directamente los SAN subordinados durante el algoritmo de RFC 5280. La comprobación se ejecuta en la validación final del Node ID para TCPCL. BPSec COSE recibe una actualización equivalente para la entidad vinculada a una operación de seguridad.

Resultado: la cadena puede ser válida y la identidad puede fallar. Un estado único llamado “certificado válido” combina dos objetos distintos y ofrece una confianza que el protocolo no prometió.

La versión analizada es la 11, publicada el 23 de septiembre de 2026 y con vencimiento el 27 de marzo de 2027. Datatracker la muestra como borrador activo del grupo DTN, pero su API no especifica el estado RFC previsto; el encabezado declara Standards Track. Ninguno de esos datos prueba consenso, RFC o implementación.

El tipo precede a la coincidencia

BPv7 usa EIDs como origen y destino. BPSec los usa para identidad de fuente de seguridad; TCPCL, para identidad del par. Los agentes también necesitan seleccionar grupos para enrutamiento, reenvío, entrega y políticas.

La propuesta crea una representación común, con reglas por esquema y rangos compactos para ipn. Sin embargo, un patrón textual de un solo elemento puede ser idéntico al EID exacto que selecciona. El contexto, no los caracteres, decide si la cadena es una identidad o un selector.

Confundirlos puede ampliar acceso, según advierte la propia sección de seguridad. PKIX los separa mediante OtherName distintos. En texto, un | inicial permite marcar el valor como patrón inequívoco. Si una plataforma intermedia guarda ambos como un campo genérico, elimina la defensa antes de que intervenga el motor de coincidencia.

Normalizar no es archivar

El orden de los elementos no tiene significado lógico. Un procesador puede ordenar, eliminar duplicados, unir intervalos y escoger otra codificación canónica. Puede conservar el conjunto y descartar la entrada original. Esa equivalencia sirve para ejecutar; no basta para explicar una decisión pasada.

La elisión introduce otra dependencia. Un emisor puede omitir el nombre o el número de un esquema suponiendo que todos los receptores reconstruirán la forma ausente. Si dos versiones conocen catálogos distintos, el mismo patrón puede describir conjuntos diferentes. Una actualización cambia el resultado sin tocar la configuración visible.

Dentro de un patrón, varios elementos forman un OR. AND, NOT y la relación entre patrones separados pertenecen a cada uso. Decir “coincidió” sin anotar motor, versión, catálogo, forma normalizada y regla de combinación es dejar incompleto el recibo.

La ruta por defecto también necesita autor

Ante un esquema desconocido, la implementación puede fallar o saltarlo. En una tabla de reenvío, la entrada queda inutilizable y otra alternativa —quizá la predeterminada— toma el tráfico. No fue una coincidencia explícita: fue una consecuencia de capacidad.

Los límites de cardinalidad también varían entre un nodo pequeño y uno troncal. Una longitud CBOR falsa o un conjunto válido gigantesco puede agotar memoria. Que el servidor de configuración acepte el objeto no demuestra que el nodo de destino pueda evaluarlo con seguridad.

El comodín *:** cambia radicalmente según el contenedor. En subárboles permitidos no aporta nada; en excluidos equivale a impedir el uso bundle-security; en una política de reenvío puede abarcar todo. La notación viaja, la autoridad no.

La especificación inicial mínima de Lu Heng sitúa el límite en la representación y validación deterministas necesarias para interoperar. Las consecuencias deben seguir siendo locales y explícitas. La primacía del código en ejecución obliga a observar el procesador real y el Node ID concreto; las capas de realidad mantienen separados patrón codificado, conjunto normalizado, ruta PKIX, identidad, sesión, acción y entrega.

Fuentes y límites

Estas fuentes no prueban un OID asignado, implementación, práctica de emisión, interoperabilidad, ataque, incidente, adopción, rendimiento ni resultado comercial.