Resumen
- La revisión 14 del borrador STIR OCSP consulta un número específico porque el estado general de un certificado no basta para saber si ese número sigue dentro de su autoridad.
- Una respuesta firmada con
TNQueryacredita alcance y vigencia del certificado, no la identidad física, la intención ni el resultado de la llamada. - Si falta la extensión, el estado es desconocido o la grapa caducó, la red debe conservar esa causa antes de aplicar su política local.
La pregunta que OCSP no hacía
El OCSP tradicional responde sobre un certificado: good, revoked o unknown. En STIR, un certificado delegado puede abarcar una lista o rango cambiante de números. Que el certificado no esté revocado no garantiza que el número presentado en una llamada continúe dentro de su alcance.
draft-ietf-stir-certificates-ocsp-14 añade una consulta por número. El servicio de verificación toma normalmente el orig del PASSporT y lo incluye en TNQuery. Si el respondedor devuelve ese número en su respuesta firmada, afirma que el certificado sigue siendo válido para ese número dentro del límite temporal de la respuesta.
Es una mejora importante y deliberadamente limitada. No demuestra que una persona concreta sostenga el teléfono, que el abonado consienta la llamada, que el mensaje sea cierto o que la operación solicitada esté autorizada. RFC 8224 trata la verificación como entrada de un proceso de autorización posterior.
Cuando una petición contenía TNQuery y la respuesta lo omite, el respondedor no pudo validar el alcance. El perfil también obliga a tratar unknown como not good. Eso no convierte la incertidumbre en prueba de fraude. Una asignación recién cambiada, un servicio caído, una cadena inválida y una suplantación son causas distintas y deben seguir siéndolo en los registros.
Una grapa no es una reputación
Consultar OCSP durante el establecimiento de cada llamada añade latencia. El borrador crea por ello la reclamación stpl de PASSporT, que porta una respuesta obtenida de antemano o para la llamada.
La grapa cambia la ruta del comprobante. No cambia su contenido probatorio. El verificador aún debe comprobar firma, tiempos, número, certificado, cadena delegada y PASSporT. Después, el dominio de terminación aplica su regla para permitir, advertir, desafiar o bloquear.
La escala impone límites adicionales. Para un certificado que cubre un rango grande puede hacer falta una respuesta pre-generada por cada número que origine llamadas. Un almacén de grapas puede contener solo objetos válidos y, aun así, no cubrir todo el rango. Cobertura, distribución y frescura no son sinónimos de firma correcta.
La privacidad cambia según la ruta
Una consulta en vivo muestra al servicio OCSP el número llamante y qué servicio de verificación atiende la llamada. TLS reduce la observación por terceros, pero el respondedor continúa viendo la solicitud. La grapa limita esa exposición, aunque obliga a gobernar caducidad e inventario.
La red elige entre señales más recientes y menor concentración de metadatos. Esa elección no pertenece a la autoridad certificadora por el mero hecho de firmar una respuesta. Pertenece a la política local, que debe justificar el riesgo y responder por el resultado.
Separar el comprobante de la acción
El expediente útil guarda el número observado, certificado y cadena, alcance TN, bytes de la solicitud, respuesta firmada, tiempo, método de entrega, resultado de verificación, versión de política, acción ejecutada y efecto observado. Cada fila responde a una pregunta diferente.
El borrador fue aprobado por el IESG y está en la cola del RFC Editor, pero sigue siendo un Internet-Draft. No prueba que un operador lo haya desplegado, que una implementación cumpla el perfil ni que haya reducido llamadas no deseadas.
Fuentes
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance

