Resumen

  • El Datatracker muestra charter-ietf-stir-02-00 como una recarta propuesta en revisión interna del IESG/IAB, con dos posiciones BLOCK y sin fecha de teleconferencia.
  • La propuesta afirma que STIR autentica el evento de llamada y la autorización para usar un número, pero no identifica de forma normalizada a la entidad situada detrás de esa autorización.
  • El nuevo alcance asociaría PASSporT con un identificador de la entidad titular del derecho y ampliaría la transparencia de certificados, el descubrimiento fuera de banda y la identidad conectada.
  • La política jurídica de verificación y las reglas de gobernanza de autoridades numéricas, autoridades certificadoras y servicios de transparencia quedarían fuera del grupo.
  • La pieza que falta es una constancia con dos capas que una alcance del número, capacidad de la entidad, linaje de credenciales y fuente de estado actual sin convertirla en prueba total del hablante o del contenido.

Autorización correcta, entidad todavía incierta

Pensemos en una empresa que usa el mismo número de atención al cliente con varios proveedores salientes. Uno de ellos firma una llamada con un PASSporT y presenta un certificado válido para el número. El verificador puede comprobar la firma y el alcance. Sin más información, no sabe necesariamente si firma la empresa, un centro de llamadas, un proveedor contratado o un delegado de segundo nivel.

La propuesta de recarta describe esta situación como una lección de la operación, no como la negación de STIR. El sistema permite autenticar el evento de llamada y el permiso para usar el número. El vacío es la falta de una forma común para reconocer qué entidad representa un certificado delegado.

“Identidad del llamante” suele ocultar varias preguntas. El número presentado, el titular del derecho, el firmante técnico, la marca que ve el receptor y la persona que habla son sujetos diferentes. La veracidad del mensaje es otra afirmación. Asegurar una de ellas no debe arrastrar automáticamente a las demás.

El texto aún no es la carta vigente

En la fecha de corte, el registro oficial califica charter-ietf-stir-02-00 como propuesta actualizada el 30 de julio. Su estado es Start Chartering/Rechartering (Internal Steering Group/IAB Review). Hay dos BLOCK y suficientes posiciones para aprobar cuando se resuelvan, pero no existe fecha de teleconferencia.

La carta aprobada, versión 02, cubre la verificación de la autorización sobre un número, la delegación de certificados y mecanismos asociados. La propuesta añadiría una relación explícita entre PASSporT y un identificador de la entidad que ostenta el derecho de uso. También extendería la transparencia de credenciales, el descubrimiento fuera de banda y la identidad conectada.

Dos bloqueos no permiten anunciar un fracaso, del mismo modo que una aritmética favorable no equivale a aprobación. Lo demostrable es un cambio de alcance bajo revisión. Sus palabras y exclusiones todavía pueden variar.

La cadena delegada limita números, no explica toda la relación

RFC 8225 permite que quien firma un PASSporT no coincida con la identidad de origen. El firmante puede ser un dispositivo o una entidad de red autorizada a realizar la afirmación. El certificado y la firma explican esa potestad dentro del modelo de confianza, pero no necesariamente el mandato empresarial.

RFC 9060 crea una regla precisa para delegar: la TNAuthList del certificado hijo debe estar contenida en la del padre. Así, un proveedor no debería reclamar más números de los que recibió. La regla sirve a empresas que distribuyen tráfico entre varios operadores.

Sin embargo, TNAuthList expresa alcance. RFC 8226 incluso permite evitar que el nombre del sujeto identifique al propietario, entre otras razones por privacidad. Puede existir una prueba sólida sobre el número y una prueba insuficiente sobre la entidad y su capacidad.

Obligar a publicar el nombre legal completo en cada llamada trasladaría decisiones jurisdiccionales y de protección de datos al protocolo. Un identificador más prudente debería declarar su esquema, la capacidad concreta, quién creó el vínculo, cuándo fue revisado y dónde consultar su estado.

Un registro de emisión no resuelve la disputa

El borrador activo de transparencia de certificados STI propone registros de solo adición, Signed Certificate Timestamps, monitores y auditores. El responsable de un número podría descubrir una emisión inesperada y un servicio de verificación podría exigir prueba de inclusión.

Esa visibilidad es importante porque un identificador de entidad depende de cómo se emitió la credencial. Pero el propio borrador deja fuera la reacción posterior a una mala emisión. El registro no revoca, no decide entre reclamantes y no ordena aceptar o bloquear la llamada.

Por eso son tres estados: el certificado fue emitido, el certificado fue registrado y el certificado sigue siendo aceptado por la autoridad pertinente. Confundirlos haría que una prueba de transparencia se presentara como una decisión de gobernanza.

Una constancia que no sea un expediente público

La constancia debería enlazar cuatro datos. Primero, el número o intervalo y el alcance padre/delegado. Segundo, un identificador estable de entidad con una capacidad limitada: titular, proveedor autorizado o delegado. Tercero, el emisor, el linaje del certificado, su vigencia y la prueba del registro. Cuarto, un puntero al estado, revocación o corrección, con la institución competente.

La capa pública o transportada con la llamada puede contener solo el esquema de identificador, la capacidad, la autoridad de enlace, fechas, referencia de credencial, prueba de registro y punto de estado. Los contratos, los nombres personales, las evidencias de control y los expedientes de disputa deben quedar protegidos.

Así se respetan las exclusiones. El IETF define sintaxis y semántica interoperables; las autoridades numéricas, los operadores, las AC, los reguladores y los tribunales deciden las políticas que controlan. Una corrección debe decir si cambió la asignación del número, el vínculo de entidad, el certificado, la prueba de registro o el tratamiento de llamadas.

La salida no sería “el llamante es fiable”. Sería una afirmación comprobable y estrecha: esta credencial cubre este número; esta entidad afirma actuar con esta capacidad; esta autoridad produjo y registró el vínculo; aquí se consulta su estado y su historial.

Fuentes

  1. Propuesta de recarta STIR
  2. Carta STIR vigente
  3. Documentos del grupo STIR
  4. Borrador sobre transparencia de certificados STI
  5. RFC 8225: PASSporT
  6. RFC 8226: certificados STIR
  7. RFC 9060: delegación de certificados STIR
  8. Agenda de la reunión interina STIR del 9 de abril de 2026
  9. Heng Lu, The Policy Mirror