Resumen

  • El Authorization Domain Name (ADN) es el nombre cuyo control demuestra el solicitante; no siempre coincide con el FQDN incluido en la solicitud de certificado.
  • SC101 documenta una lectura peligrosa de la definición anterior: podar etiquetas a la izquierda y luego seguir un CNAME podía trasladar la validación al operador de un destino sin darle autoridad sobre los subdominios del cliente.
  • La nueva sección obliga a seleccionar primero el método y limita qué métodos pueden seguir alias o podar; cuando ambas operaciones están disponibles, el CNAME va antes de la poda.
  • Los TLS Baseline Requirements v2.2.9 permiten hasta el 15 de noviembre usar su sección 3.2.2.4 o la de v2.2.7. Por eso el registro debe conservar la versión elegida y el recorrido hasta el ADN.

Una norma vigente con dos respuestas válidas

La v2.2.9 de los TLS Baseline Requirements está fechada el 6 de agosto de 2026. Su tabla de revisiones identifica SC101 como la aclaración de los Authorization Domain Names y su calendario señala el 15 de noviembre como fecha de cumplimiento.

La norma no deja ese intervalo a una negociación privada. El texto de la sección 3.2.2.4 dice expresamente que, antes de la fecha, una CA puede cumplir esa sección o la sección 3.2.2.4 de la v2.2.7. Desde el 15 de noviembre debe aplicar la versión actual.

Eso altera el valor probatorio de una cita. Si un informe de septiembre enlaza la v2.2.9 y afirma que la validación siguió los requisitos vigentes, aún no sabemos qué algoritmo usó. Puede haber adoptado la secuencia nueva o utilizado de forma válida la alternativa antigua incorporada por la nueva. La fecha del documento no identifica la rama de ejecución.

La votación SC0101v2 tuvo un apoyo completo entre quienes participaron: 27 emisores y cuatro consumidores — Apple, Google, Microsoft y Mozilla — votaron a favor; no hubo votos negativos ni abstenciones. El resultado registra un quórum de 17 y declara satisfechos los umbrales. Después de la discusión y la votación, la revisión de propiedad intelectual concluyó el 6 de agosto.

Ese acuerdo convierte el texto en una decisión institucional. No demuestra qué versión está desplegada en cada entorno de producción, qué nodos han sido actualizados ni qué puede reconstruir un auditor a partir de los registros.

El alias no transmite la autoridad del cliente

En la validación de dominio, la CA recibe uno o varios FQDN solicitados y elige un método autorizado para comprobar control. El ADN señala el nombre sobre el que opera esa prueba. La política permite que, en casos definidos, se derive de la solicitud siguiendo alias DNS o retirando etiquetas de la izquierda.

La flexibilidad reduce repeticiones. También puede desplazar la frontera de autorización. SC101 explica que la definición anterior mezclaba una descripción del ADN con reglas sobre su derivación. No quedaba claro si ciertos pasos eran exclusivos, acumulables o repetibles.

La interpretación crítica empezaba por podar. Si blog.example.com perdía blog, el proceso podía encontrar después que example.com era un CNAME de example.org y validar en el destino. Pero un proveedor que controla example.org no obtiene por ese alias el control de blog.example.com. La capacidad técnica de atender un destino no es autoridad sobre toda la rama de nombres del cliente.

El ballot menciona al operador de un CDN como ejemplo de la parte que podría demostrar control del destino. No presenta una explotación, una CA infractora ni un certificado concreto. Este análisis conserva esa incertidumbre: describe la posibilidad creada por una lectura normativa, no un incidente probado.

La selección del método organiza todo el recorrido

La nueva sección coloca primero la elección del método. Esa elección decide si se puede usar el paso CNAME, el paso de poda, ambos o ninguno. No todas las comprobaciones trabajan en el propio nombre; algunas usan nombres técnicos con prefijo, y sus efectos no pueden extenderse por analogía.

Cuando el método admite las dos operaciones y la CA decide utilizarlas, debe resolver los CNAME antes de eliminar etiquetas. El orden impide que una poda prematura ensanche lo que parece autorizar el alias. Solo después se fija el ADN y se aplica la prueba de control elegida.

El artículo no sustituye la tabla normativa ni todos sus límites. Su función es identificar qué estados deberían aparecer en la evidencia: FQDN de entrada, método, permisos de transformación, cadena CNAME observada, poda ordenada, ADN de salida y prueba.

El expediente de elaboración es verificable. El ballot enlaza una comparación inmutable del repositorio, y la página de documentos conserva versiones actuales y anteriores. Las actas del 18 de junio explican el ajuste de fecha introducido en v2. Esas fuentes prueban la formación del texto, no la rama que tomó una emisión.

El recibo mínimo de una decisión de dominio

Un registro que diga únicamente «método superado» pierde precisamente lo que la transición vuelve relevante. Para una emisión verificable debería conservarse:

hora de emisión + FQDN solicitado + método seleccionado + versión/sección BR + observaciones y cadena CNAME + podas en orden + ADN final + identidad y hora de la evidencia + versión CP/CPS + versión de implementación/configuración + referencia de prueba o auditoría + excepciones

La hora determina qué alternativas estaban permitidas. FQDN y ADN revelan el movimiento de la frontera. El método limita las transformaciones. La versión dice si la autoridad ejecutó v2.2.7 o v2.2.9. La observación DNS congela una realidad volátil. La CP/CPS muestra la práctica declarada, mientras que el release y la configuración vinculan esa declaración con el sistema.

El recibo debe estar unido a una emisión o certificado mediante un identificador durable; cuando sea viable, los hashes pueden detectar reemplazos. No hace falta publicar secretos de desafío ni datos operativos. Basta con que el revisor autorizado pueda reproducir la decisión sin consultar el DNS actual y suponer que no ha cambiado.

Esta tupla es una propuesta editorial, no una obligación textual atribuida al Foro. Los Baseline Requirements ya establecen controles de documentación, conservación y auditoría. La tesis es más acotada: una opción entre dos algoritmos necesita una identidad explícita para que esas obligaciones produzcan una explicación útil.

Una CP/CPS declara la intención, no ejecuta el algoritmo

Las autoridades incorporan requisitos a su Certificate Policy y Certification Practice Statement; RFC 3647 ofrece el marco habitual. La revisión puede fijar una fecha de adopción y describir sistemas y excepciones.

Pero una flota puede desplegarse por etapas. La documentación puede adelantarse o retrasarse. Un failover puede conservar otra configuración. Una tarea iniciada bajo una versión puede reintentarse cuando ya rige otra. Por ello, política, implementación y traza individual deben enlazarse. Citar solo una de las tres convierte una declaración organizativa en sustituto de la observación.

La confianza de los productos es otra capa

Los propios Baseline Requirements dicen que son necesarios pero no suficientes y que dependen de la adopción y aplicación de los proveedores de software de las partes confiantes. El CA/Browser Forum define una base; los programas raíz conservan políticas y decisiones propias.

La política raíz de Mozilla incorpora requisitos comunes y mantiene reglas Mozilla que pueden prevalecer o ser más estrictas. La política de Apple ofrece otro ejemplo de esa capa. Aquí sirven para separar autoridades, no para juzgar su actuación.

La votación del Foro, la CP/CPS, la ejecución del validador y una medida de un programa raíz son cuatro registros. El borrador existente sobre Entrust y el poder de Google se ocupa del último. SC101 plantea una cuestión distinta y previa: cuál de dos derivaciones permitidas produjo esta aceptación.

Incertidumbre honesta

Las fuentes públicas fijan la norma y la fecha. No permiten conocer el estado de cada CA. La falta de un anuncio no prueba incumplimiento; una referencia general a v2.2.9 tampoco prueba la migración anticipada. Sin registro individual, la conclusión correcta es «versión no demostrada».

Fuentes