Resumen

  • draft-mahy-mls-semiprivatemessage-07 permite compartir propuestas y commits privados con receptores externos designados sin convertirlos en PublicMessage.
  • El receptor obtiene por HPKE la clave, el nonce, la protección de reutilización y el índice de hoja; la verificación de la firma queda condicionada a que posea el GroupContext correspondiente.
  • Descifrado, contenido idéntico, estado de época, autor autenticado, permiso del receptor y efecto operativo son comprobantes distintos. El borrador sigue abierto y su sección de seguridad conserva una tarea pendiente explícita.

Un servicio de federación puede completar una cadena criptográfica impresionante y seguir sin respuesta para la pregunta decisiva. Encuentra su referencia, abre la envoltura HPKE, recupera el material por mensaje, descifra el handshake y confirma que framed_content_tbs_hash coincide. La carga es auténtica respecto de esa clave y es la misma que vieron los miembros.

Pero el borrador SemiPrivateMessage 07 dice que el receptor externo verifica la firma si dispone de una copia del GroupContext. Sin ese estado, sender_leaf_index indica una posición, no una identidad autosuficiente.

Privacidad selectiva no equivale a delegación

RFC 9420 define los formatos públicos y privados de MLS. El nuevo formato intenta resolver un caso federado: un servicio de distribución necesita conocer commits y propuestas entre dominios, aunque publicarlos para todo observador revelaría demasiado.

La extensión external_receivers coloca claves HPKE y credenciales en GroupContext. Los miembros acuerdan esa lista para la época. Además, el grupo debe exigir el formato y sus hojas deben soportarlo. Por eso hay al menos tres estados: capacidad anunciada, decisión del grupo y mensaje procesado.

El emisor usa HPKE una vez por receptor para envolver clave, nonce, reuse_guard e índice de hoja. El contexto incluye group ID, epoch y un hash del índice y el nonce. Luego todos abren el mismo ciphertext del handshake.

El comprobante de igualdad tiene un alcance preciso

framed_content_tbs_hash impide que el emisor entregue silenciosamente una versión a los miembros y otra al servicio externo. No demuestra que el receptor continúe autorizado, que su GroupContext esté fresco o que la acción pedida sea aceptable.

Resultado Prueba No prueba
Referencia localizada Existe una entrada para el descriptor Admisión actual
HPKE correcto La clave externa abrió el material Identidad MLS del emisor
AEAD correcto Ciphertext y AAD son íntegros Credencial vigente de la hoja
Hash igual Ambos lados ven el mismo contenido Aplicación del Commit
Firma válida El emisor coincide con el estado usado Derecho del servicio a actuar
Recibo operativo Ocurrió un tratamiento concreto Convergencia universal

El estado honesto cuando falta contexto es «descifrado y ligado al mismo contenido; autenticación pendiente». No es «firma fallida» y tampoco «verificado».

La procedencia del GroupContext decide el valor de la firma

Un servicio puede conservar la época N mientras recibe N+1. Puede retener una clave después de ser retirado. Una hoja puede cambiar de credencial. Vincular group ID y epoch en el contexto criptográfico evita trasplantes simples, pero no entrega el GroupContext completo ni define su retención.

El recibo debe guardar versión, formato, group ID, epoch, digest y procedencia del contexto, momento de adquisición, descriptor y credencial externos, autoridad de admisión, resultado HPKE, índice de hoja, hash de contenido, estado de firma (no ejecutada, válida o inválida), credencial usada, decisión local y resultado posterior.

Una lista visible también distribuye poder

El borrador mejora la privacidad frente a PublicMessage, pero la lista permanece visible para los miembros. Esa visibilidad permite auditar quién puede leer handshakes. No responde quién tuvo mandato para añadirlo, cuánto dura su función o cómo se destruyen claves tras retirarlo.

The Policy Mirror ofrece la regla institucional: conservar actor, norma, ámbito y consecuencia cuando una lista técnica se convierte en autoridad delegada. El protocolo representa el acuerdo; no crea por sí solo el mandato.

La incertidumbre no debe maquillarse

La revisión 07 es un Internet-Draft individual. Los valores IANA siguen como TBD; el registro MLS no los convierte en asignaciones, y RFC 8126 no certifica software.

La sección Security Considerations conserva TODO More Security. Esa línea limita cualquier afirmación ejecutiva: puede existir un piloto, pero todavía no una garantía de análisis concluido.

Fuentes