Resumen
draft-mahy-mls-semiprivatemessage-07permite compartir propuestas y commits privados con receptores externos designados sin convertirlos en PublicMessage.- El receptor obtiene por HPKE la clave, el nonce, la protección de reutilización y el índice de hoja; la verificación de la firma queda condicionada a que posea el GroupContext correspondiente.
- Descifrado, contenido idéntico, estado de época, autor autenticado, permiso del receptor y efecto operativo son comprobantes distintos. El borrador sigue abierto y su sección de seguridad conserva una tarea pendiente explícita.
Un servicio de federación puede completar una cadena criptográfica impresionante y seguir sin respuesta para la pregunta decisiva. Encuentra su referencia, abre la envoltura HPKE, recupera el material por mensaje, descifra el handshake y confirma que framed_content_tbs_hash coincide. La carga es auténtica respecto de esa clave y es la misma que vieron los miembros.
Pero el borrador SemiPrivateMessage 07 dice que el receptor externo verifica la firma si dispone de una copia del GroupContext. Sin ese estado, sender_leaf_index indica una posición, no una identidad autosuficiente.
Privacidad selectiva no equivale a delegación
RFC 9420 define los formatos públicos y privados de MLS. El nuevo formato intenta resolver un caso federado: un servicio de distribución necesita conocer commits y propuestas entre dominios, aunque publicarlos para todo observador revelaría demasiado.
La extensión external_receivers coloca claves HPKE y credenciales en GroupContext. Los miembros acuerdan esa lista para la época. Además, el grupo debe exigir el formato y sus hojas deben soportarlo. Por eso hay al menos tres estados: capacidad anunciada, decisión del grupo y mensaje procesado.
El emisor usa HPKE una vez por receptor para envolver clave, nonce, reuse_guard e índice de hoja. El contexto incluye group ID, epoch y un hash del índice y el nonce. Luego todos abren el mismo ciphertext del handshake.
El comprobante de igualdad tiene un alcance preciso
framed_content_tbs_hash impide que el emisor entregue silenciosamente una versión a los miembros y otra al servicio externo. No demuestra que el receptor continúe autorizado, que su GroupContext esté fresco o que la acción pedida sea aceptable.
| Resultado | Prueba | No prueba |
|---|---|---|
| Referencia localizada | Existe una entrada para el descriptor | Admisión actual |
| HPKE correcto | La clave externa abrió el material | Identidad MLS del emisor |
| AEAD correcto | Ciphertext y AAD son íntegros | Credencial vigente de la hoja |
| Hash igual | Ambos lados ven el mismo contenido | Aplicación del Commit |
| Firma válida | El emisor coincide con el estado usado | Derecho del servicio a actuar |
| Recibo operativo | Ocurrió un tratamiento concreto | Convergencia universal |
El estado honesto cuando falta contexto es «descifrado y ligado al mismo contenido; autenticación pendiente». No es «firma fallida» y tampoco «verificado».
La procedencia del GroupContext decide el valor de la firma
Un servicio puede conservar la época N mientras recibe N+1. Puede retener una clave después de ser retirado. Una hoja puede cambiar de credencial. Vincular group ID y epoch en el contexto criptográfico evita trasplantes simples, pero no entrega el GroupContext completo ni define su retención.
El recibo debe guardar versión, formato, group ID, epoch, digest y procedencia del contexto, momento de adquisición, descriptor y credencial externos, autoridad de admisión, resultado HPKE, índice de hoja, hash de contenido, estado de firma (no ejecutada, válida o inválida), credencial usada, decisión local y resultado posterior.
Una lista visible también distribuye poder
El borrador mejora la privacidad frente a PublicMessage, pero la lista permanece visible para los miembros. Esa visibilidad permite auditar quién puede leer handshakes. No responde quién tuvo mandato para añadirlo, cuánto dura su función o cómo se destruyen claves tras retirarlo.
The Policy Mirror ofrece la regla institucional: conservar actor, norma, ámbito y consecuencia cuando una lista técnica se convierte en autoridad delegada. El protocolo representa el acuerdo; no crea por sí solo el mandato.
La incertidumbre no debe maquillarse
La revisión 07 es un Internet-Draft individual. Los valores IANA siguen como TBD; el registro MLS no los convierte en asignaciones, y RFC 8126 no certifica software.
La sección Security Considerations conserva TODO More Security. Esa línea limita cualquier afirmación ejecutiva: puede existir un piloto, pero todavía no una garantía de análisis concluido.
Fuentes
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance
