Resumen

  • El 24 de septiembre de 2026, la revisión de conflicto de draft-irtf-t2trg-taxonomy-manufacturer-anchors-21 quedó como “Approved No Problem”: hay relación con trabajos IETF, pero no una que impida publicar.
  • El texto pertenece al flujo IRTF y aspira a ser Informational. Declara que da nombres coherentes a cinco métodos de fabricación de IDevID, sin evaluarlos ni asignarles una puntuación.
  • Avocado, Broccoli, Carrot, Squash y Spinach sitúan la generación y custodia de la clave. La garantía depende todavía de entropía, exposición en fábrica, entrega de semillas, control de la CA y vida útil del ancla.

Una aprobación sobre publicación, no sobre producto

La expresión “Approved No Problem” parece una conclusión sobre el fondo. En RFC 5742 significa algo más acotado: la IESG revisa si un trabajo de otro flujo entra en conflicto con actividad normativa del IETF. Su respuesta identificó vínculos con ANIMA, LAMPS, TEEP, RATS y SUIT, y concluyó que no bloqueaban la publicación.

El propio Datatracker advierte que el Internet-Draft no cuenta con respaldo del IETF ni tiene posición formal en su proceso de estándares. RFC 5743 mantiene separados los productos IETF y los resultados de investigación del IRTF; RFC 2014 recuerda que el IRTF no establece estándares. Nada de ello resta valor a la taxonomía. Sí impide vender el trámite como certificación.

El documento también limita su función: quiere mejorar la conversación mediante nombres consistentes, no escoger un ganador. Evita rangos numéricos porque intervienen factores humanos y de proceso, y remite esa evaluación a marcos formales como ISO 27001. Las cinco palabras memorables abren una pregunta de diligencia; no la cierran.

Cinco métodos trasladan el riesgo a lugares distintos

Avocado genera la clave privada dentro del dispositivo. Que no salga de él reduce exposición, pero obliga a demostrar una fuente aleatoria fiable, la asociación íntegra entre clave pública y número de serie, y el cierre irreversible del modo de fábrica tras emitir el certificado.

Broccoli genera el par fuera del dispositivo, en la infraestructura de producción. Puede anticipar certificados y evitar que la latencia de la CA detenga la línea. A cambio, personas, equipos o redes de fábrica pueden quedar al alcance de la clave privada. Importan la ventana de retención y la transferencia al aparato correcto.

Carrot usa una semilla secreta única instalada por el proveedor del silicio. El aparato y un sistema del fabricante derivan el mismo par; después puede destruirse la copia privada externa. Así se evita depender del azar del dispositivo, pero se crea un inventario crítico y una entrega entre proveedores. El borrador identifica esa transferencia de semillas como el punto más débil.

Squash deja que un Secure Element instalado genere y encierre la clave. Su promesa es resistir la extracción. El nombre no demuestra la implementación del componente, la integración con el equipo, el vínculo con la identidad, ni la administración posterior de la CA.

Spinach recibe el Secure Element ya provisionado por su fabricante. Este puede operar la CA, hacerlo en nombre del fabricante del equipo o conectarse a la CA de este. Las piezas ya capaces de firmar viajan por la cadena logística, por lo que robo, activación e inventario específico de cliente forman parte del modelo de riesgo.

No hay una escalera de mejor a peor. Hay cinco sitios distintos donde pedir pruebas.

Un certificado válido no conserva la historia de fábrica

El IDevID demuestra una relación firmada entre identidad, clave pública y CA. No revela si la clave privada nació con buena entropía, atravesó una estación comprometida, se derivó de una semilla mal custodiada o permaneció en un Secure Element bien integrado. El formato final puede ser idéntico aunque la exposición sea opuesta.

Hace falta un recibo de producción aparte: lote, método, silicio, firmware, generación o inyección, número de serie, operación de la CA y bloqueo del acceso de fábrica. Avocado necesita evidencia de entropía y cierre. Broccoli, visibilidad, transferencia y eliminación. Carrot, procedencia, entrega, acceso y destrucción de semillas. Squash y Spinach, identidad del elemento, parte provisionadora, activación y conciliación de inventario.

La CA prolonga el riesgo durante toda la vida del producto. Puede perderse su clave, divulgarse o utilizarse sin autorización. Un ancla grabada puede exigir retirar físicamente equipos para sustituirla. Perder legítimamente la capacidad de firmar actualizaciones o listas de revocación puede inmovilizar una flota sin que haya intrusión.

Por eso el borrador pregunta por niveles de CA, almacenamiento de la raíz, límites temporales y cuantitativos de subordinadas, reparto de secretos, algoritmos, duración del ancla y mecanismo de reemplazo. La etiqueta del método no responde ninguna de esas cuestiones.

La lectura de Heng Lu ayuda a no mezclar planos. La decisión de la IESG es un hecho de proceso; el nombre del método, un hecho de vocabulario; el certificado, un artefacto configurado. Solo el dispositivo que conserva su clave, rechaza la reprovisión y supera rotación y recuperación aporta evidencia de funcionamiento.

Fuentes