Resumen

  • Una trama ORIGIN permite que un servidor HTTP/2 describa los orígenes que un cliente compatible puede asociar con una conexión.
  • La inclusión en el Origin Set sigue supeditada a un certificado válido para el origen nombrado; la trama no crea autoridad criptográfica.
  • La validez es específica de la conexión y del salto; se ignoran entradas mal formadas y tramas de proxy, flujo o protocolo incorrectos.
  • Una prueba de coalescencia une trama válida, origen exacto, decisión del certificado, elección del cliente, resultado de solicitud y cualquier retirada por 421.

Imaginemos un borde compartido que envía una trama ORIGIN con un segundo servicio HTTPS. El tablero ve el nombre en una captura y retira la prueba de conexión dedicada. El certificado compartido no incluye ese servicio. Ese cliente descarta reutilizarla y abre otra conexión. En una prueba independiente con información obsoleta, otra instancia envía la solicitud por la conexión anterior y recibe 421 Misdirected Request. La trama era real, pero no bastaba para usar aquella conexión con el segundo origen.

Es una traza hipotética, no un incidente atribuido. El error es fundir afirmación del servidor, decisión del cliente y resultado de solicitud.

La trama cambia un conjunto de la conexión

RFC 8336 define ORIGIN como una extensión HTTP/2 que inicializa o modifica el Origin Set de un cliente compatible. Cada entrada serializa un origen concreto. No es un comodín, una redirección ni una identidad nueva.

La trama debe viajar por el flujo 0 y sobre h2 o un protocolo que la adopte; se ignora en h2c. Es una extensión no crítica. Se procesa salto a salto: un intermediario no la reenvía y un cliente configurado con proxy ignora la recibida desde él. Una captura sin conexión, protocolo, flujo y remitente no demuestra que el cliente la procesara.

Las entradas imposibles de analizar se ignoran. ORIGIN no admite nombres comodín, por lo que cada origen se enumera. La cobertura de un certificado comodín y la composición del Origin Set son listas distintas.

La inclusión no basta para establecer autoridad

Una vez inicializado, el conjunto restringe la coalescencia: el cliente no debe atribuir autoridad a la conexión para un origen ausente. La presencia tampoco basta. RFC 8336 exige que el servidor se autentique con un certificado que supere las comprobaciones adecuadas, incluida la coincidencia del host con subjectAltName.

RFC 9110 vincula la autoridad HTTPS a una conexión segura correctamente establecida y un certificado confiable para el origen identificado. Una entrada ORIGIN no crea esa confianza, amplía los nombres del certificado ni elimina la política del cliente.

R065 tampoco repite R064. Alt-Svc propone otro camino de servicio; ORIGIN describe orígenes asociados con una conexión. RFC 8336 indica que los anuncios alternativos no cambian el Origin Set ni determinan la autoridad.

La autoridad puede cambiar

Tramas válidas posteriores pueden añadir orígenes. Una respuesta 421 Misdirected Request hace que el cliente compatible retire del conjunto el origen de esa solicitud. La indicación anterior no sigue siendo válida durante toda la conexión.

Algunos clientes pueden evitar DNS para orígenes del conjunto, pero RFC 8336 advierte del riesgo y pide alta confianza en la legitimidad del certificado por otros medios. Es una decisión de política, no prueba de conducta uniforme.

Dé por validado el cambio solo con un registro que demuestre que la conexión puede servir al origen. Anote identidad, protocolo, flujo, bytes, remitente, análisis y orden del conjunto. Por origen, adjunte cadena del certificado, confianza, SAN exacto, evidencia DNS si procede, decisión de reutilización, resultado de solicitud y retirada 421. Limite la afirmación a la población y ventana observadas.

Fuentes