Resumen

  • Una etiqueta válida muestra que el emisor observó el Initial del cliente y que los bytes comprobados del Retry no sufrieron una corrupción accidental.
  • No autentica al servidor, no prueba que el token vaya a aceptarse ni que el servidor ya haya validado la dirección del cliente.
  • La investigación debe conservar por separado la validación de la etiqueta, el retorno del token, la decisión del servidor y el resultado TLS autenticado.

Una captura contiene un Retry de QUIC con etiqueta válida. El panel lo llama «desafío autenticado del servidor» y da por validada la dirección del cliente. La evidencia del paquete no alcanza esas conclusiones.

RFC 9001 §5.8 define una garantía precisa. La etiqueta de 128 bits se calcula con AEAD_AES_128_GCM, texto claro vacío y un pseudopaquete como datos asociados. Ese pseudopaquete es el Retry sin la etiqueta, precedido por la longitud y el valor del Original Destination Connection ID, u ODCID. QUIC v1 publica la clave y el nonce del cálculo. Como el ODCID procede del Initial del cliente, una etiqueta válida prueba que el emisor observó ese Initial y permite detectar corrupción accidental.

No es autenticación del par. Los parámetros para calcular la etiqueta de QUIC v1 están en la especificación pública y el Retry no contiene campos protegidos. La etiqueta no sustituye el certificado ni el Finished de TLS. Tampoco identifica la instancia que respondió, acredita su autoridad sobre el nombre del servicio ni excluye a un sistema situado en la ruta.

RFC 9000 §17.2.5 establece la prueba mecánica del cliente. Debe descartar un Retry con etiqueta inválida o token vacío y procesar como máximo uno por intento. Si lo acepta, envía otro Initial, usa el SCID del Retry como DCID y copia el token. El Retry observado solicita una prueba de retorno; no es la prueba ya completada.

El límite del servidor está en RFC 9000 §8.1.2. Si el cliente devuelve un token que un atacante no puede generar para su propia dirección, el servidor puede establecer que el cliente lo recibió. Aun así debe validar el token y decidir si rechaza o permite la conexión. Una traza que acaba con el Retry de salida no demuestra aceptación del token ni validación de la dirección del cliente.

El recibo operativo debe unir versión QUIC, quíntupla y hora del Initial, ODCID, DCID y SCID del Retry, bytes exactos, resultado de etiqueta, huella del token, quíntupla y hora del nuevo Initial, huella devuelta, resultado de validación del servidor, dominio o instancia de validación, certificado y Finished TLS y resultado final. Así se distinguen desajustes de secretos anycast, caducidad, cambios de ruta y errores de encaminamiento sin convertir un control limitado en identidad.