Resumen

  • La revisión 13 permite recibir Evidencia nueva después de arranques, actualizaciones, relevos de control y cambios de hardware, sin esperar al siguiente sondeo.
  • Repetición, nonce, epoch, reloj firmado del TPM y latido aportan continuidad y frescura, pero no demuestran por sí solos una historia sin omisiones.
  • Producción, transporte, secuencia/repetición, frescura, evaluación, autorización del Relying Party y resultado son siete responsabilidades diferentes.

Un equipo que pasó la atestación al iniciar puede ser otro sistema horas después. Reinicia, actualiza software, cede el control a otra unidad o incorpora una tarjeta de reenvío. El sondeo descubre esos hechos cuando llega la próxima pregunta. draft-ietf-rats-network-device-subscription-13 acorta esa espera: el Verificador se suscribe al Event Stream YANG <attestation> mediante RFC 8639.

La solicitud incluye un nonce, los PCR seleccionados y, si procede, un filtro. El dispositivo puede repetir los eventos PCR extend desde el arranque, marcar que la repetición terminó y entregar una TPM Quote vinculada al nonce. Después, cada notificación extend precede a su Quote; el borrador pide que esta aparezca en segundos y nunca más tarde de diez. Un latido ayuda a distinguir un equipo tranquilo de un flujo perdido.

Esa vía de Evidencia es útil, aunque su continuidad visual favorece un error: leerla como un veredicto continuo. Hay siete pruebas que la firma no reúne automáticamente.

Primero, producción. ¿Midió el dispositivo el cambio relevante? Una Quote vincula PCR elegidos, no demuestra que todo lo excluido careciera de importancia. El filtro reduce intencionadamente lo visible. La firma conserva el alcance; no lo declara completo.

Segundo, transporte. ¿Llegó la notificación por la suscripción prevista y quedó ligada al dispositivo y sesión correctos? La protección del canal valida lo recibido, no los hechos que nunca entraron en él.

Tercero, secuencia y repetición. El borrador sí ofrece controles: reconstrucción limitada por el arranque, marca replay-completed, orden extend-Quote, tratamiento de reset/restart y latidos. Operaciones debe comprobar esos límites, retener identificador de suscripción, filtro, orden y reconexiones, y explicar cada hueco. Mensajes válidos a ambos lados de un intervalo no prueban que el intervalo esté vacío de hechos.

Cuarto, frescura. Un nonce crea una época aproximada; un epoch central o una Quote separada de RFC 9684 pueden renovarla. Los valores firmados clock, reset y restart de TPM 2.0 ayudan a evaluar deriva y cambios de ciclo. Pero RFC 9334 mantiene la carrera inevitable: la frescura estrecha cuándo pudo crearse la Evidencia, no convierte una medición pasada en presente perpetuo. Parte de la política queda fuera de banda, incluido cuándo tolerar reutilización de nonce.

Quinto, evaluación. El Verificador necesita Reference Values, Endorsements y política. RFC 9683 advierte que los valores de referencia pueden contradecirse, omitir datos o ser ambiguos. Una firma correcta responde quién protegió los claims, no si el punto de comparación era el adecuado.

Sexto, autorización. En RATS, el Verificador produce un Attestation Result y el Relying Party aplica su propia política a una acción concreta. El resultado suficiente para inventario puede ser insuficiente para acceso. Ni la confianza en el fabricante ni la validez criptográfica otorgan autoridad comercial por defecto.

Séptimo, resultado. Una denegación correcta no demuestra que el punto de control la ejecutó, el tráfico cambió o el riesgo terminó. El sistema que actúa debe emitir la última constancia.

El 9 de septiembre de 2026 la revisión 13 seguía siendo un Internet-Draft activo. Datatracker la situaba en AD Followup tras su envío al IESG, con Proposed Standard como objetivo. Es información de proceso, no aprobación como RFC ni evidencia de despliegue. El mérito del texto está en mover antes los hechos, no en borrar la frontera entre ver, juzgar y actuar.

Fuentes