Résumé

  • RFC 9970 autorise une identité STIR signée dans des réponses SIP provisoires ou finales. Elle traite l’identité de la partie jointe, que l’identité signée de l’appelant ne peut pas établir.
  • Une réponse rsp et une trace de dérivation div sont des preuves distinctes : elles décrivent une assertion de la terminaison ou une étape de changement de cible, non une permission générale de faire aboutir l’appel.
  • Une organisation doit conserver séparément la destination demandée, l’identité renvoyée, la dérivation observée, le niveau de criticité, la décision et l’exception. La compatibilité des messages ne doit pas devenir une souveraineté silencieuse sur le métier.

La sonnerie ne démontre pas la bonne destination

La téléphonie masque volontiers sa propre complexité. Une personne compose un numéro, entend une tonalité puis une voix : dans l’expérience ordinaire, le problème semble résolu. Or une requête peut être transférée par un accueil, renvoyée hors des heures ouvrées, réorientée par une plateforme ou remise à une ressource contrôlée par un attaquant. Le premier cas est banal; le dernier est grave lorsqu’un code temporaire, une instruction de paiement ou une information de santé est en jeu. Aucun des deux ne peut être distingué par le seul fait que la communication existe.

RFC 9970, norme proposée de l’IETF publiée en juin 2026, revisite l’« identité connectée » pour STIR. Elle étend le champ du mécanisme : une réponse SIP provisoire ou finale peut contenir un champ Identity. Une partie atteinte et capable de signer peut ainsi produire un PASSporT de réponse, normalement de type rsp. Le demandeur reçoit alors une proposition vérifiable sur l’identité qui lui répond dans ce dialogue.

La portée mérite d’être conservée intacte. La RFC ne crée ni registre mondial des destinations fiables, ni obligation pour tous les terminaux de signer, ni preuve de l’identité humaine au bout du fil. Elle ne traite pas non plus la substitution du média après réponse. Elle rend une assertion de signalisation transportable et vérifiable. C’est beaucoup, mais ce n’est pas une instruction de conclure une opération sensible.

Vérifier une réponse n’est pas déléguer son jugement

Dans le cas simple, l’adresse de l’enregistrement atteint correspond à la destination, dest, du PASSporT initial. Une réponse signée dans le sens retour apporte ce qui manquait au demandeur : une partie s’est engagée cryptographiquement sur l’identité qu’elle présente. Pourtant, trois décisions restent locales.

La première concerne l’attente. Une identité différente peut être légitime pour un standard de réservation et inacceptable pour un rappel bancaire. La signature ne sait pas pourquoi l’appel est placé ni quelle perte le demandeur supporterait en cas d’erreur.

La deuxième concerne l’absence. RFC 9970 envisage que l’utilisateur ou son système fixe une posture de criticité : si l’identité attendue n’apparaît pas, il peut ne pas achever l’appel. La RFC ne choisit pas le seuil, l’interface, le canal de secours ni la personne autorisée à lever une exception. C’est la bonne limite : ces choix appartiennent à celui qui connaît le contexte et en assume les conséquences.

La troisième concerne le diagnostic. Une identité absente peut révéler une destination qui n’a pas adopté le mécanisme. Une identité valide mais inattendue peut signaler un délégué connu, ou exiger une confirmation indépendante. Une assertion mal formée peut être une erreur de profil. Les réunir sous un unique « échec d’authentification » détruit les différences dont dépend le remède.

Une dérivation doit laisser une chaîne, pas seulement une explication

RFC 8946 définit le PASSporT div pour documenter le retargeting : l’appel a quitté une destination antérieure pour une nouvelle cible. Cette trace aide le service de vérification côté terminaison à comprendre le chemin. Elle ne donne pas automatiquement la même visibilité au demandeur. RFC 9970 note que, dans un retargeting ordinaire, les preuves de dérivation ne remontent pas forcément; une redirection SIP 3XX est le moyen actuellement défini pour transmettre de façon sûre l’information de redirection vers l’appelant.

Cette limite est opérationnellement salutaire. Un div indique qu’une autorité a affirmé une dérivation; il ne dit pas qu’un responsable de paie doit accepter la nouvelle partie sans contrôle. Il ne transforme pas une règle de renvoi cachée en mandat d’obtenir un secret. Il ne rend pas identiques les responsabilités d’un transporteur, d’un annuaire, d’un poste appelant et d’une équipe métier.

Il faut donc conserver un dossier de décision divisible : la destination et le but initiaux; les PASSporT effectivement vus; l’attente connue concernant les délégués et renvois; la règle appliquée; le résultat; l’auteur d’une exception. Ces éléments peuvent être corrélés, jamais confondus. Une réponse valable peut aboutir à un refus. Une terminaison peut connaître la dérivation alors que le demandeur ne l’a pas reçue. Un appel achevé peut rester hors de la tolérance de risque de l’organisation. Ces situations sont analysables seulement si elles restent distinctes.

L’intégrité du dialogue ne certifie pas la relation humaine

Après établissement d’une identité connectée, RFC 9970 recommande des PASSporT sur les re-INVITE et BYE. L’objectif est concret : rendre plus difficile l’usurpation d’une modification de dialogue ou d’une terminaison, notamment lorsqu’un tiers voudrait provoquer une coupure frauduleuse. Ce gain ne prouve ni la voix entendue, ni la personne, ni l’autorisation commerciale. La RFC borne elle-même son mécanisme à la signalisation de communications à deux parties et exclut la substitution du média.

La conséquence est institutionnelle. L’équipe qui vérifie un en-tête peut attester une propriété de protocole. L’équipe qui autorise la divulgation d’un secret doit décider sur une règle métier. L’équipe d’incident doit conserver l’en-tête, la version de règle et le résultat de l’appel. Une seule étiquette « appel authentifié » ne permet à aucune des trois de répondre de son acte.

Une capacité annoncée invite à décider; elle ne commande personne

La RFC imagine qu’un service de type annuaire puisse annoncer le support de l’identité connectée, ou qu’un terminal se souvienne d’un support antérieur et alerte s’il disparaît. C’est une possibilité de pré-association, non la création d’une autorité universelle. Un annuaire peut publier une capacité; il ne peut pas décider à la place d’un appelant qu’une dérivation est acceptable.

Le mécanisme commun devrait rester aussi étroit : rendre portables l’identité assertée, le message qui la porte et le résultat de vérification. Les décisions futures — seuil, canal alternatif, conservation, compatibilité avec la vie privée — restent situées. Elles peuvent être adoptées progressivement et révisées à partir du fonctionnement observé. C’est plus robuste que de faire d’une signature de réponse un permis général.

La vie privée participe de la même décision. Une identité en sens retour peut révéler des informations sur la partie jointe; des données d’appel enrichies augmentent ce coût. Demander la preuve minimale pour un rappel critique peut être proportionné. La capter pour tous les appels ne l’est pas nécessairement. Le motif, les données utilisées, la durée de conservation et le responsable doivent être visibles dans le dossier.

Sources