Résumé

  • La révision 14 du projet STIR-OCSP ajoute TNQuery afin de vérifier qu’un certificat reste valable pour le numéro précis présenté dans le PASSporT.
  • La réponse signée renseigne sur la fraîcheur et la portée du certificat ; elle ne qualifie ni la personne, ni l’intention, ni l’issue de l’appel.
  • En cas de réponse absente, périmée ou incomplète, la décision appartient à la politique locale et doit conserver sa cause exacte.

Trois états ne suffisaient plus

OCSP sait traditionnellement répondre « bon », « révoqué » ou « inconnu ». Pour un certificat STIR délégué, cette réponse peut être trop large. Le certificat peut encore être valide alors qu’un seul numéro a quitté le périmètre d’autorité qu’il couvre.

Le projet draft-ietf-stir-certificates-ocsp-14 ajoute donc le numéro à la requête. Le vérificateur reprend normalement la valeur orig du PASSporT et l’envoie dans l’extension TNQuery. Si le répondeur renvoie ce numéro dans sa réponse signée, il affirme que le certificat reste valable pour ce numéro au moment décrit par la réponse.

Cette affirmation est précise, mais étroite. Elle ne prouve pas que l’abonné tient le téléphone, que l’interlocuteur est honnête, que le motif annoncé est réel ou qu’un paiement demandé est légitime. Le RFC 8224 place expressément l’autorisation après la vérification et hors de son propre périmètre.

Si TNQuery manque dans la réponse alors que la demande le contenait, le répondeur n’a pas pu confirmer que le numéro restait dans le périmètre. De même, le profil impose de traiter unknown comme not good. Il faut enregistrer cette incertitude sans la transformer en accusation. Une autorité devenue obsolète, une panne, un chemin de certification invalide et une fraude éventuelle ne sont pas le même événement.

L’agrafe déplace la preuve

Une consultation OCSP en direct ajoute un aller-retour au montage d’un appel. La révision 14 définit donc la revendication PASSporT stpl, qui transporte une réponse OCSP préobtenue ou demandée pour l’appel.

L’agrafe réduit la latence au point de vérification, mais elle n’élargit pas le sens de la réponse. Le réseau doit encore valider la signature OCSP, la date, le numéro, le certificat, la délégation et le PASSporT. Ensuite seulement intervient la règle locale : accepter, avertir, demander une preuve supplémentaire ou bloquer.

Pour un certificat couvrant une grande plage, une agrafe préproduite peut être nécessaire pour chaque numéro susceptible d’appeler. Une collection parfaitement signée peut donc rester incomplète. La couverture du stock, sa fraîcheur et sa distribution sont des preuves d’exploitation différentes de la validité cryptographique.

Le service de statut voit aussi l’appel

Une requête en direct révèle au service OCSP le numéro appelant et le service de vérification qui traite l’appel. TLS protège contre l’écoute passive, pas contre la visibilité du répondeur lui-même. L’agrafe limite cette exposition, au prix d’une gestion plus exigeante des dates et du stock.

Le choix est institutionnel autant que technique. Une réponse plus fraîche peut concentrer davantage de métadonnées. Une réponse préproduite protège mieux la relation d’appel, mais risque de vieillir. Aucun algorithme ne choisit à la place du domaine destinataire le compromis qu’il est autorisé à assumer.

Un voyant vert efface trop de faits

Le journal défendable conserve séparément le numéro observé, le certificat et sa chaîne, le périmètre TN, la requête, la réponse signée, ses heures, la voie directe ou agrafée, le résultat de vérification, la version de politique, l’action exécutée et le résultat constaté.

Sans cette séparation, une enquête ne peut plus distinguer « certificat valable pour ce numéro » de « appel autorisé » ou « action réussie ». Le projet a été approuvé par l’IESG et se trouve dans la file de l’éditeur des RFC ; il demeure néanmoins un Internet-Draft sans numéro de RFC. Cet état ne prouve ni déploiement, ni conformité d’un opérateur, ni baisse des appels indésirables.

Sources