Résumé
- La révision 11 de
draft-ietf-dtn-eid-patternpropose une représentation textuelle et CBOR d’ensembles d’Endpoint IDs, ainsi qu’unBundleEIDPatternutilisable dans les certificats X.509. - Faute de relation générale de sous-ensemble entre motifs, les contraintes EID ne modifient pas la validation ordinaire du chemin PKIX ; elles sont appliquées ensuite au Node ID concret.
- Le résultat dépend du processeur et du contexte : schémas pris en charge, normalisation, formes élidées, limites de taille et logique AND/NOT appartiennent au reçu de décision.
Deux validations, deux objets
La première validation porte sur une chaîne. Les signatures, les périodes de validité, le chemin vers l’ancre et les règles PKIX doivent tenir. La seconde porte sur une identité concrète : le Node ID annoncé par le pair appartient-il aux ensembles permis et échappe-t-il aux ensembles exclus inscrits tout au long du chemin ?
Le projet sépare ces contrôles parce qu’un EID Pattern ne possède pas de logique générale permettant de dire qu’un motif est un sous-ensemble d’un autre. Un BundleEIDPattern placé dans Name Constraints ne peut donc pas contraindre directement les SAN EID ou EID-PATTERN-ID des certificats subordonnés pendant la procédure RFC 5280. Il intervient lors de la validation finale du Node ID prévue pour TCPCL. Le profil BPSec COSE reçoit une règle analogue pour l’entité associée à l’opération de sécurité.
Ainsi, « chaîne valide » et « pair accepté » ne sont ni synonymes ni étapes interchangeables. Un tableau de bord qui fusionne les deux perd la décision la plus proche de l’usage réel.
La révision 11 date du 23 septembre 2026 et expire le 27 mars 2027. Datatracker la présente comme un document actif du groupe DTN et ne renseigne pas de statut RFC visé dans son API ; l’en-tête du texte indique Standards Track. Ce constat double ne vaut ni RFC, ni consensus, ni déploiement.
Avant de faire correspondre, il faut typer
BPv7 emploie un EID pour les sources et destinations. BPSec s’en sert comme identité de source de sécurité et TCPCL comme identité de pair. Les agents BP ont aussi besoin d’ensembles pour le routage, le transfert, la remise, les politiques de sécurité et de couche de convergence.
Le projet fournit une notation commune, avec des règles propres à chaque schéma et une forme ipn compacte. Or un motif textuel à un seul élément peut être identique à l’EID exact qu’il sélectionne. Seul le contenant dit s’il s’agit d’un identifiant ou d’un sélecteur.
Cette information de type protège l’accès. Le texte avertit qu’interpréter un EID comme un motif peut élargir les droits d’un attaquant. PKIX emploie des OtherName distincts ; un texte peut aussi commencer par | afin de ne plus ressembler à un EID valide. Une base qui stocke tout sous la rubrique « chaîne d’identifiant » supprime ce garde-fou.
L’équivalence logique ne conserve pas la preuve
Les éléments d’un motif sont sans ordre logique. Un processeur peut les trier, les dédupliquer, les normaliser ou choisir un autre encodage canonique. Il peut ensuite jeter la forme d’origine. Le calcul reste correct, mais l’enquête ne peut plus dire ce qui avait été soumis.
L’élision rend le problème plus concret. Un encodeur peut omettre le nom textuel ou le numéro d’un schéma s’il suppose que tous les décodeurs sauront le reconstituer. Deux versions possédant des tables de schémas différentes peuvent alors faire correspondre des ensembles différents. Même texte visible, autre code en exécution, autre décision.
Un motif réunit naturellement ses éléments par OR. Les combinaisons AND, NOT et la signification de plusieurs motifs sont laissées au contexte. La mention « matched » doit donc être accompagnée du processeur, de ses schémas, de la représentation normalisée et de la politique qui transforme ce résultat en action.
Le repli par défaut est une action
Un schéma non pris en charge peut faire échouer le traitement ou être ignoré. Dans une table de transfert, l’entrée concernée devient inutilisable et une alternative ou une valeur par défaut peut prendre le relais. Ce repli n’est pas le même choix qu’une règle par défaut explicitement sélectionnée.
Les limites de cardinalité diffèrent aussi. Un nœud périphérique et un routeur de cœur peuvent accepter des volumes de motifs différents. Des longueurs CBOR malveillantes ou des ensembles valides mais gigantesques peuvent épuiser les ressources. La réussite du service qui distribue la configuration ne prouve donc ni son évaluation ni sa sûreté sur la cible.
Le jeton universel *:** illustre enfin l’autorité du contexte. Dans les sous-arbres permis d’un certificat, il n’ajoute rien ; dans les sous-arbres exclus, il revient à interdire l’usage étendu bundle-security ; dans une règle de transfert, il peut capturer toutes les destinations. La forme est portable, pas la permission.
La spécification initiale minimale de Lu Heng justifie un noyau commun étroit : représentation déterministe, règles de correspondance et interopérabilité. Les conséquences restent explicites chez l’opérateur. La primauté du code en fonctionnement donne plus de poids au processeur réellement déployé et au contrôle du Node ID qu’à la présence symbolique d’un champ. Les couches de réalité séparent encodage, ensemble, chemin PKIX, identité, session, action et remise.
Sources et limites
- https://datatracker.ietf.org/doc/draft-ietf-dtn-eid-pattern/
- https://datatracker.ietf.org/doc/draft-ietf-dtn-eid-pattern/history/
- https://datatracker.ietf.org/api/v1/doc/document/draft-ietf-dtn-eid-pattern/
- https://www.ietf.org/archive/id/draft-ietf-dtn-eid-pattern-11.txt
- https://www.ietf.org/archive/id/draft-ietf-dtn-eid-pattern-11.html
- https://www.rfc-editor.org/rfc/rfc9171.html
- https://www.rfc-editor.org/rfc/rfc9172.html
- https://www.rfc-editor.org/rfc/rfc9174.html
- https://www.rfc-editor.org/rfc/rfc5280.html
- https://www.rfc-editor.org/rfc/rfc9525.html
- https://www.rfc-editor.org/rfc/rfc8949.html
- https://www.rfc-editor.org/rfc/rfc8610.html
- https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
- https://heng.lu/minimum-initial-specification-localized-future-decision-voluntary-adoption-internet-coordination-system/
- https://heng.lu/on-reality-layers-symbolic-power-and-why-clarity-feels-so-hostile/
Ces sources ne prouvent aucune attribution d’OID, mise en œuvre nommée, pratique d’émission, interopérabilité, attaque, panne, adoption, performance ou conséquence commerciale.
Briefing des membres
Contexte approfondi du profil
Connectez-vous avec le bon niveau d'adhésion pour débloquer le briefing complet et les notes de source.
Réservé à Strategic Circle
Strategic Circle
Ouvert à tous les lecteurs. Débloquez les briefings de profil après adhésion et connexion.
Rejoindre Strategic CircleRéservé aux membres de Leadership Alliance
Leadership Alliance
Réservé aux propriétaires et dirigeants qualifiés d'actifs IP ; connectez-vous pour débloquer les briefings Alliance.
Rejoindre Leadership Alliance

