Résumé
- Le Datatracker présente
charter-ietf-stir-02-00comme une proposition de nouvelle charte en examen interne IESG/IAB, avec deux positions BLOCK et aucune date de téléconférence. - Le texte reconnaît que STIR authentifie l’événement d’un appel et l’autorisation d’utiliser un numéro, mais n’identifie pas de manière normalisée l’entité qui porte cette autorisation.
- Le périmètre proposé relierait PASSporT à un identifiant d’entité et couvrirait la transparence des certificats, la découverte hors bande et l’identité connectée.
- Les politiques juridiques de contrôle, les exigences réglementaires et la gouvernance des autorités de numérotation, des AC et des services de transparence restent explicitement hors périmètre.
- Il faut donc une attestation à deux niveaux, public et protégé, reliant portée du numéro, qualité de l’entité, filiation du certificat et source d’état actuelle sans prétendre prouver une personne ou la véracité de l’appel.
Le bon numéro ne nomme pas nécessairement le bon mandant
Une entreprise peut recevoir un numéro de rappel principal puis confier ses appels sortants à plusieurs opérateurs ou à un centre d’appels. Lorsqu’un de ces prestataires signe un PASSporT avec un certificat valable pour ce numéro, le contrôle cryptographique répond à une question utile : le signataire est-il autorisé à faire cette assertion sur le numéro ? Il n’indique pas forcément s’il agit pour l’entreprise, pour un sous-traitant ou pour un autre délégataire.
Le projet de charte ne présente pas ce constat comme un échec global de STIR. Il décrit une limite devenue visible avec l’exploitation : l’événement d’appel et l’autorisation sur le numéro sont authentifiables, tandis que l’entité placée derrière une délégation ne dispose pas d’une représentation commune pour les vérificateurs.
Le vocabulaire courant aggrave l’ambiguïté. « Identité de l’appelant » peut désigner le numéro affiché, le titulaire du droit, le prestataire qui signe, la marque connue du destinataire ou la personne qui parle. Ces assertions n’ont ni la même source ni la même durée de validité.
Une proposition, pas encore le mandat applicable
Au 1er septembre, la page officielle qualifie le texte de proposition de nouvelle charte, mise à jour le 30 juillet. Son état est Start Chartering/Rechartering (Internal Steering Group/IAB Review). Deux positions BLOCK demeurent ; le Datatracker précise que les positions suffiraient à l’adoption une fois ces blocages résolus, mais aucune date de téléconférence n’est affichée.
La nuance est essentielle. La charte approuvée, version 02, autorise déjà les mécanismes qui prouvent le droit d’utiliser un numéro, la délégation de certificats et certains usages voisins. Le nouveau texte ajouterait une association entre PASSporT et un identifiant représentant l’entité titulaire du droit d’usage. Il étendrait aussi le travail sur la transparence des certificats, la découverte hors bande et l’identité connectée.
Un BLOCK n’est pas un rejet définitif ; une majorité potentielle n’est pas une approbation. L’état publiable est celui d’un périmètre proposé en cours d’examen. La formulation finale peut encore évoluer.
La délégation limite le domaine d’autorité
RFC 8225 distingue le signataire du PASSporT de l’identité d’origine. Le signataire peut être un équipement ou une entité réseau autorisée à produire l’assertion. Le certificat et la signature justifient cette capacité dans une chaîne de confiance, pas l’ensemble du rapport commercial ou juridique.
RFC 9060 borne la délégation : la TNAuthList du certificat enfant doit rester égale ou inférieure au périmètre du parent. Cette règle empêche un délégataire de s’approprier plus de numéros que l’autorité reçue et correspond aux entreprises qui utilisent plusieurs prestataires sortants.
Pourtant, une TNAuthList décrit une portée. RFC 8226 permet précisément de ne pas faire du nom du sujet le support de l’autorité, notamment afin de protéger la vie privée. Un certificat peut donc être exact sur les numéros sans fournir un identifiant stable de l’entité ni sa qualité d’action.
Inscrire un nom légal complet dans chaque appel serait une mauvaise correction. Cela imposerait des choix de droit, de contrôle documentaire et de divulgation que la charte écarte. L’identifiant devrait plutôt indiquer son schéma, la qualité revendiquée, l’autorité qui a créé le lien, sa date et l’endroit où vérifier son état.
La transparence détecte, elle ne tranche pas
Le projet actif sur la transparence des certificats STI ajoute un autre type de preuve. Il prévoit des journaux append-only, des Signed Certificate Timestamps, des moniteurs et des auditeurs. Les acteurs responsables d’un numéro ou d’un code opérateur pourraient ainsi repérer une émission inattendue.
Cette visibilité renforce la chaîne d’émission. Elle ne la rend pas auto-correctrice. Le projet indique que la réaction à une mauvaise émission se situe hors de son périmètre. Le journal n’annule pas le certificat, ne choisit pas entre deux prétendants et ne dicte pas le traitement d’un appel.
Il faut donc distinguer l’existence du certificat, la preuve qu’il a été journalisé et la décision actuelle de l’accepter. Un SCT atteste une promesse d’inclusion ; il ne devient pas un certificat de légitimité présent.
Une attestation minimale, plusieurs gardiens
L’attestation utile comprendrait quatre éléments reliés. Le premier décrit le numéro ou la plage et la portée parent/délégataire. Le deuxième fournit un identifiant d’entité et une qualité limitée : titulaire, opérateur autorisé ou délégataire. Le troisième conserve l’émetteur, la filiation du certificat, sa période de validité et la preuve de journalisation. Le quatrième pointe vers l’état courant, la révocation ou la procédure de rectification, avec l’institution compétente.
La couche publique ou transportée dans l’appel peut rester parcimonieuse : schéma d’identifiant, qualité, autorité du lien, dates, référence du certificat, preuve de journal et point d’état. Les contrats, noms de personnes, dossiers de contrôle et pièces de litige restent dans une couche protégée.
Cette architecture respecte les exclusions de la charte. L’IETF normalise la syntaxe et la signification technique ; autorités de numérotation, opérateurs, AC, régulateurs et tribunaux prennent les décisions qui leur appartiennent. Une correction doit préciser si elle touche l’attribution du numéro, le lien avec l’entité, le certificat, le journal ou la politique de traitement.
La conclusion n’est donc pas « cet appelant est fiable ». Elle est plus étroite : ce certificat couvre ce numéro ; cette entité est déclarée agir dans cette qualité ; cette autorité a créé et journalisé le lien ; voici où contrôler l’état et l’historique de correction.
Sources
- Projet de nouvelle charte STIR
- Charte STIR actuellement approuvée
- Documents du groupe STIR
- Internet-Draft sur la transparence des certificats STI
- RFC 8225 : PASSporT
- RFC 8226 : certificats STIR
- RFC 9060 : délégation des certificats STIR
- Ordre du jour de la réunion intérimaire STIR du 9 avril 2026
- Heng Lu, The Policy Mirror
Briefing des membres
Contexte approfondi du profil
Connectez-vous avec le bon niveau d'adhésion pour débloquer le briefing complet et les notes de source.
Réservé à Strategic Circle
Strategic Circle
Ouvert à tous les lecteurs. Débloquez les briefings de profil après adhésion et connexion.
Rejoindre Strategic CircleRéservé aux membres de Leadership Alliance
Leadership Alliance
Réservé aux propriétaires et dirigeants qualifiés d'actifs IP ; connectez-vous pour débloquer les briefings Alliance.
Rejoindre Leadership Alliance

