Summary

  • BF ou BB1 protège la clé de chiffrement du contenu, pas directement toute la politique métier.
  • IBERecipientInfo transporte une identité encodée en DER et un type d'identité.
  • Déballer la clé et déchiffrer ne prouve ni le droit d'agir ni la persistance du résultat.

Plusieurs frontières vivent dans l'enveloppe

Le CMS contient le contenu chiffré et sa CEK. Le RFC 5409 précise comment l'IBE protège cette CEK et comment le destinataire est décrit. District, numéro, type d'identité, OID et paramètres publics deviennent donc des octets de preuve. Une adresse correcte mais encodée autrement peut conduire à un autre sujet.

Les OID BF et BB1 indiquent l'algorithme. Ils ne certifient ni la fraîcheur des paramètres, ni l'approbation du PKG, ni l'appartenance à un locataire. Conserver l'objet DER original, l'empreinte des paramètres, la demande PKG, la CEK et le résultat du déchiffrement permet de rejouer l'analyse.

Après ouverture, l'application peut encore refuser le rôle, la quote-part ou l'objet. Journaliser séparément déballage, politique, identifiant de requête et commit durable évite qu'un parseur CMS devienne un moteur d'autorisation.