Summary
- BF ou BB1 protège la clé de chiffrement du contenu, pas directement toute la politique métier.
IBERecipientInfotransporte une identité encodée en DER et un type d'identité.- Déballer la clé et déchiffrer ne prouve ni le droit d'agir ni la persistance du résultat.
Plusieurs frontières vivent dans l'enveloppe
Le CMS contient le contenu chiffré et sa CEK. Le RFC 5409 précise comment l'IBE protège cette CEK et comment le destinataire est décrit. District, numéro, type d'identité, OID et paramètres publics deviennent donc des octets de preuve. Une adresse correcte mais encodée autrement peut conduire à un autre sujet.
Les OID BF et BB1 indiquent l'algorithme. Ils ne certifient ni la fraîcheur des paramètres, ni l'approbation du PKG, ni l'appartenance à un locataire. Conserver l'objet DER original, l'empreinte des paramètres, la demande PKG, la CEK et le résultat du déchiffrement permet de rejouer l'analyse.
Après ouverture, l'application peut encore refuser le rôle, la quote-part ou l'objet. Journaliser séparément déballage, politique, identifiant de requête et commit durable évite qu'un parseur CMS devienne un moteur d'autorisation.
Briefing des membres
Contexte approfondi du profil
Connectez-vous avec le bon niveau d'adhésion pour débloquer le briefing complet et les notes de source.
Réservé à Strategic Circle
Strategic Circle
Ouvert à tous les lecteurs. Débloquez les briefings de profil après adhésion et connexion.
Rejoindre Strategic CircleRéservé aux membres de Leadership Alliance
Leadership Alliance
Réservé aux propriétaires et dirigeants qualifiés d'actifs IP ; connectez-vous pour débloquer les briefings Alliance.
Rejoindre Leadership Alliance
