要約
- Raza Sharif による個人 Internet-Draft の第06版は、提示された最後の記録が
session_endでなければ、ハッシュの検査が通ってもセッションの完結性を「不明」と報告するよう検証者に求める。 - 署名付きの記録を削除の代替記録に置き換えるときは、元の署名を転用せず、削除権限者がその代替記録自体に新たに署名する。
監査画面に並ぶすべての連結が正しい。それでも画面に現れない最後の数件があったらどうなるか。末尾を切り落としても、残った部分のハッシュは矛盾しない。提示された証拠の改ざんがないことと、提示されなかった証拠がないことは別の主張だ。エージェントに後続の操作が許されていたなら、この取り違えは監査結果の意味を変えてしまう。
9月29日更新の draft-sharif-agent-audit-trail-06 は、第6.3節の検証手順に10番目の項目を追加した。提示された最終記録が session_end という終了記録でない場合、検証者はセッションを完結と報告してはならず、末尾を検証できないため完結性は不明だと示さなければならない。先行する九つの検査が成功しても同じだ。終了記録のほか、あらかじめ宣言された定期的な心拍記録や外部へのアンカーが、末尾の欠落範囲を限定しうると草案は述べる。
終了記録と心拍の説明は第05版にもあった。したがって今回の変更を「記録を閉じる仕組みの発明」と呼ぶのは正しくない。新しいのは、閉じた証拠がないときの検証者の結論を拘束する点である。異常終了なら終了記録が残らないこともある。草案はそうした孤立セッションへの対処も挙げるが、故障か削除かを直ちに決めつけないことと、完結したと認めないことは両立する。
もう一つの改訂は第9.3節にある。削除された記録を表す代替記録、いわゆる tombstone について、以前は元の署名があればそれを保持するよう書かれていた。しかし元の署名が覆うのは削除前の内容だ。第06版では署名付きのチェーンなら、削除権限者自身の signer_kid を用い、代替記録の正規化された内容に対して新しい署名を付ける。古い署名の複写は禁じる。署名がない、または検証できない代替記録があれば署名付きチェーンの検証は失敗する。もともと署名のないチェーンだけは無署名の代替記録を許すが、その存在を報告すべきだとしている。エージェント自身の鍵で自分の行動記録を消せないようにすることも勧める。
ここで問題になるのは、一つの暗号技術の強さだけではない。「どこまでの時間を記録として受け取ったか」と「誰が一件を削除として置き換えたか」は異なる管理判断である。Daniel Kade は、最終番号、終了または心拍・外部アンカーの根拠、完結性の判定、削除権限者の鍵を監査の引き渡し票にまとめることを提案する。これは記事の運用上の提案であり、草案で定義済みの様式ではない。
Datatracker 上、この文書は IESG 状態 I-D Exists の個人 Internet-Draft で、RFC の発行経路はない。IETF が承認した標準でも、実際の侵害報告でもない。第06版が明らかにしたのは、検証に成功したという短い言葉に、末尾の不在や削除の権限まで含めてはいけないという線引きである。
出典
会員向け解説
プロフィールの詳細
適切な会員レベルでログインすると、解説全文と出典メモをご覧いただけます。
Strategic Circle 限定
Strategic Circle
すべての読者に公開されています。参加してログインすると プロフィール解説 を閲覧できます。
Strategic Circle に参加Leadership Alliance 会員限定
Leadership Alliance
対象となる IP 資産の所有者・管理者向けです。ログインすると Leadership Alliance の解説を閲覧できます。
Leadership Alliance に参加

