要約
- wire version 3は、署名済みnot-beforeパルス、DER証明書、任意の直後パルスを含むwitnessesを必須にし、下位版への混入を禁じる。
- 古典署名は繰り返し検証できる多層防御であり、耐量子の配置主張はSHA-512チェーンの連続性と、実際の公開系列を別主体が観測・保存した証拠に立つ。
- 第4、5節がversion 3を定義する一方、第6節は1と2以外を拒否せよと残っている。修正までは相互運用性を主張できない。
標準化ではなく、個人草案の差分
Hessa Alhemeiriらは2026年9月6日、Wathīqa: Post-Quantum Evidence Record Syntaxの改訂01を提出した。Datatracker上では、Experimentalを意図する有効な個人Internet-Draftである。IETF streamも担当Area Directorもワーキンググループ合意もない。本稿が扱うのは提案された仕組みであり、採択、配備、製品対応ではない。
改訂00にも、暗号が破られる前に証拠記録を更新する発想、not-afterレシート、任意のwitnessはあった。ただしnot-beforeのビーコン値は明示的に未認証だった。その論点は既報である。改訂01を別記事にする理由は、version 3が値そのものを検証可能なパッケージへ変え、witness配列を更新チェーンの入力に組み込んだからだ。
この差分は三つの現実を分ける。時刻に見える値は発行者を示さない。正しい署名は公開系列上の位置を示さない。内部で整合するハッシュリンクは、第三者が当時その系列を見たことを示さない。
version 3が認証する範囲
version 3ではwitnessesが必須で、欠落すれば拒否する。下位版は逆にこれを持ってはならない。先頭witnessには、source、完全なパルス、DER証明書、任意のsuccessorが入る。さらに独立ビーコンを並べられる。証拠記録のchain hashはwitness配列の決定的CBOR表現にコミットするため、後から差し替えれば次の更新入力が変わる。
検証者はパルス出力を再計算し、DER証明書にSHA-512を適用してcertIdを導出する。次に、証明書がピン留め対象か、パルス署名が正しいか、各フィールドがnot-before値を結び付けているかを調べる。構文が整っていても、出力が再現せず、証明書が許可されず、署名が失敗すれば認証済みアンカーではない。
この処理により、責任主体のない数値は再検証可能な暗号的主張になる。完全なパルスと証明書を残せば後日の監査ができ、witness配列をハッシュへ入れれば更新時の置換も検出できる。ただし得られる事実は限定的だ。ピン留めされた秘密鍵の保持者が、そのフィールドを署名した。それだけでは、主張された日時の公開ストリームに存在したとは言えない。
successorが付け加える事実
任意のsuccessorは、単なる予備コピーではない。直後のindex、同じchain、独立した認証、先頭パルスへのback-commitを満たす必要がある。通ればCHAIN_CONFIRMEDとなり、局所的な前後関係が確認される。successorがなければAUTHENTICATED_NO_SUCCESSORで、認証は成功したが前向き連続性は示されていない。
構造・暗号上の失敗はINVALID、旧記録はLEGACY_UNAUTHENTICATEDのまま扱える。新しい検証ソフトが旧データへ存在しなかった確実性を付与してはならない。署名、後続リンク、歴史的観測は異なる証拠所有者を持つため、一つの「検証済み」欄へ圧縮すると監査不能になる。
さらに、古典秘密鍵が長く残る、または後に漏えいするなら、整合した二つのパルスを後日作れる可能性がある。署名もindexもback-commitも正しくても、当時の公開系列だった証明にはならない。草案自身が、実際に公開されたpulse chainに値が含まれた証拠として、独立保持コピー、ライブ取得、アーカイブを求めるのはこのためである。
有用なアーカイブレシートには、source、chain identifier、pulse index、正確なバイト列またはdigest、観測時刻、取得方法、保管主体、保持方針が要る。記録作成者、ビーコン運営者、唯一のアーカイブが同じ統制下なら、歴史を裏付ける独立性はない。
古典署名と耐量子連続性の分業
草案はRSAパルス署名を、反復可能な古典的多層防御と位置付ける。これは妥当だ。現在の認証に使え、更新時にも再確認できる。しかし、古典公開鍵の前提より長く残す記録の「耐量子の根」だと宣伝すべきではない。
長期の配置論拠は、SHA-512の原像・第二原像耐性と、後続パルスが前のパルスへコミットするチェーンにある。外部観測が、その内部関係を公開史へ接続する。FIPS 204のML-DSAとFIPS 205のSLH-DSAは新しい更新行為を耐量子前提で保護できるが、任意の古い値を過去の公開事実へ変えるものではない。
運用画面は、パルス認証、証明書許可、直後の連続、公開チェーン上の位置、更新の完全性、ローカルな受入判断を別々に表示すべきだ。「量子安全タイムスタンプ」という一語は、統治すべき依存関係を隠す。
version 3を拒否するversion規則
第4、5節はwire_v = 3を導入しwitness処理を規定する。ところが第6節には、欠落なら1、2は許可、それ以外は拒否という旧ルールが残る。第6節を文字通り実装すれば、新しいwitness検証へ到達する前にversion 3を拒否する。
これは編集上の小傷ではない。version admissionは最初の分岐であり、二つの実装が同じバイト列へ逆の判断を下し得る。規定が修正され、受理・拒否双方のテストベクトルが揃うまで、私的なサンプルを読めたことを相互運用の証拠にしてはならない。
参照されるASN.1 moduleも、今回確認した本文には含まれない。二つのmedia typeは登録要請であって、IANA登録済みの証明ではない。実験ではdraft版、外部moduleのハッシュ、暫定識別子を固定する必要がある。
非主張と評価範囲
本稿は実装を動かさず、実ビーコンを照会せず、テストベクトルも再現していない。草案が記す証明書ローテーション事例や実装状況も独立確認していない。採択、登録、配備、性能、市場利用を主張しない。草案は変更、失効、置換され得る。
それでも設計上の教訓は明確だ。記録はパルスと暗号関係を内包できるが、独立した歴史を自分で生成できない。外部アーカイブは事務的な付属物ではなく、時間主張を別組織が反証可能にする権威の一部である。
出典
- Datatracker現行記録
- Datatracker履歴
- FIPS 204 — ML-DSA
- FIPS 205 — SLH-DSA
- NIST IR 8213 draft
- Heng Lu — Minimum Initial Specification
- Heng Lu — On Reality Layers
- Heng Lu — Running Code Is Primary
- 改訂00の告知
- 改訂01の告知
- 改訂00本文
- 改訂01本文
- RFC 4998 — Evidence Record Syntax
- RFC 6962 — Certificate Transparency
- RFC 9169 — CBOR sequences
会員向け解説
プロフィールの詳細
適切な会員レベルでログインすると、解説全文と出典メモをご覧いただけます。
Strategic Circle 限定
Strategic Circle
すべての読者に公開されています。参加してログインすると プロフィール解説 を閲覧できます。
Strategic Circle に参加Leadership Alliance 会員限定
Leadership Alliance
対象となる IP 資産の所有者・管理者向けです。ログインすると Leadership Alliance の解説を閲覧できます。
Leadership Alliance に参加
