要約

  • RFC 9970 は暫定・最終 SIP 応答の Identity ヘッダを可能にし、発信元だけを示す従来の STIR では分からない「誰が応答したか」を扱う。
  • rsp は接続先からの応答主張、div は宛先変更の主張である。いずれも、その変更が発信者の目的にとって受け入れ可能かを自動判定しない。
  • 要求した宛先、見えた署名、転送の証拠、期待値、重要度、結果、例外責任を分離して記録する。相互運用できる証拠を、黙った決定権にしない。

「出た人」が「探していた相手」とは限らない

夜間の当番転送や代表番号の取次ぎは電話の通常運用である。一方、ある番号への経路が攻撃者側へ変えられれば、発信者は正しい窓口だと思って認証コードや機微な指示を渡してしまう。呼が到達したという観測だけでは、便利な転送と危険な置換を区別できない。

2026 年 6 月の IETF Proposed Standard である RFC 9970 は、STIR 向け connected identity を更新した。単純な呼では、到達した address of record が INVITE の PASSporT にある dest と対応する。RFC 9970 は、暫定応答と最終応答に署名済み Identity を入れることを許し、通常は rsp 型 PASSporT とする。これにより、発信者は今この対話で応答した側について検証できる主張を受け取る。

ただし RFC は、世界共通の信頼済み宛先帳簿を作らない。受話者の実在人物、通話後のメディア、業務上の権限まで証明しない。対象は二者間のシグナリングであり、メディアの差替えは範囲外である。この限定があるから、証拠の意味を過大にしないで済む。

署名の有効性と、通話を完了する理由を分ける

rsp の検証は、応答側の暗号学的・プロファイル上の事実を確認できる。しかし、なぜその通話をしているのかは知らない。一般的な問い合わせ先なら、予想外だが既知の委託先でも許容できるかもしれない。送金の確認なら、予定された相手か独立した経路を必要とするだろう。同じ正しいトークンから、異なる結果が導かれ得る。

RFC 9970 は、通話単位または宛先単位で criticality の姿勢を持たせることを想定する。期待した connected identity がない場合、端末は通話を完了しないようにできる。閾値、UI、代替チャネル、例外を誰が認めるかを RFC が決めないのは重要だ。損失を負う当事者が、利用目的を見て選べる余地だからである。

欠落、予想外、破損を一つの「認証失敗」にまとめてもいけない。アイデンティティのない応答は未導入の相手かもしれない。有効だが異なるアイデンティティは、既知の代理人かもしれない。壊れた PASSporT は統合不良かもしれない。対処と責任は同じではない。

宛先変更には、後付けの説明ではなく連鎖した証拠が要る

RFC 8946 の div PASSporT は、途中で呼の target が変わったことを記録する。終端側の検証サービスはこれで最終宛先に至った理由を理解できる。しかし、終端側に見える diversion の証拠が、通常の retargeting で発信者へ自動的に戻るわけではない。RFC 9970 が述べるとおり、発信者へ安全なリダイレクト情報を示す現在定義済みの手段は SIP 3XX である。

div は変更を主張した権限についての記録であって、あらゆる発信者に新しい相手を信頼させる許可証ではない。発信元の目的と最初の宛先、実際に見た request/response/diversion PASSporT、既知の委任・転送期待、評価したポリシーと結果、例外の承認者を別々に残すべきである。相関はできる。置換はできない。有効な応答でも停止することがあり、終端が知る連鎖を発信者が受け取らないこともある。

対話の完全性は、人間関係を保証しない

connected identity が確立された後、RFC 9970 は re-INVITE と BYE にも有効な PASSporT を伴う Identity を推奨する。これは第三者による対話変更や切断の偽装を難しくする、具体的なシグナリング防御である。しかし BYE が正しいことは、音声の相手、会話の内容、あるいは人間の承認を証明しない。

そこで役割を分ける。電話基盤の担当はプロトコル検証を維持する。業務の責任者は、何が開示・支払い・操作に足りる証拠かを決める。セキュリティ担当はその時点のヘッダ、ポリシー版、結果を残す。「認証済み通話」という一語にまとめれば、後から誰も自分の判断を説明できない。

RFC 9970 は、対応能力を事前にディレクトリで知らせたり、以前対応していた宛先が対応を失った際に警告する可能性にも触れる。それは pre-association の選択肢であり、世界的な許可機関ではない。共通に持ち運ぶのは、主張された identity、これを運んだメッセージ、検証結果、見えた diversion まででよい。しきい値、プライバシー、保存期間、段階的導入はローカルに戻す。逆方向の identity は接続先について余分な情報を開示し得るため、用途に対して最小限でなければならない。

Sources