要約

  • Datatracker上のcharter-ietf-stir-02-00は、IESG/IABの内部審査中にある再憲章案で、BLOCKが2件、telechatの日付は未設定である。
  • 案文は、STIRが通話イベントと電話番号を使う権限を認証できる一方、その権限の背後にいる主体を標準的に識別できないと認めている。
  • PASSporTと番号利用権を持つ主体の識別子を結び、証明書透明性、帯域外探索、connected identityを新たな作業範囲に含める。
  • 法的な審査方針、規制要件、番号機関・認証局・透明性サービスのガバナンスは明示的に範囲外である。
  • 成果物は、番号範囲、主体の資格、親子証明書、発行ログ、状態・訂正先を結ぶ限定的なレシートであるべきで、本人や通話内容の真実性を保証する札ではない。

正しい番号表示でも、誰のための行為かは残る

企業が一つの代表番号を複数の発信事業者やコールセンターから利用する場面を考える。ある事業者が、その番号を含む有効な証明書でPASSporTに署名すれば、検証側は番号を表明する権限を確認できる。しかし、それが番号保有企業自身なのか、委託先なのか、さらに下位の代理者なのかは一意に分からない。

再憲章案はこれをSTIR全体の失敗とは書いていない。通話イベントと番号利用権限の認証は機能する。運用経験から見えた不足は、delegate certificateがどの主体を表すかを検証者が共通の方法で判断できない点である。

「発信者ID」という語が問題を隠す。表示番号、番号利用権者、技術的な署名者、受信者に示すブランド、実際に話す人は別の対象である。話の内容が正しいかどうかも別だ。一つの署名を全ての主張の保証にしてはならない。

まだ現行憲章ではない

証拠時点で、案文は2026年7月30日更新のproposed recharterであり、状態はStart Chartering/Rechartering (Internal Steering Group/IAB Review)である。BLOCKは2件あり、解消後に通過できるだけのpositionがあると表示されるが、telechatの日付はない。

現行のversion 02は、番号を使う権限の検証、証明書委任、帯域外の仕組みなどを扱う。新案は、割り当てられた番号の利用権を持つ主体の識別子をPASSporTに関連付ける作業を明記し、証明書透明性とconnected identityも広げる。

BLOCKは恒久的な否決を意味せず、通過可能な票数も承認そのものではない。現時点の正確な表現は「提案された権限範囲が審査中」である。

委任証明書は範囲を狭める

RFC 8225では、PASSporTの署名者とoriginating identityが同一とは限らない。署名者は、表明する権限を持つ端末またはネットワーク主体でよい。証明書と署名はその権限を信頼モデルの中で示すが、背後の取引関係までは表さない。

RFC 9060は、子となるdelegate certificateのTNAuthListを親と同一またはその部分集合に限定する。複数の事業者を使う企業にとって有用であり、委任された側が親より広い番号範囲を主張するのを防ぐ。

一方、TNAuthListが答えるのは番号の範囲である。RFC 8226はプライバシー上の理由を含め、証明書のsubject nameで所有者を識別せずに権限を表せる。つまり、番号範囲の証拠が強くても、どの主体がどの資格で動くかは不足し得る。

全通話に法人の正式名称を載せるのは解決にならない。法域ごとの本人確認や開示方針をプロトコルに押し込むためだ。識別子には方式、資格、結び付けた機関、確認日時、状態確認先を持たせる方がよい。

透明性ログは発行を見せるが、判断はしない

STI Certificate Transparencyの作業草案は、追記専用ログ、Signed Certificate Timestamp、監視者、監査者を定義する。番号や事業者コードの責任者は予期しない発行を探せ、検証サービスはログ投入の証拠を要求できる。

ただし、草案は誤発行を発見した後の対応を範囲外に置く。ログは証明書を失効させず、競合する権利者を裁定せず、終端事業者の通話処理も決めない。

したがって、証明書が発行された状態、ログに記録された状態、現在の方針で受け入れられる状態は分ける必要がある。SCTを現行権限とみなせば、透明性がガバナンス判断を装うことになる。

公開台帳ではなく、限定的な権限レシート

レシートは四つを結ぶ。第一に番号・番号範囲と親子の委任範囲。第二に主体識別子と、保有者・認定事業者・委任先など限定された資格。第三に発行者、証明書系譜、有効期間、ログ証明。第四に現行状態、失効、訂正先と、それを変更できる機関である。

通話に載せる層や公開層には、識別子方式、資格、結合機関、日時、証明書参照、ログ証明、状態エンドポイントだけを出せばよい。法人確認資料、契約、個人名、紛争記録は保護された層に置く。

これは憲章案の除外範囲と整合する。IETFは相互運用できる構文と意味を定義する。番号機関、事業者、認証局、規制機関、裁判所は、それぞれが権限を持つ方針を決める。訂正時には、番号割当、主体結合、証明書、ログ、通話処理のどれが変わったかを示す。

結論は「この発信者は信頼できる」ではない。「この証明書はこの番号を覆い、この主体がこの資格で行動すると表明され、この機関が結合を作成して記録し、現在状態と訂正履歴はここで確認できる」という狭い主張である。

出典

  1. STIR再憲章案
  2. 現行の承認済みSTIR憲章
  3. STIRワーキンググループ文書
  4. STI Certificate Transparency Internet-Draft
  5. RFC 8225:PASSporT
  6. RFC 8226:STIR証明書
  7. RFC 9060:STIR証明書委任
  8. 2026年4月9日のSTIR中間会合議題
  9. Heng Lu、The Policy Mirror