要約

  • ドメイン所属は Spec(T) への適合を人が管理する事実であり、B が A を信頼するには、安全な接続と A の所属を示す B 側の設定が別に必要だった。
  • 信頼していないノードから届いた表明アイデンティティには真正性も完全性も保証されず、表示、転送、サービス入力のいずれにも使ってはならなかった。

内側というだけでは証明にならない

SIP の From には利用者が望む別名を置ける。相手のユーザーエージェントを直接認証する鍵を、各エージェントが持つとも限らない。RFC 3324 は、ネットワーク中間者が認証結果からアイデンティティを導き、共通手続を守るノード間で交換するための短期要件を記した。重要なのは、そこで「共通」が何を意味し、何を意味しなかったかである。

ノードが信頼ドメイン T のメンバーになるのは、設定と仕様の集合 Spec(T) に従うと知られているからだった。単一の運用者は自分の装置を把握でき、複数運用者は二者間合意によって大きなドメインを作れる。しかし所属は、全ノード間に安全な接続が存在することも、全員が全員を相互に信頼することも意味しない。

B が A を信頼する条件は B の場所で評価される。A と B の間に安全な接続があり、さらに B の設定が A をドメインのメンバーと示す必要がある。向きは交換できない。B が A を信頼しても A は B を信頼しないかもしれない。外部のユーザーエージェントが内部のホームプロキシだけを信頼することもできる。RFC の図では A、B、C が同じドメインに属しながら、A は C を信頼し B を信頼しない。

このため文書は「信頼されたノードから受信した」という表現を不適切とした。各ノードはドメイン全体の完全な知識を持たない。「そのノードが信頼する別のノードから受信した」と書かなければならない。受信者と直前の送信者を落とした瞬間、証拠は検証可能な辺から曖昧な集団評判へ変わってしまう。

表明は経路から独立できなかった

ネットワーク表明アイデンティティは、SIP 中間者が認証を行った結果として生成する。SIP、SIPS、電話 URI を使え、そのドメインまたは番号範囲で利用者や代理サービスへ到達する意味を持つ。認証方式、少なくともその信頼性や強度は Spec(T) に含まれる。利用者は希望するアイデンティティを示せるが、採用するかはドメイン方針が決める。

信頼する直前ノードから受け取れば、受信者は生成と運搬が Spec(T) に従ったと評価できる。ただし、得られる確かさは Spec(T) が約束する範囲だけである。弱い認証が境界を通過したから強い証明になるわけではない。中間者が何を認証し、どの手続を実行したかという来歴は残る。

信頼していないノードから届けば結論は逆になる。生成や運搬が合意手続に従ったか分からず、真正性と完全性の保証はない。RFC 3324 は、その情報をユーザーに表示せず、他ノードへ渡さず、サービスの入力にも使わないよう求めた。小さな警告を添えて表示するだけでも、人の判断へ権威らしい名前を持ち込む。

安全な接続が証明する対象も限定される。第三者による盗聴や検知されない改変を防ぎ、B が送信元 A を確認できることが必要である。B の設定が A を期待したドメインに結び付ける。それでも最初の認証の正しさ、運用者の遵守、現実世界の法的身元まで自動的に証明することはない。直前ピア、認証主体、規則、時刻、利用結果は別々の領収書である。

互換集合を世界共通証明にしない

適用範囲は意図的に狭い。共通機構を守ると知られた装置群の内部と、内部ノードを信頼する外部ノードへの安全な直接接続を扱う。任意のインターネットホスト間で一般に使える方式ではない。別の文脈で使えば、情報が改変されていないことも、最初から正しかったことも保証できないと安全性節は警告した。

Spec(T) は必ずしも一冊の公開仕様書ではない。何を表明するか、どう決めたか、認証がどれほど強いか、完全性とプライバシーをどう扱うかについての合意情報である。ヘッダー名だけ見ても、その証拠強度は分からない。

プライバシーは伝達範囲をさらに狭める。表明アイデンティティを他の利用者へ渡さない要件と、利用者本人の明示要求を区別できなければならない。法的・運用上の理由と本人意思を別扱いする方針があり得るからだ。情報は信頼ネットワーク内に残り、外部利用者には隠せる。これは RFC 3323 の観察者依存のプライバシーと接続するが、同じ主張ではない。

RFC 3325 は後に具体的な私設 SIP 拡張を示し、RFC 5876 が更新した。RFC 4474、RFC 8224、RFC 8225 は認証済みアイデンティティと PASSporT の別系譜を築き、RFC 4916 は接続先アイデンティティを扱った。後続技術は RFC 3324 を配備証拠には変えない。

歴史的価値は、信頼を名詞ではなく検証手順に戻した点にある。ドメイン境界は互換性を整理できる。だがアイデンティティに意味を与えるのは、受信者が説明できる一つの有向辺だった。

出典