要約

  • RFC 9607 は audio/scip と video/scip を登録し、SDPへの写像を定め、ネットワークに対して可変なSCIPペイロードを変換・形状依存フィルタ・改変なしで中継するよう求める。
  • SDPが合意するのはSCIPを使うことまでであり、内側のコーデック、再構成、完全性受理、SCIPの版と安全セッション、相手の身元、再生結果は後続の独立した受領証である。
  • RFC本文は、IETFがSCIPのセキュリティレビューを実施しておらず、文書中の主張を検証していないと明記する。

SDPは通ったのに端末は話し始めなかった

ある経路では、オファーに scip/90000 が残り、アンサーも同じ動的ペイロード番号を選んだ。中間装置は未知の擬似コーデックを削除せず、RTPパケットも宛先まで転送した。ネットワークの試験項目はすべて合格に見えた。

しかし端末のSCIPセッションは成立しなかった。この結果はRFC 9607と矛盾しない。SDPはSCIPを運ぶ候補経路を合意しただけで、SCIP内部の能力・版・安全手続きは別の制御メッセージで決まる。RTP到着も、必要な単位の再構成や暗号受理を代行しない。

外側が成功したからこそ、失敗点を内側へ絞り込める。大切なのは緑の状態を一つ増やすことではなく、どの層まで確認できたかを正確に残すことである。

登録名はネットワークの発言権を狭くする

audio/scip は8000 Hz、video/scip は90000 HzのRTPクロックを使う。SDPの m= が音声または映像を示し、a=rtpmap がセッション内の動的番号を scip とクロックへ結び付ける。オファー・アンサーでは並び順が選好を表す。

この共有名は、途中の装置に暗号文の意味を教えるものではない。むしろ「この名前を認識し、宣言を保存し、中身を透明に運べ」という限定された契約である。番号だけをログに残しても不十分で、同じ96が別セッションでは別形式を指し得る。

また、SCIPが内包する音声・映像コーデックはSDPで決まらない。端点がSCIP制御交換で決める。外側の登録、セッション固有の写像、内側の能力合意を一つの「コーデック確定」へまとめてはならない。

見えないものを分類すると将来を壊す

SCIPのペイロードはプロトコル状態と内側の媒体によって大きさや間隔が変わる。RFC 9607は、ネットワークによるトランスコード、非可逆圧縮、改変、現在観測した形状に基づくフィルタを禁じる。

途中装置が今日の暗号トラフィックから識別規則を作ると、その規則は明日の正当な変更を異常として拒む。端点だけを更新しても通信できず、プロトコルの進化が経路上の全製品の許可待ちになる。これは暗号の破綻ではなく、観測者が権限を越えたことによる硬直化である。

透明性は無管理を意味しない。ネットワークは宣言された種類、アクセス方針、帯域、輻輳、通常の資源制限を扱える。ただし暗号文の輪郭を意味や適合性の証拠へ変換しない。その線引きが端点の実装自由を守る。

MTU内のパケット数では再構成を数えられない

SCIPアプリケーション層はRTPへ渡すトラフィックをMTU以下にする。受信側のSCIP RTP層がパケットを識別し、順序を整え、再構成する。必要な場合、アプリケーション層が誤り検出と再送を担う。

送信サイズ、RTP到着、順序回復、再構成完了、完全性受理、再送終了、デコードは別の状態である。ほとんどのパケットが到着しても、制御メッセージを閉じる一片が欠ければセッションは先へ進まない。逆に、一度の完全性拒否が再送で回復したなら、永久障害として数えるべきでもない。

証拠には方向、動的番号、RTPシーケンス範囲、再構成対象、締切、検証結果、再送要求と代替到着を結び付ける必要がある。リンク全体の平均損失率だけでは因果関係を再現できない。

完全性エラーは拒否権が働いた証拠である

SCIPペイロードの変更は端点で完全性違反として検出され、再送を経て、改善しなければ通信失敗に至る。途中装置が暗号化媒体を黙って変換できないことは、重要なローカル拒否権である。

ただし、そのイベントは攻撃者の身元を証明しない。破損、状態ずれ、実装不具合も候補になる。再送が成功したことも自動では分からない。エラーがないことは、欠落がない、正しい相手が鍵を持つ、内容が再生できる、という証明でもない。

「完全性保護を設定」「対象を拒否」「代替を受理」「締切前に再生」を別々に記録する。設定、観測、回復、結果を分けると、失敗時の責任面が初めて見える。

内側の暗号化はRTP全体を包まない

SCIPが暗号化するのはRTPペイロード内の内容である。RTPヘッダーとRTCPパケットはその保護に含まれない。追加の保護が必要ならSRTPを選べるが、RFC 9607では任意である。

したがってAVP、AVPF、SAVP、SAVPFの選択は独立した証拠になる。SCIPが一部の損失や誤りを自ら再送するため、AVPF/SAVPFの損失フィードバックも任意とされる。内側の回復と外側のフィードバックは、同じタイムラインにも同じ鍵にも属さない。

「Secure」という名称からヘッダー保護、制御保護、送信元認証を補ってはならない。どの表面を誰が守り、どの受領証が残ったかを個別に問うべきである。

IETFが検証していない安全性をRFC番号から作らない

RFC 9607は、IETFがSCIPのセキュリティレビューを行わず、文書中の主張を検証していないと明示する。標準化されたのはRTP/SDPとの接合面と媒体登録であり、SCIP全体の安全性認定ではない。

この留保は運用上有用である。準拠試験は、名称、クロック、写像、透明中継、RTP処理、非改変を対象にできる。一方、鍵管理、相手認証、機密性、攻撃耐性は、別の仕様、評価、配備証拠を要求する。

調達条件を「RFC 9607準拠」で止めれば、薄い相互接続仕様へ存在しない審査権限を与えることになる。必要な性質を列挙し、各層の実行者から対応する証拠を得るほうが、標準の意図にも合う。

出典