要約

  • RFC 9578 の二つの発行方式は、認証子が特定のトークン入力と発行者鍵に対応することを検証可能にする。それ以上の意味は自動的には付かない。
  • 課題の意味、利用回数、認可理由、アプリケーションの結果は、それぞれの責任主体が別個に記録しなければならない。

運用画面に緑色のチェックが一つ増えると、組織はその隣にある判断まで正しかったように感じる。Privacy Pass のトークン検証は、その錯覚が生まれやすい場所だ。

RFC 9578 は自らの射程を明確にしている。トークンが示すのは、あるサーバーが過去にそれを作成したということだけである。RFC Editor の記録、Datatracker、文書履歴、正誤表検索は規格の同一性と状態を確認する資料であって、個別の発行やアクセス判断を証明するログではない。

発行時に隠れるものと、残るもの

非公開検証方式は P-384 と SHA-384 を使う VOPRF に基づき、発行者の秘密鍵を持つ者だけが最終トークンを検証できる。公開検証方式は 2048 ビット法のブラインド RSA を使い、公開鍵による検証を可能にする。RFC 9497 が VOPRF を、RFC 9474 が RSA ブラインド署名を定義している。

処理の前提は発行者設定である。そこにはトークン種別、発行者名、要求先、必要なら公開検証鍵が含まれる。クライアントは新しい 32 バイトの nonce を作り、不透明な challenge の SHA-256 ダイジェストと鍵識別子を加えてトークン入力を構成し、それをブラインドする。発行者は形式と対応種別を確認し、ブラインドされた要素を評価または署名する。クライアントは応答から認証子を完成させる。

このため発行者は、後で提示される完成トークンを発行時に直接見る必要がない。ただし接続時刻、アカウント文脈、attester の信号、設定の配布経路、origin のメタデータ、複数役割の組織的な支配まで消えるわけではない。暗号要素の秘匿と、実環境全体の非連結性は同じ測定ではない。

challenge は条件の証明書ではない

RFC 9578 にとって challenge は不透明な入力である。RFC 9577 の HTTP 認証・償還フローから渡される場合もある。ハッシュ化はトークンをそのバイト列へ結び付けるが、バイト列の説明が正しいことや、その条件が実際に達成されたことまでは保証しない。

「CAPTCHA 完了」「端末検証済み」「購入枠あり」と主張するなら、その判断を行ったシステムが証拠を残す必要がある。発行者が示せるのは、受け取った入力に対して発行プロトコルを実行したという事実である。上流にない受領証を暗号処理だけで作ることはできない。

RFC 9576 の Privacy Pass アーキテクチャ は Client、Origin、Attester、Issuer を分け、メタデータと共謀を論じる。これは設計上の責任分界であり、特定事業者が役割を分離したという監査結果ではない。RFC 9614 を扱った BTW の既存記事は、構造的分離と非連結性の問題を引き続き担当する。本稿が扱うのは発行から検証、償還、認可、結果までの別の鎖である。

検証の後にも三つの判断が残る

非公開方式では発行者が秘密鍵で VOPRF 出力を再計算し、公開方式では検証者が公開鍵で署名を検査する。成功が答えるのは、認証子がその入力と鍵に一致するかどうかだ。全クライアントが一貫した鍵を見たか、トークンが新しいか、既に使われたか、要求された操作を許可すべきかは答えない。

そこには償還ストアと origin のポリシーが必要になる。IANA Privacy Pass レジストリ は種別とメディアタイプを調整するが、登録は導入実績でも認可判断でもない。現在進行中の発行者鍵整合性のドラフトとレート制限トークンのドラフトは、鍵の見え方と割当量が別々のプロトコル課題であることを示す。いずれも現行ドラフトであり、RFC の合意や実装済み機能として扱うべきではない。

監査可能な鎖には、設定の取得元とハッシュ、鍵 ID、challenge のバイト列とポリシー版、nonce と入力ハッシュ、発行応答、クライアントの完了処理、検証者と鍵選択、償還ストアの判断、リプレイ状態、認可理由、レスポンス状態、利用者が得た結果が必要だ。プライバシー保護のため相関は最小化すべきだが、権限が切り替わる地点まで一つの成功値に畳んではならない。

Heng Lu の reality layers 論は、暗号学的な妥当性が政策権限を飲み込むことを拒む。Running-Code Primacyは、相互運用するメッセージと実際の振る舞いを区別する。BTW Media が存在する理由は編集上の結論を与える。トークンが得た狭い事実を報じ、組織が期待する安心まで代弁しないことだ。

情報源