要約

  • 第13版は Verifier が機器のアテステーション・イベントを購読し、起動、更新、制御系の切替、ハードウェア変更の後に新しい Evidence を受け取る仕組みを示す。
  • 再生境界、nonce、epoch、TPM の署名付き時計、ハートビートは連続性と鮮度を改善するが、欠落のない履歴を単独で証明しない。
  • 生成、伝送、順序・再生、鮮度、評価、Relying Party の認可、業務結果は、七つの独立した証拠面として扱うべきだ。

朝に検査を通ったネットワーク機器が、午後も同じ状態とは限らない。再起動し、ソフトウェアを更新し、別の制御ユニットへフェイルオーバーし、転送ユニットが増減する。攻撃を検知することも、証明書の期限が近づくこともある。ポーリングでは、次の質問まで変化が見えない。draft-ietf-rats-network-device-subscription-13 は RFC 8639 の YANG 購読機構を使い、Verifier が <attestation> Event Stream を購読することで、この遅れを縮める。

最初のやり取りには中身がある。購読要求は nonce、対象 PCR、必要ならフィルターを含む。機器は現在の起動以降の PCR extend イベントを再構成し、再生完了を示した後、nonce に結び付いた TPM Quote を返せる。その後の extend 通知は対応する Quote より先に送られ、Quote は数秒以内、遅くとも十秒以内に作られる。長く変化しない機器については、ハートビートが「静かな正常」と「途切れた観測」を分ける手掛かりになる。

これは単なる push 化ではない。変化から遠隔評価までの証拠経路を短くする実用的な提案だ。同時に、連続して届く暗号学的なメッセージを、連続した判定そのものと取り違える危険がある。

第一は証拠の生成である。機器は重要な変化を測り、該当する Evidence を作ったのか。TPM Quote は選ばれた PCR 値を拘束できるが、測定範囲外の事象が測定不要だったことまでは示さない。フィルターは通知を意図的に絞る。署名は範囲を保護するが、範囲の妥当性を決めない。

第二は伝送だ。通知は想定した購読を通り、正しい機器、セッション、購読識別子に結び付けて受信されたか。通路が保護され、通知が正しく検証されても、その通路に置かれなかった出来事の存在までは分からない。

第三は順序と再生である。草案には、起動境界からの再構成、replay-completed の印、extend と Quote の順序、reset/restart の扱い、ハートビートという具体的な制御がある。運用は最新 Quote を保存するだけでなく、その境界を検査する必要がある。購読 ID、フィルター、再接続点、イベント順序、説明できない空白を追跡する。空白の前後に有効な証拠があっても、空白そのものは埋まらない。

第四は鮮度だ。nonce はおおよそのチャレンジ期間を作り、中央の epoch ID や RFC 9684 の別個の Quote 要求で更新できる。TPM 2.0 の署名付き clock、reset、restart カウンターは時計のずれとライフサイクル変化の検査に役立つ。それでも RFC 9334 が示す競合は残る。鮮度は Evidence が作られ得た時間を狭めるのであって、過去の測定を永続的な現在状態にはしない。どの nonce 再利用を許すかという重要な方針も帯域外に残る。

第五は評価である。Verifier は Reference Values、Endorsements、評価方針を必要とする。RFC 9683 は、Reference Values が競合し、欠け、曖昧になり得ると警告する。署名が正しいことは、誰が claim を保護したかを答える。正しい基準に合格したか、その基準が当該機器と時点に適切かは別の問いだ。

第六は認可だ。RATS の役割分担では、Verifier が Attestation Result を作り、Relying Party が具体的な取引に自らの方針を適用する。同じ結果でも、資産台帳への登録には十分で、ネットワーク接続には不十分かもしれない。製造元への信頼や署名の検証は、Verifier に業務上の決定権を自動付与しない。

第七は結果である。正しい拒否判断でさえ、実施点がそれを適用したこと、通信が移動したこと、危険が消えたことの証明ではない。最後の受領証は、実際に動いた運用系が発行すべきものだ。七つを結合できるとき、継続的 Evidence は継続的な制御に近づく。

2026年9月9日の確認時点で、第13版は有効な Internet-Draft である。IETF Datatracker は IESG 提出後の AD Followup、予定ステータスを Proposed Standard と示している。これは標準化手続の状態であり、RFC 承認でも導入実績でもない。この草案の価値は事実の流れを改善することにある。見ること、評価すること、許可すること、実行することの境界を消すことにはない。

出典