要約
- 現行の CoSERV 作業部会草案は、RIM-ID 照会の全体を満たせない受信者が部分集合だけを返すことを認め、極端な場合には空集合も有効な結果としている。
- 決定的符号化、照会との暗号学的結合、署名検証、有効期限は返却物の性質を守るが、提供者の収蔵物が完全であることや、依拠当事者の判断が妥当であることまでは証明しない。
- 照会の範囲、データ世代、要求項目、返却項目、欠落理由、来歴、キャッシュ経路、検証結果、現地判断をつなぐ取得受領記録を、プロトコル結果とは別に残すべきだ。
「有効」が答えていないこと
リモートアテステーションは、ひとつの署名から万能な信頼結論を引き出さないために役割を分ける。Attester が Evidence を提示し、Verifier が評価して Attestation Result を作り、Relying Party がアクセスや制限を決める。RFC 9334 のこの構造は、技術的検証と業務上の決定を混同しないための統治設計でもある。
評価に用いるエンドースメントや参照値の取得にも、同じ節度が必要になる。RATS 作業部会の現行 Internet-Draft Concise Selector for Endorsements and Reference Values は、これらを選択的に取得する仕組みを CoSERV として定めようとしている。対象は第 07 版の作業部会草案であって、RFC でも最終的な IETF 合意でもない。
設計は、返却されたものについて強い性質を与える。照会は決定的 CBOR で表され、HTTP では安定した GET URL とキャッシュキーにできる。署名付き応答は照会そのものに結び付くため、別の照会への応答を途中で差し替えれば検証が崩れる。結果集合には有効期限が必須で、内包する RIM の有効期間を越えられず、無効な RIM は結果から除かれる。
ここから「誰がこのオブジェクトを発行したか」「バイト列が変えられていないか」「この照会への結果か」「まだ期限内か」は判断できる。しかし「関連する母集団を漏れなく調べたか」は別の命題である。母集団の定義、収集の状態、アクセス制御、除外、更新遅延を観察しなければ、その命題は成立しない。
真正な回答と完全な回答は同義ではない。新しい回答が古い収蔵物から作られることもある。正確に実行された選択子が、判断に必要な範囲を表していないこともある。
空集合まで有効とする理由
第 07 版本文 は RIM-ID 照会について、全体を満たせない受信者が部分集合だけを返せるとする。最悪の場合、空集合も有効な結果になる。
これは現実的な規則だ。保有していない資料を捏造するより、提供できる範囲だけを正しく返す方がよい。部分保有を構文エラーに偽装する必要もない。問題は、運用画面が valid を complete と読み替えた瞬間に生じる。
五つの RIM キーを求め、三つが返った場面を考える。三つはいずれも真正で、照会に結合され、期限内かもしれない。残る二つがない理由は一つではない。提供者が未収集だった、保有しているが要求者に権限がない、選択子に一致しなかった、取り込みが遅れた、形式が未対応だった、索引障害で見えなかった。三つの存在を署名で守っても、二つの不在理由は決まらない。
空集合ならなおさらである。「この受信者が有効な手順でゼロ件を返した」は、「該当する参照値がどこにも存在しない」ではない。別の提供者、別の権限、別の照会、次のデータ世代では結果が変わり得る。
整数の版カウンターに関する「最新」も、見えている範囲で理解すべきだ。最高のカウンターを最新改訂として選ぶ規則は、利用可能な候補を正しく並べる。上流にさらに新しい版があるのに収集が追い付いていなければ、ローカル最大値は正しく計算されながら世界の最新値ではない。
選択子は検索条件ではなく判断範囲である
環境照会では、instance、group、class のどれか一種類を選ぶ。instance または group と class を同じ環境照会に混在させることはできない。同種の複数選択子は OR として働く。class 選択子の内部では、設定された複数フィールドが AND で一致し、未設定フィールドはワイルドカードになる。状態を持つ環境測定がさらに条件を狭める場合もある。
これにより照会は再現可能になる。だが、その照会が判断に必要な唯一の範囲になるわけではない。instance を選ぶか class を選ぶか、どのフィールドを埋めるかは人またはポリシーの選択である。狭すぎる条件は重要な参照値を外し、広すぎる条件は別の文脈を混ぜたり、機微な対象範囲を露出したりする。
したがって監査記録には、照会バイトのハッシュだけでなく採用理由が要る。誰が範囲を承認したか。何を決めるための照会だったか。他の選択肢をなぜ退けたか。これがなければ「何も見つからなかった」は、「見つからない場所だけを正確に調べた」の婉曲表現になり得る。
一方で、草案は instance 選択子のプライバシー感度を指摘する。説明責任を口実に機器識別子を公開してはならない。正確なバイト列をアクセス制御された証拠保管庫に置き、通常ログには保護された指紋、選択子の種類、承認者だけを残す設計が考えられる。
収集物の署名は収集工程の全数検査ではない
応答には、発行元からの source artifact と、中間者がまとめた collected artifact が入り得る。収集物への署名は、誰が包装し、その後バイト列が変わっていないかを示す。すべての上流を巡回したか、収集ジョブが完了したか、全形式を解釈できたか、ライセンスやアクセス規則による除外がなかったかは別途説明しなければならない。
封印された書類袋が真正でも、書庫の棚が一段抜けているかもしれない。封印の検証から棚の完全性は復元できない。
浅い検証から深い信頼を推定しないことも重要だ。依拠当事者は CoSERV 外包みを検証し、内包する CoRIM を検証し、エンドースメントの発行権限を確認し、最後に目の前の Evidence に適用できるかを判断する。各層の主体と失敗は異なる。外包みの成功が内側のすべての主張と現地判断を代行することはない。
有効期限も完全性の代わりにはならない。期限は古い結果が現在のものとして無期限に再利用されることを防ぐ。だが、生成直後の応答が不完全な収集物を忠実に反映することはある。新鮮さは時間の尺度、完全性は範囲の尺度である。
キャッシュは部分回答も正しく保存する
決定的な照会は HTTP の安定したキャッシュキーになる。署名付き結果を有効期間内に再利用できれば、負荷と可用性に大きな利点がある。ただし、提供者の収蔵状態、キャッシュ取得、依拠当事者の判断という三つの時点が分かれる。
キャッシュが有効な部分回答を何度返しても、それ自体は不正ではない。統治上の欠落は、最終ログが署名成功だけを記録したときに起きる。どのキャッシュが応答したか、いつ取得したか、どの鮮度指示と validator が働いたか、その間に提供者のデータ世代が変わったかを後から追えない。
Lucas Pardue は 2026 年 8 月 15 日の HTTPDIR 早期レビュー で「Not Ready」とし、キャッシュ、プライバシー、HEAD、照会サイズ、validator、鮮度について論点を挙げた。これは一人のレビュアーによる評価であり、作業部会の結論でも IETF の拒否でもない。本稿の完全性境界は、草案自身の部分集合・空集合規則から導かれる。レビューは、正しい応答の経路にも記録すべき状態があることを補強する材料にとどまる。
取得受領記録という別の成果物
CoSERV の結果を世界全体の完全性証明に作り替える必要はない。プロトコル外に、取得と完全性に関する受領記録を置く方が現実的である。少なくとも次を一つの意思決定記録に結ぶ。
- 決定的な照会バイト、または原文へ到達できる保護指紋
- 使用したプロファイル、結果型、選択子の論理
- 要求した RIM キーまたは選択分岐
- 提供者、参照したデータ世代、その収蔵範囲に関する限定的な表明
- 返却されたキーと資料
- 既知の欠落と、未保有、権限なし、不一致、無効、未対応、取得失敗などの理由
- source と collected の区別、および来歴連鎖
- RIM の有効期間、結果の期限、取得時刻、キャッシュ経路
- 署名・構造検証の結果
- 現地評価、処置、再照会を起動する条件
これを再び一個の成功フラグに縮めてはならない。「この世代はこの範囲を収録する」は提供者の表明である。署名された欠落理由は、その表明を誰がしたかを証明しても、理由の客観的真実までは証明しない。隔離するか、機能を絞るか、継続するかは依拠当事者の別の事実である。
よい記録なら、五キーのうち三つを返し、一つは権限不足、一つは当該世代で未収録だったこと、三つの検証は成功したこと、依拠当事者は次世代への更新か第二提供者の回答まで機能を制限したことを読める。「CoSERV 成功」だけでは、この判断を誰も再検討できない。
参照資料
- CoSERV の Datatracker ページ
- CoSERV 第 07 版
- RFC 9334 — RATS Architecture
- RFC 9110 — HTTP Semantics
- RFC 9111 — HTTP Caching
- CoSERV 文書履歴
- CoSERV 作業リポジトリ
- RATS 作業部会
- HTTPDIR 早期レビューのメール
- 作業部会メーリングリストの応答
- CoRIM 第 11 版
- RFC 8949 — CBOR
- RFC 9052 — COSE Structures
- RFC 8392 — CBOR Web Token
- The Policy Mirror
- Running-Code Primacy
- Reality, Not Advocacy
会員向け解説
プロフィールの詳細
適切な会員レベルでログインすると、解説全文と出典メモをご覧いただけます。
Strategic Circle 限定
Strategic Circle
すべての読者に公開されています。参加してログインすると プロフィール解説 を閲覧できます。
Strategic Circle に参加Leadership Alliance 会員限定
Leadership Alliance
対象となる IP 資産の所有者・管理者向けです。ログインすると Leadership Alliance の解説を閲覧できます。
Leadership Alliance に参加
