Resumo

  • A pull request 622 permanece aberta como Draft Ballot SC-XX. Ainda não há número definitivo, votação, revisão de IPR, texto aprovado nem regra em vigor.
  • Os TLS Baseline Requirements 2.2.9 medem o intervalo até a revogação publicada a partir do recebimento de um Certificate Problem Report ou aviso equivalente. O rascunho daria à AC 24 horas para decidir se o relato é actionable e só então iniciaria o prazo de revogação aplicável.
  • Actionable é um limiar de entrada, não uma conclusão de descumprimento. O texto congelado pede a identificação válida de pelo menos um certificado ainda válido e não revogado, além da descrição da violação ou do motivo para revogar.
  • A mesma marca de tempo abriria 120 horas para a AC examinar todos os demais certificados válidos e não revogados que emitiu. Cada certificado adicional ganharia seu próprio relógio a partir da primeira identificação.
  • A definição proposta de Revoked exige um resultado externo: a CRL aplicável deve conter o número de série e o ponto OCSP aplicável deve responder certStatus=revoked. Isso não promete que todo cache se atualizará no mesmo instante.
  • Um recibo com divulgação limitada deve ligar canal oficial, recebimento, actionability, conclusão substantiva, expansão da população, classe de prazo e publicação do estado, sem expor chaves privadas, corpo do relato ou dados de assinantes.

A classificação que distribui o tempo

Uma denúncia sobre certificado pode chegar pequena e terminar enorme. O pesquisador talvez conheça um único número de série. A causa, porém, pode estar numa rotina de validação compartilhada, numa chave usada mais de uma vez ou numa implantação que atravessou milhares de emissões. A primeira mensagem aponta uma ocorrência; os registros internos da AC definem o universo investigável.

A PR 622 organiza essa passagem em etapas. Depois de receber o Certificate Problem Report, a AC teria 24 horas para decidir se ele é acionável. Uma decisão positiva iniciaria a comunicação dos achados a um denunciante contatável, em outras 24 horas; o prazo de revogação ligado ao motivo; e uma avaliação, em 120 horas, dos demais certificados válidos e não revogados emitidos pela AC.

Esses prazos não formam um cronômetro único. A seção 4.9.1.1 conserva classes distintas. Evidência de comprometimento da chave privada ou de validação de domínio não confiável exige revogação em 24 horas. Outros casos têm 24 horas como SHOULD e cinco dias como MUST. Um registro que diga apenas “dentro do prazo” não serve: ele precisa mostrar o evento inicial e a classe aplicada.

Na versão vigente 2.2.9, o intervalo externo vai do recebimento do relatório ou aviso relacionado até a revogação publicada. A proposta desloca esse início, para relatos de terceiros, até a decisão de actionability. A justificativa apresenta o espaço como uma proteção operacional: a AC pode verificar se recebeu elementos suficientes antes que o prazo principal comece.

Essa proteção tem mérito. Uma mensagem que não identifica certificado nem explica o risco não deveria provocar automaticamente uma interrupção de serviço. Mas, se a classificação move todas as etapas seguintes, ela deixa de ser triagem administrativa. Torna-se o primeiro ato governante do incidente.

Acionável não é sinônimo de verdadeiro

O rascunho estabelece um teste de entrada com dois componentes. Primeiro, um identificador válido de pelo menos um certificado emitido pela AC, ainda dentro da validade e não revogado. O número de série deve ser aceito; a impressão SHA-256 do certificado ou precertificado é recomendada. Segundo, uma alegação inteligível: como o certificado viola os Baseline Requirements ou a política da AC, ou qual causa de revogação se aplica.

Um relatório pode preencher todos os campos e estar errado. Pode apontar o certificado certo e interpretar a regra de forma equivocada. Pode ser acionável enquanto a AC ainda não sabe quantos certificados compartilham a falha. Os comentários da pull request separam a capacidade de investigar, a constatação de descumprimento e a conclusão da remediação.

Essa separação impede dois abusos. O denunciante não adquire poder de ordenar a revogação por preencher um formulário. A AC, por sua vez, não pode tratar “acionável” como “concordamos com a denúncia” e adiar o início até terminar a própria investigação. A fórmula “is considered actionable if it includes” funciona como teste de insumo, não como sentença.

O canal de entrada completa o teste. A proposta exige instruções claras na seção 1.5.2 da Certification Practice Statement e recomenda uma página, FAQ ou base de conhecimento acessível. A AC pode impedir envios não acionáveis, mas deve ser capaz de receber os acionáveis.

Na discussão pública apareceram dúvidas sobre domínio, serial, impressão digital, chave privada, formulário e e-mail. Não é razoável que uma chave enviada a um funcionário de recursos humanos inicie o prazo técnico de 24 horas. Também não é razoável que o formulário oficial rejeite a única evidência aceita antes de criar um caso. O recibo precisa registrar o canal, a hora e a versão das instruções públicas que o regiam.

A revogação sai do estado interno

O ganho mais concreto da proposta está na definição de Revoked. Se o certificado declarar um URI de CRL Distribution Point, a CRL disponível ali deverá conter seu número de série. Se declarar um URI OCSP em Authority Information Access, a consulta daquele serial nesse endereço deverá retornar certStatus=revoked.

O issue 252 do servercert pergunta desde 2021 em que momento a revogação acontece de fato. Quando o operador altera um campo interno? Quando assina uma nova CRL ou resposta OCSP? Quando o objeto chega ao servidor de origem? Ou quando o relying party consegue obtê-lo pelos caminhos que o próprio certificado anunciou?

Para uma decisão externa de confiança, um bit interno não basta. Um objeto assinado que nunca sai da origem tampouco basta. O rascunho posiciona a conclusão na interface consultada pelo usuário. Se o certificado anunciar os dois mecanismos, a leitura natural exige que as duas condições aplicáveis estejam satisfeitas.

Não há, contudo, simultaneidade perfeita. A discussão do issue 252 registra a dificuldade de atualizar ou expurgar conteúdo distribuído por CDN. Caches podem divergir por algum tempo; um respondedor OCSP sob demanda pode produzir a resposta no momento da consulta. A definição cria um teste observável de conclusão, não uma promessa de que cada dispositivo verá a mudança no mesmo milissegundo.

O contraste fica nítido: o fim pode ser sondado de fora; o começo, determinado como acionável, nasce dentro da AC.

A busca de 120 horas muda o dono da descoberta

Depois da decisão de actionability, a AC teria 120 horas para avaliar todos os outros certificados válidos e não revogados em busca da mesma não conformidade. O denunciante não precisa enumerar a população. Uma ocorrência abre a porta; a AC, que possui logs de emissão, métodos de validação, vínculos de conta e histórico de implantação, procura as irmãs.

O incidente de validação CNAME da DigiCert explica a assimetria, sem provar que a nova regra o teria evitado. O Bugzilla 1910322 registra que um terceiro inicialmente reteve números de série que conhecia. No relatório posterior, a DigiCert citou como uma das causas não ter levado a sério CPRs sem serial e informou 83.267 certificados válidos emitidos pelo método afetado no momento do relatório completo. A pista e a população eram objetos de escala totalmente diferente.

Exigir que o pesquisador externo liste tudo inverteria a vantagem de informação. A combinação de um certificado no limiar e uma varredura interna é uma divisão mais justa. Ela também cria novos inícios. As 120 horas partem da classificação; o prazo de cada certificado adicional parte de quando ele foi identificado pela primeira vez.

“Revisão da população concluída” é insuficiente. O registro precisa distinguir o começo da consulta, o momento em que o sistema encontrou uma correspondência e o momento em que um investigador a registrou. A prova mínima inclui definição inicial da população, versão do método ou da consulta, horários de início e fim, quantidade examinada, quantidade nova, exceções e correções posteriores. A consulta e a lista de clientes podem permanecer protegidas. A superfície pesquisada não pode ser reescrita depois.

Pedir um relato melhor não autoriza apagar o primeiro

A fricção de reporte é parte do contexto. No caso DigiCert, os seriais conhecidos não vieram no início. Uma reclamação no Bugzilla 1942270 sobre a SSL.com descreveu o redirecionamento do e-mail para um formulário e a dúvida sobre o campo “thumbprint”; o caso terminou como INVALID. O Bugzilla 1942241 relatou que um endereço oficial da GoDaddy rejeitava arquivos compactados com material de chave comprometida; esse caso terminou como FIXED.

Os três registros não prescrevem um canal universal. Anexos podem ser barrados por uma política de segurança justificável; formulários podem separar spam e suporte comum; chaves privadas em claro merecem tratamento excepcional; o denunciante pode estar enganado. É correto que o rascunho não converta qualquer mensagem em ordem de revogação.

O perigo é usar o limiar como máquina de desaparecimento. No texto congelado, quando o relato não é acionável e há contato, a AC geralmente deve pedir os elementos ausentes em até 24 horas após a decisão. Se o material chegar depois, esse novo recebimento poderá fundamentar os prazos posteriores. O relógio pode começar legitimamente depois; a história não precisa começar depois.

O mesmo identificador deveria sobreviver aos estados recebido, não acionável, complementação solicitada, complementado e acionável. Sem isso, uma denúncia detalhada de segunda-feira que recebe o serial na sexta aparece como se tivesse nascido na sexta. Cada etapa local pode cumprir a norma enquanto o percurso total some.

Um recibo estreito basta, se os estados forem unidos

Não se trata de publicar o dossiê de segurança. Trata-se de conservar as junções que a própria proposta cria.

Estado Registro mínimo
Entrada oficial Canal, versão das instruções, hora de recebimento e ID do relato com proteção de privacidade
Classificação inicial Hora da decisão, insumos presentes ou ausentes e código de motivo limitado
Conclusão substantiva Classe de violação ou de revogação, separada da actionability
Conjunto inicial Contagem, identificadores protegidos e classe de 24 horas ou cinco dias
Avaliação da população Escopo, versão do método, início, fim, examinados, novos afetados e exceções
Descobertas adicionais Primeira identificação e classe de prazo por item protegido ou coorte
Publicação Cada local CRL/OCSP aplicável e primeira observação bem-sucedida do estado revogado
Estado residual Exceções de propagação, coordenação com assinantes, correções e próximo responsável

A camada pública pode limitar-se a horários, contagens e códigos de estado. Identificadores podem ser resumidos por hash ou atrasados quando a divulgação prejudicar assinantes ou investigação. Chaves em claro, corpo do relato, dados de conta, consultas de detecção e controles sensíveis não pertencem ao público. Auditores e root programs podem inspecionar a camada protegida.

A distinção de Lu Heng entre camadas da realidade é útil aqui como teste editorial delimitado, não como doutrina de Web PKI. Um nome de estado deve estar unido ao evento executável que lhe dá consequência. Actionable muda o prazo; Revoked muda o que o relying party pode aceitar. Ambos merecem tempo e observação, não apenas rótulo.

Data escrita no branch não é vigência

No congelamento desta pesquisa, a PR continuava intitulada Draft Ballot SC-XX. O head era ef1dda7b7652d439c3b4b8db2328c4afd4a31ec0, baseado em 6aba16d239d793d547c9397c50a3013257107bb6. O main usado para comparação foi congelado em 5c13e270b4e0b6aaef258acf0a642d1c5a36cf97, com a versão 2.2.9.

O arquivo no head da PR ainda se identifica como 2.2.2 e contém 15 de setembro de 2026 como data proposta. Essa inconsistência é um sinal útil: o campo pertence a um branch de trabalho, não a uma obrigação aprovada. A ata de 13 de agosto comprova que o grupo discutiu o trabalho; não comprova que número, discussão formal, voto, IPR e publicação exigidos pelo estatuto e pela carta estejam concluídos.

Equipes podem testar recibos e logs agora. Não podem tratar 15 de setembro como regra vigente. Os próximos marcos são o número final, o período formal, o voto, a situação de IPR, a versão normativa incorporada e sua cláusula de vigência.

Fontes

  1. Heng Lu, “On Reality Layers, Symbolic Power, and Why Clarity Feels So Hostile”
  2. Pull request 622 do servercert do CA/Browser Forum
  3. Baseline Requirements propostos no head congelado ef1dda7b…
  4. Baseline Requirements vigentes no main congelado 5c13e270…
  5. Issue 252 do servercert: esclarecer o significado técnico de revogação
  6. Mozilla Bugzilla 1910322: incidente de validação CNAME da DigiCert
  7. Mozilla Bugzilla 1942270: reclamação sobre o mecanismo da SSL.com
  8. Mozilla Bugzilla 1942241: reclamação sobre anexos da GoDaddy
  9. Ata do SCWG de 13 de agosto de 2026
  10. Carta do Server Certificate Working Group
  11. Estatuto do CA/Browser Forum