Resumo
- A pull request 622 permanece aberta como Draft Ballot SC-XX. Ainda não há número definitivo, votação, revisão de IPR, texto aprovado nem regra em vigor.
- Os TLS Baseline Requirements 2.2.9 medem o intervalo até a revogação publicada a partir do recebimento de um Certificate Problem Report ou aviso equivalente. O rascunho daria à AC 24 horas para decidir se o relato é
actionablee só então iniciaria o prazo de revogação aplicável. Actionableé um limiar de entrada, não uma conclusão de descumprimento. O texto congelado pede a identificação válida de pelo menos um certificado ainda válido e não revogado, além da descrição da violação ou do motivo para revogar.- A mesma marca de tempo abriria 120 horas para a AC examinar todos os demais certificados válidos e não revogados que emitiu. Cada certificado adicional ganharia seu próprio relógio a partir da primeira identificação.
- A definição proposta de
Revokedexige um resultado externo: a CRL aplicável deve conter o número de série e o ponto OCSP aplicável deve respondercertStatus=revoked. Isso não promete que todo cache se atualizará no mesmo instante. - Um recibo com divulgação limitada deve ligar canal oficial, recebimento, actionability, conclusão substantiva, expansão da população, classe de prazo e publicação do estado, sem expor chaves privadas, corpo do relato ou dados de assinantes.
A classificação que distribui o tempo
Uma denúncia sobre certificado pode chegar pequena e terminar enorme. O pesquisador talvez conheça um único número de série. A causa, porém, pode estar numa rotina de validação compartilhada, numa chave usada mais de uma vez ou numa implantação que atravessou milhares de emissões. A primeira mensagem aponta uma ocorrência; os registros internos da AC definem o universo investigável.
A PR 622 organiza essa passagem em etapas. Depois de receber o Certificate Problem Report, a AC teria 24 horas para decidir se ele é acionável. Uma decisão positiva iniciaria a comunicação dos achados a um denunciante contatável, em outras 24 horas; o prazo de revogação ligado ao motivo; e uma avaliação, em 120 horas, dos demais certificados válidos e não revogados emitidos pela AC.
Esses prazos não formam um cronômetro único. A seção 4.9.1.1 conserva classes distintas. Evidência de comprometimento da chave privada ou de validação de domínio não confiável exige revogação em 24 horas. Outros casos têm 24 horas como SHOULD e cinco dias como MUST. Um registro que diga apenas “dentro do prazo” não serve: ele precisa mostrar o evento inicial e a classe aplicada.
Na versão vigente 2.2.9, o intervalo externo vai do recebimento do relatório ou aviso relacionado até a revogação publicada. A proposta desloca esse início, para relatos de terceiros, até a decisão de actionability. A justificativa apresenta o espaço como uma proteção operacional: a AC pode verificar se recebeu elementos suficientes antes que o prazo principal comece.
Essa proteção tem mérito. Uma mensagem que não identifica certificado nem explica o risco não deveria provocar automaticamente uma interrupção de serviço. Mas, se a classificação move todas as etapas seguintes, ela deixa de ser triagem administrativa. Torna-se o primeiro ato governante do incidente.
Acionável não é sinônimo de verdadeiro
O rascunho estabelece um teste de entrada com dois componentes. Primeiro, um identificador válido de pelo menos um certificado emitido pela AC, ainda dentro da validade e não revogado. O número de série deve ser aceito; a impressão SHA-256 do certificado ou precertificado é recomendada. Segundo, uma alegação inteligível: como o certificado viola os Baseline Requirements ou a política da AC, ou qual causa de revogação se aplica.
Um relatório pode preencher todos os campos e estar errado. Pode apontar o certificado certo e interpretar a regra de forma equivocada. Pode ser acionável enquanto a AC ainda não sabe quantos certificados compartilham a falha. Os comentários da pull request separam a capacidade de investigar, a constatação de descumprimento e a conclusão da remediação.
Essa separação impede dois abusos. O denunciante não adquire poder de ordenar a revogação por preencher um formulário. A AC, por sua vez, não pode tratar “acionável” como “concordamos com a denúncia” e adiar o início até terminar a própria investigação. A fórmula “is considered actionable if it includes” funciona como teste de insumo, não como sentença.
O canal de entrada completa o teste. A proposta exige instruções claras na seção 1.5.2 da Certification Practice Statement e recomenda uma página, FAQ ou base de conhecimento acessível. A AC pode impedir envios não acionáveis, mas deve ser capaz de receber os acionáveis.
Na discussão pública apareceram dúvidas sobre domínio, serial, impressão digital, chave privada, formulário e e-mail. Não é razoável que uma chave enviada a um funcionário de recursos humanos inicie o prazo técnico de 24 horas. Também não é razoável que o formulário oficial rejeite a única evidência aceita antes de criar um caso. O recibo precisa registrar o canal, a hora e a versão das instruções públicas que o regiam.
A revogação sai do estado interno
O ganho mais concreto da proposta está na definição de Revoked. Se o certificado declarar um URI de CRL Distribution Point, a CRL disponível ali deverá conter seu número de série. Se declarar um URI OCSP em Authority Information Access, a consulta daquele serial nesse endereço deverá retornar certStatus=revoked.
O issue 252 do servercert pergunta desde 2021 em que momento a revogação acontece de fato. Quando o operador altera um campo interno? Quando assina uma nova CRL ou resposta OCSP? Quando o objeto chega ao servidor de origem? Ou quando o relying party consegue obtê-lo pelos caminhos que o próprio certificado anunciou?
Para uma decisão externa de confiança, um bit interno não basta. Um objeto assinado que nunca sai da origem tampouco basta. O rascunho posiciona a conclusão na interface consultada pelo usuário. Se o certificado anunciar os dois mecanismos, a leitura natural exige que as duas condições aplicáveis estejam satisfeitas.
Não há, contudo, simultaneidade perfeita. A discussão do issue 252 registra a dificuldade de atualizar ou expurgar conteúdo distribuído por CDN. Caches podem divergir por algum tempo; um respondedor OCSP sob demanda pode produzir a resposta no momento da consulta. A definição cria um teste observável de conclusão, não uma promessa de que cada dispositivo verá a mudança no mesmo milissegundo.
O contraste fica nítido: o fim pode ser sondado de fora; o começo, determinado como acionável, nasce dentro da AC.
A busca de 120 horas muda o dono da descoberta
Depois da decisão de actionability, a AC teria 120 horas para avaliar todos os outros certificados válidos e não revogados em busca da mesma não conformidade. O denunciante não precisa enumerar a população. Uma ocorrência abre a porta; a AC, que possui logs de emissão, métodos de validação, vínculos de conta e histórico de implantação, procura as irmãs.
O incidente de validação CNAME da DigiCert explica a assimetria, sem provar que a nova regra o teria evitado. O Bugzilla 1910322 registra que um terceiro inicialmente reteve números de série que conhecia. No relatório posterior, a DigiCert citou como uma das causas não ter levado a sério CPRs sem serial e informou 83.267 certificados válidos emitidos pelo método afetado no momento do relatório completo. A pista e a população eram objetos de escala totalmente diferente.
Exigir que o pesquisador externo liste tudo inverteria a vantagem de informação. A combinação de um certificado no limiar e uma varredura interna é uma divisão mais justa. Ela também cria novos inícios. As 120 horas partem da classificação; o prazo de cada certificado adicional parte de quando ele foi identificado pela primeira vez.
“Revisão da população concluída” é insuficiente. O registro precisa distinguir o começo da consulta, o momento em que o sistema encontrou uma correspondência e o momento em que um investigador a registrou. A prova mínima inclui definição inicial da população, versão do método ou da consulta, horários de início e fim, quantidade examinada, quantidade nova, exceções e correções posteriores. A consulta e a lista de clientes podem permanecer protegidas. A superfície pesquisada não pode ser reescrita depois.
Pedir um relato melhor não autoriza apagar o primeiro
A fricção de reporte é parte do contexto. No caso DigiCert, os seriais conhecidos não vieram no início. Uma reclamação no Bugzilla 1942270 sobre a SSL.com descreveu o redirecionamento do e-mail para um formulário e a dúvida sobre o campo “thumbprint”; o caso terminou como INVALID. O Bugzilla 1942241 relatou que um endereço oficial da GoDaddy rejeitava arquivos compactados com material de chave comprometida; esse caso terminou como FIXED.
Os três registros não prescrevem um canal universal. Anexos podem ser barrados por uma política de segurança justificável; formulários podem separar spam e suporte comum; chaves privadas em claro merecem tratamento excepcional; o denunciante pode estar enganado. É correto que o rascunho não converta qualquer mensagem em ordem de revogação.
O perigo é usar o limiar como máquina de desaparecimento. No texto congelado, quando o relato não é acionável e há contato, a AC geralmente deve pedir os elementos ausentes em até 24 horas após a decisão. Se o material chegar depois, esse novo recebimento poderá fundamentar os prazos posteriores. O relógio pode começar legitimamente depois; a história não precisa começar depois.
O mesmo identificador deveria sobreviver aos estados recebido, não acionável, complementação solicitada, complementado e acionável. Sem isso, uma denúncia detalhada de segunda-feira que recebe o serial na sexta aparece como se tivesse nascido na sexta. Cada etapa local pode cumprir a norma enquanto o percurso total some.
Um recibo estreito basta, se os estados forem unidos
Não se trata de publicar o dossiê de segurança. Trata-se de conservar as junções que a própria proposta cria.
| Estado | Registro mínimo |
|---|---|
| Entrada oficial | Canal, versão das instruções, hora de recebimento e ID do relato com proteção de privacidade |
| Classificação inicial | Hora da decisão, insumos presentes ou ausentes e código de motivo limitado |
| Conclusão substantiva | Classe de violação ou de revogação, separada da actionability |
| Conjunto inicial | Contagem, identificadores protegidos e classe de 24 horas ou cinco dias |
| Avaliação da população | Escopo, versão do método, início, fim, examinados, novos afetados e exceções |
| Descobertas adicionais | Primeira identificação e classe de prazo por item protegido ou coorte |
| Publicação | Cada local CRL/OCSP aplicável e primeira observação bem-sucedida do estado revogado |
| Estado residual | Exceções de propagação, coordenação com assinantes, correções e próximo responsável |
A camada pública pode limitar-se a horários, contagens e códigos de estado. Identificadores podem ser resumidos por hash ou atrasados quando a divulgação prejudicar assinantes ou investigação. Chaves em claro, corpo do relato, dados de conta, consultas de detecção e controles sensíveis não pertencem ao público. Auditores e root programs podem inspecionar a camada protegida.
A distinção de Lu Heng entre camadas da realidade é útil aqui como teste editorial delimitado, não como doutrina de Web PKI. Um nome de estado deve estar unido ao evento executável que lhe dá consequência. Actionable muda o prazo; Revoked muda o que o relying party pode aceitar. Ambos merecem tempo e observação, não apenas rótulo.
Data escrita no branch não é vigência
No congelamento desta pesquisa, a PR continuava intitulada Draft Ballot SC-XX. O head era ef1dda7b7652d439c3b4b8db2328c4afd4a31ec0, baseado em 6aba16d239d793d547c9397c50a3013257107bb6. O main usado para comparação foi congelado em 5c13e270b4e0b6aaef258acf0a642d1c5a36cf97, com a versão 2.2.9.
O arquivo no head da PR ainda se identifica como 2.2.2 e contém 15 de setembro de 2026 como data proposta. Essa inconsistência é um sinal útil: o campo pertence a um branch de trabalho, não a uma obrigação aprovada. A ata de 13 de agosto comprova que o grupo discutiu o trabalho; não comprova que número, discussão formal, voto, IPR e publicação exigidos pelo estatuto e pela carta estejam concluídos.
Equipes podem testar recibos e logs agora. Não podem tratar 15 de setembro como regra vigente. Os próximos marcos são o número final, o período formal, o voto, a situação de IPR, a versão normativa incorporada e sua cláusula de vigência.
Fontes
- Heng Lu, “On Reality Layers, Symbolic Power, and Why Clarity Feels So Hostile”
- Pull request 622 do servercert do CA/Browser Forum
- Baseline Requirements propostos no head congelado
ef1dda7b… - Baseline Requirements vigentes no
maincongelado5c13e270… - Issue 252 do servercert: esclarecer o significado técnico de revogação
- Mozilla Bugzilla 1910322: incidente de validação CNAME da DigiCert
- Mozilla Bugzilla 1942270: reclamação sobre o mecanismo da SSL.com
- Mozilla Bugzilla 1942241: reclamação sobre anexos da GoDaddy
- Ata do SCWG de 13 de agosto de 2026
- Carta do Server Certificate Working Group
- Estatuto do CA/Browser Forum
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance
