Resumo

  • A revisão 14 do perfil STIR OCSP consulta um número por vez para saber se ele continua no escopo de autoridade do certificado.
  • A resposta assinada com TNQuery prova um vínculo atual entre certificado e número, não a identidade física, a boa-fé ou o desfecho da chamada.
  • Ausência da extensão, estado desconhecido, resposta vencida e indisponibilidade precisam conservar causas próprias antes da política local agir.

Um certificado válido pode ter um escopo desatualizado

O OCSP tradicional responde good, revoked ou unknown para um certificado. Certificados delegados de STIR trazem uma dificuldade adicional: o conjunto de números autorizado pode mudar antes do certificado expirar ou ser revogado.

O draft-ietf-stir-certificates-ocsp-14 inclui o número, normalmente extraído do campo orig do PASSporT, na extensão TNQuery da solicitação. Quando o respondedor devolve o mesmo número na resposta assinada, informa que o certificado continua válido para aquele número dentro do horizonte temporal da resposta.

Essa é uma afirmação precisa, mas não é um selo sobre a chamada. Ela não identifica a pessoa que fala, não confirma a finalidade declarada, não autoriza uma transferência e não demonstra que o destinatário correto atendeu. O RFC 8224 trata a verificação como insumo para uma autorização posterior, fora do protocolo.

Se a solicitação tinha TNQuery e a resposta não o traz, o respondedor não conseguiu validar o escopo. O perfil também manda tratar unknown como not good. Isso não equivale a declarar fraude. Mudança legítima de numeração, atraso na fonte de autoridade, falha do respondedor, cadeia inválida e falsificação são explicações diferentes. Um registro que guarda só “bloqueada” elimina a possibilidade de distingui-las.

O grampo transporta o status, não a decisão

Uma consulta em tempo real acrescenta latência ao estabelecimento da chamada. A revisão 14 cria a declaração stpl no PASSporT para levar uma resposta OCSP obtida antes ou sob demanda.

O grampo evita uma ida adicional do verificador ao respondedor. Ainda é necessário validar assinatura, tempo, número, certificado, delegação e PASSporT. Só depois a rede de destino escolhe permitir, sinalizar, pedir outra confirmação ou bloquear.

Para um certificado que abrange uma faixa ampla, podem ser necessários grampos separados para cada número que venha a originar uma chamada. Um acervo formado apenas por respostas corretamente assinadas pode estar incompleto. Cobertura do acervo, distribuição, validade temporal e integridade criptográfica não são o mesmo controle.

A consulta também produz metadados

O serviço OCSP recebe o número originador e consegue ver qual serviço de verificação está tratando a chamada. TLS reduz a exposição a observadores externos, mas não apaga a visão do próprio respondedor. O grampo limita consultas por chamada, em troca de obrigações de estoque e renovação.

A escolha envolve governança: respostas ao vivo podem ser mais novas e mais invasivas; respostas pré-geradas podem proteger relações de chamada e envelhecer. A autoridade que assina o status não recebe, por isso, mandato para decidir o risco operacional do domínio de destino.

Dez registros preservam a explicação

Uma trilha auditável separa o orig observado, certificado e caminho, escopo TN, bytes da consulta, resposta assinada, horários, modo ao vivo ou grampeado, verificação, versão e motivo da política, ação executada e resultado observado.

A revisão 14 foi aprovada pelo IESG e está na fila do RFC Editor, mas ainda é um Internet-Draft. Esse avanço não comprova adoção, conformidade de produto, desempenho de uma operadora nem redução mensurada de chamadas abusivas.

Fontes