Resumo
- A revisão 14 do perfil STIR OCSP consulta um número por vez para saber se ele continua no escopo de autoridade do certificado.
- A resposta assinada com
TNQueryprova um vínculo atual entre certificado e número, não a identidade física, a boa-fé ou o desfecho da chamada. - Ausência da extensão, estado desconhecido, resposta vencida e indisponibilidade precisam conservar causas próprias antes da política local agir.
Um certificado válido pode ter um escopo desatualizado
O OCSP tradicional responde good, revoked ou unknown para um certificado. Certificados delegados de STIR trazem uma dificuldade adicional: o conjunto de números autorizado pode mudar antes do certificado expirar ou ser revogado.
O draft-ietf-stir-certificates-ocsp-14 inclui o número, normalmente extraído do campo orig do PASSporT, na extensão TNQuery da solicitação. Quando o respondedor devolve o mesmo número na resposta assinada, informa que o certificado continua válido para aquele número dentro do horizonte temporal da resposta.
Essa é uma afirmação precisa, mas não é um selo sobre a chamada. Ela não identifica a pessoa que fala, não confirma a finalidade declarada, não autoriza uma transferência e não demonstra que o destinatário correto atendeu. O RFC 8224 trata a verificação como insumo para uma autorização posterior, fora do protocolo.
Se a solicitação tinha TNQuery e a resposta não o traz, o respondedor não conseguiu validar o escopo. O perfil também manda tratar unknown como not good. Isso não equivale a declarar fraude. Mudança legítima de numeração, atraso na fonte de autoridade, falha do respondedor, cadeia inválida e falsificação são explicações diferentes. Um registro que guarda só “bloqueada” elimina a possibilidade de distingui-las.
O grampo transporta o status, não a decisão
Uma consulta em tempo real acrescenta latência ao estabelecimento da chamada. A revisão 14 cria a declaração stpl no PASSporT para levar uma resposta OCSP obtida antes ou sob demanda.
O grampo evita uma ida adicional do verificador ao respondedor. Ainda é necessário validar assinatura, tempo, número, certificado, delegação e PASSporT. Só depois a rede de destino escolhe permitir, sinalizar, pedir outra confirmação ou bloquear.
Para um certificado que abrange uma faixa ampla, podem ser necessários grampos separados para cada número que venha a originar uma chamada. Um acervo formado apenas por respostas corretamente assinadas pode estar incompleto. Cobertura do acervo, distribuição, validade temporal e integridade criptográfica não são o mesmo controle.
A consulta também produz metadados
O serviço OCSP recebe o número originador e consegue ver qual serviço de verificação está tratando a chamada. TLS reduz a exposição a observadores externos, mas não apaga a visão do próprio respondedor. O grampo limita consultas por chamada, em troca de obrigações de estoque e renovação.
A escolha envolve governança: respostas ao vivo podem ser mais novas e mais invasivas; respostas pré-geradas podem proteger relações de chamada e envelhecer. A autoridade que assina o status não recebe, por isso, mandato para decidir o risco operacional do domínio de destino.
Dez registros preservam a explicação
Uma trilha auditável separa o orig observado, certificado e caminho, escopo TN, bytes da consulta, resposta assinada, horários, modo ao vivo ou grampeado, verificação, versão e motivo da política, ação executada e resultado observado.
A revisão 14 foi aprovada pelo IESG e está na fila do RFC Editor, mas ainda é um Internet-Draft. Esse avanço não comprova adoção, conformidade de produto, desempenho de uma operadora nem redução mensurada de chamadas abusivas.
Fontes
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance

