Resumo

  • A RFC 1984 aceitou governos como operadores de autoridades certificadoras, mas separou essa função pública da posse de chaves privadas.
  • Custódia não garante recuperação pelo dono, assinatura exclusiva nem texto claro de sessões passadas; licença, tamanho de chave e uma decifragem bem-sucedida também são provas limitadas.

O certificado dizia; a chave agia

A IAB e a IESG registraram na RFC 1984 uma distinção institucional. Uma autoridade certificadora assina o vínculo entre identidade e chave pública. Autoridades superiores podem certificar as inferiores. Governos podem oferecer esse serviço para proteger transações com seus cidadãos.

O centro de custódia faz outra coisa: guarda ou recompõe um segredo. A autoridade certificadora publica uma afirmação verificável; o custodiante recebe capacidade para decifrar ou assinar. Nenhum dever de certificação exige que a chave privada saia do ambiente seguro do usuário.

Um certificado válido prova a assinatura da autoridade sobre um vínculo. Não prova que a chave privada seja única, que o usuário seja o único signatário possível, que o terminal esteja íntegro ou que o custodiante nunca tenha feito uma cópia.

Recuperar para quem perdeu

Arquivos persistentes podem justificar uma cópia escolhida pelo dono. O cliente troca parte da segurança de custódia por continuidade diante de uma perda. A RFC 1984 preserva essa escolha. Uma chave usada apenas numa conversa pode não ter qualquer finalidade de recuperação após o fim.

Custódia compulsória muda o beneficiário. Se só o governo possui a cópia extra e o dono não pode acioná-la, chamar o arranjo de recuperação não o transforma em serviço para o proprietário. O recibo de depósito tampouco prova que a chave seja atual, íntegra, acessível ao dono, autorizada para uso ou suficiente para abrir os dados relevantes.

Duas pessoas capazes de assinar

Assinatura e autenticação dependem da suposição de controle exclusivo. Ao copiar a chave privada para um terceiro, o sistema cria outro autor tecnicamente possível. O titular pode contestar uma transação alegando uso pelo custodiante; quando o governo detém a chave, a parte acusada pode questionar a própria origem da prova.

Essa mudança ocorre antes de qualquer abuso. O respaldo de uma chave de confidencialidade não autoriza a cópia de uma chave de assinatura. Finalidade, retenção e poderes devem ser inventariados separadamente.

A regra mais restritiva vira produto

Empresas internacionais enfrentam leis incompatíveis. Uma única versão fraca reduz desenvolvimento, testes e suporte, mas transforma a interseção jurídica no teto de segurança global. Versões regionais preservam proteção, ao custo de ramificações, atualizações, compatibilidade e risco de distribuição fora do mercado previsto.

Uma licença de exportação comprova apenas uma autorização definida. Não prova disponibilidade universal, adoção, interoperabilidade ou segurança. E a custódia não resolve a desconfiança entre países: nenhum adversário provável quer entregar suas chaves ao outro. Um depósito conjunto exige regras novas de jurisdição, autorização, auditoria e responsabilidade.

A camada aberta pode esconder outra camada

É possível cifrar o conteúdo antes de envolvê-lo no mecanismo custodiado. A abertura da camada externa revela outro texto cifrado. Uma decifragem bem-sucedida só mostra que certa chave e certo estado abriram certo objeto; não demonstra acesso a todas as sessões, autoria, legalidade ou integridade.

A RFC também separa a chave privada duradoura do segredo de sessão. Com sigilo futuro, obter a chave antes ou depois da conversa pode não recuperar o tráfego; o atacante talvez precise controlar a máquina durante a comunicação. O documento avisa que essa é uma simplificação. Portanto, a inferência segura é limitada: uma cópia de longo prazo não prova que o passado seja legível.

O comprimento da chave também não é veredito. Chaves curtas envelhecem à medida que cresce o poder computacional e podem falhar antes do fim do período de sigilo. Chaves longas não consertam geração aleatória fraca, implementação defeituosa, endpoint comprometido ou custódia insegura.

Em 2015, o processo de mudança de status elevou o texto, sem reescrevê-lo, a Best Current Practice, hoje BCP 200. Isso comprova uma decisão da comunidade técnica, não legislação, implantação ou conformidade de um produto.

O legado da RFC 1984 é um conjunto de fronteiras: certificar não é custodiar; custodiar não é recuperar para o dono; recuperar não é assinar; a chave duradoura não é o texto claro da sessão; autorização não é confiança operacional.

Registros primários

RFC 1984 TXT · RFC 1984 HTML · registro RFC Editor · registro IETF · mudança de status · histórico · votação IESG · IAB · IESG · entrada IETF existente