Resumo

  • RFC 9970 permite Identity em respostas SIP provisórias e finais. A assinatura da origem de uma chamada STIR não diz quem a atendeu; a resposta assinada acrescenta essa evidência limitada.
  • O rsp registra uma identidade apresentada pela parte conectada; o div de RFC 8946 registra uma mudança de alvo. Nenhum dos dois define, sozinho, se aquela mudança é aceitável para o risco de cada chamada.
  • Destino pretendido, evidência de resposta, cadeia de desvio, expectativa, política de criticidade, resultado e exceção devem permanecer separáveis.

A rede completou um caminho, não uma conclusão de negócio

Reencaminhar é parte normal da telefonia. Uma recepção passa a chamada a uma equipe de plantão; um serviço encaminha um número para outro horário; um fornecedor opera uma central em nome de uma empresa. A mesma flexibilidade pode ser explorada quando alguém altera a rota para uma terminação controlada por atacante. O chamador que imagina ter discado para uma instituição conhecida pode divulgar um código, dado pessoal ou ordem de pagamento à parte errada.

RFC 9970, Proposed Standard da IETF publicado em junho de 2026, atualiza o problema de connected identity em STIR. Em uma chamada sem desvio, o address of record alcançado corresponde ao dest do PASSporT que iniciou o INVITE. A norma admite Identity em respostas provisórias e finais; o PASSporT de resposta usa normalmente o tipo rsp. A parte originadora recebe, portanto, um fato verificável sobre quem respondeu naquele diálogo.

O fato não deve crescer de significado ao entrar numa tela de operação. Ele não cria um cadastro universal de destinos confiáveis, não identifica necessariamente a pessoa que fala, não certifica uma relação comercial e não protege a substituição de mídia depois que a chamada foi atendida. O escopo de RFC 9970 é sinalização em comunicações de duas partes. A promessa mais forte seria uma promessa falsa.

Assinatura correta não escolhe o limiar de aceitação

Uma verificação bem-sucedida de rsp comprova propriedades criptográficas e de perfil. Ela não sabe se o chamador está marcando uma linha de informações ou confirmando uma transferência financeira. Em um caso, um atendente delegado pode ser esperado. No outro, uma identidade diferente pode exigir a interrupção e uma confirmação por canal independente.

RFC 9970 pressupõe que o chamador possa declarar uma postura de criticidade por destino ou chamada. Se a identidade conectada não aparece ou não é a esperada, o dispositivo pode deixar de completar a comunicação. A RFC não dita o botão, o limiar ou o canal de contingência. É uma limitação deliberadamente saudável: a organização que conhece o contexto e suporta o prejuízo decide quanto risco aceita.

Também é preciso não colapsar estados. Identidade ausente pode significar que o destino não adotou o mecanismo. Identidade válida, porém inesperada, pode apontar para um delegado conhecido ou para a necessidade de nova confirmação. Um token inválido pode ser erro de integração. Telemetria que chama todos esses casos de falha de autenticação apaga as causas e torna o tratamento arbitrário.

O desvio precisa ser verificável para quem vai decidir

RFC 8946 define o PASSporT div para uma chamada que ganhou um novo destino. Ele oferece ao verificador na terminação uma forma de registrar por que a chamada chegou ao alvo final. Mas uma cadeia vista no destino não é automaticamente uma cadeia vista por quem originou a chamada. RFC 9970 observa que o retargeting normal não revela necessariamente o div ao chamador; a redireção SIP 3XX é o meio hoje definido para entregar de volta informação de redirecionamento de modo seguro.

Um div descreve uma afirmação sobre uma etapa de rota. Não torna o novo destino automaticamente autorizado a receber segredos, nem torna o encaminhamento apropriado para toda regra de negócio. A prova compartilhada deve ficar menor que a autoridade que dela poderia ser indevidamente inferida.

Para cada decisão sensível, conservar: a finalidade e o destino originalmente pedidos; os PASSporT iniciais, de resposta e de desvio que de fato ficaram disponíveis; a expectativa registrada sobre delegados e desvios; a versão da política aplicada; o resultado; e o responsável por uma exceção. Esses registros podem ter uma mesma correlação. Não devem virar o mesmo enunciado. Uma resposta válida pode ser recusada; a terminação pode conhecer o desvio que o chamador não recebeu; uma chamada tecnicamente bem estabelecida pode ainda contrariar a política local.

Integridade do diálogo é diferente de confiança na conversa

Após connected identity ser estabelecida, RFC 9970 recomenda Identity com PASSporT válido em re-INVITE e BYE. Isso reduz a oportunidade de terceiros falsificarem alteração ou encerramento do diálogo. É uma melhoria específica contra interferência de sinalização. Não prova que a pessoa, a mídia ou o conteúdo da conversa sejam o que o chamador imagina.

Essa separação determina a operação. A equipe de voz pode responder pela validação do cabeçalho. O responsável pelo processo determina quando a evidência permite uma liberação. A equipe de segurança retém cabeçalhos, regra aplicada e desfecho. A expressão “chamada autenticada” não pode substituir essas três responsabilidades.

RFC 9970 sugere que um serviço semelhante a diretório poderia anunciar suporte a connected identity, ou que dispositivos alertassem quando esse suporte antes visto desaparecesse. É preassociação possível, não um novo centro mundial de permissão. O comum deve carregar identidade alegada, mensagem, verificação e desvio visível. Tolerância, exceção, retenção, privacidade e adoção gradual devem ficar com os atores locais. A identidade devolvida pode revelar informação sobre o destino; por isso, o menor conjunto necessário para o caso deve orientar a coleta e o registro.

Sources