Resumo

  • O AKP da RFC 9964 torna alg e pub explícitos e separa o material privado para representar ML-DSA de modo compatível em JOSE e COSE.
  • priv leva somente um seed de 32 bytes. Tanto o seed como uma chave expandida podem permitir falsificação quando expostos e exigem a mesma proteção.
  • A impressão digital pública compara uma chave e um algoritmo; autorizar a assinatura, rodar a chave e aceitar um efeito continua fora desse cálculo.

Uma representação comum não escolhe quem manda

JOSE e COSE precisam de um modo comum de falar de ML-DSA. A RFC 9964 fornece AKP e registra ML-DSA-44, ML-DSA-65 e ML-DSA-87. alg e pub são obrigatórios; priv não pode aparecer em uma chave pública. A impressão digital usa entradas públicas, incluindo kty, alg e pub, permitindo verificar se duas representações referem-se à mesma chave pública sob o mesmo algoritmo.

Essa é uma propriedade de comparação, não uma concessão de autoridade. A impressão digital não contém o seed, nem descreve uma pessoa, uma instituição ou uma cadeia de aprovações. Um diretório público que a armazena pode tornar uma alegação sobre a chave mais fácil de conferir. Não pode, por isso, determinar quem assina, quem recupera material privado, ou quando um receptor precisa obedecer a uma assinatura.

FIPS 204 admite material privado expresso como seed ou como chave expandida. A RFC 9964 escolhe apenas o seed para oferecer uma representação compacta e única aos dois ecossistemas. Ela também é explícita: os dois materiais merecem proteção equivalente, pois obter qualquer um deles permite produzir assinaturas. A padronização remove uma ambiguidade de serialização; não remove cópias de backup, delegações, dispositivos comprometidos, procedimentos de recuperação ou a responsabilidade de pessoas e organizações.

Por isso, não basta reter um único evento chamado “assinatura válida”. A evidência de chave inclui AKP e impressão digital pública. A evidência de custódia descreve onde e como seed ou chave expandida foram protegidos. A evidência de solicitação descreve o objeto e o alcance pretendido. A evidência de autorização identifica quem liberou aquela ação. A evidência de serviço mostra os controles adicionais que fizeram o receptor aplicar ou recusar o efeito. Uma camada pode estar correta enquanto a seguinte rejeita o resultado, e isso não é uma incoerência.

Assinaturas maiores não criam um centro maior

ML-DSA traz restrições concretas de tamanho. Chaves públicas e assinaturas são consideravelmente maiores que alternativas tradicionais, e a codificação JSON amplia ainda mais a carga. A RFC 9964 observa que ambientes limitados por rede, memória ou processamento podem não ser apropriados. Essa observação convida cada participante a medir seu próprio caminho; não autoriza uma instância central a impor uma migração uniforme.

Uma especificação publicada tampouco prova adoção. Um componente pode verificar uma assinatura sem que cada dependência aceite aquele perfil, tamanho ou propósito. O princípio de Heng Lu preserva a diferença: a camada compartilhada fixa o mínimo verificável de forma, validação e comparação. A decisão futura sobre armazenamento, autorização, aceitação e saída permanece voluntária e local para quem arca com o impacto.

Uma trilha de auditoria madura consegue responder separadamente como a chave pública foi identificada, que limite protegeu o material privado, qual ação a assinatura pretendia, quem a autorizou, que política o receptor aplicou e como usos futuros seriam interrompidos se a autorização se mostrasse errada. Criptografia bem-sucedida não deve achatar essas perguntas numa única luz verde.