Resumo
- A revisão 13 conta dados associados autenticados junto com o texto claro. Medir apenas a carga cifrada deixa de fora trabalho que pertence ao limite.
- Mensagens protegidas, verificações malsucedidas, nonces, população de chaves e exposição máxima por chave são comprovantes distintos; um contador por processo pode separá-los.
- Fórmulas e tabelas são ilustrações, não calendários universais de rotação. A aplicação escolhe o risco e a implantação prova contagem, recusa, ativação e retirada.
A fórmula não opera o medidor
O Crypto Forum Research Group publicou em 3 de setembro de 2026 a revisão 13 de Usage Limits on AEAD Algorithms. O texto agora declara ser produto do consenso do CFRG, mas continua um Internet-Draft do IRTF. Pode mudar, expirar ou nunca virar RFC.
O uso repetido da mesma chave aumenta a vantagem de um atacante. Transformar isso em regra de produção exige um escopo mensurável. A RFC 5116 define a interface com chave, nonce, texto claro e dados associados, porém não administra o orçamento de uma frota. Ela não sabe se contadores sobrevivem a reinícios, quais réplicas compartilham chaves ou quantas entradas rejeitadas chegaram ao verificador.
O rascunho oferece uma fronteira técnica comum. A tolerância ao risco e a prova da execução continuam sendo decisões locais.
O alvo de risco pertence à aplicação
O documento separa vantagens de criptografia autenticada, confidencialidade e integridade. A aplicação escolhe seus alvos e deriva limites conforme a construção e o ambiente.
Uma linha de exemplo não é uma política pronta. Seus números supõem tamanho de mensagem, esforço offline e probabilidade-alvo. Tags menores podem tornar tentativas falhas o recurso escasso antes do tráfego legítimo.
Cada limiar precisa carregar algoritmo, tamanho da tag, envelope de mensagens, hipótese do adversário e conjunto de chaves. Um percentual sem essas premissas não é auditável.
AAD também gasta orçamento
A revisão 13 define s como o total de texto claro mais dados associados autenticados e inclui ambos em L. AAD não é cifrado, mas participa da autenticação. Cabeçalhos, sequências e metadados aumentam o trabalho mesmo fora do corpo secreto.
Contar só bytes de aplicação subestima a exposição. No CCM, o trabalho inclui blocos de AAD, texto cifrado e texto claro, além de uma operação; o rascunho usa 2L como aproximação conservadora. A lição é que volume visível e grandeza de segurança não são sinônimos.
Sucessos e falhas usam reservas diferentes
q conta mensagens protegidas; v, decifrações ou falsificações malsucedidas. Escritores conhecem q; leitores e defesas observam v. Sem um livro comum, o serviço pode controlar confidencialidade e perder o orçamento de integridade.
AES-CCM_8 torna o risco evidente. A tag de 64 bits restringe falhas. O 2^13 da tabela de chave única é apenas um exemplo sob premissas específicas. A estrutura importa: tráfego hostil rejeitado ainda consome autoridade de verificação.
A falha deve ser contada antes de desaparecer no tratamento de erro. Limitação de taxa ajuda, mas não substitui o registro se não cobrir as mesmas operações e chaves.
Total da frota e máximo de uma chave
A seção 6 é para uma chave e não vale em cenários multichave, inclusive renovações dentro da conexão. Na seção 7, o atacante vence ao quebrar qualquer chave da população.
Rotacionar reduz uso local e amplia a população. Além de q e v agregados, alguns limites exigem o máximo processado por uma chave: B para blocos cifrados, C para blocos cifrados e decifrados. Médias escondem uma chave quente; métricas apenas individuais escondem a vantagem de escolher uma entre muitas.
Reinício de pod, failover regional ou migração de cliente não cria novo orçamento se o modelo criptográfico permanece o mesmo. O escopo segue a chave e a análise.
Nonce é uma barreira própria
Repetir nonce sob a mesma chave em GCM pode comprometer confidencialidade e integridade mesmo abaixo dos demais limites. É preciso provar a atribuição, concorrência, persistência após falha e comportamento em rollback.
A revisão 13 também explica quando s + q + v < 2^64 se torna a restrição vinculante do GCM. A primeira condição atingida deve fechar a admissão.
Rotação contém quatro tempos
Criação, distribuição, ativação para novas proteções e retirada da aceitação não ocorrem juntas. Leitores podem precisar da chave antiga depois da troca dos escritores; operações em voo atravessam o corte.
O controle reserva folga para telemetria atrasada, concorrência e novas tentativas. Se o contador falhar, a organização já deve saber se fecha o caminho ou usa uma cota de emergência limitada. Falta de observação não pode virar permissão silenciosa.
O que não foi provado
Nenhuma pilha TLS, ponta QUIC, nuvem, VPN, banco, dispositivo ou gerenciador de chaves foi testado. Handshake bem-sucedido não mostra saldo; tag válida não prova o histórico; log de rotação não confirma que todos os escritores migraram.
As fontes não demonstram incidente, exploração, adoção, desempenho ou conformidade. Elas refinam a pergunta operacional.
Fontes
- https://datatracker.ietf.org/doc/draft-irtf-cfrg-aead-limits/
- https://datatracker.ietf.org/doc/draft-irtf-cfrg-aead-limits/history/
- https://www.ietf.org/archive/id/draft-irtf-cfrg-aead-limits-12.txt
- https://www.ietf.org/archive/id/draft-irtf-cfrg-aead-limits-13.txt
- https://www.rfc-editor.org/rfc/rfc5116.html
- https://www.rfc-editor.org/rfc/rfc6655.html
- https://www.rfc-editor.org/rfc/rfc8439.html
- https://www.rfc-editor.org/rfc/rfc8446.html
- https://www.rfc-editor.org/rfc/rfc8452.html
- https://www.rfc-editor.org/rfc/rfc9001.html
- https://www.rfc-editor.org/rfc/rfc9771.html
- https://eprint.iacr.org/2018/993.pdf
- https://eprint.iacr.org/2023/085.pdf
- https://eprint.iacr.org/2025/953.pdf
- https://heng.lu/minimum-initial-specification-localized-future-decision-voluntary-adoption-internet-coordination-system/
- https://heng.lu/on-reality-layers-symbolic-power-and-why-clarity-feels-so-hostile/
- https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance
