Resumo

  • A revisão 13 conta dados associados autenticados junto com o texto claro. Medir apenas a carga cifrada deixa de fora trabalho que pertence ao limite.
  • Mensagens protegidas, verificações malsucedidas, nonces, população de chaves e exposição máxima por chave são comprovantes distintos; um contador por processo pode separá-los.
  • Fórmulas e tabelas são ilustrações, não calendários universais de rotação. A aplicação escolhe o risco e a implantação prova contagem, recusa, ativação e retirada.

A fórmula não opera o medidor

O Crypto Forum Research Group publicou em 3 de setembro de 2026 a revisão 13 de Usage Limits on AEAD Algorithms. O texto agora declara ser produto do consenso do CFRG, mas continua um Internet-Draft do IRTF. Pode mudar, expirar ou nunca virar RFC.

O uso repetido da mesma chave aumenta a vantagem de um atacante. Transformar isso em regra de produção exige um escopo mensurável. A RFC 5116 define a interface com chave, nonce, texto claro e dados associados, porém não administra o orçamento de uma frota. Ela não sabe se contadores sobrevivem a reinícios, quais réplicas compartilham chaves ou quantas entradas rejeitadas chegaram ao verificador.

O rascunho oferece uma fronteira técnica comum. A tolerância ao risco e a prova da execução continuam sendo decisões locais.

O alvo de risco pertence à aplicação

O documento separa vantagens de criptografia autenticada, confidencialidade e integridade. A aplicação escolhe seus alvos e deriva limites conforme a construção e o ambiente.

Uma linha de exemplo não é uma política pronta. Seus números supõem tamanho de mensagem, esforço offline e probabilidade-alvo. Tags menores podem tornar tentativas falhas o recurso escasso antes do tráfego legítimo.

Cada limiar precisa carregar algoritmo, tamanho da tag, envelope de mensagens, hipótese do adversário e conjunto de chaves. Um percentual sem essas premissas não é auditável.

AAD também gasta orçamento

A revisão 13 define s como o total de texto claro mais dados associados autenticados e inclui ambos em L. AAD não é cifrado, mas participa da autenticação. Cabeçalhos, sequências e metadados aumentam o trabalho mesmo fora do corpo secreto.

Contar só bytes de aplicação subestima a exposição. No CCM, o trabalho inclui blocos de AAD, texto cifrado e texto claro, além de uma operação; o rascunho usa 2L como aproximação conservadora. A lição é que volume visível e grandeza de segurança não são sinônimos.

Sucessos e falhas usam reservas diferentes

q conta mensagens protegidas; v, decifrações ou falsificações malsucedidas. Escritores conhecem q; leitores e defesas observam v. Sem um livro comum, o serviço pode controlar confidencialidade e perder o orçamento de integridade.

AES-CCM_8 torna o risco evidente. A tag de 64 bits restringe falhas. O 2^13 da tabela de chave única é apenas um exemplo sob premissas específicas. A estrutura importa: tráfego hostil rejeitado ainda consome autoridade de verificação.

A falha deve ser contada antes de desaparecer no tratamento de erro. Limitação de taxa ajuda, mas não substitui o registro se não cobrir as mesmas operações e chaves.

Total da frota e máximo de uma chave

A seção 6 é para uma chave e não vale em cenários multichave, inclusive renovações dentro da conexão. Na seção 7, o atacante vence ao quebrar qualquer chave da população.

Rotacionar reduz uso local e amplia a população. Além de q e v agregados, alguns limites exigem o máximo processado por uma chave: B para blocos cifrados, C para blocos cifrados e decifrados. Médias escondem uma chave quente; métricas apenas individuais escondem a vantagem de escolher uma entre muitas.

Reinício de pod, failover regional ou migração de cliente não cria novo orçamento se o modelo criptográfico permanece o mesmo. O escopo segue a chave e a análise.

Nonce é uma barreira própria

Repetir nonce sob a mesma chave em GCM pode comprometer confidencialidade e integridade mesmo abaixo dos demais limites. É preciso provar a atribuição, concorrência, persistência após falha e comportamento em rollback.

A revisão 13 também explica quando s + q + v < 2^64 se torna a restrição vinculante do GCM. A primeira condição atingida deve fechar a admissão.

Rotação contém quatro tempos

Criação, distribuição, ativação para novas proteções e retirada da aceitação não ocorrem juntas. Leitores podem precisar da chave antiga depois da troca dos escritores; operações em voo atravessam o corte.

O controle reserva folga para telemetria atrasada, concorrência e novas tentativas. Se o contador falhar, a organização já deve saber se fecha o caminho ou usa uma cota de emergência limitada. Falta de observação não pode virar permissão silenciosa.

O que não foi provado

Nenhuma pilha TLS, ponta QUIC, nuvem, VPN, banco, dispositivo ou gerenciador de chaves foi testado. Handshake bem-sucedido não mostra saldo; tag válida não prova o histórico; log de rotação não confirma que todos os escritores migraram.

As fontes não demonstram incidente, exploração, adoção, desempenho ou conformidade. Elas refinam a pergunta operacional.

Fontes