Resumo
- Em 8 de setembro de 2026, o Datatracker moveu draft-ietf-lake-edhoc-psk para “WG Consensus: Waiting for Write-Up”; a revisão 09 foi publicada no mesmo dia. O texto ainda é um Internet-Draft, não uma RFC nem um padrão aprovado pelo IESG.
- A revisão 09 admite que um ID_CRED_PSK recupere uma ou mais PSKs candidatas com as credenciais associadas. O respondente tenta cada contexto até autenticar CIPHERTEXT_3B ou esgotar o conjunto.
- O identificador compacto já não demonstra, por si só, qual versão de credencial autenticou a sessão.
- Daniel Kade propõe registrar a versão do conjunto, a credencial não secreta selecionada e o resultado das tentativas. É uma proposta editorial, não uma obrigação do rascunho.
O plural aparece somente depois da recepção. O iniciador envia ID_CRED_PSK na parte protegida da terceira mensagem do EDHOC, possivelmente usando um COSE kid muito curto. O respondente trata esse valor como chave de consulta local. Não há uma lista de PSKs no fio; há um endereço compacto para uma decisão armazenada.
Na revisão 09, a consulta pode devolver uma ou mais PSKs e as informações necessárias ao processamento do EDHOC. O respondente seleciona o primeiro candidato, deriva K_3 e IV_3 e tenta verificar CIPHERTEXT_3B por AEAD. Se falhar, passa a outro candidato. Apenas o esgotamento de todos eles é tratado como problema de processamento ou adulteração. Um sucesso comprova posse da PSK daquele candidato e participação ativa na troca.
A revisão 08 enquadrava o campo de forma diferente. Falava em recuperar “a PSK correta” e recomendava uma identificação única ou estocástica justamente para evitar ambiguidade e tentativas com várias chaves. A comparação oficial mostra que a recomendação de unicidade permanece, mas o caso plural agora possui um procedimento definido. Uma correspondência única continua desejável; deixou de ser a única forma descrita pelo documento.
A unidade de seleção é um contexto de credencial
“Tentar outra chave” é uma abreviação perigosa para quem vai operar o sistema. O resultado da consulta reúne a PSK, CRED_I, CRED_R e as informações compatíveis com a suíte negociada. As credenciais do iniciador e do respondente precisam ser distintas para reduzir riscos de reflexão e associação indevida. O algoritmo de hash aplicável também faz parte do contexto. Portanto, cada tentativa testa uma configuração de autenticação coerente, e não meros bytes secretos intercambiáveis.
O RFC 9528, que define o EDHOC básico, já separa referências compactas das credenciais que elas recuperam. No RFC 9052, o COSE kid funciona como pista para o destinatário, não como nome universalmente único. O RFC 8392 oferece uma forma possível de representar declarações associadas. A extensão com PSK torna essa separação operacionalmente decisiva: uma referência recebida pode chegar à mesma decisão criptográfica por caminhos locais diferentes.
Também não se trata de uma autorização para testar senhas. O rascunho exige que cada PSK externa tenha ao menos 128 bits de entropia e comprimento mínimo de 128 bits. Ele rejeita senhas e outras entradas de baixa entropia como origem segura do segredo compartilhado. Os candidatos são contextos provisionados que compartilham um identificador, não palpites num espaço fraco.
Continuidade durante a troca de chaves
O texto não determina por que um operador manteria mais de um candidato. Uma janela de rotação, a convergência temporária entre bases de provisionamento, a reutilização de identificadores curtos em partições ou a retenção de uma credencial anterior durante uma recuperação são inferências plausíveis. Nenhuma implantação pública no material congelado comprova o uso dessa configuração.
Ainda assim, o benefício de disponibilidade é compreensível: dispositivos restritos não precisam enviar objetos de identidade maiores, e uma troca de chave pode tolerar períodos curtos de coexistência. A contrapartida é que a política passa a morar na tabela do respondente. Filiação, ordem, aposentadoria e orçamento de tentativas do conjunto ficam invisíveis ao iniciador.
Dois respondentes destinados a aplicar a mesma política podem receber o mesmo identificador e autenticar o mesmo par, mas alcançar o sucesso em posições diferentes da lista. Se ambos guardarem somente ID_CRED_PSK, os registros parecerão idênticos. Não dirão se uma credencial expirada foi tentada primeiro, se a nova versão já prevaleceu ou se um caminho de contingência segue ativo.
Essa é a questão de governança. “Autenticado” é um resultado válido, e o identificador recebido é um fato válido. Nenhum dos dois, isoladamente, descreve a seleção local que os conectou. Transformar a referência curta no nome da credencial aceita atribuiria ao protocolo uma certeza que ele não oferece.
Consenso do grupo ainda não é publicação
O aviso e a revisão da Última Chamada do grupo abriram a janela de 1º a 15 de julho para a revisão 08. Na discussão arquivada sobre candidatos, revisores propuseram a sequência que permite trocar de candidato após uma verificação AEAD malsucedida.
Em 8 de setembro, o histórico do Datatracker registrou a passagem de In WG Last Call para “WG Consensus: Waiting for Write-Up”, a escolha de Marco Tiloca como document shepherd e a publicação da revisão 09. A página atual do documento ainda descreve um rascunho ativo do LAKE destinado ao Standards Track. Relatório do shepherd, avaliação do IESG, novas revisões, aprovação e publicação como RFC continuam sendo etapas separadas.
Registrar a escolha sem registrar a PSK
Uma trilha proporcional não precisa expor o segredo nem criar uma identidade pública para o dispositivo. Ela precisa responder: qual contexto local, não secreto, este respondente aceitou nesta consulta?
Para tanto, pode associar uma impressão digital do ID_CRED_PSK recebido, versão ou resumo criptográfico do conjunto de candidatos, quantidade de candidatos, versão não secreta da credencial selecionada, suíte e hash do EDHOC, número de tentativas, resultado, versão da política e horário. No esgotamento, a mesma estrutura informa que nenhum candidato passou sem revelar quais eram. Latência e falhas podem ser agregadas por faixa de tamanho do conjunto.
O histórico também torna uma rotação reversível em termos operacionais. Um aumento temporário de sucessos no segundo candidato pode mostrar migração em curso; depois da data de retirada, sugere estado obsoleto persistente. Versões divergentes do conjunto entre respondentes que deveriam estar alinhados revelam a ruptura antes de uma investigação depender de mensagens vagas como “falha de PSK”.
Esse esquema é a análise editorial de Daniel Kade. A revisão 09 não o exige e o grupo não o adotou. É legítimo que o padrão detalhe o processamento criptográfico e que perfis de aplicação escolham retenção e privacidade. O que não funciona é manter um registro singular depois que a própria consulta passou a ser plural.
Fontes
- IETF Datatracker — EDHOC Authenticated with Pre-Shared Keys
- Histórico do documento no Datatracker
- Revisão 09
- Revisão 08
- Comparação oficial entre as revisões 08 e 09
- Revisão do LAKE e discussão sobre seleção de candidatos
- RFC 9528 — EDHOC
- RFC 9052 — COSE Structures and Process
- RFC 8392 — CBOR Web Token
- RFC 9668 — Using EDHOC with OSCORE
- Grupo de trabalho IETF LAKE
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance

