Resumo
- O principal assina uma Delegation Authorization compacta; em
ver=3, ela contém o hash SPKI da chave do agente emagent_key_binding, e o emissor assina o token externo que carrega essa sequência exata. - O verificador compara a chave de prova indicada por
cnfcom a vinculação assinada. Reemitir ou renovar requer outra DA e outro nonce, não uma extensão unilateral pelo emissor.
O pedido de renovação chegou com a mesma autorização da semana anterior e uma chave nova no cnf. Nada estava corrompido: a assinatura externa era válida e a nova chave respondia à prova. O pedido falhou porque validade matemática não transfere ao emissor a escolha que cabia ao principal.
A revisão 02 do AI Agent Identity Certificate (AIC) JSON Web Token Profile foi publicada em 2 de outubro de 2026 como Internet-Draft individual ativo, de status pretendido Informational, com expiração em 5 de abril de 2027. Não é RFC, consenso ou endosso do IETF, nem evidência de implantação. Seu valor analítico está na divisão explícita de autoridade.
A evidência interna não pode ser reconstruída
O principal cria e assina a DA como JWT compacto. O agente ou emissor inclui a cadeia completa no campo da do AIC-JWT externo. A assinatura do emissor cobre essa cadeia exata; alterar cabeçalho JOSE, carga ou assinatura interna também rompe o invólucro.
O verificador deve usar a serialização compacta recebida, sem montar uma versão semanticamente equivalente. Ordem de JSON e codificação mudam os bytes assinados. Por isso, a auditoria conserva a DA original e seu digest, não apenas um objeto interpretado.
As assinaturas respondem a perguntas diferentes. A interna prova que o principal escreveu a delegação; a externa prova que o emissor responde pela credencial portadora. Um emissor confiável não pode reescrever a concessão, e uma DA autêntica não torna confiável qualquer emissor. Ambos os signatários precisam de âncoras aceitas no mesmo domínio de confiança configurado. Valores typ também impedem que a DA seja aceita como AIC-JWT ou token de acesso autônomo.
O confronto entre as chaves
Em ver=3, agent_key_binding é o hash da SubjectPublicKeyInfo DER da chave pública do agente, sob o algoritmo declarado. A assinatura do principal cobre esse valor. O cnf externo vincula o token emitido à chave usada na prova de posse. O verificador só aceita quando as duas referências coincidem.
Uma assinatura externa válida pode acompanhar a chave errada. Um dispositivo pode ter sido associado incorretamente, um intermediário pode apresentar sua chave ou um emissor comprometido pode tentar substituição. A comparação preserva o direito do principal de escolher quem exerce a delegação.
ver=2 vincula apenas agent_id, não a chave, e só é aceito com as mitigações de substituição descritas. ver=1 deve ser rejeitado; novas DAs usam versão 3. kid apenas seleciona uma chave em um conjunto já confiável. A presença de x5c ou x5t tampouco estabelece confiança por conta própria.
Renovar significa consentir outra vez
O emissor pode encurtar a duração, nunca superar o prazo pedido pela DA ou sua expiração. O nonce da DA também é seu jti e é consumido na primeira emissão. Uma segunda credencial exige nova DA assinada pelo principal e nonce fresco.
Esse controle de emissão não é replay por requisição. O mesmo token de acesso pode ser usado várias vezes dentro da validade; a repetição da prova de cada chamada pertence, por exemplo, ao jti do DPoP. Os registros devem separar digest da DA, consumo do nonce, token emitido e identificador de prova.
O perfil completo ainda compara principal, capacidades, modo, restrições e posições de subject ou actor entre as camadas. Divergência causa rejeição, sem filtragem silenciosa. Depois disso, a política local limita a ação. Identidade e autorização não provam execução nem o resultado externo. O perfil leve pode omitir a DA em modo autorizado de baixo risco, mas então não oferece a mesma atestação criptográfica do principal.
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance

