Resumo
draft-ietf-emu-pqc-eap-tls-02permite omitir intermediários depois de obtê-los por EST autenticado durante o provisionamento.- O certificado final e CertificateVerify continuam em cada troca; a economia remove somente intermediários e transforma bytes em estado anterior.
- A revisão 02 é trabalho em andamento e não define sinal TLS para negociar a omissão na conexão.
Uma troca curta depende de uma história longa
Cadeias pós-quânticas crescem antes de o dispositivo ter acesso normal. Em EAP-TLS, fragmentação e retransmissão podem tornar uma cadeia correta impraticável. O rascunho move esse peso: clientes usam /.well-known/est/eapservercertchain; servidores podem usar /.well-known/est/eapclientcertchain no mesmo domínio administrativo.
O handshake menor pressupõe âncora instalada, servidor EST autenticado, bytes exatos no cache, emissor ainda coberto e omissão habilitada para a população correta. É relocação, não compressão.
Datado de 23 de setembro de 2026, o texto expira em 27 de março de 2027. Datatracker registra WG Document e I-D Exists. O cabeçalho diz Standards Track, enquanto o resumo não mostra status RFC pretendido. Nada disso prova consenso ou implantação.
Leitura sem identidade não significa origem sem confiança
Os recursos aceitam clientes não autenticados, mas o solicitante deve autenticar o servidor EST por HTTPS com âncora obtida por BRSKI, EST ou outro bootstrap. Cadeias de origem não confiável não podem validar TLS.
HTTP 200 tampouco fecha o caminho. Com várias CAs, a resposta pode trazer todos os intermediários; o cliente ainda escolhe os que ligam o certificado final ao seu ponto de confiança. Falha de construção continua sendo falha de autenticação. A descarga não prova validade atual, revogação, posse da chave ou acesso entregue.
O cache passa a sustentar disponibilidade
O texto recomenda nova busca periódica, Cache-Control, ETag e verificação de validade. ETag acompanha uma representação; a validade limita um certificado. Nenhum deles garante que uma folha nova encadeie com o conjunto antigo ou que aparelhos offline receberam a rotação.
Há dois relógios: certificados mudam no provisionamento, acessos acontecem em EAP. Um notebook adormecido, uma troca de CA ou uma imagem antiga podem transformar economia em indisponibilidade.
A omissão é configurada, não negociada
Sem configuração explícita, o cliente deve enviar a cadeia completa. O servidor só omite depois que o administrador assegura o pré-carregamento. A revisão 02 não cria extensão TLS para provar esse estado; trata a ideia como solução futura fora do escopo.
Logo, não cabe um interruptor global baseado na versão do produto. Vincule a capacidade a coorte, conjunto de emissores, geração de provisionamento e política de frescor. O retorno seguro é voltar a enviar a cadeia completa.
Pós-quântico não termina na folha
Confidencialidade duradoura exige TLS 1.3 e acordo de chave pós-quântico ou híbrido. Autenticação exige assinaturas adequadas por todo o caminho. Uma folha PQ não muda um intermediário clássico, e o pré-carregamento não remove a folha nem CertificateVerify.
Registre separadamente âncora, identidade EST, resposta e hashes, frescor, caminho, ativação, validação ao vivo, EAP concluído e acesso final. “Habilitado” não prova a sequência.
Fontes e limites
- https://datatracker.ietf.org/doc/draft-ietf-emu-pqc-eap-tls/
- https://www.ietf.org/archive/id/draft-ietf-emu-pqc-eap-tls-02.txt
- https://www.rfc-editor.org/rfc/rfc7030.txt
- https://www.rfc-editor.org/rfc/rfc8295.txt
- https://www.rfc-editor.org/rfc/rfc9190.txt
- https://www.rfc-editor.org/rfc/rfc9191.txt
- https://www.rfc-editor.org/rfc/rfc8879.txt
- https://www.rfc-editor.org/rfc/rfc9954.txt
- https://www.rfc-editor.org/rfc/rfc10024.txt
- https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
Não há contagem de implantações, taxa de falha, economia garantida, intervalo de atualização ou SLA de retorno. Nenhum produto ou incidente é atribuído.
- https://datatracker.ietf.org/doc/draft-ietf-emu-pqc-eap-tls/history/
- https://datatracker.ietf.org/api/v1/doc/document/draft-ietf-emu-pqc-eap-tls/
- https://www.rfc-editor.org/rfc/rfc9846.txt
- https://www.rfc-editor.org/rfc/rfc9847.txt
- https://heng.lu/minimum-initial-specification-localized-future-decision-voluntary-adoption-internet-coordination-system/
- https://heng.lu/on-authority-belief-and-the-internets-addressing-system/
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance

