Resumo

  • draft-ietf-ippm-ioam-data-integrity-20 permite que um Validador confiável refaça uma cadeia AES-GMAC e detecte alteração nos campos imutáveis incluídos.
  • ICV válido não prova presença de todas as opções esperadas, honestidade da medição local, integridade depois da exportação, ausência de atraso ou cobertura de todo o tráfego.
  • O fechamento operacional precisa registrar conjunto esperado e observado, replay, procedência do Validador, custódia da exportação, denominador de cobertura e leitura independente do serviço.

O cálculo termina em igualdade: o valor reconstruído é igual ao ICV recebido. A frase correta é estreita — nenhuma modificação foi detectada no conjunto protegido, segundo o estado atual do Validador. A frase perigosa é curta — o caminho foi provado.

A revisão 20, de 19 de julho de 2026, está na fila do RFC Editor como Internet-Draft do grupo IPPM. Ainda aguarda o primeiro editor; a situação de IANA pede nova revisão da versão alterada. O avanço editorial não demonstra implantação, interoperabilidade ou configuração correta.

O método cria opções protegidas para trace pre-allocated, incremental, Proof of Transit e edge-to-edge. Cada nó que atualiza a cadeia usa uma chave própria. O nonce contém Key ID, identificação do encapsulador e contador de 64 bits. O encapsulador inicia o ICV com campos imutáveis; participantes sucessivos incorporam o ICV recebido e seus próprios dados imutáveis.

Só o último ICV segue no pacote. O Validador precisa identificar os participantes, localizar suas chaves e refazer a ordem. O vínculo entre identidade e chave fica fora do escopo. Portanto o veredito depende de um cadastro local que a criptografia não legitima sozinha.

Uma fonte autêntica pode relatar algo falso

Um nó comprometido não consegue, sob as premissas do método, fingir ser outro nó ou alterar silenciosamente a contribuição protegida alheia. Mas pode forjar ou descartar pacotes e informar um valor falso sobre seu próprio estado.

Se o dono legítimo da chave registrar uma fila inventada, a cadeia pode permanecer válida. Integridade preserva autoria e bytes; não calibra o sensor nem torna honesto o software.

O recibo deve separar contribuição atribuída de medição confiável. A segunda exige build, configuração, atestado, contadores independentes e comparação com outras fontes.

O Validador é um ponto de poder

O texto define o Validador como entidade confiável, dona do material de chave e da decisão final. Também afirma que um Validador comprometido pode forjar dados ou emitir resultado incorreto, e que o método não impede essa falha.

Se o mesmo produto define a cobertura, mantém o mapa de chaves, julga e aciona a correção, observação, tribunal e execução ficaram juntos. GMAC não cria independência institucional.

Cada decisão precisa citar identidade do Validador, versão, hash da configuração, época das chaves, versão do mapa e política. Ações de alto impacto pedem uma segunda observação ou aprovação separada.

O que desapareceu não entra na conta

Um atacante pode retirar todo o cabeçalho de uma Option-Type. O mecanismo não mitiga essa ameaça; o protocolo encapsulador deve fazê-lo. Um nó também pode trocar a opção protegida por equivalente comum se o Validador desconhecer a política esperada.

Antes do ICV, compare o conjunto esperado com o observado: Namespace-ID, encapsulador, Option-Type e participantes. Validar apenas o que sobreviveu produz uma conclusão perfeita sobre um dossiê incompleto.

Ausência não é sucesso. Pode significar opção não inserida, pacote fora da amostra, stripping, não participação ou perda na exportação. Os estados precisam permanecer distintos.

Amostra válida não define a população

Opções protegidas e comuns podem coexistir. Namespaces podem ter proteções diferentes. Para conter custo, o operador pode aplicar o método só a parte do tráfego.

Mil registros válidos não provam que o fluxo crítico foi coberto. O denominador deve ser guardado por classe de tráfego, namespace, opção, período e versão de política. Campos mutáveis também não recebem proteção; o recibo precisa listar máscaras e campos incluídos.

A cadeia termina antes da análise

Plano de gestão e integridade dos dados exportados estão fora do escopo. Direct Export não leva IOAM-Data-Fields e não pode usar este método.

Depois de um ICV válido, parsing, normalização, transporte, armazenamento e agregação ainda podem alterar o significado. Guarde a opção original, o recibo e o hash de cada transformação. Sem essa custódia, a saída é integridade de exportação não comprovada.

Bytes verdadeiros podem chegar tarde

O método também não impede atraso seletivo. Um adversário pode retardar apenas pacotes IOAM e fabricar aparência de congestionamento sem mudar qualquer bit protegido.

Frescor requer tempo de captura e validação, limite de idade, qualidade do relógio e medidas independentes de delay e perda. Antirreplay identifica nonce repetido; não torna oportuno um pacote único.

Depois de reinício sem contador persistido, a chave antiga não pode voltar: é necessária rotação. A janela de replay define quanta reordenação legítima será tolerada.

O recibo operacional

Registrar Domain, Namespace-ID, Option-Type, método, máscara, packet/sample ID, regra de seleção, opções e participantes esperados/observados. Juntar nonce, identificadores públicos, época de chave, mapa, replay, identidade, build e configuração do Validador.

Encadear decapsulação, exportação e armazenamento por hashes. Acrescentar atraso, perda, confirmação do caminho, métricas do serviço, ação, autoridade, rollback e resultado.

Usar estados limitados: válido para conjunto declarado, opção esperada ausente, identidade desconhecida, Validador não verificado, cobertura parcial, exportação não comprovada e resultado pendente.