Resumo

  • O Datatracker classifica charter-ietf-stir-02-00 como recarta proposta em análise interna do IESG/IAB, com duas posições BLOCK e sem data de teleconferência.
  • O texto diz que o STIR autentica o evento da chamada e a autorização para usar um número, mas não identifica de modo padronizado a entidade por trás da autorização.
  • O escopo proposto associaria PASSporT a um identificador da entidade com direito de uso e ampliaria transparência de certificados, descoberta fora de banda e connected identity.
  • Política jurídica de verificação, requisitos regulatórios e governança de autoridades numéricas, CAs e serviços de transparência continuam fora do escopo.
  • A saída deveria ser um comprovante com camada pública mínima e evidência protegida, sem transformar identificador, certificado ou log em garantia de pessoa, conteúdo ou direito legal.

O certificado cobre o número; a relação ainda precisa de nome

Uma empresa pode operar um número principal e distribuir chamadas de saída entre várias operadoras. Se uma delas assina um PASSporT com certificado que cobre o número, a verificação confirma a autoridade técnica para fazer a afirmação. Ela pode não dizer se a operadora age como titular, prestadora contratada, call center ou delegada de outra organização.

A proposta de recarta trata isso como limite revelado pela operação. O STIR autentica a chamada e o direito de usar o número, mas os verificadores não dispõem de modo comum para saber qual entidade um delegate certificate representa.

“Identidade do chamador” mistura objetos diferentes: número apresentado, titular do direito, signatário técnico, marca conhecida, pessoa que fala e veracidade da mensagem. A assinatura de uma camada não deve herdar o significado das outras.

Ainda é uma proposta de autoridade

Na data de corte, o texto está em Start Chartering/Rechartering (Internal Steering Group/IAB Review), atualizado em 30 de julho de 2026. Há dois BLOCK e posições suficientes para passar após sua resolução; nenhuma data de teleconferência aparece.

A carta aprovada, versão 02, já cobre autorização de número, delegação de certificados e mecanismos relacionados. A recarta acrescentaria a associação de PASSporT com um identificador da entidade que detém o direito de usar o número, além de transparência de credenciais, descoberta fora de banda e identidade conectada.

Um bloqueio não é rejeição final. Uma contagem favorável também não é aprovação. O estado correto é escopo proposto sob análise, sujeito a revisão.

Delegar restringe o conjunto de números

O RFC 8225 permite que o signatário do PASSporT seja diferente da identidade originadora. Pode ser um dispositivo ou uma entidade de rede autorizada. Certificado e assinatura demonstram essa capacidade dentro da confiança estabelecida, não todo o vínculo comercial ou jurídico.

O RFC 9060 exige que a TNAuthList do certificado delegado seja igual ou menor que a do pai. A regra é adequada para empresas que usam múltiplas rotas de saída e impede que o filho reivindique números além do escopo recebido.

Mas TNAuthList descreve alcance. O RFC 8226 admite que o proprietário não seja identificado pelo subject name, inclusive por privacidade. É possível ter boa prova sobre o número e pouca informação padronizada sobre quem age e em qual capacidade.

Publicar a razão social completa em cada chamada importaria para o protocolo decisões de jurisdição, verificação documental e proteção de dados. O identificador deveria declarar esquema, capacidade, autoridade que fez o vínculo, data de revisão e fonte do estado.

Transparência não equivale a correção

O Internet-Draft de STI Certificate Transparency propõe logs de acréscimo, Signed Certificate Timestamps, monitores e auditores. Responsáveis por números podem detectar emissão inesperada, e serviços de verificação podem exigir prova de inclusão.

O log aumenta a visibilidade da emissão, mas o documento deixa a resposta à emissão indevida fora do escopo. Ele não revoga a credencial, não decide entre requerentes e não ordena o tratamento da chamada.

São três estados: certificado emitido, certificado registrado e certificado atualmente aceito. Usar o SCT como autorização presente faria a transparência se passar por decisão institucional.

Comprovante público pequeno, evidência privada suficiente

O comprovante uniria quatro conjuntos: número ou faixa e escopo pai/delegado; identificador de entidade e capacidade limitada; emissor, linhagem, validade e prova do log; ponteiro de estado, revogação ou correção com a autoridade competente.

Na camada pública ou levada pela chamada bastam esquema, capacidade, autoridade do vínculo, datas, referência da credencial, prova de log e endpoint de estado. Contratos, nomes pessoais, documentos de verificação e processos de disputa permanecem protegidos.

Essa divisão acompanha as exclusões da recarta. O IETF define sintaxe e semântica interoperáveis. Autoridades numéricas, operadoras, CAs, reguladores e tribunais decidem as políticas sob seu controle. Uma correção deve identificar se mudou a atribuição do número, o vínculo da entidade, o certificado, o log ou o tratamento da chamada.

O resultado não declara “este chamador é confiável”. Declara algo menor e auditável: esta credencial cobre este número; esta entidade está vinculada nesta capacidade; esta autoridade criou e registrou o vínculo; o estado e as correções podem ser consultados aqui.

Fontes

  1. Proposta de recarta do STIR
  2. Carta STIR atualmente aprovada
  3. Documentos do grupo STIR
  4. Internet-Draft de STI Certificate Transparency
  5. RFC 8225: PASSporT
  6. RFC 8226: certificados STIR
  7. RFC 9060: delegação de certificados STIR
  8. Agenda da reunião intermediária STIR de 9 de abril de 2026
  9. Heng Lu, The Policy Mirror