Resumo

  • A revisão 03 de draft-wilder-scitt-physical-site-engage-receipt, registrada em 9 de setembro de 2026 e datada do dia 10, leva o modo de atestação para dentro de cada recibo e define undetermined quando um fato externo publicado pelo emissor não pode ser resolvido. O texto continua sendo um Internet-Draft individual ativo, não um documento adotado pelo SCITT nem um padrão do IETF.
  • A revisão também afirma que não há, no recibo ou nos fatos externos previstos, uma representação da relação entre o Proprietário do Local e o Serviço de Transparência. Ser externo ao emissor não equivale a ser independente do local.

Uma empresa de manutenção envia um equipamento autônomo a uma instalação. Ao fim da atividade, um ambiente de execução confiável sela evidências, o emissor assina um registro e um serviço de transparência devolve uma prova de inclusão. O cliente pode validar todos esses elementos sem estar conectado ao serviço naquele momento.

O que ele ainda não descobre é quem manda nesse serviço. Caso o proprietário da instalação também opere o registro, o serviço está fora do emissor, mas permanece dentro da esfera do sujeito cujo local foi observado. O proprietário pode não conseguir falsificar a assinatura do emissor e ainda assim ter influência sobre quais entradas chegam ao registro sob seu controle.

Esse é o limite agora descrito pela revisão 03 do Physical-Site Engagement Receipt. O texto não noticia fraude nem falha real. Ele admite que uma prova válida de presença no registro não elimina a possibilidade de retenção antes da entrada.

A revisão é importante; o status continua limitado

O Datatracker classifica o documento como Internet-Draft individual ativo. Não há RFC stream nem intended RFC status nos metadados. A capa pede Standards Track, mas um objetivo escrito pelo autor não é adoção por grupo de trabalho, consenso do IETF ou implantação. O histórico registra a versão às 22h26 PDT de 9 de setembro; o arquivo tem data de 10 de setembro.

A revisão 02 exigia que o verificador consultasse quatro vezes um “manifesto do emissor” sem definir esse documento. A comparação oficial mostra a correção. O perfil passa de wilder.pser/0.4 para wilder.pser/0.5 e acrescenta o membro obrigatório attestation.bindingMode.

O modo DIRECT_WITNESS informa que a chave da TEE assinou diretamente. DELEGATED_WITNESS indica que o emissor assina com uma autorização emitida pela TEE. Um recibo que declara o primeiro modo precisa ser rejeitado quando attestation.witnessKey e iss apontam para chaves diferentes. O fato próprio de cada recibo não depende mais de uma busca externa.

Duas informações continuam fora dele: a credencial de delegação e a relação entre emissor e serviço. Elas devem estar em identificador estável controlado pelo emissor e descoberto a partir de iss. A troca da chave invalida o resultado guardado em cache.

Falha de acesso, ausência ou conteúdo ilegível produzem undetermined. O Verificador não pode relatar que um fato estava ausente se nunca conseguiu consultá-lo, nem escolher automaticamente a interpretação favorável ao emissor. Também não rejeita todo o recibo apenas por isso. A política da parte que depende do registro decide se a incerteza é aceitável. Assim, o estado observado não se confunde com a decisão aplicada.

O mapa tem três relações

A relação Emissor–Proprietário do Local é declarada no próprio recibo por issuerAffiliation: afiliados, independentes ou não divulgado. É uma afirmação assinada, não uma diligência societária universal. Sua vantagem é permanecer associada ao registro e ao momento da atividade.

A relação Emissor–Serviço de Transparência é um fato publicado pelo emissor. Se o serviço pertence ao próprio emissor ou a uma afiliada, a inscrição não pode ser tratada como evidência obtida fora dele. Se a independência é resolvida, a prova ganha esse alcance restrito. Sem resolução, o alcance fica indeterminado.

A relação Proprietário do Local–Serviço de Transparência não está representada. A nova Seção 7.9 afirma que as duas relações anteriores não permitem inferi-la. É possível que o emissor seja independente do proprietário e do serviço, enquanto o proprietário opera o serviço. Nesse arranjo, os campos existentes são verdadeiros, mas não respondem à pergunta que interessa a quem quer evidência externa ao local.

O próprio projeto observa que um serviço operado pelo Proprietário do Local pode suprimir ou reter entradas relativas ao seu local. Isso descreve capacidade, não uma ocorrência. Nenhuma fonte consultada mostra uma implantação com esse desenho ou um recibo efetivamente omitido.

Provar uma entrada não fecha o conjunto

O RFC 9942 define COSE Receipts como provas assinadas de propriedades de uma estrutura de dados verificável. Uma prova de inclusão bem-sucedida confirma que aquela entrada integra a estrutura. O RFC 9943 separa a Signed Statement do emissor, o registro pelo serviço e o julgamento posterior da parte usuária.

Esses mecanismos sustentam integridade e observação consistente. Eles não certificam a independência institucional do operador. O PSER também avisa que registrar um recibo não demonstra que o emissor registrou todos os recibos emitidos. A corrente de hashes local não detecta um final inteiro retido quando ninguém preservou antes uma âncora externa.

Uma apólice pode exigir apenas assinatura válida. Uma auditoria pode pedir um serviço externo ao emissor. Uma regra regulatória pode exigir que o registro também esteja fora do controle do proprietário. São condições distintas. Usar “transparente” como resposta única esconde a política que atribui peso à prova.

O novo undetermined deve atravessar a terceira relação. Se não houve verificação do vínculo entre proprietário e serviço, o dossiê não o converte em independência. Se uma fonte datada o esclarece depois, a observação é acrescentada; não se reescreve o estado que sustentou a decisão anterior.

Dois serviços podem reduzir concentração, mas somente quando seus operadores são conhecidos e as inscrições podem ser observadas separadamente. Dois registros controlados pelo mesmo proprietário não viram duas testemunhas independentes. Por outro lado, uma afiliação revelada pode ser permitida por uma política. O controle comum é saber o que foi testado.

Registrar as três arestas de custódia

O complemento mínimo é um registro de custódia com três arestas. Ele liga o identificador e a versão do recibo ao emissor, ao Proprietário do Local e ao Serviço de Transparência; mantém o estado de cada relação bilateral, sua fonte, o instante de resolução e qualquer incerteza; e registra qual condição de independência a parte usuária escolheu.

O registro também deve conservar a identidade do serviço, o checkpoint e a hora da inclusão, um eventual segundo serviço ou monitor independente, a decisão, a justificativa e a correção que a substitui. Informações sensíveis do local podem ser protegidas. Uma projeção pública curta ainda pode indicar qual aresta foi confirmada, ficou indeterminada ou não era necessária.

Isso não transforma o SCITT em juiz de segurança física, conformidade ou cobertura. A assinatura identifica quem declarou. A atestação fornece evidência limitada sobre o ambiente produtor. O recibo confirma a inclusão. O registro de custódia mostra se o serviço atendia à independência exigida pela decisão real.

É a pergunta sobre superfície de controle de The Policy Mirror combinada à evidência de execução de Running-Code Primacy. Reality, Not Advocacy impõe o cuidado final: reconhecer a lacuna documentada sem inventar abuso, adoção ou resultado operacional. O registro de três arestas é a proposta editorial de Daniel Kade, não uma exigência do IETF.

PSER-03 fez a distinção correta entre “fora do emissor” e “fora do local”. Enquanto a terceira relação não puder ser verificada, a prova de inclusão deve continuar com seu significado exato — e não receber autoridade por associação.

Fontes