Resumo

  • RFC 3514 é uma sátira Informational do Independent Stream, datada de 1º de abril de 2003; não é padrão da Internet nem evidência de um controle implantado.
  • Seu evil bit entrega ao emissor a declaração que o firewall deve aplicar. Um zero falso deixa o ataque passar; um um falso pode negar serviço a tráfego legítimo.

O mecanismo parecia remover o trabalho mais difícil da segurança. Em vez de inferir se um pacote incomum era uma ameaça, bastaria ler um bit. O detalhe fatal era quem escreveria esse bit. RFC 3514 ordenava que o programa de ataque confessasse sua intenção e construía ao redor da confissão regras para fragmentos, intermediários, detectores e firewalls.

Antes de extrair qualquer lição técnica, é preciso identificar o documento. “The Security Flag in the IPv4 Header”, de Steven M. Bellovin, traz a data de 1º de abril de 2003. Seu status é Informational e o próprio memorando diz não especificar padrão da Internet algum. O Datatracker registra o Independent Stream. O índice de assuntos do RFC Editor define humor como a série de 1º de abril e outros documentos humorísticos ou fantasiosos. RFC 2555 também registra poesia e humor na história da série.

Isso impede uma leitura enganosa dos termos normativos. MUST, SHOULD e MUST NOT aparecem com a autoridade visual de RFC 2119, mas não demonstram obrigação aceita por atacantes reais. A voz normativa faz parte da sátira: uma regra formal tenta obrigar o adversário a fornecer exatamente a informação que tornaria seu ataque fácil de deter.

RFC 3514 escolhe o bit de ordem mais alta do campo Fragment Offset do IPv4. Zero declara ausência de intenção maligna; equipamentos deveriam considerar o pacote inofensivo e não se defender. Um declara intenção maligna; sistemas seguros deveriam reagir. A leitura do campo é inequívoca. A verdade do significado não é.

O programa atacante, diz a seção seguinte, MUST ativar o bit. O sujeito da avaliação seleciona o resultado consumido pelo fiscal. Uma captura pode comprovar que havia zero em certo ponto da rota. Ela não comprova honestidade do emissor, integridade ponta a ponta, identidade de quem fez a última alteração ou ausência de dano posterior.

A especificação leva a premissa por casos que normalmente exigiriam investigação. Pacotes artesanais devem se denunciar. Relays usados para lavar conexões precisam preservar a intenção. Um port scan deve saber se é pesquisa ou reconhecimento hostil. Dentro do firewall, a sátira declara como axioma que os atacantes estão fora, portanto hosts internos não podem marcar seus pacotes. Cada regra substitui uma questão de atribuição e contexto por uma confissão binária.

Fragmentação revela que a declaração também depende do lugar. Fragmentos perigosos isoladamente devem ser marcados. Se um roteador divide um pacote marcado em partes que não são perigosas por si, deve limpar o bit e restaurá-lo na remontagem. Observadores honestos em trechos diferentes podem registrar valores opostos. O dado só faz sentido junto do ponto de captura, do transformador e da unidade de comportamento avaliada.

NAT e proxy transparente multiplicam autores. Como o NAT tradicional modifica pacotes, RFC 3514 lhe atribui o dever satírico de ajustar o rótulo quando a transformação produz maldade. Um proxy que encontra conteúdo nocivo também deve marcá-lo. O campo deixa de representar apenas a intenção do extremo; pode refletir a visão, a política ou o limite de inspeção de uma caixa intermediária.

O firewall fecha o círculo. Ele MUST descartar o pacote marcado e MUST NOT descartar o pacote limpo. Um atacante racional escolhe zero. Alguém que queira interromper tráfego legítimo tenta produzir um. Se o firewall consulta identidade, comportamento ou telemetria antes de agir, é essa evidência externa que sustenta a decisão. O evil bit vira característica auxiliar, não veredito.

Para sistemas de detecção de intrusão, o RFC admite correção probabilística de falsos positivos e falsos negativos. A concessão traz de volta modelo, confiança, limiar, janela de observação e custo do erro. A promessa de eliminar a classificação termina dependendo de um classificador capaz de discordar da autodeclaração.

Roteadores sem função de segurança devem ignorar o campo. Assim, transportar permanece diferente de julgar. Observar um valor não autentica seu autor. Atribuir um pacote não concede permissão. Bloquear não comprova o dano que teria acontecido. Mesmo quando um appliance executa tudo, os recibos pertencem a etapas distintas.

A seção de segurança apresenta as duas falhas simétricas. O funcionamento depende criticamente de o bit estar correto. Se um pacote malicioso recebe zero, a proteção proposta não funciona. Se um pacote legítimo recebe um, surge negação de serviço. A entrada não possui ground truth independente; uma afirmação não verificada aciona diretamente o mecanismo coercitivo.

As erratas são contexto editorial. Uma nota até brinca que certo relato deveria ter sido enviado em 1º de abril. Elas não promovem o texto a padrão nem registram implementação, adoção ou volume de tráfego.

Em setembro de 2026, draft-traviss-evil-byte-00 estendeu a brincadeira: em vez do emissor, um “intermediário confiável de inspeção moral” calcularia um byte inteiro. O Datatracker o classifica como Internet-Draft, trabalho em andamento e sujeito a expiração. As alegações de experiência operacional pertencem à sátira, não a um estudo empírico. O rascunho mostra a continuidade cultural da crítica a autorrelato e autoridade central, nada mais.

A lição útil é manter as camadas separadas. O valor do bit prova apenas o valor observado naquele ponto. Procedência e integridade devem dizer quem o escreveu ou mudou. Telemetria independente deve descrever comportamento. Política deve declarar o que é permitido. O ponto de enforcement deve registrar a ação. Só a observação do resultado pode mostrar entrega, bloqueio ou dano.

Na linguagem de Heng Lu, o rótulo pertence à realidade simbólica; intenção, autoridade e consequência pertencem às realidades operacional e física. Uma especificação mínima coordena participantes honestos. Não obriga o adversário a dizer a verdade só porque imprimiu MUST. O pacote podia se declarar inofensivo. O firewall ainda não tinha prova.

Sources