Resumo

  • A RFC 3709 permite associar logotipos a certificados, mas os exclui da validação automática do caminho de certificação.
  • O hash confirma que o arquivo obtido corresponde à referência do certificado; não comprova que o caminho é válido nem que a marca pertence de fato à organização indicada.

Um certificado, dois leitores

O software processa certificados para construir e validar um caminho de acordo com uma política. A pessoa pode ver o certificado para reconhecer uma parte ou escolher entre vários que já atendem aos critérios técnicos. A RFC 3709 tratou dessa segunda situação: os campos do certificado nem sempre são fáceis de interpretar por uma pessoa, e algumas aplicações deixam a escolha final com o usuário.

Uma imagem dentro do mesmo objeto assinado parece ganhar automaticamente a força probatória do certificado. A RFC 3709 recusa essa mistura. O logotipo é voltado à interpretação humana e não pode ser uma parte ativa da validação automática do caminho. A RFC 9399, que substituiu as RFCs 3709 e 6170 em 2023, preserva a separação. Reconhecimento visual e verificação automática podem se complementar, mas não respondem à mesma pergunta. RFC 3709 §1.3 RFC 9399 §§1.3, 6

A imagem vinha por referência

Em vez de carregar cada arquivo de imagem ou áudio dentro do certificado, a extensão podia indicar um ou mais URIs e a função de hash dos dados referenciados. O cliente obtinha o arquivo e calculava o hash previsto; se o resultado fosse diferente, precisava descartar os dados do logotipo. Uma referência direta apontava para arquivos específicos. Uma referência indireta levava a uma estrutura com informações sobre várias versões. URIs alternativos podiam servir como caminhos para o mesmo conteúdo.

Essa checagem é deliberadamente estreita: mostra que os bytes baixados correspondem à referência do certificado. Ela não prova, por si só, que a imagem retrata legitimamente a organização nomeada, que o emissor podia usar aquela marca ou que a pessoa a reconhecerá corretamente. Também não conserta um caminho de certificação inválido. Integridade do arquivo, validade do certificado e interpretação humana são questões diferentes. A RFC 9399 atualizou as regras de hash; a exigência histórica de SHA-1 na RFC 3709 não é recomendação criptográfica atual. RFC 3709 §4.2 RFC 9399 §4.2

Certificado não validado, logo não exibido

A RFC 3709 também define o que acontece na tela: se o software não consegue validar um certificado, não deve exibir nenhum logotipo associado a ele. A imagem acompanha outras informações de identidade, mas não as substitui. A especificação alerta que um emissor desonesto ou descuidado pode associar ao certificado nomes ou imagens que não tem direito de reivindicar, transformando familiaridade em recurso de engenharia social.

A norma não diz que logotipos são irrelevantes. Ela reconhece que uma imagem pode influenciar a decisão humana de confiar ou usar um certificado. É justamente por isso que separa a verificação automática do reconhecimento. A máquina apura o resultado definido pela política de certificação; em seguida, a pessoa pode considerar identidade, contexto e finalidade. O logotipo pode informar esse julgamento, mas não se torna uma etapa criptográfica. RFC 3709 §§1.3, 5–7

A revisão preservou a fronteira

A RFC 6170 atualizou a extensão em 2011, e a RFC 9399 substituiu os dois documentos anteriores em 2023. A sucessora conserva a distinção central e acrescenta uma questão de privacidade mais atual: buscar um logotipo remoto pode revelar qual certificado o cliente está usando. No TLS 1.3, essa busca pode expor a identidade do servidor que o certificado cifrado tentava ocultar de quem observa o tráfego. O cache muda quando ocorre a exposição, não o que a imagem comprova. RFC 6170 RFC 9399 §9

O legado da RFC 3709 não está apenas em acrescentar gráficos aos certificados. Está também em restringir o papel probatório desses gráficos: uma imagem verificável continua sendo uma pista para pessoas, não um veredito silencioso do validador.

Fontes