Resumo

  • O RFC 9523 descreve o Khronos, um vigia de NTP que sorteia poucos servidores de um pool amplo, remove offsets extremos e pode assumir o controle do relógio local.
  • A proteção depende da fração de amostras comprometidas. Uma estimativa aprovada não comprova independência administrativa, de rede, de software ou da referência upstream.
  • Tempo confiável requer sete recibos ligados: composição, independência, seleção, amostras, estimativa, ação do relógio e referência externa.

Uma auditoria recebe um painel impecável: quinze respostas, pouca dispersão e nenhuma ultrapassagem do limiar. A pergunta decisiva não é se a média foi calculada corretamente. É se aquelas quinze respostas representam quinze riscos independentes.

Se vários endereços seguirem a mesma referência upstream defeituosa, o centro da distribuição poderá parecer estável sem oferecer a diversidade imaginada. Esse é um cenário ilustrativo, não um incidente real nem uma acusação ao NTP Pool Project.

O RFC 9523 fortalece a resistência do cliente quando um adversário controla uma parcela limitada das amostras. Ele não certifica a cadeia de custódia da população fornecida ao sorteio.

O mecanismo e seus limites observáveis

Khronos funciona como companhia do NTPv4 e não altera o protocolo de rede. Em condições normais permanece passivo, calculando um offset próprio enquanto o cliente comum mantém a precisão. Se a divergência supera H, o mecanismo indica possível ataque e assume a atualização do relógio.

Em cada intervalo, m servidores são escolhidos uniformemente ao acaso entre n candidatos. O exemplo do RFC usa 15 de 500. A aleatoriedade deve ser segura para impedir que um atacante preveja e prepare a próxima seleção.

Ausências de resposta são filtradas. Se restarem poucas amostras, ocorre novo sorteio. O terço inferior e o superior dos offsets são descartados; o grupo central precisa cumprir um limite de amplitude e uma condição de movimento entre consultas. Falhas provocam novas seleções e, depois de K tentativas, o modo de pânico.

Essas etapas produzem evidência valiosa: população elegível, seleção exata, respostas, exclusões, testes, reamostragens e ação final. Elas não revelam automaticamente contratos, infraestrutura compartilhada ou linhagem metrológica.

A expectativa de vinte anos pertence ao modelo

O RFC afirma que Khronos impede o deslocamento enquanto menos de dois terços das amostras de tempo estiverem comprometidos. Em uma ilustração com 500 servidores, um sétimo controlado, quinze consultas e objetivo superior a 100 ms, o tempo esperado para sucesso ultrapassa vinte anos.

Trata-se de uma expectativa condicionada, não de garantia universal. n, m, fração adversária, intervalo e objetivo precisam acompanhar a cifra. E a estimativa da fração só faz sentido se a independência dos membros tiver sido examinada.

Quinhentos IPs podem representar bem menos de quinhentos domínios de falha. Operadores distintos podem dividir hospedagem e trânsito; localidades distintas podem usar o mesmo software ou relógio upstream. Cortar extremos protege contra valores isolados, mas não detecta necessariamente um centro correlacionado.

A calibração constrói o universo do sorteio

O pool local nasce de consultas DNS repetidas a pools NTP e é renovado periodicamente. O RFC recomenda consultas gerais, não apenas ao estado ou à região do cliente, e aceita inclusões manuais ou outras fontes.

Antes do sorteio, portanto, nomes consultados, resolvedor, respostas, deduplicação, retenção e adições já moldaram a população. Aleatoriedade segura não fabrica diversidade ausente no conjunto.

O recibo de composição deve guardar consultas, respostas, horário, regras e mudanças. O de independência deve mapear operador, ASN e caminho, família de implementação, ambiente de hospedagem e referência upstream, quando houver evidência. Relações desconhecidas devem permanecer desconhecidas.

O NTP Pool Project coordena servidores voluntários, endereços estáveis e monitoramento. Isso o torna infraestrutura útil de descoberta. Participação no pool, porém, não é certificação de independência para toda finalidade possível do cliente.

NTS comprova o canal, não a hora de origem

NTS autentica a comunicação e dificulta a manipulação no caminho. O próprio RFC 9523 observa que ajuda pouco quando o servidor está comprometido. Um servidor honesto e autenticado também pode herdar uma referência errada.

O recibo do canal registra endpoint, autenticação, solicitação e resposta. O recibo da referência registra stratum, identificador, linhagem conhecida e comparação independente. Saber quem respondeu não comprova que seu relógio estava correto.

Sete recibos para uma afirmação precisa

Composição descreve a população; independência registra dependências; seleção conserva gerador, seed, n, m e escolhidos; amostra guarda resposta, silêncio, atraso, offset, stratum e leap.

Estimativa mostra terços descartados, sobreviventes, testes e resultado. Ação do relógio registra H, K, estado e correção. A referência externa compara com uma fonte governada separadamente, incluindo sua própria incerteza.

A distinção de Heng Lu entre especificação mínima, código em execução e realidade observada evita que um painel verde substitua a cadeia. O RFC define o mecanismo; implementadores controlam entropia e filtro; operadores definem pool e limites; sistemas de negócio sofrem o efeito.

O que não está comprovado

As fontes não oferecem censo de adoção, matriz de fornecedores, incidente nomeado ou taxa global de falha. O exemplo de dependência compartilhada é hipotético. Ultrapassar H não diagnostica apenas ataque; configuração, caminho ou referência também podem mudar. Aprovar a estimativa prova o cumprimento das condições registradas, não o UTC.

Fontes