Resumo

  • A RFC 9802 padroniza identificadores e codificações de HSS, XMSS e XMSSMT em certificados e CRLs X.509, mas não inclui o histórico dos índices de assinatura já consumidos.
  • Uma assinatura pode ser matematicamente válida mesmo depois de o estado privado ter sido restaurado para um ponto antigo ou dividido entre aparelhos. A continuidade precisa de um registro monotônico independente.

A restauração que reabriu um índice

Na segunda-feira, uma autoridade certificadora grava uma imagem de contingência com o próximo índice em 41.200. O assinador principal emite certificados e listas de revogação até 41.259. Na sexta-feira, uma falha leva a equipe a restaurar a imagem de segunda. O aparelho recuperado assina outro objeto com 41.200.

A chave pública continua igual, o OID é correto e a estrutura X.509 é válida. Examinadas separadamente, as duas assinaturas podem passar. O fato crítico está entre elas: mensagens diferentes usaram a mesma chave OTS.

A RFC 9802 afirma que, se um atacante obtiver assinaturas de duas mensagens feitas com a mesma chave de uso único, a falsificação pode se tornar computacionalmente viável. Publicado em junho de 2025 na trilha normativa da IETF, o documento define OIDs, ASN.1, chaves públicas, assinaturas e limites de Key Usage para HSS, XMSS e XMSSMT na PKI X.509. O registro oficial e o histórico da IETF confirmam esse escopo.

O identificador responde qual algoritmo deve interpretar os bytes. Ele não responde quantas cópias do estado existiram nem qual delas consumiu cada posição.

O segredo traz uma cronologia

Em algoritmos sem estado, recuperar uma chave costuma significar recuperar material secreto. Em assinaturas hash com estado, é preciso recuperar também a sequência irreversível de componentes já usados.

A RFC 8554 limita uma chave LM-OTS a, no máximo, uma mensagem e organiza muitas delas por meio de HSS. A RFC 8391 define XMSS e XMSSMT com WOTS+, árvores de Merkle e endereços que distinguem os componentes. O orçamento pode ser enorme, mas continua finito; cada posição tem um único uso seguro.

Por isso, o objeto de continuidade inclui bytes da chave, próximo índice confirmado, reservas, assinaturas liberadas, posições queimadas e época de recuperação. Perder o segredo interrompe a assinatura. Perder a história permite que ela continue de forma perigosa.

A recomendação NIST SP 800-208 trata LMS/HSS e XMSS/XMSSMT sob restrições operacionais e módulos criptográficos de hardware. A RFC 9802 exige considerar essas regras e sugere registrar assinaturas ou índices, consultar o registro antes da liberação, reservar estados futuros e manter um volume auditável. Se houver reutilização, novas assinaturas devem ser congeladas, as antigas reavaliadas e a revogação considerada.

O certificado não executa nenhum desses controles. Ele não reserva uma posição, não cerca o equipamento reserva e não decide qual imagem pode voltar a operar.

Disponibilidade não é clonagem

Copiar uma chave sem estado para dois módulos protegidos pode ser redundância. Com estado, duas cópias no mesmo ponto são dois possíveis donos do mesmo futuro. A RFC 9802 alerta que backup e restauração convencionais levarão com alta probabilidade à reutilização OTS quando não houver garantia de estado correto.

O rollback reabre índices gastos após a fotografia. O funcionamento paralelo cria avanço concorrente. Há ainda a resposta perdida: o aparelho persiste o estado e gera a assinatura, mas o controlador não recebe a confirmação e repete o pedido em outro lugar. A falta de um recibo de entrega não devolve o índice.

Uma arquitetura pode adotar uma autoridade única de estado, faixas não sobrepostas reservadas de modo irreversível, leases com fencing, contadores monotônicos em hardware ou uma cerimônia que prove que o primeiro índice restaurado está acima de toda reserva histórica. A implementação varia; a impossibilidade de voltar ao passado é o invariante.

O limite da verificação X.509

A RFC 5280 organiza caminho de certificação, restrições, usos e CRLs. A RFC 9802 torna os novos algoritmos legíveis nesse quadro. Uma verificação bem-sucedida sustenta a afirmação restrita de que a assinatura apresentada corresponde à chave e ao algoritmo declarados.

Ela não enumera equipamentos paralelos, snapshots, reservas abandonadas, saídas não publicadas ou tentativas de recuperação. Também não comprova orçamento suficiente para toda a validade do certificado. Se a assinatura da outra ramificação ainda não chegou ao verificador, o resultado verde não distingue história íntegra de história bifurcada.

Os recibos são diferentes: formato interpretável; assinatura válida; caminho e revogação aceitos; índice reservado uma única vez; consumo persistido; inexistência de outra cópia capaz de usar a posição; reconciliação de tudo o que foi liberado; e resultado da aplicação. X.509 cobre principalmente os primeiros. O operador responde pelo estado, e a aplicação pelo desfecho.

A primazia do código em execução de Lu Heng coloca o OID como artefato de coordenação e o consumo único como realidade operacional. O princípio de especificação mínima e decisão futura localizada separa a sintaxe comum da custódia e recuperação locais. A proposta de uma camada de realidade impede que a aparência limpa do certificado esconda a história da máquina.

Fontes