Resumo
- A RFC 9858 registra combinações adicionais de SHA-256 e SHAKE256 para que implementações interpretem HSS/LMS de forma inequívoca.
- Uma assinatura válida não demonstra que o índice de folha avançou exatamente uma vez em todos os módulos, falhas e backups.
- A segurança operacional depende de persistir o avanço antes de liberar a assinatura, impedir cópias ativas e planejar capacidade e chave sucessora.
A assinatura passa; o contador continua sendo uma promessa operacional
Publicada em outubro de 2025 pelo Crypto Forum Research Group da IRTF, a RFC 9858 acrescenta conjuntos HSS/LMS com SHA-256 de saída de 192 bits e SHAKE256 de 192 ou 256 bits. Os códigos LM-OTS e LMS associados constam dos registros da IANA. Com eles, o verificador identifica função de hash, comprimento, altura da árvore e parâmetro de Winternitz.
Essa interoperabilidade define a gramática da assinatura. Não fornece a cadeia de custódia da chave.
Em LMS, cada assinatura consome uma folha numerada q de uma árvore de Merkle finita. O segredo daquela folha é de uso único; por isso a chave privada possui um estado mutável, não apenas bytes estáticos. A RFC 8554 alerta que reutilizar o estado pode destruir as garantias de segurança do esquema.
O verificador recebe mensagem, assinatura, chave pública e caminho de autenticação. Ele reconstrói a raiz e conclui que aquela combinação é válida. Não enxerga se um segundo serviço assinou antes com o mesmo q, se a persistência falhou depois de a resposta sair, ou se um backup antigo voltará a operar. Um VALID descreve um exemplar, não a exclusividade histórica da folha.
São necessários dois planos de evidência. O plano de parâmetros registra família de hash, tamanho de saída, altura e configuração matemática. O plano de estado registra proprietário, reserva, persistência, exportação, cópias e recuperação. A RFC 9858 oferece novas escolhas no primeiro plano sem certificar o segundo.
Os conjuntos de 192 bits trazem uma troca real: material menor que nas variantes de saída de 256 bits, com margem de segurança inferior. SHAKE256 pode ser mais adequado à implementação de uma plataforma, mas não transforma gerenciamento de estado em propriedade do algoritmo. Uma aquisição que diga apenas “suporta RFC 9858” omite qual conjunto será usado, por quanto tempo e como o contador resiste a energia interrompida e concorrência.
A NIST SP 800-208 explicita a ordem correta. Na geração conforme em módulo de hardware, o material privado não é exportável. O índice precisa ser incrementado e gravado em armazenamento não volátil antes de a assinatura ser exportada ou outra solicitação ser aceita. Uma gravação ainda no cache pode desaparecer numa queda de energia. Liberar primeiro e persistir depois permite que a reinicialização retorne a uma folha já usada.
Recuperação, portanto, não pode ser sinônimo de restaurar uma imagem antiga. Alternativas incluem árvores independentes sob uma hierarquia HSS, faixas exclusivas ou uma chave sucessora gerada separadamente. Duas cópias capazes de assinar transformam redundância em disputa por um segredo de uso único.
A altura da árvore também determina o orçamento. Falhas, reservas descartadas e tentativas podem consumir folhas sem produzir o mesmo número de assinaturas públicas. É preciso conhecer o maior q persistido, reservado e liberado, além da capacidade restante, e distribuir a chave pública sucessora antes do limite. Depois que duas assinaturas escapam da mesma folha, nenhuma reconciliação posterior apaga a exposição.
Fontes
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance

