Resumo
- A RFC 9888 define uma arquitetura STIR fora de banda para provedores de serviço: quando o SIP não consegue carregar
Identityponta a ponta, o CPS armazena e entrega o PASSporT. - O CPS não é um serviço global único. Um provedor pode operar o próprio CPS, usar um terceiro ou compartilhar um CPS; localizar o CPS de destino exige conectividade com a Internet.
- O anúncio do CPS associa URIs HTTPS à autoridade sobre números de telefone expressa por informações de TNAuthList, permitindo ao dependente verificar se o signatário pode anunciar aquele destino.
O serviço de autenticação fora de banda deve se autenticar no CPS com credenciais STIR. Isso não transforma a aceitação em automática: o CPS aplica sua política local de autorização antes de aceitar PASSporTs. TLS é obrigatório entre o serviço de autenticação fora de banda e o CPS. Neste modelo de provedor de serviço, os PASSporTs armazenados não precisam ser criptografados. Normalmente, eles permanecem apenas até a recuperação e nunca além do intervalo de validade; a RFC 9888 descreve sessenta segundos como o máximo.
O CPS deve oferecer recuperação por pull. Notificação por push é opcional. Um CPS com múltiplos provedores precisa inspecionar o destino do PASSporT para selecionar o serviço de verificação autorizado, em vez de decidir apenas pela origem da solicitação. Gateways podem fazer a ponte entre STIR dentro e fora de banda ou atuar em nome de provedores legados, mas a emissão de credenciais e a autorização continuam sendo decisões materiais de confiança.
O caminho de decisão do operador é: confirmar primeiro que o SIP realmente não consegue preservar Identity; validar depois o anúncio do CPS e a autoridade TNAuthList; confirmar as credenciais STIR do remetente e a autorização local do CPS; verificar que TLS está imposto; testar a recuperação obrigatória por pull, tratando push apenas como opção; e, por fim, verificar o destino, a validade do token e o papel do gateway. Se faltar evidência em qualquer etapa, localizar o CPS não deve ser tratado como identidade verificada.
Fontes
Este briefing não afirma adoção atual por operadoras ou grandes empresas, redução observada de robocalls ou impersonação, disponibilidade de produção, latência de recuperação, conformidade de fornecedores ou acordos comerciais de CPS.
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance
