Resumo
- O passo adicional de verificação do
draft-sharif-agent-audit-trail-06impede afirmar que a sessão está completa quando o último registro apresentado não é umsession_end, ainda que os elos de hash sejam válidos. - Num encadeamento assinado, o registro que substitui conteúdo apagado precisa de uma assinatura nova da autoridade de exclusão sobre o próprio substituto; a assinatura antiga não pode ser reaproveitada.
Imagine a entrega de um dossiê impecável até a página 40. Todas as referências internas conferem. A ausência das páginas 41 e 42, porém, não alteraria nenhuma referência nas primeiras quarenta. É essa assimetria que a versão 06 do Agent Audit Trail procura deixar visível: uma trilha de ações de agentes pode passar no teste de integridade dos registros oferecidos e ainda não demonstrar onde a atividade terminou.
Raza Sharif apresentou a atualização em 29 de setembro como Internet-Draft individual. A seção 6.3 ganhou o passo 10: se o registro final do material apresentado não for o encerramento da sessão, com evento session_end, o verificador não deve informar que ela está completa. A conclusão sobre completude tem de ser inconclusiva, com o trecho final não verificável. O texto observa que um registro de encerramento, uma cadência de heartbeat declarada ou um ponto de ancoragem externo podem delimitar esse trecho. Só a cadeia de hashes não demonstra que nada foi removido depois do último elo recebido.
O contraste com a versão 05 evita exagerar a notícia. O encerramento de sessão e os heartbeats já estavam descritos. A novidade é transformar a lacuna em uma restrição explícita ao laudo, mesmo se as nove etapas anteriores forem aprovadas. Um agente pode terminar de forma anormal e deixar uma sessão órfã sem qualquer fraude. Isso não autoriza o auditor a chamar de completa uma sequência cuja extremidade continua desconhecida.
Há também uma correção na exclusão intencional de um registro. A redação anterior mandava conservar a assinatura original na marca substituta, chamada tombstone. Essa assinatura cobria o registro que deixou de existir, não a declaração nova sobre sua eliminação. Na versão 06, quando a cadeia é assinada, a autoridade que apaga deve assinar os bytes canônicos da própria marca com seu signer_kid. Copiar a assinatura antiga é proibido. Uma marca sem assinatura válida faz a verificação de uma cadeia assinada falhar. Marca não assinada só é aceitável em cadeia originalmente não assinada, e sua presença deve ser informada. O rascunho ainda recomenda que a chave do próprio agente não possa apagar o histórico de suas ações.
Completar uma sessão e autorizar uma exclusão são atos institucionais diferentes. Daniel Kade sugere um comprovante de transferência do dossiê que indique a última sequência, o encerramento ou outro limite temporal disponível, o parecer de completude do verificador e a identidade de quem assinou qualquer exclusão. Trata-se de uma proposta editorial para o processo de auditoria, não de um formulário especificado pelo autor do Internet-Draft.
O Datatracker registra o documento como proposta individual ativa, em estado I-D Exists, sem fluxo RFC e sem endosso formal da IETF. Não há relato comprovado de exploração em produção nas fontes. O ponto verificável desta revisão é mais restrito: ela proíbe que um resultado criptográfico favorável seja apresentado como prova de um fim que ninguém demonstrou.
Fontes
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance

