Resumo

  • A revisão 13 permite que o Verificador receba nova Evidence após inicialização, atualização, failover de controle ou mudança de hardware, sem aguardar outra consulta.
  • Replay, nonce, epoch, relógio assinado do TPM e heartbeat melhoram continuidade e atualidade, mas não provam sozinhos um histórico sem omissões.
  • Produção, transporte, sequência/replay, atualidade, appraisal, autorização do Relying Party e resultado precisam de comprovantes próprios.

Um equipamento aprovado na inicialização pode mudar horas depois. Reinicia, instala software, transfere o controle, ganha ou perde uma unidade de encaminhamento. Polling só descobre isso na pergunta seguinte. draft-ietf-rats-network-device-subscription-13 propõe outra cadência: o Verificador assina o Event Stream YANG <attestation> com o mecanismo da RFC 8639.

O pedido carrega nonce, PCRs selecionados e filtro opcional. O equipamento pode reproduzir os eventos PCR extend desde o boot, marcar o fim do replay e entregar uma TPM Quote vinculada ao nonce. Depois, a notificação extend vem antes da Quote correspondente, que deve surgir em segundos, no máximo dez. Heartbeats tornam observável um período sem Quote.

É uma melhoria relevante, mas também produz uma ilusão de continuidade decisória. Sete perguntas permanecem.

Primeiro, produção: o dispositivo mediu o evento importante? Uma Quote vincula PCRs escolhidos; não prova que o universo não medido era irrelevante. Filtros reduzem o fluxo de propósito. A assinatura protege o escopo, não garante sua suficiência.

Segundo, transporte: a notificação chegou pela assinatura esperada e foi ligada ao dispositivo e à sessão corretos? Um canal protegido diz muito sobre o que chegou e nada sobre aquilo que nunca entrou nele.

Terceiro, sequência e replay. O rascunho contém controles concretos: reconstrução desde o boot, marcador replay-completed, ordem extend-Quote, tratamento de reset/restart e heartbeat. A operação precisa conferir esses limites, registrar ID da assinatura, filtro, ordem, reconexões e qualquer lacuna. Evidências válidas dos dois lados de um vazio não preenchem o vazio.

Quarto, atualidade. Nonce cria uma época aproximada; epoch central ou nova Quote da RFC 9684 podem renová-la. Clock, reset e restart assinados pelo TPM 2.0 ajudam a avaliar deriva e ciclo de vida. Ainda assim, a RFC 9334 preserva a corrida: frescor estreita o instante possível da coleta, mas não torna uma medida antiga um estado atual permanente. A política de reutilização de nonce continua em parte fora de banda.

Quinto, appraisal. O Verificador precisa de Reference Values, Endorsements e política. A RFC 9683 admite referências conflitantes, incompletas ou ambíguas. A assinatura confirma a proteção dos claims; não confirma que o baseline era correto.

Sexto, autorização. Na arquitetura RATS, o Verificador produz um Attestation Result e o Relying Party aplica sua própria política a uma transação. Um resultado útil para inventário pode não bastar para acesso à rede. Criptografia não transfere autoridade empresarial.

Sétimo, resultado. Uma negação correta não prova que o ponto de execução aplicou a ordem, que o tráfego mudou ou que o risco cessou. O sistema que age deve produzir o comprovante final.

Em 9 de setembro de 2026, a revisão 13 permanecia um Internet-Draft ativo. O Datatracker a mostrava em AD Followup após envio ao IESG, com Proposed Standard como objetivo. Isso não é aprovação de RFC nem implantação comprovada. O valor está em fazer fatos chegarem cedo sem fingir que observar, avaliar, autorizar e executar são a mesma coisa.

Fontes