Основное направление
Безопасность
В фасете «Основное направление» значение «Безопасность» группирует публикации по основной предметной области. В одном месте собраны статьи, открытые источники, институты, компании, люди, региональные риски, операционные зависимости и рыночный контекст. Страница объясняет границы области, основных участников и источники, на которые стоит опираться при сравнении сигналов. Она помогает увидеть, как одна тема проявляется в событиях, профилях, изменениях рынка и долгосрочных инфраструктурных решениях.
Досье
Проверка преодолела задержку, полномочия — нет: RFC 9891
RFC 9891 переносит проверку ACME в сеть с допустимыми задержками. Успех подтверждает управление идентификатором в рамках конкретной политики, но не право на имя, маршрут или факт ввода сертификата в эксплуатацию.

IETF
Rich Salz и требование TLS 1.3, которое не было квитанцией о развёртывании
Стандарт может установить жёсткое правило, но сам по себе не создаёт доказательства, что это правило уже выполнено в каждой работающей системе. Это не слабость стандарта: так корректное решение о протоколе не превращается в неподтверждённое заявление о развёртывании. RFC 9852…

IETF
Nancy Cam-Winget и событие SCIM, которое не было квитанцией о сверке
То, что один домен идентификации сообщает другому об изменении, не доказывает, что принимающий домен уже его усвоил. Ему ещё нужно сопоставить ресурс, согласовать схемы, решить, нужен ли обратный запрос, применить локальное правило и наблюдать собственное состояние. RFC 9967…

IETF
Chris Wendt и подписанный ответ, не удостоверяющий источник медиа
Ответ на телефонный вызов выглядит как завершение проверки, хотя на деле он открывает несколько разных вопросов. До какого адресата дошёл маршрут? Кто имел право подписать это утверждение? Какую реакцию выбрал вызывающий абонент? И кто после ответа создаёт голосовой или…

IETF
Michael Prorock и идентификатор алгоритма, который не выбирал политику доверия
Алгоритм может быть назван безошибочно, а подпись — успешно проверена, но это ещё не ответ на вопрос, почему конкретному ключу следует доверять в конкретном действии. RFC 9964, написанный Michael Prorock совместно с Orie Steele, делает представление ML-DSA-материала определённым…
Досье
Токен пришёл раньше звонка. Проверке пришлось ждать: RFC 9888
Подписанное утверждение о телефонной идентичности уже находилось у оператора назначения, а связанный вызов ещё шёл другим маршрутом. RFC 9888 помогает STIR пересечь сети, где SIP не переносит доказательство сквозным образом. Но два независимых прибытия не становятся одним…

IETF
Dan Harkins и ключ начальной загрузки, который не мог доказать собственную цепочку хранения
То, что устройство владеет закрытым ключом, ещё не говорит, откуда сервер получил открытый ключ, кто связал его с устройством и кто вправе разрешить подключение. RFC 9966 не прячет этот разрыв. Она строит ограниченное доказательство в TLS, но не выдаёт его за документ о хранении…
Досье
Запрос был подписан. Владение другим закрытым ключом осталось заявлением: RFC 9883
Корректная подпись может доказать автора заявления, но не обязана технически доказывать то, что в нём утверждается. RFC 9883 закрепляет именно такую границу: ранее сертифицированный ключ подписывает запрос, а владение вторым ключом принимается на основании политики…
Досье
RFC 9882 потребовал указать SHA-512, но не всегда использовать его
Обязательное поле CMS может быть заполнено правильно и при этом не описывать реально выполненное криптографическое действие. RFC 9882 закрепляет именно такую конструкцию: на одной ветви ML-DSA подписант обязан указать SHA-512 ради совместимости, а проверяющая сторона обязана не…
Досье
RFC 9879 обновил MAC, но не отправил старый считыватель в отставку
Тестовый вектор отвечает на узкий вопрос: одинаково ли программа выполнила заданное вычисление. Он не скажет, закрылся ли импорт при неизвестном MAC, насколько силён пароль и куда попал закрытый ключ. RFC 9879 даёт новые векторы и новый механизм, но не объединяет эти решения.
Досье
В пакете были две формы, но ещё не один ключ: RFC 9935
Закрытый ключ ML-KEM можно передать как компактный seed, развёрнутый ключ декапсуляции или оба значения. Совместимость улучшается, но появляется обязанность проверки: до повторного вывода и сравнения импортёр увидел лишь две читаемые записи.
Досье
OID назвал пакет ключа. Но не разрешил его использовать: RFC 9939
Система распознала тип содержимого CMS и разобрала структуру PKCS #8. Это точный локальный факт о форме объекта. Он не отвечает, у кого находится закрытый ключ, кто может его расшифровать и кому разрешено его применять.
Досье
Ресурс назвал сервер авторизации. Он не предоставил право: граница обнаружения RFC 9728
Защищённый ресурс может точно сообщить клиенту, куда обратиться дальше, и всё же не разрешить этому клиенту ни одного вызова API. Метаданные RFC 9728 служат для обнаружения и координации. Это не токен доступа, не решение сервера ресурсов и не свидетельство того, что операция дала…
Досье
Разговор об авторизации ещё был в ожидании. Это не было правом на API: граница продолжения в GNAP
Клиенту могут разрешить продолжить разговор об авторизации, не разрешая вызвать запрошенный API. RFC 9635 разделяет эти факты: учётные данные продолжения продвигают один запрос у сервера авторизации; право на ресурс, если оно вообще возникнет, появляется позднее и после другой…

IETF
Sean Turner и доказательство закрытого ключа, не разрешавшее выпуск сертификата
Правильная подпись под запросом подтверждает контроль над ключом, но не превращает перечисленные в запросе имена и расширения в одобренный сертификат. Между этими состояниями стоят проверка личности, полномочия посредника и политика удостоверяющего центра.

IETF
Panos Kampanakis и три отдельных подтверждения в одной SSH-сессии
SSH может согласовать гибридный обмен с ML-KEM, проверить сервер по отдельному ключу хоста, а затем допустить пользователя по ещё одной учётной записи. Соединение одно, но оснований для доверия в нём три.

IETF
Bas Westerbaan и гибридный TLS, который не сделал сертификат постквантовым
Инженер видит успешный handshake и может закрыть одну строку реестра рисков: согласование ключей использовало гибрид ML-KEM и классической кривой. Строка об аутентификации сертификатом при этом не исчезает. RFC 10024 меняет важное свойство соединения, но не переписывает весь…

IETF
Daniel Fett: MFA проверила пользователя, но не контекст QR-кода
Пользователь открыл настоящий сайт, ввёл настоящий пароль и честно выполнил второй фактор. Злоумышленник всё равно получил доступ: система установила личность человека, но не доказала, чей именно запрос этот человек одобрил.
Досье
Сертификат проверил сторону. Внешнему PSK всё равно нужен хранитель: RFC 9973 и границы полномочий TLS
У секрета есть жизненный цикл, которого не видно в строке «TLS established». Он мог появиться на заводе, попасть в систему персонализации, пережить смену владельца устройства, оказаться в резервной копии и остаться доступным подрядчику. Сертификат при этом может безупречно…
Досье
Cookie пришёл с запросом, но не принял решение: RFC 10025 и окружающее полномочие
В журнале может быть всё, что выглядит убедительно: защищённое соединение, знакомый Cookie, найденная сессия, ответ об успехе. Но из этого набора ещё не следует, что именно уполномоченный человек хотел данное действие сейчас, что сервер считал сессию допустимой для него, или что…
