Кратко
- 6 сентября Рабочая группа JOSE передала IESG редакцию 05 проекта, который объявляет устаревшими
noneиRSA1_5. Статус Publication Requested означает процессуальную передачу, а не одобрение IESG, выпуск RFC или уже выполненное изменение реестра IANA. - Проект требует отключить оба алгоритма по умолчанию и запрещает их новым спецификациям JOSE, но оставляет приложению право включить алгоритм для конкретных объектов или операций. Локальному исключению нужен срок действия.
Передача в IESG ещё не завершает решение
История Datatracker за 6 сентября 2026 года фиксирует переход документа в состояние “Submitted to IESG for Publication”, смену состояния IESG на “Publication Requested”, назначение Deb Cooley ответственным Area Director и публикацию shepherd write-up.
Редакция 05 датирована 23 июня и остаётся Internet-Draft. IESG её не утвердил, IANA не исполнила предложенные инструкции. На момент проверки реестр JOSE по-прежнему обозначал none как Optional, а RSA1_5 как Recommended-. Это нормальная разница между предложением и действующей записью, а не свидетельство задержки или отказа.
В случае утверждения проект обновит RFC 7518 и раздаст четыре разных требования. Разработчикам библиотек JOSE СЛЕДУЕТ пометить поддержку как устаревающую. Разработчики приложений ОБЯЗАНЫ отключить её по умолчанию. Приложение с особой потребностью МОЖЕТ включить алгоритм только для нужных объектов или операций, но не глобально. Новые спецификации на основе JOSE НЕ ДОЛЖНЫ допускать ни один из двух алгоритмов.
Предлагается категория Deprecated, а не Prohibited. Существующие спецификации и приложения могут продолжать использование, хотя им рекомендуют перейти на альтернативы при будущих обновлениях. Подписи RSA RS256, RS384 и RS512 не затронуты. RSA1_5 здесь означает управление ключом RSAES-PKCS1-v1_5 для JWE.
Поэтому статус реестра, наличие функции в библиотеке, настройка приложения и приём алгоритма в живой транзакции — четыре разных факта. Формула «алгоритм запретили» стирает границу, которую сам проект старается сохранить.
У безопасности и совместимости разные издержки
none создаёт Unsecured JWS без подписи и MAC. RFC 7518 уже запрещал принимать его по умолчанию, однако проект перечисляет уязвимости, возникшие из-за ошибочного принятия. RSA1_5 использует RSA-шифрование с дополнением PKCS #1 v1.5, проблемы которого известны как минимум со времени атаки Bleichenbacher 1998 года. В числе альтернатив названы OAEP и схемы на эллиптических кривых; в обосновании приведено руководство NIST для федеральных систем США.
Но существуют документированные исторические зависимости. OpenID Connect Core описывает неподписанные ID Tokens, защищённые при передаче TLS, и неподписанные request objects. По словам shepherd, обсуждение на IETF 124 привело к двухнедельному consensus call в феврале 2026 года. Компромисс признал эти случаи, но сохранил решение о Deprecated.
Продлённый Working Group Last Call получил поддержку без возражений, говорится в отчёте. Опрос на IETF 126 дал 27 голосов за публикацию, ноль против и восемь без мнения. Это аргумент за передачу документа, но не перепись реализаций, пользователей или зависимостей.
Тонкий реестр не должен следить за частными конфигурациями
IANA может сообщать смысл идентификатора, ссылку, change controller и уровень рекомендации. Проект также добавляет порог для будущих регистраций: EUF-CMA для подписей и MAC в JWS, IND-CCA2 для всего процесса JWE при оценке управления ключами и AEAD для шифрования содержимого. Эти новые критерии не относятся к алгоритмам, которые регистрируются сразу как Deprecated или Prohibited.
IANA не видит, включил ли сервис none для старого класса объектов и требует ли партнёр RSA1_5. Проект не создаёт канал телеметрии, базу исключений или протокол миграции. Shepherd прямо пишет, что нового протокольного механизма, требующего реализации, нет.
Не следует превращать этот пробел в повод для централизации. Глобальному реестру не нужны названия частных приложений, защищаемых объектов и коммерческих контрагентов. Решение остаётся у оператора, который знает контекст и цену сбоя. Но оно должно оставлять локально проверяемый след.
Карточка исключения должна связать точный алгоритм, JWS или JWE, разрешённый объект или операцию, сервис, владельца, блокирующую зависимость, компенсирующие меры, тест отключённого глобального значения, первое и последнее наблюдение использования, цель миграции, дату пересмотра и окончание срока. Это редакционная рекомендация, а не требование проекта, RFC 7518, IANA, NIST или OpenID Connect.
Двое часов: публичные и локальные
Публичные часы идут через проверку Area Director, возможный IETF Last Call, оценку IESG, возможный RFC и обновление IANA. Сводка Datatracker всё ещё показывает намерение Internet Standard, тогда как shepherd просит Proposed Standard и называет прежнюю метадату ошибочной. Это открытое расхождение записи, а не окончательный статус или доказательство сбоя процедуры.
Локальные часы запускаются, когда приложение осознанно открывает путь снова. Без даты окончания «особая потребность» переживает зависимость. Без последнего использования команда не отличит рабочую совместимость от забытого переключателя. Без владельца обновление библиотеки вынуждает выбирать между простоем и слишком широким разрешением.
Минимальная исходная спецификация Heng Lu оставляет в общем слое безопасное значение и ограничения для новых спецификаций, а поздние решения размещает локально. Приоритет работающего кода определяет доказательство: публикация меняет правило, конфигурация и наблюдаемые транзакции показывают реальную работу.
Проект верно распределяет полномочия. Следующий шаг — не утолщать центр, а сделать каждое локальное исключение именованным, узким, наблюдаемым и конечным.
Источники
- IETF Datatracker — Deprecated для
noneиRSA1_5 - История Datatracker и shepherd write-up
- Internet-Draft, редакция 05
- RFC 7518 — JSON Web Algorithms
- IANA — реестр JOSE
- RFC 5116 — аутентифицированное шифрование
- RFC 8017 — PKCS #1 версии 2.2
- NIST SP 800-131A, редакция 2
- OpenID Connect Core 1.0
- Репозиторий исходного текста
- Heng Lu — Minimum Initial Specification
- Heng Lu — Running-Code Primacy
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров

