Кратко

  • Revision 03 документа draft-wilder-scitt-physical-site-engage-receipt зарегистрирована 9 сентября 2026 года и датирована 10 сентября. В каждую квитанцию теперь включается режим аттестации, а недоступная опубликованная издателем внешняя информация получает результат undetermined. Документ остаётся активным индивидуальным Internet-Draft, а не рабочим документом SCITT или стандартом IETF.
  • Новая версия прямо говорит, что ни квитанция, ни предусмотренные внешние сведения не показывают связь владельца объекта со службой прозрачности. Внешняя по отношению к издателю служба не обязательно независима от владельца объекта.

Представим, что автономная машина выполнила осмотр на промышленной площадке. Издатель подписал запись, доверенная среда запечатала свидетельства, а служба прозрачности зарегистрировала заявление и выдала проверяемое доказательство включения. Для показанной записи это сильная и точная цепочка.

Но имя оператора журнала меняет её институциональный смысл. Если службу ведёт владелец площадки, она находится вне издателя, но не вне стороны, чья физическая среда описывается. Владельцу не обязательно подделывать чужую подпись: контроль над регистрацией может дать возможность удержать запись о собственном объекте до того, как она появится в проверяемой структуре.

Именно этот предел теперь фиксирует revision 03 Physical-Site Engagement Receipt, или PSER. Открытое описание пробела повышает качество проекта. Оно не является доказательством, что пробел уже закрыт.

Техническая редакция не меняет статус проекта

Datatracker показывает активный индивидуальный Internet-Draft без указанного RFC stream и intended RFC status. На титульной странице запрошен Standards Track, однако намерение автора не равно принятию рабочей группой, консенсусу IETF или внедрению. История отмечает редакцию 9 сентября в 22:26 PDT, сам текст датирован следующим днём.

В revision 02 проверяющему четыре раза предписывалось обращаться к неопределённому «манифесту издателя». Официальное сравнение показывает содержательное исправление. Идентификатор профиля меняется с wilder.pser/0.4 на wilder.pser/0.5, а в payload появляется обязательный attestation.bindingMode.

DIRECT_WITNESS означает непосредственную подпись ключом TEE. В DELEGATED_WITNESS издатель подписывает на основании полномочия, выданного TEE. Если заявлен прямой режим, но attestation.witnessKey и iss обозначают разные ключи, квитанцию требуется отвергнуть. Факт, относящийся к конкретным байтам, больше не надо угадывать по внешнему документу.

Снаружи остаются два действительно внешних факта: полномочие делегированной подписи и связь издателя со службой прозрачности. Они должны находиться по стабильному идентификатору под контролем издателя, обнаружимому через iss. После смены ключа прежний кэшированный результат использовать нельзя.

Недоступный, отсутствующий или нечитаемый факт даёт undetermined. Проверяющий не вправе называть неудавшееся чтение доказанным отсутствием и не вправе выбирать выгодный издателю вариант по умолчанию. Одновременно одна неопределённость не заставляет его отклонить всю квитанцию: принимающая сторона применяет свою политику и решает, допустим ли риск. Результат проверки не подменяет решение.

Третье ребро отсутствует в данных

Связь издатель–владелец объекта переносит сама квитанция в issuerAffiliation: стороны аффилированы, независимы или отношение не раскрыто. Это подписанное утверждение с источником и временем, а не автоматическая независимая проверка корпоративного контроля.

Связь издатель–служба прозрачности публикуется издателем отдельно. Если службу ведёт издатель или связанная с ним сторона, регистрацию нельзя считать доказательством извне издателя. Если независимость успешно установлена, доказано только это ограниченное свойство. Ошибка разрешения оставляет его неопределённым.

Связь владелец объекта–служба прозрачности в PSER-03 не имеет ни поля, ни определённого внешнего источника. Новый раздел 7.9 подчёркивает, что первые две связи её не раскрывают. Издатель может быть независим и от владельца, и от службы, тогда как службу всё равно эксплуатирует сам владелец.

Существующие утверждения при этом остаются верными, но журнал не независим от стороны наблюдаемого объекта. Проект пишет, что такой владелец сохраняет возможность подавлять или удерживать записи о своей площадке. Это описание способности, а не сообщение о злоупотреблении. Источники не подтверждают ни подобное развёртывание, ни скрытую квитанцию.

Включённая запись не доказывает полный набор

RFC 9942 определяет COSE Receipts как подписанные доказательства свойств проверяемой структуры данных. Успешная проверка inclusion proof подтверждает присутствие данной записи. RFC 9943 разделяет Signed Statement издателя, регистрацию службой и последующую оценку Relying Party.

Эта архитектура укрепляет целостность и наблюдаемость. Она не присваивает оператору журнала институциональную независимость от всех заинтересованных сторон. PSER дополнительно предупреждает: регистрация одной квитанции не доказывает, что издатель зарегистрировал все выпущенные квитанции. Локальная hash chain тоже не выявит целиком удержанный хвост без ранее сохранённой внешней опорной точки.

Для страхования, SLA, аудита и регулирования различие практично. Одна политика потребует подлинную подпись. Другая — службу вне издателя. Третья — доказательство, независимое и от владельца объекта. Слово «прозрачный» не должно стирать эти разные условия.

Статус undetermined следует провести и через третью связь. Если отношение владельца к службе не проверено, его нельзя заполнить результатом другой проверки. Позднее подтверждение контроля становится новой датированной записью, а не переписывает квитанцию и знание в момент прежнего решения.

Вторая служба снижает зависимость только при известном независимом операторе и отдельно наблюдаемой регистрации. Два журнала под контролем одного владельца не дают двух независимых свидетелей. И наоборот, раскрытая аффилированность не обязана вести к отказу, если политика допускает её. Главное — назвать фактически применённое правило.

Запись хранения для трёх рёбер

Минимальное дополнение — запись хранения для трёх рёбер, оцениваемая вместе с квитанцией. Она связывает идентификатор и версию профиля с издателем, владельцем и службой; сохраняет состояние каждой пары, источник, время разрешения и неопределённость; указывает выбранное принимающей стороной требование независимости.

Туда же входят идентичность службы, inclusion checkpoint и время наблюдения, возможная вторая служба или независимый монитор, решение с причиной и ссылка на исправление или замену. Чувствительные сведения об объекте можно защищать. Публичная проекция способна показать лишь то, какое ребро установлено, не разрешено или не требовалось.

Такая запись не заставляет SCITT решать вопросы физической безопасности, соответствия или страхового покрытия. Подпись отвечает, кто сделал заявление. Аттестация даёт ограниченные сведения о среде. Receipt подтверждает включение. Запись хранения показывает, удовлетворяла ли служба политике независимости, которая действительно придала решению силу.

Такой разбор следует вопросу о поверхности контроля из The Policy Mirror и требованию сохранять свидетельства исполнения из Running-Code Primacy. Reality, Not Advocacy задаёт журналистскую границу: признавать честно описанный пробел, не выдумывая внедрение, ущерб или одобрение. Запись трёх рёбер — редакционное предложение Daniel Kade, а не требование IETF.

PSER-03 отделил «вне издателя» от «вне объекта». Пока третья связь не проверяется, корректный inclusion proof должен сохранять своё точное значение и не получать чужую власть.

Источники