Кратко
- В
draft-mih-scitt-checkpointed-local-log-01доказательство MMR подтверждает, что показанная ветвь продолжает собственного предшественника. Оно не доказывает, что производитель не ведёт другую ветвь. - Для обнаружения развилки нужен независимый свидетель, который хранит последнюю принятую контрольную точку той же идентичности журнала. Обычная регистрация SCITT подтверждает включение, но не непрерывность сама по себе.
Система может подписывать каждое автоматическое решение, а затем предъявить аудитору аккуратную папку квитанций. Все подписи окажутся действительными. Это ещё не отвечает на вопрос, не исчезла ли одна запись до предъявления и не получил ли другой аудитор иную папку.
Checkpointed Local Log добавляет дайджесты записей в Merkle Mountain Range и периодически подписывает небольшой объект с размером и состоянием журнала. Сами записи остаются у производителя. Независимый участник может получить обязательство, не получая конфиденциальный материал.
Так появляется проверяемая структура, но не единственность истории.
Согласованность проверяет только показанную ветвь
Текущий log_size и commitment связаны с prev_size и prev_commitment. Доказательство показывает, что новая точка расширяет прежнюю последовательность без удаления или переписывания уже включённых элементов.
Производитель всё ещё способен строить A и B. A2 корректно продолжает A1, B2 — B1. Получатель A видит безупречную цепочку; получатель B видит другую безупречную цепочку. Офлайн-проверка не сравнит состояние с точкой, которой у неё никогда не было.
Поэтому checkpoint-aware witness хранит последний принятый результат для пары «издатель, идентификатор журнала». Следующая точка обязана назвать именно его своим предшественником. Несовпадение нужно отвергнуть и сохранить как свидетельство изменения, а не считать временной ошибкой для повторной отправки.
Непрерывность возникает не из дополнительной подписи. Её создают внешняя память, стабильная идентичность и право независимой стороны отказать.
Регистрация SCITT и проверка непрерывности — разные операции
Контрольную точку можно зарегистрировать как Signed Statement по RFC 9943 и получить COSE Receipt по RFC 9942. Такой Receipt подтверждает включение объекта под ключом сервиса. Время он подтверждает только при наличии подписанного временного утверждения.
Transparency Service может не знать правила CLL и всё равно корректно зарегистрировать Statement. Это не означает, что сервис сравнил предшественника с последней точкой, которую сам принял для этого журнала. Значение непрерывности появляется лишь у сервиса, который хранит состояние и выполняет сравнение перед регистрацией.
Поэтому отчёт «зарегистрировано в сервисе прозрачности» неполон. Нужны сведения о проверке CLL, ключе состояния, сроке хранения и реакции на конфликт.
Прямая контрподпись требует того же теста. Локальный stub для разработки свидетельством не является. В редакции 01 его формат перенесён в будущую работу: поставляемые реализации не создают ранее предложенную структуру RFC 9338. Частное поле тестовой программы не должно превращаться в независимое подтверждение.
Собственный свидетель производителя остаётся репликой
Производитель обязан назвать свидетелей, на которых опирается. Если он сам управляет свидетелем, проект называет его replica. Копия помогает доступности, но оставляет контроль над обеими ветвями и памятью у одной стороны.
Несколько независимых свидетелей усложняют эквивокацию: производителю приходится изолировать каждый из них на нужной ветви. Польза существует лишь при реальном разделении управления и если проверяющий действительно опрашивает несколько сторон. Несколько адресов одной организации могут оставаться одной границей полномочий.
Есть и временная граница. Записи после последней засвидетельствованной точки не сильнее незасвидетельствованного журнала. Вчерашний Receipt не покрывает сегодняшнюю хвостовую часть. Объявленный максимальный интервал делает отсутствие новой точки наблюдаемым, хотя окно возможной задней датировки равно интервалу плюс задержка свидетеля.
Свидетель видит форму, а не содержание
Свидетель получает обязательства, но не записи. Он помогает установить включение, последовательное расширение и полноту диапазона под конкретной точкой. Он не может самостоятельно выдать отдельную запись. Её байты и доказательство включения должен предъявить производитель или другой хранитель.
Если архивный сегмент недоступен, обязательство показывает, что элемент существовал, но не восстанавливает его. Честный ответ — истечение срока хранения, а не заявление, что элемента никогда не было.
Безупречно засвидетельствованный журнал ложных утверждений остаётся ложным. Полномочия подписанта, факт выполнения и наблюдаемый результат требуют иных доказательств. CLL также не доказывает, что это единственный журнал производителя или что тот добавил все созданные записи.
Редакция 01 определяет сетевое представление: commitment несёт список пиков MMR в детерминированном CBOR. Свёрнутый bagged root допустим внутри реализации, но алгоритм свёртки не стандартизован и не должен передаваться. Это точное предложение формата, а не отчёт о внедрении. Документ остаётся индивидуальным Internet-Draft без принятия рабочей группой и формального статуса IETF.
Источники
- Карточка CLL в Datatracker
- История CLL в Datatracker
- CLL, редакция 01
- CLL, редакция 00
- COSE Receipts for MMRs, редакция 02
- Canonical Payload Binding, редакция 02
- RFC 9943: архитектура SCITT
- RFC 9942: квитанции COSE
- RFC 9162: Certificate Transparency 2.0
- RFC 9052: структуры COSE
- RFC 9338: контрподписи COSE
- RFC 8949: CBOR
- Минимальная начальная спецификация и добровольное принятие
- Приоритет работающего кода
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров

