Кратко
- В
draft-sharif-agent-audit-trail-06появился десятый шаг проверки: если последняя представленная запись не являетсяsession_end, проверяющий не вправе признать сеанс полным даже при безупречной хеш-цепочке. - Для отметки, заменяющей удалённую запись в подписанной цепочке, теперь нужна новая подпись уполномоченного на удаление лица или службы по содержимому самой отметки, а не старая подпись исходной записи.
Последний предъявленный элемент журнала может выглядеть совершенно достоверно. Все его предшественники сходятся по хешам. Но именно после него могли находиться удалённые события. Отсечение хвоста не портит уже существующие связи. Поэтому проверка целостности полученного файла и вывод о полноте истории агента должны оставаться разными строками заключения.
Индивидуальный проект Agent Audit Trail автора Raza Sharif обновился 29 сентября до версии 06. В разделе 6.3 добавлен шаг 10: если представленный сеанс не заканчивается записью о закрытии с событием session_end, проверяющий обязан сообщить, что полнота не установлена, а хвост нельзя проверить. Успех девяти предшествующих шагов этого не отменяет. Проект называет запись закрытия, заявленную периодичность контрольных сигналов или внешнее закрепление состояния способами ограничить неопределённость хвоста. Сама по себе хеш-цепочка говорит лишь о том, что внутри предъявленного участка записи не менялись.
Важно не приписывать версии 06 больше, чем она внесла. Описания закрытия сеанса и периодических сигналов существовали и в версии 05. Новое правило касается допустимого вывода проверяющего при их отсутствии на конце представленного материала. Программа могла аварийно завершиться, оставив «осиротевший» сеанс; это не доказывает злой умысел. Но и благоприятный результат проверки оставшейся части не делает сеанс завершённым задним числом.
Вторая существенная правка относится к намеренному удалению отдельной записи. Прежний текст предлагал сохранять исходную подпись в замещающей отметке, называемой tombstone. Исходная подпись удостоверяла прежнее содержание и не могла подтверждать новое сообщение об удалении. Теперь раздел 9.3 требует, чтобы в подписанной цепочке уполномоченная сторона подписала канонические байты самой отметки своим ключом, обозначенным собственным signer_kid. Копировать старую подпись запрещено. Отметка без действительной подписи означает провал проверки подписанной цепочки. Неподписанная отметка допустима лишь в изначально неподписанной цепочке, и о ней следует сообщить. Проект также советует не давать ключу агента право удалять свидетельства о его собственных действиях.
Из этих изменений следуют два самостоятельных вопроса к хранителю доказательств. Чем ограничен конец предъявленной истории? Кто имел полномочия заменить запись? Daniel Kade предлагает сопровождать передачу журнала коротким актом: последний номер последовательности, наличие закрытия либо сигнала или внешнего якоря, заключение о полноте и идентификатор ключа, которым подписывалось удаление. Это редакционное предложение по организации контроля, а не утверждённая форма из проекта.
Datatracker показывает активный индивидуальный Internet-Draft со статусом I-D Exists, без потока RFC и официального одобрения IETF. Источники не описывают доказанный инцидент в работающей системе. Новость состоит в более строгой границе утверждения: прошедшая проверку часть журнала не даёт права молча считать весь сеанс представленным и каждое удаление законным.
Источники
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров

