Кратко

  • RFC 9802 стандартизирует идентификаторы и кодирование HSS, XMSS и XMSSMT в сертификатах и CRL X.509, но не помещает в сертификат историю уже использованных одноразовых индексов.
  • Подпись может быть математически верной после отката или раздвоения состояния закрытого ключа. Непрерывность поэтому требует отдельного монотонного и проверяемого журнала.

Две правильные проверки и одна нарушенная история

В понедельник удостоверяющий центр сохраняет образ устройства, где следующий индекс равен 41 200. Основной подписант выпускает сертификаты и списки отзыва до 41 259. В пятницу после сбоя команда восстанавливает понедельничный образ. Резервное устройство подписывает другой объект индексом 41 200.

Открытый ключ не изменился, OID и ASN.1 корректны. По отдельности обе подписи могут пройти проверку. Опасный факт находится между ними: разные сообщения использовали один ключ OTS.

RFC 9802 предупреждает, что две подписи разных сообщений с одним OTS-ключом могут сделать подделку вычислительно осуществимой. Документ опубликован в июне 2025 года как стандарт IETF и задаёт OID, кодирование, представление ключей и подписей, а также ограничения Key Usage для HSS, XMSS и XMSSMT в X.509. Официальная карточка и история IETF подтверждают этот предмет.

Идентификатор отвечает, каким алгоритмом разбирать байты. Он не сообщает, сколько копий состояния существовало и какая из них израсходовала позицию.

У закрытого ключа есть необратимое время

Для алгоритма без состояния резервирование обычно означает сохранность секрета. Для хеш-подписи с состоянием нужно сохранить ещё и необратимую последовательность одноразовых компонентов.

RFC 8554 разрешает закрытому LM-OTS-ключу подписать не более одного сообщения; HSS объединяет множество таких ключей в иерархию. RFC 8391 определяет XMSS и XMSSMT через WOTS+, деревья Меркла и адресуемые компоненты. Бюджет может быть огромным, но остаётся конечным, а каждая позиция имеет только одно безопасное применение.

Объект восстановления включает байты ключа, подтверждённый следующий индекс, резервы, выпущенные подписи, сожжённые позиции и эпоху восстановления. Потеря секрета останавливает работу. Потеря истории позволяет продолжить её небезопасно.

NIST SP 800-208 рекомендует LMS/HSS и XMSS/XMSSMT с эксплуатационными ограничениями и аппаратными криптомодулями. RFC 9802 требует учитывать эти правила и предлагает записывать подписи или индексы, сверять журнал до выпуска, заранее резервировать будущие состояния и сохранять проверяемый объём. При повторном использовании следует остановить новые подписи, пересмотреть старые и рассмотреть отзыв ключа.

Это действия системы управления. Сертификат не резервирует индекс, не изолирует второе устройство и не решает, какой образ может вернуться.

Доступность не равна клонированию

Копия ключа без состояния на двух защищённых модулях может повысить доступность. Две одинаковые копии состояния становятся двумя претендентами на одно будущее. RFC 9802 указывает, что обычные резервирование и восстановление с высокой вероятностью приводят к повторному использованию OTS без гарантии корректного состояния.

Откат открывает индексы, использованные после снимка. Параллельная работа двигает два устройства от одной точки. Потерянный ответ создаёт третью проблему: устройство записывает состояние и создаёт подпись, но управляющий узел не получает ответ и повторяет запрос в другом месте. Отсутствие квитанции доставки не делает индекс неиспользованным.

Безопасная доступность может опираться на единую власть над состоянием, необратимо разделённые диапазоны, аренды с fencing, аппаратные монотонные счётчики или процедуру, доказывающую, что первый индекс после восстановления выше всех исторических резервов. Реализации различаются; запрет возвращения в прошлое остаётся общим.

Граница X.509

RFC 5280 определяет пути сертификации, ограничения, назначения и CRL. RFC 9802 делает новые алгоритмы проверяемыми в этой системе. Успешная проверка подтверждает, что представленная подпись соответствует открытому ключу и заявленному алгоритму.

Она не показывает параллельные устройства, снимки, брошенные резервы, неопубликованные подписи и попытки восстановления. Не виден и запас на весь срок сертификата. Пока подпись другой ветви не дошла до проверяющего, зелёный результат не отличает целую историю от раздвоенной.

Нужны разные квитанции: формат разобран; подпись верна; путь и отзыв приемлемы; индекс зарезервирован один раз; расход записан устойчиво; другая копия не может использовать позицию; выпуски сверены с журналом; приложение получило собственный результат. X.509 в основном покрывает начало, оператор — состояние, приложение — итог.

Принцип Lu Heng Running-Code Primacy ставит OID на место координационного артефакта, а единственный расход — на место факта работающей системы. Минимальная начальная спецификация и локальное будущее решение отделяют общую синтаксическую основу от местной опеки над состоянием. Идея слоя реальности не позволяет аккуратному сертификату скрыть машинную историю.

Источники