Кратко
- Действительные делегированные учётные данные подтверждают ограниченное право аутентифицировать совместимое соединение TLS или DTLS 1.3 в рамках родительского сертификата.
- Они не подтверждают контроль над доменом, право УЦ на выпуск, юридическую личность или независимо досрочно отзываемое делегирование.
Представим гипотетическую панель учёта средств защиты, наблюдающую пограничный узел CDN. Узел предъявляет действительные делегированные учётные данные, завершает рукопожатие TLS 1.3, после чего система записывает его лицом, контролирующим домен. Первое наблюдение верно; классификация — нет.
RFC 9345 задаёт более узкий механизм. Владелец сертификата подписывает структуру с открытым ключом, алгоритмом подписи и коротким сроком. Совместимый пограничный сервер завершает соединения, не получая долговременный закрытый ключ сертификата. Подпись связывает делегированные учётные данные со всем сертификатом конечного субъекта и с контекстом аутентификации клиента или сервера.
Проверка родительского сертификата сохраняется. Удалённая сторона проверяет цепочку и сопоставляет сертификат конечного субъекта с ожидаемой идентичностью. Сертификат должен содержать DelegationUsage и разрешать цифровые подписи; затем проверяются согласованные алгоритмы, подпись учётных данных и временные границы. Без иного прикладного профиля максимальный остаточный срок — семь дней, и он не выходит за срок родительского сертификата.
Это доказывает, что предъявитель располагает делегированным закрытым ключом в заданной области TLS. Оно не позволяет выпускать публичный сертификат, менять DNS, доказывать корпоративную связь или определять юридического владельца имени. Успешное рукопожатие — не документ о собственности.
RFC не добавляет отдельного механизма досрочного отзыва. По истечении срока DC перестаёт действовать; отзыв родительского сертификата конечного субъекта также косвенно лишает его силы. Если долговременный закрытый ключ для подписания DC скомпрометирован или выведен из эксплуатации, оператор должен отозвать родительский сертификат: одно лишь событие с ключом не создаёт отдельного сигнала отзыва в протоколе. Похищенный делегированный ключ позволяет злоумышленнику выдавать себя за сторону, которой делегирована аутентификация, в новых соединениях до истечения срока или отзыва сертификата.
Короткий срок уменьшает риск, но не заменяет безопасное хранение.
При возобновлённом рукопожатии TLS 1.3 сертификат и DC повторно не передаются. Если реализация или политика допуска предусматривает хранение и повторную проверку исходной цепочки сертификатов при возобновлении, с ней также следует связать и повторно проверить исходный DC. Это условная мера контроля, а не универсальный этап протокола.
Операционная квитанция связывает отпечаток и срок родительского сертификата конечного субъекта, DelegationUsage, отпечаток делегированного открытого ключа, издателя, роль клиента или сервера, алгоритмы, интервал, цель распространения, ответственного за хранение, версию TLS, наблюдаемое рукопожатие, обработку возобновления, статус отзыва родительского сертификата, вывод из эксплуатации и время наблюдения каждого доказательства. Так ограниченное право завершения соединения не превращается в общую власть над доменом, которой протокол не давал.
Источники
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров

