Кратко

  • RFC 6493 позволяет найти минимальные контакты оператора RPKI CA в подписанном объекте, но прямо говорит, что запись не является удостоверением личности и не заменяет WHOIS.
  • Полностью проверенный объект подтверждает успешную проверку подписи, проверки объекта по RFC 6488, а также версии и профиля данных по RFC 6493; он не подтверждает наблюдение за каналом, принятие проблемы человеком или право контакта санкционировать исправление.
  • Полезный журнал реагирования раздельно фиксирует действительность объекта, охват контакта, доступность канала, подтверждение человеком, полномочия и завершённую эскалацию либо передачу.

Практическая задача Ghostbusters Record узка, но важна. Оператор может обнаружить, что сертификат на пути от Route Origin Authorization к якорю доверия истёк, скоро истечёт или зависит от устаревшего списка отзыва. Имена сертификатов RPKI намеренно плохо помогают искать людей, поэтому RFC 6493 отвечает на простой вопрос: с кем связаться по поводу требующего внимания сертификата CA?

Ответом служит подписанный объект с жёстко ограниченной vCard. Она может назвать человека или роль, отвечающую за сертификат, и содержать почтовый адрес, телефон либо электронную почту. Профиль требует оболочку vCard, версию, форматированное имя и хотя бы один канал. Цель — минимум данных, а не полный список сотрудников.

Такая экономия одновременно задаёт границу. RFC 6493 подчёркивает: запись не удостоверяет личность. Это заявление оператора CA о контакте, а не WHOIS реестра ресурсов. Оно описывает того, кто отвечает за сертификат, а не обязательно держателя номерного ресурса.

Валидация отвечает на другой ограниченный вопрос. Запись использует шаблон подписанного объекта RFC 6488 и сертификат EE. Валидатор проверяет объект и версию, извлекает vCard и сверяет её с профилем; только затем данные получает приложение. Это сильное доказательство того, что конкретные подписанные данные прошли заданные криптографические и синтаксические проверки.

Но оно не доказывает, что почту читают сегодня. Спецификация предупреждает: контакты заявлены самим издателем и не проверялись CA, выдавшим вышестоящий сертификат. Записи необязательны, и CA может опубликовать ноль или несколько. Действительный объект может указывать человека, административную роль или NOC, не раскрывая дежурство, срок подтверждения, делегированные полномочия, замену или путь эскалации.

При срочной проблеме сертификата или CRL различие существенно. Отправить сообщение — не значит достичь ответственного; достичь человека — не значит получить право изменить сертификат, опубликовать исправленный объект или запустить процедуру непрерывности. Один подписанный контакт нельзя превращать в доказательство всей системы управления инцидентом.

Журнал реагирования сохранит различия без изменения протокола. Сначала — хеш объекта, время, цепочка и результат проверки; затем заявленный охват контакта и виды каналов; ограниченная проверка доступности; подтверждение конкретной проблемы; наличие полномочий или необходимость эскалации; наконец передача, действие либо явная невозможность достичь уполномоченной стороны.

Такой журнал — редакционное предложение по управлению, а не требование RFC. Он не должен раскрывать внутренние графики дежурств, создавать досье наблюдения или превращать контактные данные в удостоверение личности. Он лишь не даёт свести шесть разных утверждений к словам «связались». Один тест также не доказывает повсеместное внедрение Ghostbusters или готовность другого CA.

Публичные контакты имеют цену. RFC 6493 отмечает риск нежелательных звонков и спама. Тестам нужны предсказуемые пределы, контролируемое раскрытие, защита от преследования и смена каналов с сохранением исторического доказательства прежней записи.

Для Number Resource Society обоснованная позиция скромна: просить учреждения публиковать ограниченные доказательства работоспособности подписанных каналов и ясности эскалационной ответственности. Общество не может сертифицировать CA, подтверждать личности, управлять репозиторием или закрывать инцидент. Полномочия остаются у операторов и учреждений, контролирующих сертификат и публикацию.

Источники