摘要

  • SEAT 用例草案 01 版把信道绑定、证据新鲜度、复合认证、运行时证明,以及长连接和恢复连接上的状态漂移列为不同安全目标。
  • TLS 或 DTLS 可以在受证明环境发生变化后继续保持密码学完整。握手证明的是某个有时间边界的观察,不是一份永久授权。

上午 9 点,服务器完成 TLS 握手,并把一份新鲜的远程证明证据绑定到该连接。验证方接受固件、操作系统、工作负载和安全配置,依赖方于是释放一个秘密。下午 2 点,同一条加密连接仍在正常传输,但工作负载已经加载新模块,AI 代理获得新工具,或平台已经迁移。

信道没有违背自己的传输承诺。变化的是最初授予访问权的理由。

这一时间边界来自 draft-ietf-seat-use-cases-01。该稿于 2026 年 9 月 15 日更新,2027 年 3 月 19 日到期,是 SEAT 工作组处于 I-D Exists 的 Internet-Draft。封面标注 Informational,Datatracker 的 Intended RFC status 为空;没有 shepherd、负责的 area director 或 telechat。第 7 节说明没有 IANA 动作。它为未来方案提供“为什么”和“需要什么”,不定义具体协议、评估策略、实现、部署或实测结果。

信道身份与机器状态回答不同问题

TLS 与 DTLS 通常用密钥和网络身份认证通信方。远程证明则描述 Target Environment 的硬件、固件、软件和安全配置。依赖方因此可以把“谁持有连接”与“哪个环境在运行、其状态是否可接受”分开判断。

有效证书并不能证明私钥始终不可导出,也不能证明 secure boot 仍然开启。另一台合规平台生成的真实证据,也不能自动证明它就是当前连接的持有者。

01 版因此要求把 Evidence 或 Attestation Result 以密码学方式绑定到特定安全连接,防止攻击者把其他机器或其他上下文中的合格证据转接过来。草案还分别讨论复合认证、机器标识绑定、普通 peer 认证与证明凭据新鲜度。一个绿色结论不能代替其他结论。

握手时新鲜,不等于之后一直新鲜

新鲜度机制防止重放过去的合格状态。信道绑定防止把证据移植到无关连接。两者合在一起,说明某条足够新的状态断言属于某个连接上下文。它们不会冻结之后的机器。

草案明确列出长连接与恢复连接的状态漂移,也提出 runtime attestation,并区分周期式与按需式。真实证据仍会过期;TLS 的每一条记录都通过认证,也不能证明几小时前测量的配置仍然存在。

AI 代理把问题放大。二进制可以不变,模型选择、提示模板、可调用工具和外部权限却能频繁变化。机密工作负载也可能迁移,reference value 可能撤销,密钥保护配置可能降级。这些变化不必破坏 TLS record layer。

可辩护的表述必须带边界:某个 Target Environment 在某个时刻、某个新鲜度规则与某代策略下被评估,其结果绑定到了某条连接。“连接仍然安全”与“端点仍然满足访问条件”不是同一句话。

会话恢复不会重新测量

TLS resumption 使用早先关系派生的状态建立新连接。它能保留某种密码学连续性,却不会自动回答:原证据是否仍在有效年龄内、目标环境是否相同、验证方和策略是否变化、权限升级是否需要新证据。

草案要求未来设计处理恢复连接,但没有规定统一时限。读取遥测、发放秘密与迁移工作负载的风险不同。允许本地设定数值,不等于允许省略数值和记录。

KeyUpdate 也能刷新流量密钥,却不会重新测量固件、AI 工具集或密码模块。传输密钥新鲜度、证据新鲜度和授权新鲜度是三只不同的时钟。

Passport 与 Background Check 交换的是风险位置

RATS 架构中的 Passport 模式让 Attester 取得 Attestation Result 后再提交给依赖方;Background Check 则由依赖方与 Verifier 配合。01 版认为后者适合最高新鲜度要求,前者有利于规模、性能以及 Verifier 离线或不可达的情况。

两个模式都会老化。Passport 需要有效期和防重放规则;Background Check 需要可用性、延迟和超时决定。缩短有效期减少陈旧状态窗口,却会增加负载和拒绝服务面。延长有效期提高连续性,却让旧批准被继承更久。

隐私也随频率变化。证据可能暴露平台组成、配置和工作负载身份。更频繁、更广泛地出示证明,可能提高状态时效,却扩大关联性与泄露。草案分别讨论临时密钥或流量秘密泄露后的证明隐私损失。

两种密钥泄露不是同一种失败

TLS 认证密钥被盗后,攻击者可能把密钥搬到另一台机器。只有当证明把当前认证密钥、环境和连接紧密联系起来时,才可能识别这种替换。证明密钥本身被盗,则可能产生伪造的“合格证据”;更强的信道绑定无法让不诚实的证明方变诚实。

证书签发阶段的密钥证明同样受时间限制。它可以说明密钥在注册时由哪个模块生成和保存,不能保证后来建连时的模块状态,更不能覆盖整个连接寿命。

证明结果仍只是本地授权输入

Evidence 和 Attestation Result 不是全局授权命令。依赖方要把结果、请求操作与当前风险交给本地策略。01 版明确把 appraisal policy 放在范围之外。

新的测量可能密码学有效,却不符合更新后的策略;相同状态可能足以读取,却不足以领取秘密。Verifier 暂时不可用时,一个服务可以降级,另一个服务可以立即关闭。关键不是寻找一个统一答案,而是预先记录谁拥有答案。

Heng Lu 的最小初始规范主张一个克制的互操作合同:绑定、新鲜度与结果语义共享,平台技术和本地评估保持开放。运行代码优先则要求证明生产系统真的会在触发事件时索取新证据、作废继承批准并撤销权限。

运营方应记录握手 transcript 绑定、证据和结果标识、新鲜度来源、Verifier、策略代次、目标环境、恢复链路和最后接受时间,并为迁移、恢复、权限升级、工具变化、密钥轮换、安全告警、撤销与最大证据年龄设置触发器。这些是本文的运营建议,不是 01 版规范要求。

信道绑定关闭的是替换缺口;重新证明和撤权关闭的是时间缺口。只保留第一次握手凭据,就会把一次正确观察误当成永久属性。

来源