摘要
- IETF Datatracker 将
draft-gilda-wimse-agent-audit-record-01列为仍在讨论的个人草案,尚非 WIMSE 工作组采纳的规范或 RFC。 - 新版要求写入记录指向具体请求,无法指向时明说
unattributed;范围内存在这种写入时,不能把当前请求的效果判为“没有发生”。
审计人员最容易犯的错误,是把一次时间窗口内的状态变化自动归到正在看的代理请求上。反过来,若不能找到对应请求,就把记录写成“无效果”,同样越过了证据。Sankalp Gilda 的代理授权审计格式草案第 01 版,正是在这两个武断结论之间留出一个可核查的位置。
第 00 版已有 DSSE 签名封套与 in-toto 谓词,试图把授权决定、实际效果和七项最基本的审计字段放进同一记录。新版不是首次提出代理审计,也不是新的部署事实。它改变的是效果的计算单位:每一次写入都携带其所归属请求的摘要;观察者无法归属时,写入带字面值 unattributed。effect.observed 只描述本条记录所指请求,而不是整个观察时段。属于另一请求的写入,不应改变本请求的结果。
于是出现三种不同情形。若确有写入归到本请求,效果为 occurred;若没有对应写入,且指定路径范围内也没有未归属写入,可记 none;若范围内有无法归属的写入,效果为 unknown。第 01 版随后把“允许但未发生”标为 not-exercised,把“任何决定遇上未知效果”标为 indeterminate;“拒绝但该请求造成了改动”仍是 disagree。许可并不命令代理必须执行,而未知也不等于没有发生。
另一个看似细小的变化关乎跨系统对照。当工具调用参数无法规范化并绑定摘要时,新版规定 argumentsDigest 字段必须完全不存在,不能填 null 或空字符串;计算请求摘要时也排除这一字段。旧版在文字上留下了不同实现可能得出不同摘要的空间。新版加入的测试向量,覆盖其他请求的写入、未归属写入、未使用的许可及这一字段缺席规则。
官方页面显示草案 9 月 27 日更新,IESG 状态为 I-D Exists,没有 RFC 发布流或正式 IETF 背书。文中“必须”只约束拟议格式内部的实现。签名可保护记录字节,内部重算可发现部分自相矛盾,却无法证明生产者看见了所有写入、诚实归因,或真的位于其声称的独立观察层。indeterminate 说明证据仍缺一环,并不自动证明有人违规。
来源
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance

