摘要

  • RFC 6493 让 RPKI CA 维护者的最小化联系方式可以通过签名对象被发现,但它明确说明该记录不是身份证书,也不能替代 WHOIS。
  • 完整验证通过的对象说明签名、RFC 6488 对象检查以及 RFC 6493 版本与载荷配置检查均已通过;它并不说明该地址有人值守、问题已获人工确认,或联系人有权批准补救措施。
  • 有用的响应台账应分别记录对象有效性、联系范围、渠道可达性、人工确认、行动权限以及升级或交接结果。

Ghostbusters 记录所处理的实际问题很窄,却很关键。运营者可能发现,从路由起源授权通往信任锚的路径上有证书已经或即将过期,或者证书吊销列表已经陈旧。RPKI 证书名称本来就不适合指引人们找到具体负责人,因此 RFC 6493 回答的是一个简单的运营问题:关于需要处理的 CA 证书,应该联系谁?

答案是一个载荷为严格受限 vCard 的签名对象。它可以标明负责该 CA 证书的个人或职能角色,并包含邮政地址、电话号码或电子邮件。该配置要求 vCard 外壳、版本和格式化名称,同时至少包含一种联系渠道;其目标是最少必要数据,而不是完整员工名录。

这种克制是优点,也划定了边界。RFC 6493 明确说 Ghostbusters 记录不是身份证书。它是由相关 CA 证书的维护者对联系数据作出的声明,也不是资源注册机构的 WHOIS 数据。记录描述的是 CA 证书维护者,不一定就是号码资源持有人。

验证回答的是另一个有限问题。该记录采用 RFC 6488 的签名对象模板和一个 EE 证书。依赖方验证对象、检查版本、提取 vCard,并确认载荷符合指定配置,之后应用程序才能获得联系方式。这是某一签名载荷通过规定密码学和语法检查的有力证据。

但它不是邮箱今天有人阅读的证据。规范警告,联系数据由发布者自行声明,并未得到签发上级 CA 证书的机构核实。记录是可选的,一个 CA 可以发布零个或多个记录。有效对象可能指向个人、行政角色或网络运营中心;这些标签都不会揭示值班安排、确认时限、委托权限、替代联系人或升级路径。

当证书或 CRL 问题具有时效性时,这一区别尤为重要。发送消息不等于找到负责任的响应者;找到响应者也不等于其有权更换证书、发布更正对象或启动连续性程序。不能把一份已签名的联系记录夸大成完整事件指挥体系的证明。

响应台账可以在不改变协议的前提下保留这些差别。第一层记录 Ghostbusters 对象哈希、验证时间、证书路径和结果;第二层记录联系人实际声称的身份范围以及所含渠道类型;第三层记录有限且不暴露敏感运营细节的可达性测试;第四层记录对具体问题的人工确认;第五层记录响应者是否有权行动或必须升级;第六层记录最终交接、行动或未能找到获授权人员的明确结果。

这份台账是编辑层面的治理建议,不是 RFC 要求。它不应公开私人排班、建立监视档案,也不能把联系方式变成身份证明。它只是避免把六种不同事实压缩成“已经联系”。一次测试所得证据也是局部的,不能证明 Ghostbusters 在全球普遍部署,更不能证明另一家 CA 已做好响应准备。

公开联系方式本身有代价。RFC 6493 指出,电话号码可能招致骚扰电话,电子邮件地址可能吸引垃圾邮件。因此测试必须克制:设定可预期的边界、控制披露、防止骚扰,并允许渠道轮换,同时保存旧记录曾经存在的历史证据。

对 Number Resource Society 而言,合理的倡议立场应当有限:推动机构公开有边界的证据,说明签名联系路径是否仍可使用、升级责任是否清楚。它不能认证 CA、核实个人身份、运营仓库或宣布事件关闭。权限仍属于控制相关证书和发布流程的运营者与机构。

来源