摘要

  • 9 月 6 日,JOSE 工作组将弃用 none 与 RSA1_5 的第 05 版草案提交 IESG 请求出版。这只是标准流程中的权力交接,不等于 IESG 批准、RFC 发布或 IANA 已改表。
  • 草案要求应用默认关闭两种算法,并禁止新的 JOSE 规范再允许它们;但有特定需要的应用仍可为特定对象或操作启用。要让这项本地自由保持有限,例外必须有责任人、使用证据与到期时间。

这不是一项已经生效的禁令

IETF Datatracker 的历史记录显示,2026 年 9 月 6 日,draft-ietf-jose-deprecate-none-rsa15-05 的工作组状态变为“Submitted to IESG for Publication”,IESG 状态变为“Publication Requested”,Deb Cooley 成为负责的 Area Director,文档 shepherd 同日提交审查说明。

这组动作很重要,却没有结束流程。第 05 版成稿于 6 月 23 日,仍是可以修改、替换或放弃的 Internet-Draft。IESG 尚未批准,IANA 也没有执行拟议变更。在证据截止时,JOSE 算法登记表仍将 none 列为 Optional,将 RSA1_5 列为 Recommended-。这符合草案尚在审议的状态,不能据此推断 IANA 拖延或拒绝。

如果获批,草案会更新 RFC 7518,并把四类要求交给四个不同层面。JOSE 库开发者应当弃用相关支持;应用开发者必须默认关闭;确有特定需要的应用可以仅为所需的对象或操作启用,不得全局启用;今后基于 JOSE 的新规范不得允许两种算法。

文本明确选择 Deprecated,而不是 Prohibited。已有规范和应用仍可继续使用,但应在后续更新中采用替代方案。它也专门排除了一种容易造成的误读:RS256、RS384 与 RS512 三种 RSA 签名算法不受影响;这里的 RSA1_5 是 JWE 所用的 RSAES-PKCS1-v1_5 密钥管理标识。

因此,“标准已经禁止算法”并不准确。登记表状态、库是否保留代码、应用是否开启选项、真实交易是否仍被接受,是四种不同事实。

安全理由明确,兼容性债务也真实

none 生成的是没有签名或 MAC 的 Unsecured JWS。RFC 7518 原本就规定不得默认接受,草案仍列出多起因实现误接收而出现的漏洞。RSA1_5 使用带 PKCS #1 v1.5 填充的 RSA 加密,其弱点至少可追溯到 1998 年的 Bleichenbacher 攻击。草案指出 OAEP 与椭圆曲线方案等替代路径,并引用 NIST 对美国联邦系统的迁移指导。

但历史用途并非虚构。OpenID Connect Core 允许过由 TLS 传输保护的未签名 ID Token,以及未签名的 request object。Shepherd 说明显示,IETF 124 的讨论之后,工作组主席在 2026 年 2 月发起了两周共识征询,最后形成折中:承认这些历史场景,同时维持弃用判断。

Shepherd 还称,延长过的 Working Group Last Call 收到支持而没有反对;IETF 126 的现场调查为 27 人支持出版、0 人反对、8 人不表态。这足以支持把文件交给 IESG,但不能当成已部署软件、用户或依赖关系的普查。

IANA 只应维护薄登记层

IANA 能公开标识的含义、参考文件、变更控制者与推荐等级。草案还会为今后的 JOSE 算法登记增加安全基线:JWS 签名或 MAC 应满足 EUF-CMA;审查 JWE 密钥管理算法时,要看完整 JWE 加密过程是否达到 IND-CCA2;JWE 内容加密应满足 AEAD。申请直接登记为 Deprecated 或 Prohibited 的算法不适用这些新增标准。

IANA 看不到某项服务是否为一类遗留对象重新打开 none,也看不到哪个合作方仍发送 RSA1_5。草案没有建立遥测通道、例外数据库或迁移协议;shepherd 明确说它没有定义需要实现的新协议机制。

这不应成为扩大中心权力的理由。算法登记表不该收集私有应用、受保护对象或商业依赖清单。理解业务对象和中断后果的应用方应保留决定权,但决定必须留下可验证的本地记录。

一份合格的例外记录至少要关联:准确算法、JWS 或 JWE 用途、允许的对象或操作、服务与责任人、阻碍立即移除的依赖、补偿控制、全局默认值仍关闭的测试、首次及最近使用观测、替代路径、复核日和到期日。这是本文的编辑建议,不是草案、RFC 7518、IANA、NIST 或 OpenID Connect 的要求。

公开时钟与本地时钟

公开时钟依次经过 Area Director 审查、可能的 IETF Last Call、IESG 评估、可能发布 RFC,再到 IANA 更新。当前 Datatracker 摘要仍显示目标为 Internet Standard,而 shepherd 请求 Proposed Standard,并说明前一项元数据有误。这是一处待修正的公开记录差异,不是最终身份,也不能证明流程失灵。

本地时钟从应用有意重新启用算法时开始。没有到期日,“特定需要”会在依赖消失后继续存在;没有最近使用证据,团队无法分辨真实兼容性与无人敢碰的旧开关;没有责任人,下一次库升级就会把组织逼到中断服务或全局放开之间。

Heng Lu 的最小初始规范为这条边界提供了判断方法:共同层只规定安全默认和新规范的边界,后续选择留给本地。他的运行代码优先又给出证据标准:出版改变规则文本,配置与实际交易才说明什么仍在运行。

草案把权力放置得相当准确。下一步不应把 IANA 变成配置监管者,而应让每个本地例外有名字、有限定、有观测,也有死亡日期。

来源

  1. IETF Datatracker:弃用 none 与 RSA1_5
  2. Datatracker 历史与 shepherd 说明
  3. Internet-Draft 第 05 版
  4. RFC 7518:JSON Web Algorithms
  5. IANA:JOSE 登记表
  6. RFC 5116:认证加密接口
  7. RFC 8017:PKCS #1 2.2 版
  8. NIST SP 800-131A 第 2 次修订
  9. OpenID Connect Core 1.0
  10. 草案源代码库
  11. Heng Lu:Minimum Initial Specification
  12. Heng Lu:Running-Code Primacy