摘要
- P-Preferred-Identity 只是用户提交给受信代理的选择提示;代理可以据此在有效身份中选择,却必须在转发前删掉提示本身。
- P-Asserted-Identity 只有在代理完成认证与重建后才具有域内意义;来自不可信一侧的同名字段必须被替换或删除,而不能因为名字正确就获得权威。
三种身份不是同一事实的三个副本
SIP 的 From 字段允许呼叫者呈现一个适合会话的名字或别名。它服务于表达,却不必等同于运营商已经验证的身份。封闭的电话网络还需要一个可用于主叫身份传送、业务授权或追踪的值,同时又要允许用户在必要时不把这个值暴露给终端。RFC 3325 因此没有把 From 升级成更强的证明,而是把“呈现”“偏好”和“断言”分给了不同主体。
P-Preferred-Identity 属于用户代理。一个经过认证的用户可能拥有多个有效号码或 SIP 标识,用户可以用它告诉第一台受信代理:如果这些身份都成立,我希望选这一项。它表达的是偏好,不是认证结果。P-Asserted-Identity 则属于受信网络,代表代理根据认证结果所构造、或从可信同伴处接受的断言。两个名字看似相近,来源与责任却截然不同。
当偏好来自不可信实体时,代理只能把它当作提示。代理要先认证请求发起者,再把该值与此人可用的身份集合比较。若没有匹配项,代理可以选择另一个有效身份,也可以拒绝请求;它不能把用户写入的文本直接复制成断言。选择发生之后,代理必须从所有转发消息中移除 P-Preferred-Identity。
删除不是格式整理,而是保存证据谱系。若偏好和断言一起留在消息里,下游日志、计费系统或应用可能把两者看成相互印证的独立证据。事实上,它们可能只是同一个用户输入经过一次选择后的两个影子。RFC 3325 允许输入影响判断,却不允许输入伪装成判断的第二份收据。
会拼写特权字段不等于拥有特权
更危险的情况是,不可信终端自己提交 P-Asserted-Identity。RFC 3325 的答案不是给它加一枚“未经验证”的标签后继续转发,而是摧毁这份伪造的权威。代理若要生成断言,必须先认证发起者,并采用认证过程所得的身份。
如果不可信请求已经携带 SIP 或 SIPS 形式的断言,代理必须用自己构造的一项 SIP 或 SIPS 身份替换它,或者删除整个字段。电话 URI 也受同样规则约束。保留旧值、再附加一个新值,并不能修复来源;它只会让伪造内容搭上受信通道。入口代理必须明确决定哪些字节能成为它自己的陈述。
来自可信节点的 P-Asserted-Identity 可以被后续代理当作自己认证过用户一样使用,但这种便利不是无条件信任。RFC 3324 所描述的 Trust Domain 要提供受保护的连接、明确的成员资格,以及一份 Spec(T),说明认证方法、信道安全、隐私默认值和合规要求。信任在这里来自运维关系,而不是字段自身的密码学性质。
RFC 3325 的适用性说明也十分克制:这些身份没有经过端到端密码学认证,字段也没有指出究竟由域中的哪个节点作出断言。接收者实际上信任的是整个域。离开满足这些条件的架构,值就可能遭到伪造、重放或篡改。因此,这一机制从来不是通用互联网身份凭证。
隐私要求第二次有意删除
身份在入口处重建之后,还必须经过出口判断。每台代理在转发前都要判断下一跳是否可信。若可信,代理可以保留由自己产生或由可信上游传来的断言;若不可信,它就要读取 Privacy 字段。
新增的 id 标记要求代理在把请求交给不可信元素之前删除所有 P-Asserted-Identity 值。相反,none 要求不要因隐私而删除这些断言。若消息没有 Privacy 字段,选择由 Spec(T) 中的域策略决定。文档倾向在政策允许时保留身份,以免依赖它的服务失效,却同时承认:当用户无法获得合适的隐私服务时,保留可能泄露用户既没有主动要求、也无法阻止披露的信息。
一个请求可以只有一个断言,也可以同时带有一项 SIP 或 SIPS 身份和一项电话身份。当隐私规则生效时,所有表示都必须消失。只删除一种格式,会让同一个人的另一种表示穿过边界,使隐私动作成为表面工程。
接收端也有清晰义务。若前一跳不可信,用户代理不得以任何方式使用 P-Asserted-Identity。只有在合适的信任域中收到它,具体服务才可以决定如何显示或消费;规范并未规定多个类型化值之间的展示优先级。
RFC 5876 后来更新了 RFC 3325 的部分细节。RFC 4474、RFC 8224 和 RFC 8225 探索了不同的认证身份和 PASSporT 机制,RFC 4916 则处理对话建立后的连接身份。这些后续工作并没有抹去早期设计的核心:权威不寄生在一个看起来正式的字段名上,而是在一条可审计的变换链中产生——认证、约束有效集合、选择、重建、删除偏好、判断下一跳,并在隐私要求下删除断言。
从互联网史的角度看,RFC 3325 记录了一种罕见而重要的纪律:一个输入完全可以是合理的业务要求,却仍然不该作为证据存活。代理只有在主动销毁用户的选择之后,才能让输出成为自己负责的断言。
来源
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance
