摘要

  • RFC 9888 定义的是服务提供商带外 STIR 架构:当 SIP 无法端到端携带 Identity 时,服务提供商 CPS 负责保存并交付 PASSporT。
  • CPS 不是一个默认的全球单体。提供商可以运行自己的 CPS、使用第三方,或共享 CPS;定位目的 CPS 需要互联网连接。
  • 广告中的 HTTPS CPS URI 与 TNAuthList 所表达的电话号码权威绑定,使依赖方能够检验签名者是否有权广告该目的地。

发送方的带外认证服务应使用 STIR 凭据向 CPS 认证。认证成功并不等于自动接收:CPS 还必须依照本地授权策略决定是否接受 PASSporT。认证服务与 CPS 之间必须使用 TLS;在这一服务提供商模型下,存储的 PASSporT 不要求加密。令牌通常只保留到检索完成,并且不得超过其有效期;RFC 9888 将该最大期限描述为六十秒。

接收端必须支持拉取检索,推送通知则是可选能力。多提供商 CPS 不能只看请求来自哪里,还必须检查 PASSporT 的目的地,以选择获授权的验证服务。网关既可以桥接带内与带外 STIR,也可以代表传统提供商;但凭据签发和授权仍是实质性的信任决定。

操作员可按以下顺序判断:先确认 SIP 路径是否确实无法保留 Identity;再读取并验证 CPS 广告及其 TNAuthList 权威;随后确认提交方的 STIR 凭据和 CPS 本地授权;确认 TLS 已强制启用;再选择必需的拉取流程,并把推送仅视为可选优化;最后检查目的地选择、令牌有效期和网关角色。任何一步缺少证据,都不应把“找到 CPS”当成“身份已验证”。

来源

本简报不声称当前运营商或大型企业已采用该架构,不声称它已经降低骚扰电话或冒充结果,也不提供生产可用性、检索延迟、厂商一致性或商业 CPS 安排的观测结论。