摘要
- RFC 9997 划出两段私用巨型区间,让符合条件的 PEN 持有者用公式获得 100,000 个 SID 的区块,较小 PEN 还可获得 10,000 个 SID 的区块。公式解决的是分配与防碰撞,不是发布者认证。
- RFC 9997 明言,SID 中的 PEN 不是来源指标。RFC 9595 另行要求从权威来源导入
.sid文件,因为错误的“整数—模式项”映射会让紧凑数据被解释成另一种语义。 - Daniel Kade 提出一份数据最小化的“来源绑定收据”,分别连接 IANA 登记、PEN 与区间计算、权威代码库、模块和 SID 文件摘要、映射生命周期、完整性验证、YANG Library 部署上下文及最终处置。
号码落在正确区间,文件仍可能来自错误的人
设想一次设备接入。供应方交来一个 YANG 模块和配套 .sid 文件。审查工具把文件里的整数与企业 PEN 代入公式,发现所有值都落在预期区块;解析器也能顺利把 CBOR 数据还原成看似合理的节点。检查表上最容易勾选的一项已经通过,于是“区间正确”悄悄变成了“来源可信”。
这一步推论并不存在于协议里。PEN 及区间公式都是公开的,任何人都能算出某个持有者的边界,也能写出落在边界内的数字。模块名可以照抄,命名空间可以仿造,修订日期可以伪装,映射表甚至可以做到内部自洽。算术不会因此报错,但发布权限可能从未存在。
RFC 9997 于 2026 年 7 月以 IETF 标准轨“提议标准”发布。它把 Private Enterprise Number 用于私用 YANG Schema Item iDentifier 区间分配,目的是让实验性、专有或内部模型不必为每个 SID 区块重复经过中央申请。
YANG SID 是全局唯一的 63 位无符号整数,用紧凑号码代替模块、标识、节点等 YANG 模式项的较长名称。RFC 9254 所定义的 YANG-CBOR 正需要这种映射来节省编码空间。发送方与接收方不再反复传输长路径,而是假定双方对某个整数的含义已有同一认识。
“全局唯一”能阻止谨慎的分配者无意把同一号码赋给两个不同项目,却不能证明一个文件是谁交付的。门牌号唯一,不代表敲门的人就是屋主;SID 所在区间正确,也不代表赋予它语义的文件来自区间管理者。
两段巨型区间,把排队变成计算
IANA YANG SID 登记册列出 RFC 9997 划定的两段 Private 区间:3,000,000,000 至 3,999,999,999,以及 300,000,000,000 至 399,999,999,999。这里的“Private”是分配政策,不是保密标签;区间本身公开,使用者也不应把它描述成秘密号码空间。
当 PEN 小于 1,000,000 时,持有者可在较大区间中确定性地推导出一块 100,000 个 SID 的空间;当 PEN 小于 100,000 时,还能在较小区间里推导一块 10,000 个 SID 的空间。起点由 PEN 计算,拿到 PEN 后不必再向 IANA 单独申请这两块资源。
这种设计有漂亮的边界。IANA 维护总区间和企业号码,公式把区间切开,PEN 持有者管理自己的那一段。不同持有者按同一公式行动,不会落到同一块。中央登记不再成为每个私用模型的等待点。
文档示例也保持了严谨。RFC 5612 把 PEN 32473 专门保留给说明材料,RFC 9997 因此把由它推导出的两块 SID 空间也保留为文档用途。读者可以计算真实格式的示例,又不会误用某家企业的实际编号。
RFC 9997 把这个办法称为门槛极低、无需交互的取得方式。便利正是价值所在,也同时揭示其证明力的上限:一个为了少审核、少往返而建立的流程,不能在下游被包装成高强度的企业身份审查、商标确认或软件签名。
分配权不等于每次出现时都代表本人发言
RFC 9997 把推导区块的管理交给相应 PEN 持有者。这是分配权限:谁有权在登记政策下管理该段号码。来源认证问的是另一件事:眼前这一份模块和 .sid 文件,是否沿着持有者认可的渠道发布,内容是否就是获批的那一版。
RFC 9997 的安全考虑直接否定了偷换:某个 PEN 出现在 SID 中,不是来源指标,也不保证 SID 或底层 YANG 模型来自 PEN 持有者。这个限制不是无关紧要的免责声明,而是机制的权限边界。
至少有四个事实层需要分开。IANA PEN 登记册记载号码分配;YANG SID 登记册记载区间和政策;代码库或分发渠道提供模块与映射文件;运行中的服务器声明当前启用哪些模式。一个层面的真实,不能自动修复另一个层面的伪造、过期或误配。
PEN 登记不是公司身份尽调、商标裁判或软件签名证书,也不证明某个代码托管账号今天仍由登记名称所代表的组织控制。区间记录不是模块清单。熟悉的命名空间不等于熟悉的字节。模块修订日期相同,也不保证配套 .sid 文件使用了相同映射。
RFC 9595 说明了为何权威来源不能省略。SID 文件把具有业务含义的模式项映射为整数。如果映射被替换,系统可能把同一组紧凑数据理解为另一种操作、状态或参数。该 RFC 因而要求开发者只从权威来源导入 .sid,管理系统所依赖的 SID 文件来源应当与 YANG 模块来源同样权威。
区间核验只能回答“这个号码是否属于某个持有者有权分配的空间”。它不能回答“这次具体分配是否确由该持有者作出”。前者看登记和公式,后者需要发布授权、完整性、具体字节与可追溯决定。
能找到,不代表找对了
RFC 9997 没有定义一套全球发现设施,让每个 PEN 派生 SID 都能自动解析到经过认证的模块。如果使用方并非刻意追求隐蔽,文档鼓励持有者提供公开代码库,放置 YANG 模型和适用的 SID 文件,也可以由实现暴露 YANG Library。
这些做法改善“去哪里找”,却没有天然解决“为什么相信”。公开库仍需说明哪一个是官方位置、控制关系如何建立、哪次发布获得认可、下载字节的摘要是什么、账号转移或失陷后如何撤销旧信任。搜索排序与相似名称都不能代替这些证据。
RFC 8525 定义的 YANG Library 很适合描述运行现场。服务器可以列出模块、修订、命名空间、特性、偏差、模式与数据存储。其服务器特定的 content-id 必须在库内容发生变化时变化,但相同内容不要求在不同服务器或不同时间得到同一个标识。
因此,content-id 是某个服务器上下文里的变化信号,不是跨服务器通用的内容摘要。YANG Library 可以证明“这台服务器当时声明使用哪些模式”,却不会追溯证明文件最初从哪个库获得、发布者是否获权、传输过程是否被替换。
一条完整证据链要让每个控制只做它能做的事:登记册确定号码政策,公式确定派生区间,授权声明确定权威仓库,密码学摘要锁定字节,签名或完整性检查连接发布身份,YANG Library 给出部署上下文,运营者记录接受或拒绝。让 PEN 一项代替后面所有环节,只会制造便宜而脆弱的确定感。
映射不仅有来源,也有生命周期
RFC 9595 把 SID 映射分为不稳定、稳定和废弃。开发中的不稳定值可能调整;稳定之后应保持连续;不再使用时进入废弃状态,但号码仍被保留,防止以后被分配给另一个模式项。
保留废弃值是在保护历史语义。如果旧号码被删除后重新利用,同一个整数就可能在两个时期代表不同概念。可这种保护只有在映射历史与工件一起保存时才有效。只留下最新版 .sid,未必能够解释多年前编码的数据;只留下当年的权威文件,也未必适合今天运行的服务器。
所以“来源真实”与“版本适用”必须同时成立。一个文件可以确实由权威渠道发布,却已经被更新取代;也可以声称是最新版,却无法证明来源。接受决定必须绑定具体摘要、生命周期状态、用途与时间,而不是绑定一个长期不变的好听名称。
紧凑编码把这个要求放大了。可读路径出错时,人还有机会从文字察觉不协调;整数没有这样的自我说明能力。如果两端共享了同一份错误映射,数据在语法上仍可畅通,错误语义甚至会因为“系统都同意”而显得更可信。
用八层来源绑定收据保存必要连接
解决办法不应是集中复制设备配置、私有模型和业务报文。那既增加敏感数据,也没有回答权限问题。Daniel Kade 提出一份小型、抗篡改、数据最小化的来源绑定收据,保留八个彼此独立的证据层。
第一层记录用于判断区间的 IANA 登记快照或版本。第二层记录 PEN、适用阈值和确切区间算法。这两层证明数字归属,但明确不声称文件来源。
第三层记录获认可的代码库或分发根,以及组织接受其权威性的依据。第四层绑定 YANG 模块的名称、命名空间、修订与密码学摘要。名称便于发现,摘要才锁定实际审查过的字节。
第五层绑定 .sid 文件摘要、映射状态与必要的历史分配。第六层记录签名或完整性核验所用机制、被信任身份、验证时间与结果。第七层保存服务器范围内的 YANG Library 上下文,包括模块集、修订、特性、偏差、模式或数据存储与 content-id,但不把该标识误称为全球哈希。
第八层是处置结果:接受、拒绝、取代或退役,并记录原因类别、决定责任人以及适用系统或政策版本。结果必须能指回前七层,不能只留下“验证通过”四个字。
各层保持独立归属很重要。IANA 不替代码库担保;代码库不替每台设备证明部署状态;设备自报不追认历史供应链;一次成功解码也不能倒推出发布授权。收据允许空白、争议与未知存在,而不是用 PEN 这个熟悉号码把缺口涂平。
这套收据是 Daniel Kade 的编辑建议,不是 RFC 9997、RFC 9595 或 RFC 8525 增加的字段。它不保存配置载荷、凭据、私有模型正文、设备秘密或无关活动,只保留解释一次信任决定所需的连接。
BTW Media 为何存在要求把可观察现实置于讨喜叙事之前。这里可观察的是区间、文件摘要、验证结果、服务器声明和接受决定;“这是某企业发布的”必须另有证据,不能从一个正确区间里读出来。
资料来源
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance
