摘要

  • RVP 个人草案第03版撤掉了第02版的强制五层验证级联和可跨场景累加的置信分,改为针对一个固定问题采集证据。
  • 迁移条款明确:旧版只签挑战值的令牌,不能被当作已经签署新版要求的操作与目标。

“验证通过”究竟通过了什么?若凭证里只有挑战值和一项分数,接收方可能以为它证明了用户同意进入管理页面,实际签署者根本没看到页面、目标设备或操作名称。9月29日更新的 draft-vandemeent-rvp-continuous-verification-03 正是围绕这道错位重写,而不是简单换一个更高的阈值。

第02版把每次交互都设为验证时刻,用行为、生物特征和设备等五层手段按序累加置信度。它原本也说执行与否由本地策略决定,因此不能说第03版才首次发明“证据不等于执行”。真正改变的是证据的计量单位:新版允许已有登录会话继续有效,由消费方的策略决定何时另要新鲜的人在场证据;会话、人在场、设备状态、恢复资格和准入各是独立事实,不能因为一个分数高就互相替代。

第4.1节要求证据要求有标识、不可变版本与规范化内容的摘要。第4.2节和第5节则把操作、目标、主体、行动者、所代表的人、消费方、用途、窗口、挑战、截止时间以及要求的版本和摘要一并纳入“问题承诺”。验证方需依据自己保存的请求重新计算;载体只负责把同一个问题送达并取回响应。签过一次传输挑战,不等于签过向人展示的完整问题。

迁移附录把边界写得格外清楚:旧版令牌可以留作历史材料,但若新要求需要把证据绑定到操作和目标,旧令牌就不能通过验收。系统更不能从本地状态补上缺失字段,再声称原签署者批准过这些字段。第03版也不允许需要第二版完整问题承诺的验证方,悄悄降级接受第一版只签挑战的回应。

新版还将“匹配”与“使用”拆开。验证通道得到 match,只说明响应满足冻结要求,尚不代表任何消费方已经把它用于具体转换。消费方真正使用时另记 bind,并检查证据是否仍新鲜、目标状态是否仍有效。若同一证据允许多人使用,名单和用途必须预先写进要求,使用过程要防止并发重复。即便如此,是否准入仍由目标系统的权限策略决定。

Daniel Kade 建议迁移时为每类旧新令牌列一张对照记录:签名实际覆盖哪些字段、要求摘要是什么、指向哪个操作和目标、谁消费了结果、谁作最后准入判断。这是编辑性的治理建议,不是草案指定表单。它避免把“旧分数够高”包装成“新目标已获同意”。

Datatracker 仍把第03版列作活跃的个人 Internet-Draft,RFC stream 为空;文中的媒体类型注册只是请求,不是注册完成。没有证据证明协议已部署、互通,或出现过真实攻击。能确认的是草案作者调整了主张:不再让一个累计分数自由流通,而要让证据只回答那道事先锁定的问题。

资料来源