摘要

  • W3C 于2026年8月7日正式启动 WebAppSec 新章程的 refinement,预计约持续到9月4日,并把现行章程延长至10月30日。
  • 草案列出17项规范性 specification:16项标注 Expected completion: Undetermined;Fetch Metadata 指向 WHATWG Fetch,但没有日期。
  • “未定”不等于延期、放弃或资源不足。W3C Process 要求在日期可得时写入预期里程碑,不要求编造日程。
  • 章程授权范围、公开文档成熟度、代码库活动、实现与测试证据、专利程序日期,是不同状态,不能互相替代。
  • 每项交付物应有一行里程碑记录,注明下一项有权决定、依赖、预测类型、负责人和复核日期,并允许“未知”长期存在。

三个时间点,三个不同问题

8月7日的通知打开了章程草案的正式 refinement,公告估计到约9月4日。W3C 同时把现行 WebAppSec 章程延长至10月30日。新草案若最终通过,则从未来 Call for Participation 起运行两年。

Refinement 时间回答“草案何时收集并处理意见”;延期回答“现有工作组凭什么继续工作”;两年期限回答“新授权持续多久”。它们都不是 specification 完成日。

草案的规范性清单共有17行。Fetch Metadata Request Headers 将被并入 WHATWG Fetch,却没有时间。其余16行,从 Trusted Types、Content Security Policy Level 3 到 Device Bound Session Credentials 和 Web Cryptography Level 2,都直接写明预计完成时间未定。

这个计数不包括3项 tentative deliverable,也不包括非规范性工作;它更不能判断项目健康。维护中的成熟文档、依赖其他标准组织的工作和新安全机制,拥有不同的决定路径。

因此,不能说“16项已经延期”:草案没有给出可被错过的16个截止日。但也不能把未定当作没有信息成本的占位符。一份两年授权覆盖17条轨道,读者却必须逐一查找发布页、代码库、测试和实现信号,才能知道某项未知究竟源于外部依赖、等待决定、持续维护,还是没有公开预测人。

草案、延期与批准不能合并

公开 Strategy issue 于4月创建,截稿时仍处于 charter refinement。它记录了 Web Cryptography Level 2、Device Bound Session Credentials 等拟议范围,以及与 IETF、CFRG 的扩展协调。横向审查标签完成,证明审查动作发生,不证明新章程获批。

Issue 正文仍保留8月1日这一较早估计;后来的正式通知给出当前公开时间。预测被修订,本身不构成程序违规证据。公开 pull request 的合并同样只能证明文本沿革,不能代替机构决定。

W3C Process 把 refinement、Advisory Committee Review 和 W3C Decision 分开。重大改变进入 AC Review,审查通知须说明重要变化,并附上 refinement 意见的处理结果。决定与 Call for Participation 才建立新授权状态。

现行章程延期只是连续性措施:在提案尚未完成程序时,工作组仍可依据既有范围活动。它没有把草案中的新增交付物悄悄变成现行权限。

五类记录各有用途

章程说明允许做什么、期限、决定程序、依赖、参与资源和知识产权框架。Process 要求在“可得时”列出预期里程碑,这个限定词为真实未知留下空间。

公开 publications 页面说明文档当前成熟度;代码库说明编辑活动与争议;测试和 intents to implement 为转阶段提供实现证据;横向审查记录隐私、安全、可访问性、国际化和架构问题。

Patent Policy 又有另一组日期。Adopted Draft、Exclusion Draft 与 exclusion opportunity 影响参与者承诺和专利排除窗口,但它们不是交付日期。把专利状态日期当完成预测,会让法律程序元数据冒充技术日程。

草案本身也把读者引向 publications 页面和各自代码库。这种分工合理,问题是17项状态没有一张共同索引。于是,同一个 Undetermined 既可能被乐观者读成“两年内必交付”,也可能被怀疑者读成“已经失败”;两种说法都超出证据。

让“未知”成为可复核状态

公开里程碑账本不需要强迫每行填写日期。它应记录稳定的 specification 与代码库、当前成熟度、上次正式转阶段、相关专利状态、下一项有权决定,以及外部依赖或目标组织。

每行再选择一种预测类型:确定日期、时间窗口、依赖驱动、仅维护或未知。预测必须有负责人和最近复核日期;若发生变化,应保留旧值与原因,而不是覆盖历史。

Fetch Metadata 正好说明依赖字段的价值。“并入 WHATWG Fetch”是一项目标,不是日期。账本可以说明等待 WHATWG 的哪项动作、谁负责观察、何时再次复核,而不假装 W3C 控制另一个组织的日程。

新功能还可记录两项实现意向、测试和横向审查的状态;维护型文档则可明确没有计划中的发布转阶段。草案准备 Candidate Recommendation Snapshots,也不表示17项都承诺成为 W3C Recommendation。

章程期满时,每行应留下处置:完成转阶段、继续维护、转移组织、纳入再授权、移出范围或仍然未知。账本的目标不是消灭不确定性,而是保存它由谁、依据什么、在何时被复核。

来源

  1. WebAppSec 章程 refinement 正式通知
  2. 2026年 WebAppSec 公开章程草案
  3. WebAppSec 再授权 Strategy issue
  4. 现行 WebAppSec 章程
  5. W3C Process
  6. WebAppSec publications
  7. 公开章程草案 pull request
  8. W3C Patent Policy
  9. Heng Lu:The Policy Mirror