RFC 7258 Quiz

Pervasive Monitoring Is an Attack

0 / 0

References (URLs)

範囲: RFC 7258は, protocol artifactの無差別かつ非常に大規模な収集をtechnical privacy attackとして扱います. 単一の必須mechanism, 法的分類, 全operational monitoringの禁止を定める文書ではありません.

Q1: protocol reviewで使うべきthreat分類はどれ?

Multiple Choice

commercial operatorが, ほぼ全userのheader, timing, packet size, relationship graphを長期間収集します. 収集はlegalでservice改善目的だと説明しています.

**Explanation:** A: RFC 7258 Section 1はstate, commercial, criminal actorまで動機の幅を挙げ, protocol mitigationでは動機を関連なしとします. B: PMはapplication contentだけでなくprotocol metadataとtraffic analysisも含みます. C: protocol artifactの無差別かつ非常に大規模な収集はtechnical threatに該当し, legal statusはその設計分類を変えません. D: PMは規模と無差別収集で特徴付けられ, Section 2は有益なmonitoringも別に認めます.

Q2: approved monitorだけにuniversal observation hookを公開できる?

Multiple Choice

protocol案がcleartext correlation identifierを追加します. benevolent operatorはabuse preventionに使い, malicious monitorには同じ能力を与えないと説明しています.

**Explanation:** A: protocolは収集技術をobserverの動機で区別できません. B: Section 1は同じ手法が動機に関係なく使われ得るとします. Section 2はbeneficial monitoringとPM abuseの緊張を慎重に検討するよう求めます. C: 文書化はlater collectionやcorrelationを技術的に制約しません. D: Section 2はnetworkを管理不能にする結果も受け入れられないと明記し, 適切なbalanceの説明を求めます.

Q3: payload encryptionはこの設計の完全なPM mitigation?

Multiple Choice

A2A transportはtask bodyを暗号化しますが, stable agent identifier, destination endpoint, message size, timingを露出し, 多数sessionで同じlong-term keyを使います.

**Explanation:** A: stable identifier, endpoint, timing, sizeはcommunicationを引き続きlinkできます. B: Section 1はcryptographic keyのsubversionもPM手法に含め, endpoint securityとkey managementは別に残ります. C: Section 2はmetadata confidentiality, traffic analysis, data minimizationをcontent protectionだけでは解決しない論点として挙げます. D: mitigationは完全防止でなくてもよく, content confidentialityはresidual exposureがあってもattack costを上げます.

Q4: review findingに最も合うredesignはどれ?

Multiple Choice

brokerはorganizationをまたぎ何年もstableなcleartext agent identifierでmessageをrouteします. routingは1 exchange内の値を必要としますが, globalまたはlong-term stabilityは不要です.

**Explanation:** A: intended useはlarge-scale observerにとってのstable identifierの価値を下げません. B: handleのscopeとlifetimeを絞ればrouting機能を保ちつつcross-context linkabilityを下げます. RFC 7258 Section 2はdata minimizationとearly architectural reviewを挙げます. C: real nameを消してもreplacementがglobally stableならcorrelationは残ります. D: RFCはprotocol operationの破壊を要求しません. unavoidable disclosureは否定せず特定・最小化します.

Q5: RFC 7258上, これはmitigationに当たる?

Multiple Choice

protocol変更はwell-funded observerによる全traffic correlationを防止できません. 一方でcontentをdefault暗号化し, stable identifierを除き, 残る収集を大幅に高コストかつ検出しやすくします.

**Explanation:** A: RFC 7258 Section 2はmitigationが完全防止を意味しないと明記します. B: RFCは単一mechanismを指定せず, architectureやoperation visibilityの変更もthreatを変え得ます. C: statementだけではcost上昇, covert activityのovert化, detection向上は生じません. D: Section 2はattackが可能なままでも, これらを有意なmitigationとして挙げます.

Q6: publication前にauthorが示すべきものは何?

Multiple Choice

新protocolはrelationship metadataを露出しますが, draftに“Pervasive Monitoring Considerations”というsectionはありません. authorはrequired headingがないため追加review不要と主張します.

**Explanation:** A: Section 2はdedicated sectionが不要としますが, analysis不要とはしていません. B: non-technicalなlegal/political questionはRFC 7258が述べるIETF scope外です. C: developerはPMとの関連性を説明し, relevantならarchitectural decisionを正当化する必要があります. late changeは高コストなためearly reviewが重要です. D: IETFが全implementationをcontrolしなくても, specificationは自身のarchitectural exposureについて責任を持ちます.

Q7: monitoring tensionを最も適切に扱うlogging設計はどれ?

Multiple Choice

A2A platformがfull grant, session proof, task ID, tenant ID, key fingerprintを1つのsearchable logへ30日保存する案です. responderはauthorization failureの調査が必要ですが, credential replayや全tenantのcorrelationは不要です.

**Explanation:** A: legitimate purposeはcompromise, insider misuse, secondary use, correlation riskを消しません. B: Section 2はbeneficial monitoringを認め, networkを管理不能にすることはacceptableでないとします. C: derived failure eventでoperational valueを保ちつつ, data minimization, redaction, scoped access, separation, bounded retentionによりobservation surfaceを減らせます. これはSections 1-2のtensionを適用する判断であり, RFC 7258を詳細logging standardとして扱うものではありません. D: at-rest encryptionは一部storage threatには効きますが, collection量, privileged access, linkability, authorized decryption後のcredential replayを最小化しません.