[secdir] draft-ietf-stir-certificates-ocsp-11 ietf last call Secdir review

Phillip Hallam-Baker via Datatracker <noreply@ietf.org> Sun, 03 August 2025 16:55 UTC

Return-Path: <noreply@ietf.org>
X-Original-To: secdir@ietf.org
Delivered-To: secdir@mail2.ietf.org
Received: from [10.244.4.86] (unknown [104.131.183.230]) by mail2.ietf.org (Postfix) with ESMTP id B314E4F1352E; Sun, 3 Aug 2025 09:55:00 -0700 (PDT)
MIME-Version: 1.0
Content-Type: text/plain; charset="utf-8"
Content-Transfer-Encoding: 7bit
From: Phillip Hallam-Baker via Datatracker <noreply@ietf.org>
To: secdir@ietf.org
X-Test-IDTracker: no
X-IETF-IDTracker: 12.44.0
Auto-Submitted: auto-generated
Precedence: bulk
Message-ID: <175424010056.872249.2305887615557531087@dt-datatracker-5bd446d5fd-c47nq>
Date: Sun, 03 Aug 2025 09:55:00 -0700
Message-ID-Hash: NE7IA6DCUFTKBI35LMH4W5SDY6PGDPBB
X-Message-ID-Hash: NE7IA6DCUFTKBI35LMH4W5SDY6PGDPBB
X-MailFrom: noreply@ietf.org
X-Mailman-Rule-Misses: dmarc-mitigation; no-senders; approved; emergency; loop; banned-address; member-moderation; header-match-secdir.ietf.org-0; nonmember-moderation; administrivia; implicit-dest; max-recipients; max-size; news-moderation; no-subject; digests; suspicious-header
CC: draft-ietf-stir-certificates-ocsp.all@ietf.org, last-call@ietf.org, stir@ietf.org
X-Mailman-Version: 3.3.9rc6
Reply-To: Phillip Hallam-Baker <hallam@gmail.com>
Subject: [secdir] draft-ietf-stir-certificates-ocsp-11 ietf last call Secdir review
List-Id: Security Area Directorate <secdir.ietf.org>
Archived-At: <https://mailarchive.ietf.org/arch/msg/secdir/61FdUuGIGph91pCfLNhCsdRu84Q>
List-Archive: <https://mailarchive.ietf.org/arch/browse/secdir>
List-Help: <mailto:secdir-request@ietf.org?subject=help>
List-Owner: <mailto:secdir-owner@ietf.org>
List-Post: <mailto:secdir@ietf.org>
List-Subscribe: <mailto:secdir-join@ietf.org>
List-Unsubscribe: <mailto:secdir-leave@ietf.org>

Document: draft-ietf-stir-certificates-ocsp
Title: OCSP Usage for Secure Telephone Identity Certificates
Reviewer: Phillip Hallam-Baker
Review result: Has Issues

The Security Considerations section needs to be more than just
'this document is all about security'.

The privacy considerations section needs to be cited as the information
relating to certificate (and hence subscriber activity) leaking is also a
security consideration. Operators of the OCSP services need to take appropriate
measures.

Another dimension that needs to be considered is service. The loss of the OCSP
service potentially results in a subscriber being unable to place or receive a
call. The OSCP service may be a target for a DoS attack. While stapling
mitigates this, it does not eliminate it.