[secdir] draft-ietf-stir-certificates-ocsp-11 ietf last call Secdir review
Phillip Hallam-Baker via Datatracker <noreply@ietf.org> Sun, 03 August 2025 16:55 UTC
Return-Path: <noreply@ietf.org>
X-Original-To: secdir@ietf.org
Delivered-To: secdir@mail2.ietf.org
Received: from [10.244.4.86] (unknown [104.131.183.230]) by mail2.ietf.org (Postfix) with ESMTP id B314E4F1352E; Sun, 3 Aug 2025 09:55:00 -0700 (PDT)
MIME-Version: 1.0
Content-Type: text/plain; charset="utf-8"
Content-Transfer-Encoding: 7bit
From: Phillip Hallam-Baker via Datatracker <noreply@ietf.org>
To: secdir@ietf.org
X-Test-IDTracker: no
X-IETF-IDTracker: 12.44.0
Auto-Submitted: auto-generated
Precedence: bulk
Message-ID: <175424010056.872249.2305887615557531087@dt-datatracker-5bd446d5fd-c47nq>
Date: Sun, 03 Aug 2025 09:55:00 -0700
Message-ID-Hash: NE7IA6DCUFTKBI35LMH4W5SDY6PGDPBB
X-Message-ID-Hash: NE7IA6DCUFTKBI35LMH4W5SDY6PGDPBB
X-MailFrom: noreply@ietf.org
X-Mailman-Rule-Misses: dmarc-mitigation; no-senders; approved; emergency; loop; banned-address; member-moderation; header-match-secdir.ietf.org-0; nonmember-moderation; administrivia; implicit-dest; max-recipients; max-size; news-moderation; no-subject; digests; suspicious-header
CC: draft-ietf-stir-certificates-ocsp.all@ietf.org, last-call@ietf.org, stir@ietf.org
X-Mailman-Version: 3.3.9rc6
Reply-To: Phillip Hallam-Baker <hallam@gmail.com>
Subject: [secdir] draft-ietf-stir-certificates-ocsp-11 ietf last call Secdir review
List-Id: Security Area Directorate <secdir.ietf.org>
Archived-At: <https://mailarchive.ietf.org/arch/msg/secdir/61FdUuGIGph91pCfLNhCsdRu84Q>
List-Archive: <https://mailarchive.ietf.org/arch/browse/secdir>
List-Help: <mailto:secdir-request@ietf.org?subject=help>
List-Owner: <mailto:secdir-owner@ietf.org>
List-Post: <mailto:secdir@ietf.org>
List-Subscribe: <mailto:secdir-join@ietf.org>
List-Unsubscribe: <mailto:secdir-leave@ietf.org>
Document: draft-ietf-stir-certificates-ocsp Title: OCSP Usage for Secure Telephone Identity Certificates Reviewer: Phillip Hallam-Baker Review result: Has Issues The Security Considerations section needs to be more than just 'this document is all about security'. The privacy considerations section needs to be cited as the information relating to certificate (and hence subscriber activity) leaking is also a security consideration. Operators of the OCSP services need to take appropriate measures. Another dimension that needs to be considered is service. The loss of the OCSP service potentially results in a subscriber being unable to place or receive a call. The OSCP service may be a target for a DoS attack. While stapling mitigates this, it does not eliminate it.
- [secdir] draft-ietf-stir-certificates-ocsp-11 iet… Phillip Hallam-Baker via Datatracker
- [secdir] Re: draft-ietf-stir-certificates-ocsp-11… Peterson, Jon