Niveles de atestación STIR/SHAKEN: A, B y C

Un podio de tres niveles con escalones etiquetados A, B y C en altura y brillo decrecientes, que representan los tres niveles de atestación STIR/SHAKEN desde la atestación completa hasta la atestación de pasarela

El marco STIR/SHAKEN asigna uno de tres niveles de atestación a cada llamada firmada: A (completa), B (parcial) o C (de pasarela). Estas tres letras se debaten en foros de la industria, las malinterpretan los ingenieros de operaciones y las asignan incorrectamente, en silencio, los proveedores que nunca tuvieron que pensar en ellas hasta que un operador de red ascendente bajó su tráfico de A a C. Las letras parecen simples. Los criterios, las consecuencias y la forma en que viajan a través de las redes descendentes no lo son.

Este artículo es una referencia. Explica lo que cada nivel significa según el estándar ATIS-1000074, dónde vive el nivel en el canal de transmisión, quién asigna qué en cada escenario, cómo se comporta una atestación recibida en las redes descendentes y las atestaciones incorrectas más comunes que dañan silenciosamente la completación de llamadas. Si necesita el manual operativo para mover su tráfico al nivel A, la Guía de atestación de nivel A lo cubre. Si necesita el recorrido de configuración del SBC, la Guía de implementación lo cubre. Este artículo responde a la pregunta que subyace a ambos: ¿qué significa cada nivel y qué declara realmente un proveedor de origen cuando firma con A, B o C?

Términos y conceptos clave
Glosario de referencia rápida para los términos utilizados a lo largo de este artículo.
Atestación es una autodeclaración que realiza el proveedor de servicios de voz de origen sobre cuánto conoce acerca de una llamada. El proveedor firma la llamada con su certificado digital y la marca con una de tres letras (A, B o C) que leen las redes descendentes.
PASSporT (Personal Assertion Token) es el JSON Web Token firmado que se transporta dentro del encabezado SIP Identity. Contiene cinco declaraciones principales (orig, dest, iat, origid, attest) y la firma criptográfica que las vincula al certificado del proveedor de origen.
La declaración attest es el carácter único (“A”, “B” o “C”) dentro del PASSporT que indica el nivel de atestación. Es el campo que lee cada red descendente para decidir el nivel de confianza que otorga.
Encabezado Identity hace referencia al encabezado SIP que transporta el PASSporT firmado desde el SBC de origen hasta el SBC de terminación. Es el artefacto en el canal de transmisión que demuestra que una llamada fue firmada.
STI-AS (Authentication Service) es el servicio de firma externo que crea el PASSporT, lo firma con la clave privada del certificado del proveedor y devuelve el encabezado Identity completo. Algunos ejemplos son TransNexus ClearIP y Neustar.
STI-VS (Verification Service) cumple el rol inverso en el lado de terminación: valida la firma, la cadena de certificados y la vigencia de un PASSporT entrante, y devuelve el resultado.
Verstat es un parámetro de estado de verificación que se inserta habitualmente en el encabezado P-Asserted-Identity tras la verificación STIR/SHAKEN. Informa a la lógica de enrutamiento descendente si el encabezado Identity entrante superó la validación y qué nivel de atestación transportaba.
ATIS-1000074 es el estándar de la industria que define los tres niveles de atestación, la estructura del PASSporT y las reglas de firma y verificación. Es el documento que otorga significado a las letras.
KYC (Know Your Customer) describe el conjunto de procedimientos que un proveedor utiliza para verificar la identidad de la parte que origina una llamada. El KYC es el fundamento que permite a un proveedor asignar honestamente la atestación de nivel A.
Motor de analítica describe el servicio de puntuación de terceros que los operadores de terminación utilizan para etiquetar las llamadas entrantes como “Posible estafa” o “Riesgo de spam”. El nivel de atestación es una entrada en la decisión del motor de analítica, no la única.

Qué es realmente la atestación (y tres cosas que no es)

Antes de analizar los tres niveles, conviene aclarar qué representa realmente la atestación. El término se usa de forma imprecisa, y esa imprecisión genera la mayor parte de la confusión.

La atestación es una autodeclaración del proveedor de origen. Cuando su SBC firma una llamada saliente, es el certificado del proveedor el que crea la firma, y es el proveedor quien elige la letra que va en la declaración attest. Nadie más verifica que la elección sea correcta en el momento de la firma. El nivel que usted estampa es su declaración sobre el conocimiento que tiene de la llamada.

La atestación no es una verificación. Una llamada de nivel A ha sido firmada por el proveedor de origen, pero no validada por un tercero independiente. La verificación ocurre después, en el lado de terminación, y solo confirma que la firma es criptográficamente válida y que la cadena de certificados es de confianza. No cuestiona la decisión de atestación del proveedor de origen. Si un proveedor firma una llamada con nivel A sin tener motivos para hacerlo, la verificación seguirá siendo exitosa. La responsabilidad recae en el proveedor de origen y se hace cumplir mediante la supervisión de la FCC, no mediante validación criptográfica.

La atestación no es una puntuación de spam. Los motores de analítica (los sistemas que muestran “Posible estafa” o “Riesgo de spam” en el teléfono del destinatario) consumen la atestación como una entrada, pero la combinan con datos de patrones de llamadas, historial de reputación, antigüedad del bloque de números y docenas de otras señales. Una llamada firmada con nivel A puede seguir siendo marcada por un motor de analítica si el número de origen tiene mala reputación. Una llamada firmada con nivel C puede completarse sin problemas si la política del operador receptor es permisiva. El nivel es una señal dentro de una decisión de múltiples señales.

La atestación no vive en el encabezado SIP From ni en el PAI. El nivel se transporta dentro de un token JSON firmado (el PASSporT) dentro del encabezado SIP Identity. Los encabezados From y P-Asserted-Identity siguen siendo donde aparece el número llamante, pero no están firmados y son trivialmente falsificables. El propósito de STIR/SHAKEN es vincular criptográficamente el número llamante y el nivel de atestación para que no puedan editarse en tránsito. Si su equipo de ingeniería está depurando un problema de atestación observando el encabezado From, está mirando en el lugar equivocado.

Dónde vive el nivel: la declaración attest dentro del PASSporT

El nivel de atestación es un campo dentro del PASSporT, el token firmado que es el núcleo de cada llamada firmada por STIR/SHAKEN. El PASSporT es un JSON Web Token (JWT) que contiene cinco declaraciones principales definidas por ATIS-1000074:

Declaración Qué transporta Origen en el mensaje SIP
orig El número de teléfono llamante (de origen) Encabezado P-Asserted-Identity, o encabezado From si no hay PAI
dest El número de teléfono llamado (de destino) Encabezado To (Request-URI en la práctica)
iat Marca de tiempo de emisión (segundos en época Unix) Encabezado Date en el INVITE saliente
origid Identificador de origen (un UUID generado por el firmante) Generado por el STI-AS en el momento de la firma
attest El nivel de atestación: un carácter único, “A”, “B” o “C” Elegido por el proveedor de origen

El contenido decodificado de un PASSporT real se ve aproximadamente así:

{
  "attest": "A",
  "dest": { "tn": ["14165550100"] },
  "iat": 1748964123,
  "orig": { "tn": "14165550199" },
  "origid": "ab37e29c-4c84-4f6e-bb50-1f9f8e2dc4ad"
}

El token completo se firma con la clave privada del proveedor de origen, se codifica como JWT y se coloca dentro del encabezado SIP Identity en el INVITE saliente. Las redes descendentes leen el encabezado Identity, decodifican el PASSporT y actúan según el campo attest. Cualquier carácter único que el proveedor haya colocado allí es la atestación que verá toda la cadena descendente.

Los tres niveles de atestación según ATIS-1000074

El estándar publicado define tres niveles distintos. Cada uno responde dos preguntas: ¿conoce el proveedor quién es la parte llamante y sabe si está autorizada a usar el número llamante? La combinación de respuestas determina el nivel.

A (atestación completa)

Los criterios son estrictos. El nivel A aplica cuando el proveedor de origen ha autenticado a la parte llamante, tiene una relación directa con ella y ha verificado que está autorizada a utilizar el número llamante presentado en la identificación de llamadas. Las tres condiciones deben cumplirse. Una relación directa con el cliente sin autorización del número no es nivel A. La autorización del número sin identidad autenticada tampoco es nivel A.

En la práctica, el nivel A es el estándar que un proveedor de voz minorista puede alcanzar para sus propios suscriptores, que un proveedor de IP-PBX puede alcanzar para los DID que ha asignado, y que un proveedor de servicios gestionados puede alcanzar para los números verificados de sus clientes gestionados. Es el estándar que un operador mayorista que pasa tráfico de tránsito no puede alcanzar para el tráfico que no se originó en su red.

B (atestación parcial)

Los criterios son menos estrictos. El nivel B aplica cuando el proveedor sabe de dónde entró la llamada a su red (provino de un troncal o par conocido y autenticado), pero no ha verificado de forma independiente que la parte llamante específica esté autorizada a usar el número llamante específico. El proveedor avala el troncal, no la vinculación número-llamante.

Este es el nivel que un operador mayorista asigna al tráfico de un revendedor conocido cuyos registros de autorización de clientes finales el mayorista no puede ver. El mayorista conoce al revendedor, pero no puede confirmar de forma independiente que este ha realizado las verificaciones KYC y de autorización de números en cada llamada. El nivel B es la respuesta honesta para ese escenario.

C (atestación de pasarela)

Los criterios son mínimos. El nivel C aplica cuando el proveedor actúa como pasarela para tráfico que se originó fuera de su dominio de confianza. El proveedor puede identificar el punto donde la llamada entró a su red, pero no puede autenticar a la parte llamante original ni verificar la autorización del número llamante.

Este es el nivel que aplica en pasarelas de PSTN a IP, en interconexiones internacionales donde el proveedor ascendente no autentica a sus usuarios y, en algunos casos, en proveedores minoristas que reciben tráfico de un inquilino cuyos registros de cliente no mantienen. El nivel C representa el nivel exacto para una fuente honestamente descrita como no confiable; interpretarlo como un fallo malinterpreta la intención del estándar.

Los tres niveles en comparación

Reducido a las dos preguntas que responde cada nivel:

Nivel ¿El proveedor sabe quién es el llamante? ¿El proveedor sabe que el llamante está autorizado a usar el número? Escenarios honestos
A (completa) Sí, cliente directo autenticado Sí, asignación de número verificada o registro de portabilidad VoIP minorista, IP-PBX con DID gestionados, Teams DR gestionado con números verificados
B (parcial) Sí, troncal o par conocido No, no puede confirmarlo de forma independiente Operadores mayoristas que pasan tráfico de revendedores, tránsito entre proveedores conocidos
C (de pasarela) No No Pasarelas de PSTN a IP, interconexiones internacionales, tráfico ascendente no autenticado

La brecha deliberada entre A y B es la verificación de la autorización del número. La brecha entre B y C es la verificación del troncal o par en sí. Dos obstáculos distintos, tres niveles distintos.

Escenarios prácticos: quién debe asignar qué

El nivel honesto para una llamada determinada depende de la relación del proveedor con el originador. Los siguientes escenarios son representativos de los tipos de llamadas que llegan a un Session Border Controller (SBC) típico en producción.

Escenario 1: un proveedor VoIP minorista que firma tráfico de suscriptores

Un proveedor VoIP residencial recibe una llamada saliente de un suscriptor cuya identidad verificó al registrarse, en un DID que asignó desde su propio inventario. Conoce quién es el llamante y sabe que el número le pertenece para asignarlo. La atestación exacta es el nivel A.

Escenario 2: un MSP que presta servicios de Microsoft Teams Direct Routing

Un proveedor de servicios gestionados aloja Microsoft Teams Direct Routing para un cliente cuyo inquilino gestiona, en números portados con LOA documentadas. El MSP autentica al cliente a nivel de troncal SBC y mantiene los registros de portabilidad. La atestación exacta es el nivel A para esos números. Si el mismo MSP termina llamadas de un rango de numeración que el cliente incorporó sin documentación de portabilidad, esas llamadas caen al nivel B hasta que se confirme la autorización.

Escenario 3: un operador mayorista que pasa tráfico de revendedores

Un operador mayorista recibe tráfico de un revendedor descendente que tiene sus propias relaciones con clientes finales. El mayorista autenticó el troncal del revendedor y lo conoce, pero no mantiene registros KYC de los clientes finales del revendedor y no puede confirmar las autorizaciones individuales de números. La respuesta honesta es el nivel B. El revendedor, si firma la misma llamada aguas arriba del mayorista con su propio certificado, puede legítimamente estamparla con A.

Escenario 4: una pasarela IP que recibe tráfico internacional

Un proveedor de pasarela termina tráfico que llega a través de una interconexión internacional desde un operador extranjero que no implementa STIR/SHAKEN y no autentica a sus usuarios descendentes. El proveedor de pasarela puede confirmar que el troncal provino del operador extranjero, pero nada más. La atestación exacta para el tráfico que llega por esa interconexión es el nivel C.

Escenario 5: un BPO de centro de contacto que origina campañas salientes

Un BPO de centro de contacto origina llamadas salientes en nombre de múltiples clientes finales, utilizando DID asignados por un proveedor de voz ascendente. El BPO autentica a sus agentes y sabe a qué campaña y cliente pertenece cada llamada. La pregunta de atestación es si el proveedor de voz ascendente (cuyo certificado firma las llamadas) considera al BPO un cliente autenticado con autorización de número verificada. Si es así, el ascendente firma el tráfico saliente con el nivel A. Si el ascendente no puede confirmar la autorización del BPO para el número específico presentado, el nivel baja a B.

Escenario 6: una PBX empresarial que llama a través de un troncal de operador

Un cliente empresarial con su propia PBX realiza llamadas salientes a través de un troncal SIP proporcionado por un operador. El operador autenticó el troncal hacia la empresa y cuenta con la documentación de portabilidad de los números empresariales. El nivel A es apropiado para las llamadas realizadas desde números autorizados en el rango asignado. Las llamadas realizadas con una identificación de llamadas fuera del rango asignado caen al nivel B o fallan la autorización y no deben firmarse con A.

Cómo llega una atestación firmada a las redes descendentes

El nivel de atestación se establece una sola vez, en el momento de la firma, por el proveedor de origen. A partir de ese momento, viaja a través de cada salto descendente dentro del PASSporT firmado. El PASSporT está firmado con el certificado STIR/SHAKEN del proveedor de origen, por lo que cualquier manipulación del campo attest invalida la firma.

El recorrido descendente funciona así:

  1. El SBC de origen solicita la firma al STI-AS, que crea el PASSporT con el valor attest elegido, lo firma con el certificado del proveedor y devuelve el encabezado Identity.
  2. El SBC de origen inyecta el encabezado Identity en el SIP INVITE saliente y reenvía la llamada al siguiente salto.
  3. Cada operador intermedio reenvía el SIP INVITE conservando el encabezado Identity. No pueden modificar legítimamente el campo attest sin romper la firma.
  4. El SBC de terminación recibe el INVITE, extrae el encabezado Identity y lo reenvía al servicio de verificación (STI-VS).
  5. El STI-VS valida la firma con el certificado público del proveedor de origen, verifica la cadena de certificados hasta la Autoridad de Certificación STIR/SHAKEN y confirma que el token es vigente y no ha sido modificado. Devuelve el resultado de la verificación junto con el valor original de attest (típicamente a través del parámetro verstat en el encabezado P-Asserted-Identity).
  6. El motor de políticas del proveedor de terminación lee el verstat y el attest verificado, y aplica las decisiones de enrutamiento: enrutar normalmente, marcar, revisar más o rechazar.
  7. Si un motor de analítica se encuentra frente al teléfono de destino (configuración habitual en los operadores móviles de EE. UU.), consume la atestación verificada como una entrada en su puntuación de “Posible estafa” o “Riesgo de spam”.

El encabezado Identity es el único artefacto en el canal de transmisión que transporta la atestación. Si falta, las redes descendentes tratan la llamada como no firmada, lo que es funcionalmente similar al nivel C para los motores de analítica. Si está presente pero la verificación falla, las redes descendentes saben que la llamada fue manipulada o firmada con un certificado no confiable, lo cual suele ser peor que no tener firma alguna.

Lectura de una atestación recibida: qué indica realmente un nivel A

Cuando su SBC verifica una llamada entrante y lee attest=A, ese carácter único está haciendo una declaración específica. Traducida a lenguaje sencillo: el proveedor de origen declara que autenticó a la parte llamante y verificó que está autorizada a usar el número llamante.

Esa es la declaración. La verificación confirma solo dos cosas: que la firma es válida y que el certificado se remonta a una Autoridad de Certificación de confianza. No confirma que los procedimientos KYC del proveedor de origen sean sólidos, ni que haya verificado correctamente la autorización del número, ni que la parte llamante sea realmente quien dice ser. Todas esas son promesas del proveedor de origen, respaldadas por la responsabilidad regulatoria de la FCC y no por prueba criptográfica.

La consecuencia práctica es que un nivel A de un operador minorista estadounidense de buena reputación es una señal mucho más sólida que un nivel A de un proveedor desconocido. El contenido criptográfico es idéntico; el respaldo reputacional detrás de él no lo es. Por eso, algunos operadores de terminación mantienen sus propias listas de reputación de proveedores junto con los niveles de atestación, y los motores de analítica ponderan la atestación como una entrada entre muchas.

La misma lógica aplica a B y C. Una llamada de nivel B recibida lleva un reconocimiento explícito del proveedor de origen de que podía avalar el troncal, pero no la autorización del número específico. Una llamada de nivel C recibida lleva un reconocimiento explícito de que el proveedor es una pasarela sin conocimiento directo del llamante. El valor de señal de la atestación proviene de la honestidad sobre la relación con la llamada, y esa honestidad es lo que las redes descendentes recompensan o penalizan mediante políticas de enrutamiento.

Atestaciones incorrectas comunes y lo que revelan

La atestación incorrecta ocurre en ambas direcciones: sobreatestación (reclamar un nivel más alto del que los criterios respaldan) y atestación insuficiente (reclamar un nivel más bajo del que los criterios respaldan). Cada una revela algo útil sobre el proveedor de origen.

Sobreatestación de tráfico C como A

Un proveedor que firma tráfico de pasarela con nivel A está haciendo una declaración que no puede defender. La FCC ha incrementado la aplicación de sanciones por atestaciones inexactas, y los motores de analítica descendentes que detectan un patrón de llamadas de nivel A de un proveedor que se comporta sistemáticamente como una pasarela reducirán la ponderación de las atestaciones futuras de ese proveedor. La sobreatestación tiende a ser una estrategia de corta duración: o bien atrae el escrutinio regulatorio o bien queda neutralizada por los sistemas de reputación.

Atestación insuficiente del tráfico A como C

Este es el patrón que impulsó la ola de autoatestación en 2024 y 2025. Un mayorista ascendente cuyos registros de KYC y autorización de números sobre revendedores descendentes son incompletos puede decidir que B o C es el único nivel honesto para todo el tráfico de revendedores, independientemente de cuánto KYC haya realizado el propio revendedor. Los clientes del revendedor ven entonces sus llamadas marcadas o bloqueadas, aunque calificarían para el nivel A si el revendedor las firmara directamente. La solución, que se explica en la Guía de atestación de nivel A, consiste en que el revendedor obtenga su propio certificado y firme su propio tráfico al nivel que pueda defender.

Mezcla de niveles en el mismo troncal

Un SBC único maneja a menudo tráfico mixto: tráfico de suscriptores minoristas que califica para A, tráfico mayorista que califica para B y tráfico de pasarela que califica para C. La decisión de atestación es por llamada, no por troncal. Un SBC que asigna un nivel único a todo el tráfico de un troncal sobreatestará el tráfico de pasarela o subanatestará el tráfico minorista. Ambas situaciones son incorrectas. La capacidad de atestación por llamada de un SBC programable es lo que permite que la misma instancia gestione los tres niveles de forma honesta.

Firma con el certificado de un tercero

Esto ya no es una opción de atestación; es una infracción de cumplimiento. La regla de certificado propio de la FCC exige que todo proveedor con obligación STIR/SHAKEN firme con su propio certificado. Una llamada firmada con nivel A usando el certificado de un proveedor ascendente no cumple con la normativa, independientemente de la precisión de la atestación en sí. Las redes descendentes que detectan este patrón lo tratan cada vez más de la misma manera que una llamada sin firma.

Cómo varía el tratamiento descendente según el nivel

El tratamiento descendente es política, no protocolo. Los proveedores de terminación y los motores de analítica deciden qué hacer con una atestación verificada, y esas decisiones varían según el operador, el dispositivo receptor y el patrón de llamadas. Los patrones a continuación son representativos de lo que hacen hoy los operadores móviles estadounidenses y los principales proveedores de terminación, y no constituyen una garantía.

Tratamiento del nivel A

Las llamadas firmadas con nivel A de un proveedor de origen de buena reputación suelen llegar al destinatario sin etiqueta del motor de analítica y con una identificación de llamadas limpia. Si el número de origen tiene mala reputación (historial de quejas, reciclaje reciente del número, patrones de marcación masiva), la llamada puede seguir siendo etiquetada. La atestación es una señal positiva, no una anulación.

Tratamiento del nivel B

Las llamadas de nivel B suelen llegar al destinatario, pero pueden recibir una etiqueta neutra (“Llamante verificado” en lugar del negativo “Posible estafa”), según las convenciones de interfaz del operador de terminación. Algunos operadores no diferencian B y A en su visualización para el usuario final. Otros tratan el nivel B como inelegible para cualquier etiqueta positiva.

Tratamiento del nivel C

Las llamadas de nivel C reciben el tratamiento menos favorable. Es más probable que se etiqueten como “Posible estafa” o “Riesgo de spam”, y un número creciente de operadores de terminación enruta el tráfico de nivel C hacia canales de revisión más agresivos. Algunos operadores rechazan directamente las llamadas de nivel C bajo condiciones específicas, en especial para patrones de tráfico que se asemejan a robocalling.

Llamadas no firmadas o con verificación fallida

Las llamadas que llegan sin encabezado Identity (no firmadas) o con un encabezado Identity inválido (verificación fallida) reciben típicamente un tratamiento peor que el tráfico firmado de nivel C. El nivel C al menos representa una declaración honesta de pasarela; el tráfico no firmado o inválido representa o bien un proveedor incumplidor o bien una manipulación activa, y las redes descendentes las enrutan cada vez más al mismo canal de revisión agresiva.

Referencia rápida: qué nivel asignar en escenarios comunes

La siguiente tabla resume la atestación honesta para cada rol de proveedor y tipo de tráfico habitual. Es un punto de partida, no un sustituto del análisis caso por caso.

Rol del proveedor Tipo de tráfico Nivel honesto Condiciones
Operador VoIP minorista Llamadas de suscriptores desde DID asignados A Identidad del suscriptor verificada, registro de asignación de número vigente
MSP para Teams DR Llamadas de clientes gestionados desde números portados A LOA documentada, registros de portabilidad exactos
MSP para Teams DR Números aportados por el cliente sin documentación de portabilidad B Troncal autenticado, autorización del número no verificada
Operador mayorista Tráfico de tránsito de revendedores B Troncal del revendedor conocido, KYC del cliente final no disponible
Proveedor de pasarela Tráfico de interconexión internacional C El operador extranjero no autentica a sus usuarios
Operador SIP empresarial Tráfico de PBX dentro del rango de números autorizado A Troncal autenticado, número llamante dentro del rango asignado
Operador SIP empresarial Tráfico de PBX fuera del rango de números autorizado B o sin firma Autorización no confirmada para el número presentado
Ascendente de BPO de centro de contacto Tráfico de campaña saliente en DID asignados al BPO A BPO autenticado, autorización de DID documentada
Cualquier proveedor Llamadas provenientes de una fuente no autenticada C Identidad del llamante y autorización del número son desconocidas

La lógica de decisión es la misma en todas las filas: la verificación de identidad produce sí o no, la verificación de autorización produce sí o no, y la combinación determina el nivel. Dos respuestas afirmativas dan A, una da B y ninguna da C.

El papel del SBC en la asignación del nivel correcto

La decisión de atestación corresponde al proveedor, pero el SBC es donde esa decisión se operacionaliza. Cada llamada saliente firmada pasa por el flujo de firma del SBC, donde los metadatos de la llamada se empaquetan en una solicitud de firma, se envían al servicio de firma STIR/SHAKEN y se devuelven como encabezado Identity. El nivel que se estampa depende de lo que el SBC le indique al servicio de firma que declare.

Una configuración de atestación estática por troncal no puede hacer esto correctamente cuando el mismo troncal transporta tráfico mixto. La lógica de atestación por llamada en el motor de enrutamiento del SBC es lo que permite que la misma instancia firme el tráfico de suscriptores minoristas con A, el tráfico mayorista de tránsito con B y el tráfico de pasarela con C, llamada por llamada, usando el mismo certificado. ProSBC implementa esto a través de su motor de enrutamiento Ruby configurable, donde la decisión de atestación puede incorporar cualquier dato al que tenga acceso el script de enrutamiento: el registro del número llamante en la base de datos de autorización de números, el troncal por el que llegó, el estado KYC del cliente, la hora del día o cualquier otra entrada que el proveedor decida considerar.

La mecánica de configuración de la integración basada en SIP de ProSBC con TransNexus ClearIP y Neustar (el patrón implementado en producción para la base de clientes de la empresa) se explica en la Guía de implementación. El punto relevante para la atestación específicamente es que el nivel es una decisión por llamada que toma el motor de enrutamiento, no un parámetro global configurado una vez en el SBC.

Preguntas frecuentes

¿Qué contiene realmente el campo attest en un PASSporT?

Un carácter único: “A”, “B” o “C”. El carácter es el nivel de atestación que el proveedor de origen eligió asignar a la llamada. Las redes descendentes leen este campo después de verificar la firma del PASSporT.

¿Es la atestación una medida de cuán confiable es una llamada?

No. La atestación mide cuánto sabe el proveedor de origen sobre la llamada, específicamente si ha autenticado al llamante y verificado su autorización para usar el número llamante. No es una puntuación de spam ni una calificación de confianza. Los motores de analítica combinan la atestación con muchas otras señales al puntuar una llamada.

¿Puede un operador descendente cambiar el nivel de atestación en una llamada firmada?

No. El nivel de atestación está firmado dentro del PASSporT, y cualquier modificación a las declaraciones firmadas invalida la firma. Un operador descendente puede optar por volver a firmar una llamada con su propio certificado en un nivel diferente, pero no puede editar la atestación original sin romper la prueba criptográfica.

Si recibo una llamada de nivel A, ¿garantiza eso que el llamante es legítimo?

No. Una firma de nivel A verificada confirma que el proveedor de origen declaró haber autenticado al llamante y verificado la autorización del número. No confirma de forma independiente que esas declaraciones sean precisas. Los proveedores de buena reputación que firman con A desde certificados reconocidos son generalmente confiables; la verificación de la firma en sí no valida el KYC subyacente.

¿Por qué un proveedor firmaría una llamada con nivel B en lugar de A?

Porque B es la respuesta honesta cuando el proveedor sabe de dónde provino la llamada (un troncal o par conocido), pero no puede confirmar de forma independiente que la parte llamante está autorizada a usar el número llamante presentado. Los operadores mayoristas que pasan tráfico de revendedores son los firmantes de nivel B más habituales.

¿Cuál es la diferencia entre una llamada no firmada y una llamada firmada con nivel C?

Una llamada firmada con nivel C lleva un encabezado Identity válido de un proveedor que reconoce ser una pasarela y no puede avalar al llamante. Una llamada no firmada no lleva ningún encabezado Identity. Muchos operadores de terminación tratan actualmente las llamadas no firmadas y las que fallaron la verificación de forma más agresiva que el tráfico firmado de nivel C, porque el proveedor de nivel C al menos implementó STIR/SHAKEN e hizo una declaración honesta.

¿Puede el mismo SBC firmar distintas llamadas con distintos niveles de atestación?

Sí, y así debe hacerlo. El nivel de atestación es una decisión por llamada que depende del originador y del número llamante. Un SBC único que gestiona tráfico mixto (llamadas de suscriptores minoristas, tránsito mayorista y tráfico de pasarela) debe firmar cada llamada con el nivel apropiado según su origen. La lógica de atestación por llamada en el motor de enrutamiento es lo que hace esto posible.

¿Afecta el nivel de atestación a si una llamada llega a su destino?

Cada vez más, sí, aunque de forma indirecta. La atestación es una entrada en los motores de analítica y en la política de los operadores de terminación. Las llamadas de nivel A tienen más probabilidades de llegar al destinatario con una identificación de llamadas limpia. Las de nivel C tienen más probabilidades de ser marcadas o sometidas a revisión. Las no firmadas y las que fallaron la verificación reciben el tratamiento menos favorable. El tratamiento varía según el operador y el dispositivo receptor.

Firme al nivel correcto en cada llamada

La atestación por llamada es lo que diferencia un SBC programable de uno estático. El nivel que sus llamadas llevan a la red descendente depende de la lógica de enrutamiento dentro de su SBC y del certificado con el que firma. ProSBC se integra con TransNexus ClearIP y Neustar a través de SIP, permite que su motor de enrutamiento tome la decisión de atestación por llamada y le ofrece la flexibilidad de gestionar tráfico mixto en una sola instancia sin comprometer ninguno de los tres niveles.

Para una implementación completa de firma, atestación y verificación, el Servicio gestionado ProSBC incluye la configuración de STIR/SHAKEN, la gestión del ciclo de vida de certificados y la supervisión continua.

¿Prefiere evaluar por su cuenta primero? Comience su prueba gratuita de 30 días.