Attestation STIR/SHAKEN niveau A : ce qu’il faut pour auto-attester vos appels

Aperçu de l'attestation STIR/SHAKEN niveau A

Si vous êtes un fournisseur de services vocaux aux États-Unis, les règles entourant l’attestation STIR/SHAKEN ont considérablement changé. Les opérateurs en amont comme Bandwidth ont modifié leurs politiques d’attestation, réduisant le trafic de gros et de revente du niveau A (attestation complète) au niveau C (attestation passerelle). Parallèlement, l’ordonnance de la FCC sur l’authentification par des tiers exige désormais que chaque fournisseur ayant une obligation de mise en œuvre STIR/SHAKEN obtienne son propre certificat et prenne ses propres décisions d’attestation.

Le résultat : les fournisseurs qui s’appuyaient auparavant sur leur opérateur en amont pour signer et attester les appels doivent maintenant développer et gérer cette capacité eux-mêmes. Ce guide explique ce que l’attestation de niveau A exige, comment la mettre en œuvre au niveau du SBC, et les processus opérationnels nécessaires pour la maintenir.

Termes et concepts clés
Un glossaire de référence rapide pour les termes utilisés dans cet article.
STIR/SHAKENSecure Telephone Identity Revisited / Signature-based Handling of Asserted information using toKENs. Un cadre cryptographique dans lequel le fournisseur d’origine signe les appels sortants avec un certificat numérique et attribue un niveau d’attestation indiquant avec quelle confiance le fournisseur peut garantir l’identité et le numéro de l’appelant.
Attestation de niveau A (complète)Le fournisseur d’origine a authentifié l’appelant et confirmé que celui-ci est autorisé à utiliser le numéro d’origine. Nécessite une relation client directe et vérifiée.
Attestation de niveau B (partielle)Le fournisseur connaît l’origine de l’appel mais n’a pas vérifié l’autorisation du numéro. Voir les niveaux d’attestation expliques.
Attestation de niveau C (passerelle)L’appel provient d’une source externe non fiable sans vérification de l’appelant. Voir les niveaux d’attestation expliques.
SPC Token (Service Provider Code)Un jeton délivré par le STI-PA aux fournisseurs de services vocaux autorisés. Le jeton SPC est présenté à une autorite de certification pour obtenir le propre certificat numérique STIR/SHAKEN du fournisseur.
STI-PA (Policy Administrator)L’administrateur de politique STIR/SHAKEN, actuellement exploité par l’autorite de gouvernance. Délivre des jetons SPC aux fournisseurs de services vocaux éligibles.
STI-CA (Certificate Authority)Une autorite de certification autorisée a délivrer des certificats numériques STIR/SHAKEN aux fournisseurs présentant un jeton SPC valide.
STI-AS (Authentication Service)Le service de signature externe qui détient le certificat numérique du fournisseur et effectue la signature cryptographique des appels sortants. Parmi les exemples : TransNexus ClearIP et Neustar.
PASSporTPersonal Assertion Token. Un jeton Web JSON signe transporte dans l’en-tete SIP Identity, contenant le numéro d’origine, le numéro de destination, l’horodatage, l’identifiant d’origine et le niveau d’attestation.
En-tete IdentityL’en-tete SIP inséré dans l’INVITE sortant qui transporte le PASSporT signe. Les fournisseurs en aval utilisent cet en-tete pour vérifier l’attestation de l’appel.
Controleur de session en bordure (SBC)Un equipement réseau situe en périphérie d’un réseau vocal qui traite la signalisation et les medias des appels. Pour STIR/SHAKEN, le SBC est le point d’intégration entre le réseau vocal et le service de signature externe.
RMD (Robocall Mitigation Database)La base de données de la FCC où les fournisseurs de services vocaux deposent leurs plans de lutte contre les appels automatises. Une recertification annuelle est requise, et les declarations inexactes ou tardives entraînent des pénalités financieres.
KYC (Know Your Customer)L’ensemble des procedures qu’un fournisseur utilise pour vérifier l’identité de la partie à l’origine d’un appel. Une exigence fondamentale pour attribuer l’attestation de niveau A.
LOA (Letter of Authorization)Un document confirmant le droit d’un client à utiliser un numéro de téléphone spécifique, couramment requis pour les numéros sans frais et les numéros portés.
P-Identity-BypassUn en-tete SIP de repli inséré lorsque le service de signature est injoignable, signalant aux fournisseurs en aval que la signature a ete tentée mais etait indisponible.

Ce que signifie réellement l’attestation de niveau A

STIR/SHAKEN définit trois niveaux d’attestation : A (complète), B (partielle) et C (passerelle). Le niveau A signifie que le fournisseur a authentifié l’appelant et confirmé son autorisation d’utiliser le numéro. Le niveau B signifie que le fournisseur sait d’ou provient l’appel mais n’a pas vérifié l’autorisation du numéro. Le niveau C signifie que l’appel provient d’une source externe non fiable. Pour la ventilation complete de chaque niveau selon les spécifications, la façon dont la déclaration d’attestation circule dans un PASSporT, et des scenarios concrets, consultez Niveaux d’attestation STIR/SHAKEN expliques.

L’impact pratique est significatif. Les appels portant une attestation de niveau A sont beaucoup moins susceptibles d’être signalés avec des étiquettes « Arnaque probable » ou « Risque de spam » par les moteurs d’analyse côté terminaison. Certains opérateurs ont adopté des politiques bloquant purement et simplement tous les appels arrivant avec une attestation de niveau C. Pour vos clients, la différence entre une attestation A et C peut déterminer si leurs appels aboutissent ou sont silencieusement rejetés. Cette page se concentre sur ce qu’il faut pour obtenir et maintenir le niveau A.

Pourquoi les fournisseurs sont contraints de s’auto-attester

Deux forces convergentes poussent les fournisseurs de services vocaux à prendre le contrôle direct de l’attestation STIR/SHAKEN.

L’ordonnance de la FCC sur l’authentification par des tiers

Adoptée en novembre 2024 et en vigueur depuis le 18 septembre 2025, cette ordonnance exige que chaque fournisseur de services vocaux ayant une obligation de mise en œuvre STIR/SHAKEN obtienne un jeton SPC (Service Provider Code) auprès du STI-PA (administrateur de politique STIR/SHAKEN, actuellement exploité par l’autorite de gouvernance), présenté ce jeton à une autorité de certification (CA) pour obtenir son propre certificat numérique, et prenne toutes les décisions de niveau d’attestation lui-même. Les fournisseurs peuvent toujours faire appel à un tiers pour l’acte technique de signature, mais le certificat doit etre celui du fournisseur, et la décision d’attestation doit etre celle du fournisseur. Vous ne pouvez plus vous appuyer sur le certificat de votre opérateur en amont ni lui déléguer les décisions d’attestation.

Changements de politique des opérateurs

Les opérateurs en amont et les fournisseurs de gros ont ajusté la façon dont ils attestent le trafic provenant de revendeurs et de fournisseurs en aval. Là où un opérateur comme Bandwidth pouvait auparavant signer les appels avec une attestation de niveau A pour le compte de ses clients, beaucoup attribuent désormais une attestation de niveau C (passerelle) au trafic qu’ils ne peuvent pas pleinement authentifier au niveau de l’abonné. C’est une réponse rationnelle à la pression réglementaire : l’opérateur ne peut pas vérifier le KYC pour le client final d’un fournisseur en aval, il ne peut donc pas honnêtement attester au niveau A. La charge se déplace vers le fournisseur qui dispose de cette relation client.

Échéances de conformité RMD

La base de données Robocall Mitigation Database (RMD) exige une recertification annuelle, la fenêtre la plus récente s’etant fermee le 1er mars 2026. La FCC a augmenté les pénalités d’application : 10 000 $ pour le dépôt d’informations fausses ou inexactes dans le RMD, et 1 000 $ pour le défaut de mise à jour de votre déclaration dans les 10 jours ouvrables requis. Les informations CORES liees à votre FRN (FCC Registration Number) doivent également etre tenues à jour avec le même délai de mise à jour de 10 jours ouvrables.

Ce n’est pas theorique. Prenons l’exemple d’un fournisseur VoIP utilisant Bandwidth comme opérateur en amont. Lorsque Bandwidth attestait son trafic sortant au niveau A, tout fonctionnait. Lorsque Bandwidth a basculé ce trafic vers une attestation de niveau C, les clients du fournisseur ont commencé à voir leurs appels signalés et bloqués. Le seul chemin de retour vers l’attestation de niveau A est que le fournisseur obtienne son propre certificat, s’intègre à un service de signature et prenne ses propres décisions d’attestation en se fondant sur sa connaissance directe de ses clients.

Les quatre exigences pour l’attestation de niveau A

Atteindre l’attestation de niveau A n’est pas purement un problème technologique. Cela nécessite une combinaison de processus opérationnels et d’infrastructure. Voici les quatre éléments nécessaires.

1. Connaissance du client (KYC)

Vous devez avoir une relation directe et vérifiée avec la partie à l’origine de l’appel. Cela signifie que vous savez qui elle est, que vous avez son identité en dossier et que vous pouvez confirmer qu’elle est un client legitime de votre service. Si vous êtes un fournisseur de gros transmettant du trafic d’une source inconnue, vous ne pouvez pas honnêtement attribuer une attestation de niveau A à ce trafic.

2. Vérification de l’autorisation du numéro

Vous devez vérifier que l’appelant est autorisé à utiliser le numéro de téléphone apparaissant dans l’identification de l’appelant. Cela implique de maintenir des registres précis indiquant quels numéros sont attribués à quels clients. Pour les numéros portés, vous avez besoin de la documentation de portabilité. Pour les numéros attribués à partir de votre propre inventaire, vous avez besoin des registres d’attribution. Pour les numéros sans frais ou d’autres types spéciaux, vous avez besoin de la lettre d’autorisation (LOA) en dossier.

3. Votre propre jeton SPC et certificat numérique

Vous devez obtenir un jeton SPC auprès du STI-PA (administrateur de politique STIR/SHAKEN, actuellement exploité par l’autorite de gouvernance) et utiliser ce jeton pour acquérir votre certificat numérique auprès d’un STI-CA (autorite de certification). Ce certificat est ce que votre service de signature utilise pour creer la signature cryptographique sur les appels sortants. Selon la règle de la FCC, vous ne pouvez pas utiliser le certificat d’un autre fournisseur.

4. Votre propre décision d’attestation

Vous, en tant que fournisseur d’origine, devez déterminer qu’un appel spécifique est admissible à l’attestation de niveau A. Un tiers peut gérer la signature technique, mais la décision concernant le niveau d’attestation à attribuer doit etre la votre, fondée sur vos registres KYC et vos données d’autorisation de numéros.

Le rôle du SBC dans la signature STIR/SHAKEN

Le controleur de session en bordure (SBC) se situe en périphérie d’origine de votre réseau vocal, soit précisement la ou la signature STIR/SHAKEN s’effectue. Voici comment fonctionne le flux de signature :

  1. Votre client initie un appel qui arrive au SBC.
  2. Le SBC envoie une requete de signature à votre STI-AS (service d’authentification) externe, en transmettant les parametres de l’appel : le numéro d’origine (depuis l’en-tete P-Asserted-Identity ou From), le numéro de destination (depuis l’en-tete To) et un horodatage.
  3. Le STI-AS crée un PASSporT (Personal Assertion Token) contenant les champs orig, dest, iat (horodatage d’emission), origid (identifiant d’origine) et attest, le signe avec votre certificat numérique et retourne l’en-tete Identity signe.
  4. Le SBC inséré l’en-tete Identity dans le SIP INVITE sortant avant de transmettre l’appel au prochain saut.

Le SBC lui-même n’effectue pas la signature cryptographique. Il agit comme point d’intégration entre votre réseau vocal et le service de signature externe. C’est une distinction importante : le service de signature (tel que TransNexus ClearIP ou Neustar) détient votre certificat et effectue les operations cryptographiques proprement dites. Le rôle du SBC est d’interroger le service de signature au bon moment dans le flux d’appel, de transmettre les parametres corrects et d’inserer l’en-tete Identity résultant dans le message SIP.

Pour la haute disponibilité, votre intégration de signature doit prendre en charge la redondance. Si votre service de signature principal est injoignable, le SBC doit automatiquement basculer vers le secondaire. Et si les deux sont indisponibles, le SBC poursuit l’appel vers la destination, de sorte que l’appel n’est pas silencieusement rejeté, tout en signalant aux fournisseurs en aval que la signature a ete tentée mais etait indisponible.

Mise en œuvre de l’attestation de niveau A avec ProSBC

Pour la procedure complete de configuration STIR/SHAKEN sur un SBC, consultez le guide de mise en œuvre STIR/SHAKEN pour SBC.

L’approche de ProSBC en matiere de STIR/SHAKEN se distingue de la plupart des fournisseurs SBC sur un point important : elle repose sur un modèle de partenaires ouvert. Là où des fournisseurs comme Ribbon et AudioCodes ont construit des implementations STIR/SHAKEN propriétaires qui vous lient à un partenaire de service de signature spécifique, le moteur de routage Ruby configurable de ProSBC s’intègre à tout service de signature base sur HTTP ou SIP. Vous choisissez votre fournisseur STI-AS. Si vous souhaitez changer de service de signature ulterieurement, vous modifiez un parametre de configuration, pas votre fournisseur SBC.

La mise en œuvre consiste à pointer ProSBC vers votre service de signature :

Configuration du service de signature

Vous configurez un fournisseur de signature principal (SIP NAP dans la configuration ProSBC) et (optionnellement) un fournisseur secondaire pour la redondance. Vous fournissez un jeton d’autorisation pour l’authentification API et définissez une valeur de délai d’expiration pour la requete au service de signature.

Extraction des parametres d’appel

Lorsqu’un appel arrive, le module de routage STIR/SHAKEN de ProSBC extrait le numéro d’origine depuis l’en-tete P-Asserted-Identity (PAI) ou From, le numéro de destination depuis l’en-tete To, et l’horodatage depuis l’en-tete Date. Ces éléments sont empaquetés dans une requete de signature.

Insertion de l’en-tete Identity

Le service de signature retourne l’en-tete Identity signe, que ProSBC inséré dans le SIP INVITE sortant. L’en-tete Identity contient la signature numérique, le niveau d’attestation, les numéros d’origine et de destination, l’horodatage et une référence à votre certificat.

Redondance et repli

Si le fournisseur de signature principal échoue ou expiré, ProSBC essaie automatiquement le fournisseur secondaire. Si les deux sont indisponibles, il ajoute un en-tete P-Identity-Bypass à l’appel sortant. Cela garantit que les appels aboutissent même lors d’une panne du service de signature, tout en indiquant de maniere transparente aux fournisseurs en aval que la signature a ete tentée.

Vérification côté terminaison

ProSBC prend également en charge le rôle de vérification. Lorsqu’il agit comme SBC de terminaison, il peut valider les en-tetes Identity entrants par rapport au certificat de signature, confirmant ainsi que l’attestation de l’appel est legitime.

ProSBC s’intègre àvec des partenaires validés de l’Alliance TelcoBridges, notamment TransNexus ClearIP et Neustar pour la signature et la vérification STIR/SHAKEN. Les deux disposent de chemins d’intégration documentés.

Liste de contrôle opérationnelle pour maintenir l’attestation de niveau A

Faire fonctionner l’attestation de niveau A n’est que la moitié du travail. La maintenir exige une discipline opérationnelle continue. Voici ce qu’il faut intégrer dans vos processus :

KYC à l’intégration

Vérifiez l’identité de chaque nouveau client avant de provisionnér le service. Ce n’est pas seulement une bonne pratique : c’est le fondement de votre capacité à attribuer l’attestation de niveau A. Si vous ne pouvez pas prouver que vous avez vérifié le client, vous ne pouvez pas défendre votre décision d’attestation.

Gestion de l’inventaire des numéros

Maintenez un registre précis et à jour indiquant quels numéros de téléphone sont attribués à quels clients. Lorsque des numéros sont portés, classez la documentation de portabilité. Lorsque des numéros sont réassignés, mettez à jour vos registres. Votre décision d’attestation depend de savoir, au moment de chaque appel, que l’appelant est autorisé à utiliser ce numéro.

Gestion du cycle de vie des certificats

Votre certificat numérique à une date d’expiration. Surveillez-la. Renouvelez-le avant qu’il n’expiré. Un certificat expiré signifie que votre service de signature ne peut pas signer les appels, ce qui signifie que vos appels sortants partiront soit non signés, soit en repli P-Identity-Bypass. Ni l’un ni l’autre ne vous donne l’attestation de niveau A.

Maintenance du RMD

Gardez votre déclaration dans la base de données Robocall Mitigation Database à jour. Recertifiez annuellement. Mettez à jour dans les 10 jours ouvrables chaque fois que vos informations changent. Les pénalités pour non-conformité sont reelles : 10 000 $ pour des informations fausses, 1 000 $ pour des mises à jour tardives.

Surveillance de l’attestation

Examinez régulièrement vos enregistrements de details d’appels (CDR) pour confirmer que les appels sortants recoivent le bon niveau d’attestation. Si vous constatez que des appels partent avec une attestation B ou C alors qu’ils devraient etre en A, investiguez. Le problème est generalement une lacune dans vos registres d’autorisation de numéros ou un problème de configuration du service de signature.

Surveillance de la sante du service de signature

Suivez les taux de succes et d’echec de vos requetes au service de signature. Alertez sur des taux de délai d’expiration élevés ou des erreurs HTTP ou SIP. Un service de signature sain devrait avoir des taux d’echec proches de zéro : des echecs soutenus signifient que vos appels partent non signés.

Erreurs courantes qui vous coutent l’attestation de niveau A

Voici les défaillances opérationnelles qui entraînent le plus souvent la perte de la capacité des fournisseurs à attribuer l’attestation de niveau A :

Permettre l’utilisation d’un identifiant d’appelant non vérifié

Si vos clients peuvent définir des numéros arbitraires dans leur identifiant d’appelant sans votre vérification, vous ne pouvez pas attester au niveau A. Chaque numéro utilisé dans les appels sortants doit être traçable jusqu’à un client autorisé dans vos registres.

Registres de numéros obsolètes

Les numéros sont portés, réassignés et déconnectés. Si vos registres d’autorisation ne reflètent pas les attributions actuelles, vous risquez d’attester des appels où l’appelant n’est plus autorisé à utiliser ce numéro. Cela vous expose à des mesures réglementaires.

Utiliser le certificat d’un autre fournisseur

La règle de la FCC sur le certificat propre est explicite : vos appels doivent etre signes avec votre certificat. Si vous vous appuyez encore sur le certificat de votre opérateur en amont, vous êtes en non-conformité quel que soit le niveau d’attestation.

Ignorer les pannes du service de signature

Si votre service de signature tombe en panne et que vous ne le remarquez pas, vos appels partent avec des en-tetes P-Identity-Bypass au lieu d’une attestation valide. Les fournisseurs en aval et les moteurs d’analyse traitent ces cas tres différemment des appels correctement signes.

Manquer les echeances RMD

La fenêtre de recertification est annuelle. La manquer, ou ne pas mettre à jour votre déclaration après des changements significatifs, déclenche des pénalités de la FCC et peut entrainer que vos appels soient traites comme non conformes par d’autres fournisseurs.

Ce qui se passe quand vous réussissez

Le retour sur investissement de la construction et du maintien de la capacité d’attestation de niveau A est concret :

Taux d’aboutissement des appels plus élevés

Les appels sortants de vos clients atteignent leurs destinataires prévus au lieu d’être bloqués ou filtrés. Pour les centres de contact, les équipes de vente et les fournisseurs de services, cela à un impact direct sur le chiffre d’affaires.

Meilleure reputation de l’identifiant d’appelant

Les moteurs d’analyse (les systèmes qui étiquettent les appels comme « Arnaque probable » ou « Risque de spam ») integrent le niveau d’attestation dans leur scoring. L’attestation de niveau A est l’un des signaux positifs les plus forts que vous puissiez envoyer.

Conformité réglementaire

Vous respectez les exigences de la FCC en matiere de mise en œuvre STIR/SHAKEN, de propriété du certificat et de prise de décision d’attestation. Ce n’est pas optionnel pour les fournisseurs ayant une obligation de mise en œuvre.

Différenciation concurrentielle

Lorsque les appels de vos clients aboutissent proprement et que ceux de vos concurrents sont signalés, cette différence se traduit dans les taux de résiliation. Les fournisseurs capables de garantir l’attestation de niveau A pour les appels legitimêment autorisés disposent d’un véritable argument de vente.

Questions fréquentes

Qu’est-ce que l’attestation de niveau A dans STIR/SHAKEN ?

L’attestation de niveau A (attestation complète) signifie que le fournisseur d’origine a authentifié l’appelant et confirmé que celui-ci est autorisé à utiliser le numéro de téléphone d’origine. Le fournisseur à une relation directe avec le client, sait qui il est et a vérifié son droit d’utiliser le numéro apparaissant dans l’identifiant d’appelant.

Quelle est la différence entre les attestations A, B et C ?

A est complete (appelant authentifié, numéro autorisé), B est partielle (origine connue, numéro non vérifié), C est passerelle (source externe non fiable). La référence des niveaux d’attestation couvre le detail des spécifications, les scenarios concrets et le traitement en aval pour chaque niveau.

Ai-je besoin de mon propre certificat pour STIR/SHAKEN ?

Oui. L’ordonnance de la FCC sur l’authentification par des tiers exige que chaque fournisseur de services vocaux ayant une obligation de mise en œuvre STIR/SHAKEN obtienne son propre jeton SPC (Service Provider Code) et son propre certificat numérique auprès d’une autorite de certification. Vous ne pouvez plus vous appuyer sur le certificat de votre opérateur en amont.

Mon SBC peut-il signer les appels sans service de signature externe ?

Non. Le SBC n’effectue pas lui-même la signature cryptographique. Il agit comme point d’intégration entre votre réseau vocal et un service de signature externe (STI-AS). Le SBC interroge le service de signature, transmet les parametres de l’appel et inséré l’en-tete Identity résultant dans le message SIP.

Que se passe-t-il si mon service de signature tombe en panne ?

Un SBC correctement configuré avec redondance basculera automatiquement vers une URL de service de signature secondaire. Si les deux sont indisponibles, le SBC devrait inserer un en-tete P-Identity-Bypass afin que l’appel aboutisse tout en signalant aux fournisseurs en aval que la signature a ete tentée mais etait indisponible.

Quelles sont les pénalités de la FCC pour la non-conformité STIR/SHAKEN ?

La FCC impose des pénalités de 10 000 $ pour le dépôt d’informations fausses ou inexactes dans la base de données Robocall Mitigation Database (RMD), et de 1 000 $ pour le défaut de mise à jour de votre déclaration RMD dans les 10 jours ouvrables requis. Ces pénalités s’appliquent a tous les fournisseurs de services vocaux ayant une obligation de mise en œuvre.

Prêt à mettre en œuvre l’attestation de niveau A ?

L’attestation de niveau A nécessite à la fois une infrastructure (un SBC intégré à un service de signature, votre propre certificat numérique) et une discipline opérationnelle (processus KYC, gestion des numéros, surveillance continue). Ni l’un ni l’autre seul ne suffit.

ProSBC s’intègre à tout service de signature STIR/SHAKEN grâce à son moteur de routage ouvert et configurable, avec des chemins validés vers TransNexus ClearIP et Neustar. Pour les fournisseurs qui souhaitent l’infrastructure sans la charge opérationnelle, le service géré ProSBC inclut la configuration STIR/SHAKEN, la surveillance et la gestion continue.

Vous préférez évaluer par vous-même d’abord ? Démarrez votre essai gratuit de 30 jours.