Decodificador de PASSporT STIR/SHAKEN

Cole um cabeçalho SIP Identity ou só o token PASSporT. A ferramenta decodifica cada claim, compara com o perfil SHAKEN, aponta o que realmente quebra a atestação em produção e mostra o verstat que uma operadora de terminação registraria.

O que a ferramenta faz e não faz. Tudo roda no seu navegador, então nada do que você cola é enviado a lugar nenhum. Ela verifica a estrutura e as claims do token. Ela não verifica a assinatura, porque isso exige buscar o certificado na URL x5u e percorrer a cadeia até uma STI-CA confiável, que é o trabalho de um serviço de verificação (STI-VS). A consequência prática merece ser dita com clareza: um token pode passar limpo nesta página e ainda assim falhar na verificação em uma rede real. Use a ferramenta para descartar falhas estruturais, não para garantir que um token é válido.

Cabeçalho Identity ou token PASSporT
Decodificar e verificar
Carregar exemplo
Limpar

Níveis de atestação e o que eles realmente significam

Nível Nome O provedor de origem afirma Uso típico
A Atestação completa Conhece o cliente e confirmou o direito dele de usar o número chamador. Assinantes de varejo em números que você emitiu e autenticou.
B Atestação parcial Conhece o cliente, mas não consegue confirmar que o número chamador pertence a ele. Atacado ou trânsito, em que a origem é conhecida, mas o número não pode ser verificado.
C Atestação de gateway Só sabe de onde recebeu a chamada, e nada sobre o chamador. Gateway internacional ou entrada de peering não confiável.

O ponto principal: a atestação é declarada na origem, e ninguém a reavalia na terminação. Não é uma nota de qualidade. Uma chamada de nível A ainda falha na verificação se a assinatura ou o certificado estiver ruim, e uma chamada de nível C passa se a assinatura for válida. Esses dois fatos surpreendem as pessoas mais do que qualquer outra coisa aqui.

O que o verstat significa no lado de terminação

Valor Significado Não confundir com
TN-Validation-Passed Havia um cabeçalho Identity, e a assinatura e o certificado foram validados. Um veredito sobre o chamador. Uma chamada de nível C também passa, se a assinatura for válida.
TN-Validation-Failed Havia um token, mas ele não foi validado: assinatura inválida, certificado não confiável ou expirado, ou um iat desatualizado. Não é o mesmo que ausência de validação. Algo estava errado.
No-TN-Validation Não havia nada a verificar, porque a chamada chegou sem assinatura. Tratar isso como “falha” sinaliza volumes enormes de tráfego legítimo.

Precisa controlar a atestação por chamada?

A maioria das implantações precisa assinar tráfegos diferentes de formas diferentes, e uma configuração estática por tronco não consegue fazer isso. O ProSBC trata a atestação como uma decisão de roteamento, então um único SBC assina seu tráfego de varejo com A, o de atacado com B e o de gateway com C, com o provedor de assinatura que você escolher e failover se ele cair. Veja como funciona.

Ao enviar este formulário, suas informações serão processadas de acordo com nossa Política de Privacidade.