什么是 STIR/SHAKEN 协议?它和邮件认证体系有什么关联?
STIR/SHAKEN 是电话网络中的呼叫认证协议,与邮件领域的 SPF/DKIM/DMARC 有着惊人的相似性。理解它们之间的关联可以帮助邮件安全从业者更好地理解认证体系的设计哲学和演进方向。
一、STIR/SHAKEN 是什么?
STIR(RFC 8224/8225/8226)和 SHAKEN 是一套协议套件,用于验证电话网络中主叫号码的真实性。它的核心目标正是对抗电话骚扰和诈骗中的来电显示伪造。
工作机制简化为四步:
- 签名:通话发起方的服务提供商使用私钥对呼叫信息(主叫号码、被叫号码、时间戳)进行数字签名
- 传输:签名通过 SIP 信令在电话网络中传递
- 验证:接收方的服务提供商使用公钥验证签名有效性
- 判定:根据验证结果(Attestation Level:A/B/C 三级)决定是否显示或标记通话
二、与邮件认证的类比
| 邮件认证 | 电话认证 (STIR/SHAKEN) |
|---|---|
| SPF(验证发信 IP) | 呼叫源 IP 验证 |
| DKIM(数字签名) | STIR Identity 头签名 |
| DMARC(策略执行) | Attestation Level + 终端处理 |
| BIMI(品牌标识) | Verified Caller ID / CNAM |
| ARC(转发链) | —(电话网络没有等价概念) |
| DNS 公钥发布 | STIR 证书颁发机构(由 TEL 管理) |
三、相互学习的经验
邮件认证给电话认证的启示
- DMARC 的报告机制(RUA/RUF)为电话网络的投诉和追责提供了参考
- DMARC 的 p=none→quarantine→reject 渐进部署模型对 STIR/SHAKEN 的 A/B/C 三级认证有借鉴意义
- 转发场景中的认证链问题(邮件有 ARC,电话暂无等价方案)
电话认证给邮件认证的启示
- STIR/SHAKEN 的证书体系(由监管机构管理的 PKI)比邮件的 DNS 发布更集中可控
- Attestation Level 的三级分类比 DMARC 的二元(pass/fail)更细致
- 监管层要求(FCC 强制 STIR/SHAKEN 部署)使电话认证的普及率远超邮件
四、AI 时代的共同挑战
STIR/SHAKEN 和 DMARC 都面临 AI 带来的新威胁:
- AI 生成的语音(Deepfake)可以绕过 STIR/SHAKEN 的号码认证(因为它不验证人声)
- AI 生成的邮件内容可以绕过 DMARC 的域认证(因为它不验证内容)
- 两者都需要向"内容级认证"延伸,而非仅停留在"传输级认证"
参考文献
- RFC 8224 — STIR Problem Statement
- RFC 8225 — PASSporT Format
- RFC 8226 — STIR Certificates
- FCC — STIR/SHAKEN Implementation Report (2026)
引用格式:ztpop.net. "STIR/SHAKEN 协议与邮件认证的关系." https://www.ztpop.net/kb/faq/ai-email-faq-07.html. 2026-07-29. CC-BY 4.0