Zusammenfassung

  • ARIN fördert Virginia Tech mit 17.350 US-Dollar für ein RPKI Operational Health Dashboard. Laut Empfänger beruht es auf 14 Jahren, rund 3,9 Milliarden Objektbeobachtungen und 139 GB Parquet-Daten.
  • Die vom Empfänger bereitgestellte Beschreibung nennt eine Widerrufskonformität von 9 Prozent bei AFRINIC bis mehr als 99 Prozent bei ARIN seit 2023 sowie einen ARIN-Wechsel von 14 auf 80 Tage bei der Neusignierung.
  • Öffentlich fehlen Zähler, Nenner, Zeitraum und Ausschlüsse dieser Konformität. Die bestehende Beta-API definiert benachbarte Metriken, stellt aber keine reproduzierbare Zuordnung zu den Schlagzeilenwerten bereit.
  • Jeder RIR-Vergleich braucht deshalb einen versionierten Messbeleg für Frage, Population, Validierungszustand, Abdeckung, Code, Korrekturen und exaktes Ergebnis.

Förderung, Messung und Begutachtung bleiben getrennt

ARINs Mitteilung vom 22. September nennt Virginia Tech, das Projekt und 17.350 US-Dollar. Die ausführliche Empfängerseite sagt ausdrücklich, die Projektzusammenfassungen stammten von den Geförderten. Damit ist die Beweiskette klarer als eine kurze Überschrift: ARIN wählte die Förderung, das Team erhob die Ergebnisse, und die Analyse befindet sich nach eigener Angabe im Review für IMC 2026.

Der Datenspeicher soll alle fünf RIRs über etwa 14 Jahre abdecken. Rund 3,9 Milliarden Beobachtungen von Repository-Objekten liegen demnach in 139 GB Apache Parquet. Diese Länge kann historische Betriebswechsel sichtbar machen. Sie sagt jedoch noch nicht, welches Gewicht eine Zeile erhält. Ein täglich erneut gesehenes Objekt erzeugt viele Beobachtungen; eine aktive CA kann die Stichprobe stärker prägen als eine andere.

Danach folgen Wertungen. CRL-Gültigkeitsfenster unterschieden sich um den Faktor sieben, Neusignierungsintervalle um den Faktor sechzehn. Die „Widerrufskonformität“ reiche von 9 Prozent bei AFRINIC bis mehr als 99 Prozent bei ARIN seit 2023. Für ARIN beschreibt der Text den Wechsel von 14 auf 80 Tage, von zehn Jahren auf 825 Tage Zertifikatslaufzeit und von unter 5 auf über 99 Prozent Konformität.

Diese Befunde können richtig und wichtig sein. „Under review“ ist aber weder Annahme noch Zurückweisung. Die Förderung ersetzt keine Begutachtung, und ARIN behauptet nicht, die Rechnung selbst reproduziert zu haben. Die Zahlen bleiben Empfängerangaben mit einer noch öffentlich zu schließenden Methodengrenze.

Ein Metrikname kann zwei Uhren verbergen

Das verlinkte RPKI Warehouse bezeichnet sich als Beta-Observatorium mit täglichen Snapshots aus fünf RIRs. Es bietet ROA-, Lebenszyklus- und Abdeckungsansichten und warnt vor Änderungen an Daten und Funktionen. Es wäre falsch, diese heutige Oberfläche als bereits fertiges Förderergebnis zu beurteilen.

Das öffentliche OpenAPI-Schema zeigt dennoch, warum Definitionen zählen. „Signing cadence“ bedeutet dort den Abstand zwischen aufeinanderfolgenden this_update-Zeitpunkten von CRLs je CA, identifiziert durch den AKI. Am 25. September wies die ungefilterte ARIN-Antwort einen Median von 24 Stunden aus.

24 Stunden widerlegen 80 Tage nicht. Vielleicht werden andere Objekte, Epochen, CA-Gruppen oder Aggregationen betrachtet. Die API kann aktuelle CRL-Ausgabe messen, während die Zusammenfassung einen anderen Signaturgegenstand verfolgt. Nachweisbar ist nur: Die Bezeichnung allein reicht nicht, um beide Berechnungen auseinanderzuhalten.

Bei CRL-Staleness ist die API enger: Sie betrachtet aktuell lebende CRLs und berechnet die Verspätung als Jetztzeit minus next_update. Das ist eine überprüfbare Definition, aber keine Definition von Widerrufskonformität. Im geprüften öffentlichen Schema gab es dafür weder einen benannten Endpunkt noch genug Angaben, um 9 und 99 Prozent nachzurechnen.

Vorhanden ist nicht dasselbe wie RP-gültig

RFC 6487 profiliert Ressourcen-Zertifikate und CRLs. Eine CA veröffentlicht eine CRL für ihre Zertifikate; ein Relying Party prüft sie bei der Pfadvalidierung. Der Standard legt Objekte und Prüfungen fest, nicht eine einzige regionale Vergleichskennzahl.

RFC 9286 bindet die CRL an das Manifest des Veröffentlichungspunkts. Das Manifest listet Objekte, trägt thisUpdate und nextUpdate und schützt gegen fehlende oder wiederholte alte Dateien. Nach einem fehlgeschlagenen Abruf darf ein RP zunächst erfolgreich gecachte Daten weiterverwenden.

Ein Objekt kann daher im Repository-Snapshot vorhanden und für einen RP dennoch nicht nutzbar sein. Vielleicht fehlt es auf einem gültigen Manifest, ist zeitlich abgelaufen oder war nur für einen Sammler abrufbar. Eine Kennzahl muss angeben, ob sie Existenz, Frische, Manifest-Kohärenz oder das Endergebnis einer bestimmten RP-Implementierung zählt.

Auch die Einheit verteilt Gewicht. Beobachtungen bevorzugen häufig sichtbare CAs. Eine CA-basierte Auswertung gibt sehr unterschiedlich großen Strukturen dasselbe Gewicht. Ereignisse erfordern zuerst eine Definition, wann eine Widerrufspflicht entsteht. Die Zuordnung gehosteter und delegierter CAs zu einem RIR darf ebenfalls nicht implizit bleiben.

Der Nenner weist Verantwortung zu

Widerrufskonformität könnte prüfen, ob ein ersetztes Zertifikat auf der nächsten CRL erscheint. Sie könnte fragen, ob alle widerrufenen, noch nicht abgelaufenen Zertifikate auf der aktuellen CRL stehen. Oder sie könnte eine Frist zwischen Ereignis und neuer CRL messen. Jede Variante ist plausibel und liefert einen anderen Prozentsatz.

Fehlende Daten verschieben das Ergebnis zusätzlich. Gilt eine Sammellücke als Verstoß, unbekannt oder Fortsetzung des letzten Caches? Verlässt ein abgelaufenes Zertifikat sofort den Nenner? Schreibt eine spätere Datenreparatur die historische Linie um oder erzeugt sie eine neue Version? Ein Validatorwechsel kann die Population verändern, obwohl keine CA anders gehandelt hat.

Die Konsequenz ist institutionell. Ein Abstand von 9 zu mehr als 99 Prozent kann Vertrauen, Auditprioritäten, weitere Förderungen und den Ruf eines RIR beeinflussen. Nutzer müssen erkennen können, welcher Teil aus Verhalten, Architektur, Sammlerabdeckung oder Statistik stammt.

Genau daraus kann der Grant seinen größten Nutzen gewinnen. Ein gemeinsames Wochendashboard meldet Verbesserungen früher als ein Jahresbericht. Es muss nur seine Herkunft behalten. Eine scheinbar durchgehende Kurve, deren Code oder Grundgesamtheit still wechselt, misst nicht durchgehend dieselbe Frage.

Der Messbeleg gehört an die Zahl

Ein Messbeleg beginnt mit stabiler ID und semantischer Version. Er formuliert die Frage, benennt Objekt oder Ereignis, RFC-Profil, Sammler, Snapshot und Zeitraum. Danach folgen Einheit, Zähler, Nenner, Ein- und Ausschlüsse, Deduplizierung und RIR-Zuordnung.

Er erklärt fehlgeschlagene Abrufe, Caches, abgelaufene Objekte, fehlende Snapshots und Backfills. Gehostete und delegierte CAs sowie Repository-Präsenz und RP-Gültigkeit bleiben getrennt. Code- und Datenversion, reproduzierbare Abfrage, Grenzen, Korrekturprotokoll und Ergebnis-Hash schließen die Spur.

Die Oberfläche kann knapp bleiben: „über 99 Prozent, RC-2.1, Population N, Zeitraum X“ mit Link zur Methode. Bei unvollständiger Sammlung ist sichtbare Abdeckung ehrlicher als erfundener Erfolg oder Misserfolg.

Versionierung friert ein Beta nicht ein. Sie erlaubt Verbesserung, ohne alte Bedeutungen zu löschen. Der eigentliche Wert von 14 Jahren Daten liegt darin, Betriebsänderung und Wechsel des Messobjektivs unterscheiden zu können.

Quellen

  1. ARIN — Bekanntgabe der Förderempfänger 2026
  2. ARIN — ausführliche Empfängerseite
  3. RPKI Warehouse Beta
  4. RPKI Warehouse OpenAPI
  5. ARIN Signing Cadence
  6. ARIN CRL Staleness
  7. Datenzustand des RPKI Warehouse
  8. RFC 6487 — Profil für Ressourcen-Zertifikate
  9. RFC 9286 — RPKI-Manifeste