Zusammenfassung

  • Der Abuse Contact Finder von RIPEstat beantwortet eine enge, praktische Frage: An welche Adresse geht ein Missbrauchsbericht zu einer IP-Adresse, einem Präfix oder einem ASN?
  • Geprüft wird die Erreichbarkeit des registrierten abuse-c-Postfachs – Format, DNS, Ping. Wie eingegangene Berichte bearbeitet werden, ist ausdrücklich nicht Teil der Prüfung; ein 2019 zurückgezogener Politikvorschlag hätte daran nichts geändert.

Ein Endpunkt mit einer engen Aufgabe

Der Abuse Contact Finder gehört zu den unspektakulärsten Endpunkten der RIPEstat-Daten-API, und er beantwortet die vielleicht praktischste Frage des gesamten Werkzeugkastens: An wen geht eine Beschwerde? Als Eingabe akzeptiert er ein Präfix, eine einzelne IP-Adresse oder eine ASN. Zurück kommen unter anderem abuse_contacts, die registrierten E-Mail-Adressen, und authoritative_rir, das für den Ressourcenblock zuständige Regional Internet Registry. Die Dokumentation des Endpunkts formuliert ihre eigene Grenze ungewöhnlich offen: Die Informationen seien „in many cases incorrect or not available“ – in vielen Fällen falsch oder nicht vorhanden (Endpunktdokumentation).

Der Weg eines Berichts

Wer einen Missbrauchsfall meldet, folgt einer eingespielten Routine: IP-Adresse nachschlagen, abuse-c-Adresse finden, Bericht abschicken, auf Antwort warten. RIPE-658, ein Dokument, das sich ausdrücklich an CERTs und Abuse-Handler richtet, nennt die RIPE Database und RIPEstat – Abuse Contact Finder und Registry Browser – als Werkzeuge, um den „best matching abuse contact“ für eine Ressource wie eine IP-Adresse zu finden, und beschreibt abuse-c als „the preferred way to report any form of abuse“, abgeleitet aus der Politik „Abuse Contact Management in the RIPE Database“ (RIPE-658). Seit 2015 zeigt das Widget pro Ressource nur noch die abuse-c-Adresse und folgt damit ripe-563; die Anleitung erläutert die Abfrage nach IP-Adresse, Präfix oder ASN und liefert einen Formulierungsvorschlag, den Melder in ihre E-Mail aufnehmen können, um zu belegen, woher sie den Kontakt haben (Widget-Anleitung). Bleibt eine Antwort aus, hält CSIRT.CZ eine einfache Eskalationsregel bereit: Erst wenn nach mehreren Tagen keine vertretbare Reaktion kommt, soll man sich an das nationale CSIRT wenden (CSIRT.CZ).

Die Grenze der Prüfung

Die RIPE NCC beschreibt die Rollenverteilung nüchtern. Wer eine IP-Adresse in RIPEstat eingibt, sehe den Missbrauchskontakt des Netzes, zu dem die Adresse gehört. Zuständig für die Behandlung des Berichts sei der Netzbetreiber, nicht die RIPE NCC; die NCC sorge lediglich dafür, dass die Missbrauchskontakte in der RIPE Database gültig und aktuell sind. Und dann der Satz, der das Design zusammenfasst: „There is nothing we can do if a network operator chooses not to reply“ (RIPE NCC).

Was „gültig und aktuell“ konkret bedeutet, legt die Umsetzung der Politik 2017-02 fest. Das Prüfwerkzeug der NCC sucht Formatfehler, verifiziert DNS-Einträge, prüft auf Schein- oder Honeypot-Adressen und verwendet Ping, um festzustellen, ob das Postfach existiert und Mail annehmen kann. Eine E-Mail wird nicht versendet; besteht die Prüfung, ist keine Aktion nötig. Legacy-Ressourcen fallen nicht unter die Politik. Und auch hier markiert die NCC ihre Grenze: „We have no say in what network operators do with any abuse reports they receive.“ (Validierungsmethode).

Zahlen der Umsetzung

Die Umsetzungsbilanz zu 2017-02 ist präzise dokumentiert. 77.168 einzelne abuse-mailbox-Attribute wurden erfasst; 71.711 davon – 93 Prozent – bestanden die automatisierte Validierung, 5.457 (7 Prozent) fielen durch. Der Konsens zur Politik wurde am 1. Juni 2018 erreicht, die vollständige Umsetzung am 10. Oktober 2019 abgeschlossen; rund 8.000 abuse-mailbox-Attribute wurden 2019 aktualisiert. Die Erstvalidierung band drei befristete Vollzeitkräfte, und 20 bis 25 Prozent der Tickets erforderten manuelle Nacharbeit (Umsetzungsbericht, RIPE 79).

Ein Zwischenstand von Mai 2019 zeigt dieselbe Mechanik in Bewegung: Rund 9.500 Missbrauchskontakte waren von etwa 67.000 geprüften aktualisiert – die Zahl enthält Duplikate –, und etwa 60 Prozent der Fälle wurden ohne Eingreifen von NCC-Personal gelöst; rund 50 unabhängige Ressourcen wechselten den Sponsoring-Status (Fortschrittsbericht).

Die Frage, die nicht gestellt wurde

Dass die Prüfung an der Zustellung endet, war keine Nachlässigkeit, sondern eine bewusste Entscheidung – mit dokumentierter Kostenrechnung. Der Politikvorschlag 2019-04 hätte vorgeschrieben, mindestens alle sechs Monate zu prüfen, ob das abuse-mailbox vorhanden ist und Nachrichten empfangen kann. Der Vorschlagstext stellte selbst klar: „This validation process will not check how the abuse cases are processed.“ Die Folgenabschätzung der NCC bezifferte einen Sechsmonatsrhythmus über etwa 93.000 verschiedene abuse-mailbox-Attribute auf mehr als 32.000 Tickets pro Runde – 64.000 pro Jahr –, davon rund 19.200 manuelle Tickets jährlich. Der Vorschlag wurde am 8. September 2020 zurückgezogen; am 26. Oktober 2020 bestätigte das WG Chairs Collective nach einem Einspruch die Entscheidung der Co-Vorsitzenden der Anti-Abuse Working Group (Vorschlag 2019-04).

Der Dauerbetrieb

Geblieben ist ein Dauerbetrieb mit stabilen Kennzahlen. Auf dem RIPE 87 im Jahr 2023 berichtete die NCC von jährlich rund 19.600 validierten Kontakten in LIR-Organisationsobjekten, 58.100 in LIR-Ressourcenobjekten und 15.400 in Objekten unabhängiger Ressourcen; etwa 2.000 Kontakte werden wöchentlich geprüft, bei einer wiederkehrenden Ausfallquote von 6 bis 8 Prozent. Ein ungültiges abuse-c in Ressourcenobjekten wird durch ein funktionierendes LIR-abuse-c ersetzt; ein ungültiges LIR-abuse-c löst eine umfangreiche Untersuchung aus. Bleibt ein Mitglied dauerhaft unresponsive, kann die Mitgliedschaft beendet werden. In einer ASN-Bereinigung wurden über 4.000 ASN-Inhaber kontaktiert; rund 2.150 ASNs wurden zurückgegeben – 54 Prozent (RIPE 87).

Was nach dem Absenden messbar ist

Was nach dem Absenden tatsächlich geschieht, lässt sich nur außerhalb der Registry messen – und die Befunde sind gemischt. Ein randomisiertes kontrolliertes Experiment verschickte 480 Missbrauchsberichte an Hosting-Anbieter und Website-Betreiber. Es kamen 89 E-Mail-Antworten zurück, davon 11 (12 Prozent) erkennbar von Menschen verfasst und 78 (88 Prozent) maschinell erzeugt. Viele der angeschriebenen Stellen antworteten nicht und behoben das Problem trotzdem: Ausbleibende Antwort ist kein Beweis für ausbleibende Behandlung. Detailreiche Berichte erhöhten die Bereinigungsrate deutlich (Experiment).

Eine 2026 auf der NDSS vorgestellte Studie, die interne Missbrauchsdaten eines Hosting-Anbieters auswertete, fand eine starke Abhängigkeit von Melder und Kategorie: Berichte zu CSAM und Spam führten zu mitigierenden Maßnahmen, Berichte zu Urheberrechtsverletzungen und Port-Scans wurden häufig vernachlässigt, und individuelle Meldungen wurden oft ohne Weiteres ignoriert (NDSS-Studie).

Offene Fragen

Mehrere Lücken bleiben in der öffentlichen Akte. Es gibt keine veröffentlichte Aufschlüsselung der Validierungsfehler nach Stufe – Format, DNS oder Ping. Die Zahl von etwa 67.000 geprüften Kontakten (Mai 2019, inklusive Duplikate) und die 77.168 distinkten Attribute (Oktober 2019) unterscheiden sich in Umfang und Zeitpunkt. Keine der geprüften Quellen belegt, ob die Möglichkeit der Mitgliedschaftsbeendigung gegenüber unresponsiven Mitgliedern tatsächlich genutzt wurde. Die akademischen Befunde betreffen Hosting-Anbieter sowie DNS- und Web-Missbrauch, nicht speziell RIPE-abuse-c-Postfächer. Und keine geprüfte Quelle etabliert eine unabhängig auditierte Erfolgskennzahl für Berichte, die an abuse-c-Adressen gehen. Wer heute einen Bericht abschickt, verlässt sich auf eine Kette, deren erstes Glied verifiziert ist und deren letztes niemand misst. Der Verzeichniseintrag zu diesem Instrument bündelt die öffentlich belegbaren Angaben: RIPEstat Abuse Contact Finder.