Zusammenfassung

  • Ein Usenet-Cancel war selbst ein verteilter Steuerartikel. Er bezeichnete sein Ziel per Message-ID, konnte aber keine netzweite Rückholung aller Kopien bewirken.
  • Jeder Serving Agent entschied nach eigener Autorisierungspolitik, durfte den Antrag ignorieren und konnte einen vor dem Original eintreffenden Cancel als Precancel vormerken.
  • Cancel-Lock und Cancel-Key lieferten später einen bei der Veröffentlichung vorbereiteten kryptografischen Nachweis, jedoch keine vollständige Integrität, universelle Identität oder erzwungene Löschung.

Ein Rückruf ohne zentrale Ausgabestelle

Das Wort „cancel“ klingt nach einem einzigen Zustandswechsel. In einem zentralen Dienst kann ein berechtigter Akteur den maßgeblichen Datensatz ändern. Usenet besaß keinen solchen Datensatz. Eigenständige Standorte hielten lokale Spools und tauschten Artikel entlang ihrer Verbindungen aus.

Darum musste auch der Widerruf verteilt werden. RFC 850 beschrieb 1983 Steuernachrichten als Nachrichten, die denselben USENET-Verteilmechanismus wie gewöhnliche Beiträge nutzten. Ob ein Standort sie automatisch ausführte oder einem Menschen vorlegte, blieb Implementierung und Administration überlassen.

Der Standard vermittelte also einen Antrag, keine Ferngewalt über fremde Datenträger. Ein Standort konnte den genannten Artikel unzugänglich machen. Ein anderer konnte die Beweise für unzureichend halten. Gemeinsam war nur die Sprache des Kontrollartikels; Zustand und Entscheidung lagen jeweils vor Ort.

Die drei Server am Anfang widersprechen einander deshalb nicht. Sie beantworten verschiedene Fragen: Ist das Ziel vorhanden? Wird der Antrag anerkannt? Ist ein negatives Merkzeichen für eine spätere Kopie nötig? Einen globalen Zeitpunkt „jetzt ist der Artikel annulliert“ gab es nicht.

Die Message-ID identifizierte eine Sache, keinen Berechtigten

Die historische Form cancel <message ID> schuf eine verteilungsfeste Referenz. Kopien konnten in verschiedenen Verzeichnissen liegen und zu verschiedenen Zeiten eintreffen; die Message-ID bezeichnete dennoch denselben logischen Artikel.

RFC 1036 bewahrte 1987 diese Syntax und die lokale Wirkung. Ein System, das den Artikel nicht annullieren konnte, sollte den Cancel zudem nicht an Nachbarn weiterleiten. Selbst die weitere Reichweite eines Antrags hing damit von unterwegs angetroffenen Fähigkeiten ab.

Die Kennung beantwortete „was?“, nicht „wer darf?“. Frühe Regeln gestatteten dem Autor oder einem lokalen Superuser den Cancel und verglichen Sender beziehungsweise From von Steuer- und Zielartikel. In einer kooperativen Umgebung war das ein brauchbarer Plausibilitätstest. Eine kopierbare Header-Zeichenfolge ist aber kein Beweis der Zustimmung ihres vermeintlichen Inhabers.

RFC 5537 strich die Pflicht zum Vergleich, weil sie keine Sicherheit bot und Verschleierung förderte. Eine weltweite Identitätsinstanz trat nicht an ihre Stelle. Autorisierung durfte lokal, nicht standardisiert oder manuell erfolgen; ein lokaler Agent musste auf keinen Steuerartikel reagieren.

Diese Korrektur machte das System ehrlicher. Statt String-Gleichheit als Authentifizierung auszugeben, legte die Architektur offen, dass jeder Betreiber Beweise und Risiko selbst bewerten musste. Einheitliche Ergebnisse waren damit ebenso wenig versprochen wie eine einheitliche Politik.

Ein Precancel erinnerte sich an einen noch fehlenden Artikel

Verteilte Zustellung besitzt keine einheitliche Reihenfolge. Der Cancel kann eine schnelle Verbindung nehmen, während das Original in einer anderen Warteschlange liegt. Sucht der Server nur nach einem gegenwärtigen Ziel und vergisst anschließend alles, lässt er die verspätete Kopie wieder erscheinen.

RFC 5537 beschreibt deshalb das Precancel-Verhalten. Der Serving Agent merkt sich die Ziel-Message-ID und weist den Originalartikel ab, falls er später eintrifft. Der Eintrag speichert keinen Inhalt, sondern negatives Wissen über ein abwesendes Objekt. Er wirkt wie ein lokaler Tombstone gegen Wiederauferstehung.

Seine Reichweite endet am Standort. Ein anderer Server kann den Cancel nie erhalten, die Vormerkung zu früh verwerfen oder Precancels grundsätzlich ablehnen. Ähnliche Newsgroups-Werte erhöhen die Chance, dieselben Empfänger wie das Original zu erreichen; sie garantieren keine identische Menge. In moderierten Gruppen kommen die Anforderungen an Approved hinzu.

Auch Supersedes springt nicht über diese Grenze. RFC 5536 definiert das Feld, mit dem ein neuer Artikel einen älteren bezeichnet. RFC 5537 unterstellt die Rückzugswirkung denselben Autorisierungsprüfungen wie einen Cancel. Die Existenz einer neuen Fassung beweist nicht automatisch Herrschaft über jede alte Kopie.

Ein offener Steuerkanal war zugleich eine Angriffsfläche

Wer einen fremden Artikel unsichtbar machen kann, besitzt ein mächtiges Werkzeug. Ein Autor kann Fehler korrigieren, ein Betreiber gegen Spam vorgehen, ein Angreifer legitime Rede unterdrücken. Automatische Ausführung erhöht den Nutzen wie auch den Schaden einer Fälschung.

RFC 2635 dokumentiert Cancelbots als operative Reaktion auf wiederholte oder massenhaft querveröffentlichte Netnews-Beiträge. Das belegt den Handlungsdruck durch unerwünschte Verteilung. Es verleiht keinem Bot allgemeine Autorität; jeder Antrag traf weiterhin auf die Politik des empfangenden Standorts.

RFC 5537 hält fest, dass viele Sites Cancel und Supersedes wegen Missbrauch und schwerer Authentifizierung ignorierten. Vollständige Ablehnung schützte gegen falschen Rückzug, verhinderte aber legitime Korrektur. Automatik erleichterte Moderation, öffnete jedoch den Weg für gefälschte Kontrollen. Ein gemeinsames Format konnte diesen institutionellen Zielkonflikt nicht beseitigen.

Das Schloss stand fest, bevor der Schlüssel erschien

RFC 8315 brachte 2018 eine begrenzte kryptografische Antwort. Der ursprüngliche Proto-Artikel kann einen Cancel-Lock enthalten: einen aus geheimem Material abgeleiteten Hash, der das Geheimnis nicht offenlegt. Ein späterer Cancel oder ein Artikel mit Supersedes trägt einen Cancel-Key. Ein teilnehmender Agent prüft, ob der Schlüssel zu einem bereits vorhandenen Schloss passt.

Entscheidend ist die Vorfestlegung. Die Rückzugsbefugnis wird beim Eintritt des Artikels vorbereitet, nicht erst im Streit durch Kopieren eines sichtbaren From konstruiert. Poster, Posting Agent, Moderator oder Injecting Agent können eigene Locks besitzen. Relays nach der Einspeisung dürfen sie nicht ändern. Bei mehreren Locks kann die Kenntnis des zu einem gültigen Lock gehörenden Geheimnisses für die Prüfung genügen.

Der Nachweis beantwortet eine präzise Frage: Kennt der Antragsteller Material, das mit einer im Zielartikel vorbereiteten Rückzugsgenehmigung verbunden ist? RFC 8315 warnt, dass daraus keine Integrität des gesamten Artikels folgt; andere Inhalte können verändert worden sein. Auch eine bürgerliche Identität, die Pflicht des Servers zu handeln oder die Löschung bei einem unbeteiligten Archiv folgen daraus nicht.

Die IANA Netnews Parameters registrieren Algorithmusnamen und Nutzungsstatus. SHA-256 ist nach RFC 8315 verpflichtend; das Register führt außerdem SHA-512, das obsolete MD5 und SHA-1 mit eingeschränkter Nutzung. Registrierung schafft gemeinsame Deutung, misst aber weder Einführung noch Erfolgsquote.

Jeder Beleg hat einen begrenzten Aussagebereich

Zwischen Wunsch und Verschwinden liegen mehrere Tatsachen: Ein Antrag wurde erzeugt, eine Message-ID benannt, ein Standort erreicht, ein Nachweis geprüft, eine Politik angewandt und eine lokale Kopie verändert. Jede Stufe kann einen echten Beleg liefern. Kein Beleg darf für die ganze Kette sprechen.

Ein passender Cancel-Key sagt, dass ein teilnehmender Agent eine Genehmigung relativ zu einem Lock erkannte. Ein lokaler Rückzug sagt, dass dieser Agent seine Kopie nicht mehr anbietet. Ein Peer, Gateway, Archiv oder gespeicherter Leserstand liegt außerhalb. Auch Archive- oder Distribution-Wünsche in Protokollfeldern erzwingen keine Aufbewahrungspolitik in einer offenen Föderation.

Eine belastbare Meldung lautet daher: Dieser Server hat die Genehmigung akzeptiert und diese Message-ID lokal unzugänglich gemacht. „Das Netz hat vergessen“ würde Transport, Beweis, Politik und Replikationskontrolle zu einer Behauptung verschmelzen, für die kein Teilnehmer genügend Autorität besitzt.

Quellen