Zusammenfassung

  • APNICs Archiv für den 29. August von 05:00 bis 06:00 UTC zählt 3.643.500 WHOIS-Abfragen aus 5.681 Ursprungs-ASNs.
  • Die Zeile für ASN 38661 enthält 1.412.212 Abfragen, ausschließlich inetnum, und eine unterschiedliche Quell-IP. Der genaue Anteil beträgt 38,75976396322218 Prozent, gerundet 38,76 Prozent.
  • Nicht enthalten sind Adresse, Abfrageziele, Antworten, Fehler, Wiederholungen, Cache-Verhalten, Begrenzungen, Bytes, Latenz, Zweck oder Dienstauswirkung. Eine IP und ein ASN beweisen weder Identität noch Steuerung.
  • Aggregierte Ergebnisfelder für beantwortete, fehlerhafte und begrenzte Anfragen, Größen- und Latenzbänder, Wiederholungsmethode, Richtlinienversion, Auswirkungsstatus und Korrekturen würden den Wert ohne Identitätsoffenlegung erklärbar machen.

Ein belastbarer Messpunkt mit offener Bedeutung

Das Stundenfile lässt sich ungewöhnlich sauber prüfen. APNIC bewahrt ältere Dateien im Monatsarchiv auf und veröffentlicht zu jedem komprimierten JSON eine MD5-Datei. Für 05:00 lautet der veröffentlichte Wert 949909ac7a74f9b609e8f2c894fa7020; die eigene Berechnung über die gespeicherten Bytes ergibt denselben Digest. Der UTC-Zeitraum ist halboffen: Beginn einschließlich, Ende ausschließlich.

Im WHOIS-Objekt stehen 3.643.500 Gesamtanfragen und 5.681 Ursprungs-ASNs. Die Zeile 38661 weist 1.412.212 Anfragen, denselben Wert unter inetnum und eine unterschiedliche Quell-IP aus. Die Division liefert 38,75976396322218 Prozent. Bis zu diesem Punkt ist die Aussage reproduzierbar.

Damit erfüllt prop-167 einen wesentlichen Zweck. Der Vorschlag verlangte stündliche, maschinenlesbare Nutzungsstatistiken für WHOIS und RDAP nach Ursprungs-ASN, Quell-IP-Anzahl, Dienst und Abfragetyp. APNIC führt die Umsetzung seit dem 30. Juni als abgeschlossen. Die neue Veröffentlichung schafft also tatsächlich überprüfbare Sichtbarkeit.

Sie misst allerdings den Eingang einer Anfrage. Über deren Ausgang enthält die Zeile nichts.

Netzzuordnung ist keine Täterzuordnung

Eine öffentliche IP kann vor vielen Geräten und Prozessen liegen: als NAT-Ausgang, Proxy, gemeinsamer Sammler oder Dienstendpunkt. Ein einzelner Prozess kann umgekehrt mehrere Adressen nutzen. Ohne veröffentlichte Adresse, Konto oder Client-Kennung bezeichnet „eine Quell-IP“ weder eine Person noch einen Kunden noch ein bestimmtes Werkzeug.

Auch das ASN ist nur die Netzklasse, der APNIC die beobachtete Adresse zugeordnet hat. Es belegt nicht, dass der ASN-Inhaber die Abfragen beauftragte, den Prozess betrieb oder die Ergebnisse erhielt. Nummernressourcen können Evidenz verorten; Handlungsverantwortung entsteht daraus nicht automatisch.

Die Menge beweist ebenso wenig Missbrauch. Eine genehmigte Massensynchronisierung, Forschung, schlechte Zwischenspeicherung, eine Fehlerschleife oder schädliche Last könnten alle einen hohen Zähler erzeugen. Das sind denkbare, untereinander widersprüchliche Szenarien. Das Archiv wählt keines davon aus.

Gerade deshalb braucht Transparenz eine semantische Grenze. Sonst wird aus einem überprüfbaren Messwert eine nicht überprüfbare Beschuldigung.

Welche Ergebnisse die Zeile braucht

Zuerst sollte sie beantwortete Anfragen, Clientfehler, Serverfehler und ausdrücklich begrenzte Anfragen unterscheiden. Eine Million erfolgreiche Antworten und eine Million Wiederholungen nach Fehlern sehen heute gleich aus, erfordern aber andere betriebliche Reaktionen.

Aggregierte Bänder für Antwortgröße und Latenz würden die Arbeitsform beschreiben, ohne einzelne Datensätze zu zeigen. Eine veröffentlichte Methode könnte festlegen, wann identische Anfragen in einem kurzen Fenster als wahrscheinliche Wiederholung gelten.

Wurde eine Schwellen- oder Ratenrichtlinie angewandt, gehören ihre Version und die Zahl der Maßnahmen in den Datensatz. Wurde nichts begrenzt, ist null die richtige Aussage. Die Größe allein beweist keine Intervention.

Schließlich sollte der gemeinsame Dienst einen eigenen Zustand erhalten: keine Auswirkung beobachtet, Beeinträchtigung beobachtet, in Prüfung oder nicht gemessen. Ein Zeitstempel und eine explizite Korrekturverknüpfung halten vorläufige Bewertungen änderbar.

Ein Ergebnisbeleg ohne Sanktionsfunktion

Eine solche Ergänzung wäre kein Sperrverzeichnis. Sie würde weder eine zulässige Rate festlegen noch ein Motiv zuschreiben. Sie würde wirksame Nachfrage, defekten Client, Schutzmaßnahme und Belastung des gemeinsamen Dienstes auseinanderhalten.

Das entspricht einer engen Registeraufgabe. APNIC kann genau dokumentieren, was der Verzeichnisdienst beobachtete, ohne Absichten zu erraten. Betreiber können freiwillig Caches oder Wiederholungsschleifen korrigieren. Eine spätere Zugangsdebatte würde mit gemessenen Folgen und versionierten Methoden beginnen, nicht mit dem Ruf eines ASN.

Für diese eine Stunde bleibt daher eine begrenzte Schlussfolgerung: APNIC zählte 1.412.212 inetnum-Abfragen in einem ASN-Topf mit einer Quell-IP, 38,76 Prozent der WHOIS-Gesamtmenge. Wer sie steuerte, warum sie entstanden, wie viele erfolgreich waren und ob der Dienst litt, ist nicht belegt. prop-167 hat den Zähler öffentlich gemacht. Der nächste öffentliche Datensatz sollte dessen Ergebnis erklären.

Quellen