Resumen
- Prop-171 obligaría al titular upstream a mantener una ruta fiable desde el contacto registrado hasta la parte downstream que pueda investigar y resolver la denuncia; su objeto es el recorrido del aviso.
- Prop-172 definiría el abuso mediante direcciones IP y dejaría la primera evaluación al titular. A la vez, afirma que APNIC no puede adjudicar el abuso pero conserva responsabilidad de exigir que se responda y se aborde.
- Las intervenciones del 16 y 21 de agosto cuestionan la jurisdicción, las categorías omitidas y el efecto real de ambas propuestas. Una ruta de contacto puede auditarse; una decisión disputada requiere autoridad, prueba, remedio y revisión.
Dos textos contiguos revelaron un tercer problema
El 9 de agosto llegaron a la lista Policy SIG dos documentos consecutivos. Prop-171 trataba la responsabilidad operacional de los contactos de abuso en espacio subasignado. Prop-172 proponía definir el abuso de Internet mediante direcciones IP.
La primera pregunta es logística: ¿puede una denuncia atravesar la cadena de asignación? La segunda es sustantiva: ¿encaja la conducta denunciada en la definición? Entre ambas aparece una tercera: cuando denunciante, titular y operador no coinciden, ¿quién revisa la respuesta?
No es todavía una política vigente. El índice independiente de propuestas de los RIR muestra las dos como asuntos para APNIC 62, con último cambio el 10 de agosto. TWNIC las incluye entre siete propuestas de la sesión del 10 de septiembre en Mumbai, de 09:30 a 13:00 UTC+05:30, y ha convocado una discusión propia para el 25 de agosto.
Ese calendario convierte un problema de diseño en noticia inmediata. Si el texto no separa bien las funciones, la guía operativa que siga a la reunión puede terminar respondiendo preguntas que la política no autorizó.
Un buzón válido puede ser un callejón sin salida
La premisa de prop-171 es sencilla y verificable. La validación de un objeto IRT demuestra que el buzón es alcanzable. No demuestra que el destinatario conozca al cliente, tenga los registros de tráfico, pueda identificar la asignación usada ni controle la mitigación.
En una cadena larga, la dirección pública puede pertenecer al proveedor upstream. Detrás puede haber un revendedor, un servicio gestionado, un proveedor de alojamiento y un usuario final. El mensaje técnicamente entregado puede quedarse en una función administrativa que no tiene relación operativa con el incidente.
Prop-171 responsabilizaría al titular upstream del registro por mantener un camino fiable hasta la parte capaz de investigar y resolver. Permite tres formas: que el contacto lo opere el downstream; que un equipo central sepa identificarlo y reenviarle el caso; o que exista otro mecanismo equivalente. No obliga a publicar todos los contactos de clientes, no impone una arquitectura única y dice que no crea un nuevo régimen de auditoría o cumplimiento.
La propuesta va más allá de RFC 2142, que normalizó ABUSE@domain como nombre común. Aquella convención abarata la búsqueda del primer punto de entrada. El nuevo texto intenta que el caso no muera después de entrar.
El límite debe expresarse en datos operacionales: confirmación, identificador de ticket, trazabilidad del reenvío, escalado y plazo de corrección. Expresiones como denuncia legítima, ruta fiable o demora indebida pueden convertirse en criterios observables. Si se usan para juzgar el resultado de la investigación, dejan de describir transporte y pasan a describir conducta.
Definir abuso abre preguntas que el buzón no puede contestar
Prop-172 enumera malware, DDoS, abuso deliberado o gravemente negligente de la capa de enrutamiento, fraude con recursos y alojamiento de infraestructura para phishing, estafas o suplantación. Excluye errores de buena fe corregidos rápidamente y la conducta ilícita de terceros cuando el titular actúa con prontitud tras la notificación.
El proyecto afirma que solo crea vocabulario. No introduce obligaciones nuevas, exigencias de reporte ni un mecanismo de cumplimiento. El titular de los recursos resolvería primero, siempre que el denunciante tenga una base legítima y exista capacidad práctica de actuar. Un retraso o respuesta imperfecta aislados no bastarían para constituir abuso. También se protege la actuación de buena fe basada en un aviso sustentado.
La tensión aparece al asignar autoridad. El texto niega que APNIC tenga poder para adjudicar abuso. Sin embargo, sostiene que APNIC conserva responsabilidad de hacer que los titulares respondan y aborden el abuso.
Comprobar la recepción no exige decidir el fondo. Determinar que alguien no abordó un abuso sí exige conocer qué pasó, si la prueba era suficiente, qué podía hacer el titular, si la respuesta fue razonable y qué ley era aplicable. La palabra accountable necesita una frontera. Sin ella, la afirmación de no adjudicar corre el riesgo de ser solo formal.
El titular decide primero, pero no aparece el revisor
Hay tres decisiones diferentes.
La primera valida el aviso. Una denuncia puede estar incompleta, contener una atribución errónea, llegar como spam automatizado o formar parte de una campaña de hostigamiento. Un equipo necesita criterios para decidir si el remitente tiene base legítima y si el aviso está sustentado. Si rechazarlo puede tener consecuencias, esos criterios no pueden quedar ocultos.
La segunda califica la conducta. Que el titular decida primero reduce distancia informativa: él o su cliente posee los registros. Pero si luego se le reprocha la decisión, no puede ser también la última instancia.
La tercera revisa y aplica una consecuencia. APNIC dice no ser el adjudicador. Los tribunales tienen autoridad pública, aunque su jurisdicción no necesariamente coincide con la del titular, el cliente, la víctima o la infraestructura. Un contrato ordena responsabilidades entre sus partes, no decide para el resto del mundo. Y la guía del Secretariado puede describir operaciones, pero no suplir una competencia sustantiva ausente.
Antes de cualquier sanción harían falta decisor, umbral probatorio, regla de jurisdicción, estándar de respuesta, plazo de cura, remedio proporcional y apelación. Prop-172 deja las obligaciones adicionales a propuestas futuras. Esa reserva debe impedir que una implementación adelante por la puerta trasera aquello que aún no se ha debatido.
La discusión pública ya cambió el foco
El 16 de agosto, Jonathan Brewer apoyó prop-172 pero pidió quitar unlawful. Para él, la licitud depende de la jurisdicción. Sugirió incluir intentos de causar daño, escaneo malicioso, intrusión y explotación.
Terry Sweetser también advirtió sobre la dimensión geopolítica. Planteó un ejemplo útil: anunciar prefijos propios sin ROA firmado no debería convertirse por deriva en abuso, mientras anunciar sin asignación o autorización es otra cosa. Citó RFC 4732, donde el IAB recuerda que un ataque DoS suficientemente sutil puede ser indistinguible, en principio, de una avalancha legítima.
El 21 de agosto, Jordi Palet escribió sobre ambos textos. Sobre prop-171, pidió el análisis de impacto del Secretariado y dijo que la responsabilidad upstream ya le parecía obvia si el sistema existente funciona. Sobre prop-172, solicitó evaluación legal, preguntó si la definición resistiría ante tribunales australianos o de otros países y señaló la ausencia de spam, escaneo e intentos de intrusión.
Añadir cada categoría produce otra frontera. El escaneo puede ser investigación autorizada. La ilicitud varía por territorio. Una lista abierta gana flexibilidad y pierde previsibilidad. Una lista cerrada omite conductas futuras. La disputa no desaparece ampliando un catálogo.
El registro puede publicar la puerta sin convertirse en tribunal
Existe un núcleo común defendible. Un registro puede exigir un contacto correcto, verificar la entrega, vincular el rol a la dirección adecuada, mostrar el estado de validación y permitir que el titular documente una ruta a sus operadores downstream. Si el dato está obsoleto, puede avisar, conceder cura y marcar calidad.
Lu Heng describe en The Policy Mirror la diferencia entre regla delgada y regla gruesa. La primera mantiene exactitud y contactabilidad. La segunda evalúa sustancia, rapidez, suficiencia legal o resultado y conecta ese juicio con servicios de registro o control de recursos. El registro publica la puerta; no debe vigilar lo que ocurre dentro del edificio.
What Is APNIC? de NRS refuerza esa división: una referencia a APNIC en Whois indica la delegación, no el origen del abuso, y APNIC no posee autoridad para prevenir esa actividad. Un registro de números aporta trazabilidad, no jurisdicción universal.
Prop-171 puede permanecer en la capa delgada si mide el recorrido del caso. Prop-172 puede ser una base de conversación si no se convierte automáticamente en una causa de sanción. El peligro surge si responder o abordar se interpretan en una guía como un resultado obligatorio que APNIC tendría que evaluar.
El 10 de septiembre debe conservar dos fronteras
Para prop-171, la reunión puede preguntar por hechos: ¿hubo acuse?, ¿existe ticket?, ¿se identificó el downstream correcto?, ¿se corrigió un rebote?, ¿cuánto tardó el escalado? El análisis de impacto debe cubrir NIR, titulares, revendedores, proveedores y operadores pequeños.
Para prop-172, primero hay que aclarar su naturaleza. ¿Es un glosario, una interpretación de obligaciones existentes o la preparación de futuras consecuencias? ¿Quién revisa la primera decisión? ¿Qué derecho rige unlawful? ¿Qué prueba separa investigación, error y conducta maliciosa? ¿Qué servicios del registro quedan explícitamente fuera?
La noticia al 21 de agosto no es una nueva facultad de APNIC. Es la aparición de un hueco institucional antes de una reunión. Hacer llegar una denuncia y resolverla son tareas valiosas. Convertir un desacuerdo en un veredicto es otra función. El campo de contacto no puede conceder por sí solo la autoridad que esa función necesita.
Fuentes
- Prop-171, texto completo
- Prop-172, texto completo
- Comentario de Jonathan Brewer
- Comentario de Terry Sweetser
- Comentario de Jordi Palet sobre prop-171
- Comentario de Jordi Palet sobre prop-172
- RIR Policy Proposal Overview
- Aviso de TWNIC sobre APNIC 62
- RFC 2142
- RFC 4732
- Lu Heng, The Policy Mirror
- NRS, What Is APNIC?
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance
