Resumen

  • Un nuevo servicio de numeración no debería volverse interoperable simplemente porque un titular lo acepte, lo rechace menos que un rival, o tenga razones políticas para tolerarlo. Debería volverse interoperable solo después de superar pruebas públicas y repetibles de unicidad, seguridad, seguridad en la migración, auditabilidad, continuidad y notación de disputas.
  • La historia de reconocimiento existente contiene principios útiles: un registro debe tener capacidad técnica, trato imparcial, políticas documentadas, infraestructura operativa y coordinación confiable. La debilidad es que el antiguo modelo regional vinculó el reconocimiento a un único territorio grande y a la migración del titular, dejando poco espacio para la competencia de servicios portátiles después de que la escasez de IPv4 y la dependencia moderna de RPKI, RDAP y DNS inverso cambiaran el riesgo.
  • La Sociedad de Recursos Numéricos (NRS) puede convertir su tesis positiva en una agenda de aseguramiento público: campaña para que cada RIR o proveedor calificado rastree las entradas hasta el historial reconocido de IANA y RIR, cuarentene conflictos, ensaye movimientos de titulares, documente la recuperación de claves y puntos finales, y permita que auditores independientes reconstruyan el estado consecuente a partir de compromisos públicos más evidencia protegida.
  • El premio no es el permiso para que NRS gobierne redes u opere un registro. El premio es más estrecho y más valioso: la investigación de NRS puede dar a los operadores una comparación de fuente de verdad, mientras que ICANN, IANA, la NRO, los RIR y las autoridades legales competentes mantienen la responsabilidad de las decisiones de reconocimiento y operativas.

El reconocimiento debe comenzar en el banco de pruebas

La primera sala en la que un futuro servicio de numeración debería buscar reconocimiento no es una sala de juntas. Es un banco de pruebas. Un operador debería poder tomar un prefijo de muestra, un número de sistema autónomo de muestra, un cambio de titular de muestra y una disputa de muestra, ejecutarlos a través del servicio, y ver si el resultado preserva la unicidad, explica la autoridad, protege las claves, mantiene coherente el descubrimiento público y deja un rastro de auditoría que otra parte competente pueda verificar.

Ese principio del banco de pruebas importa porque el reconocimiento de números de Internet es fácil de romantizar. El lenguaje público en torno a los Registros Regionales de Internet a menudo mezcla historia, comunidad, territorio, forma corporativa, tradición de políticas y servicio técnico en una sola idea. Un nuevo servicio puede ser rechazado como ilegítimo porque no desciende de ese linaje. También puede ser aceptado demasiado rápido porque promete liberación de los fracasos de ese linaje.

Ninguna de las dos reacciones responde a la pregunta operativa: ¿sigue siendo el registro seguro, único, portátil y revisable cuando la gente confía en él?

La Sociedad de Recursos Numéricos es útil precisamente porque agudiza esa pregunta. Su carta pública presenta las instituciones de recursos numéricos como tenedores de libros cuya legitimidad depende del registro preciso, la confianza voluntaria y la autoridad limitada, en lugar de pretender gobernar redes. Esa es una posición de defensa atractiva, pero una carta no es una garantía operativa.

Los RIR, los servicios que interactúan con IANA y cualquier futuro proveedor calificado aún tienen que demostrar que las reglas de admisión, custodia de claves, corrección y disputa son transparentes y que las propuestas de portabilidad se concilian con la historia global existente.

El reconocimiento por prueba establece un estándar más alto que el reconocimiento por amistad. NRS puede pedir a IANA, ICANN, la NRO, los RIR y la comunidad operativa que definan condiciones medibles bajo las cuales un proveedor autorizado no titular distinga una credencial controlada por el titular de una asignación autorizada, un recibo de transferencia de un permiso de enrutamiento, una nota de disputa de una sanción, y un movimiento de servicio de una asignación duplicada. NRS proporciona defensa, evidencia de miembros y escrutinio público; no otorga reconocimiento ni disciplina a las instituciones que estudia.

El modelo no es anti-registro. Es anti-mística. El Sistema de Registros de Números de Internet actual está documentado enRFC 7020, que describe la distribución de espacio de direcciones IP globalmente únicas y números AS y enfatiza la precisión del registro. La página actual de recursos numéricos de IANA establece que coordina los sistemas globales de direccionamiento IP y números AS, asigna pools a los RIR según la política global, y no asigna directamente a ISP o usuarios finales ordinariamente. Esos son hechos que preservar, no mitos que adorar. La defensa basada en pruebas de NRS preservaría esos hechos institucionales mientras hace que el rendimiento del servicio sea cuestionable.

Lo que el antiguo modelo de reconocimiento hizo bien

El antiguo modelo de reconocimiento no debe ser descartado.ICP-2, los criterios para establecer un nuevo Registro Regional de Internet, requería capacidad técnica, procedimientos de política documentados, amplio apoyo en la región propuesta, neutralidad y trato imparcial. Requería conectividad a Internet de nivel de producción, soporte de DNS inverso, infraestructura adecuada y personal capacitado. También requería políticas consistentes con los objetivos globales de conservación, agregación y registro.

Esos requisitos codifican varias verdades duraderas. Un servicio de numeración no debe ser un cuaderno privado. Debe mantener servicios estables en línea. Debe ser accesible para las personas que necesitan los datos. No debe tratar a solicitantes iguales de manera desigual. Debe documentar las reglas bajo las cuales cambia el estado de los recursos numéricos. Debe coordinarse con otros registros para que un recurso tenga un estado autoritativo actual único. Debe soportar la delegación de DNS inverso y servicios de registro público porque los sistemas descendentes los utilizan.

La debilidad no es que ICP-2 se preocupara por el apoyo y la región. En el período de expansión regional temprana, el amplio apoyo de los LIR y la migración de acuerdos de servicio eran formas prácticas de evitar la división del servicio dentro de un área geográfica. La debilidad es que el modelo se construyó en torno a un registro por gran región. Asume que la fragmentación se previene mediante el monopolio territorial en lugar de mediante una raíz global de unicidad y pruebas de interoperabilidad estrictas. Esa suposición es ahora precisamente la cuestión bajo revisión.

La escasez de IPv4 cambió las apuestas económicas. Los registros de recursos ya no son meros caminos administrativos hacia futuras asignaciones. Son evidencia utilizada por compradores, prestamistas, plataformas en la nube, escritorios antiabuso, redes upstream, tribunales, auditores, aseguradoras y clientes. RPKI cambió las apuestas de seguridad al conectar la autoridad de asignación y la autorización de enrutamiento. RDAP cambió las apuestas de descubrimiento al hacer que los datos de registro estructurados sean legibles por máquina y localizables a través de registros de arranque.

El DNS inverso sigue siendo una dependencia silenciosa para el correo, el manejo de abusos y la incorporación de servicios. Un nuevo servicio debe ser juzgado contra esa pila completa de dependencias.

La futura prueba de reconocimiento debería, por lo tanto, mantener las obligaciones operativas de ICP-2 mientras las separa del privilegio territorial. Un servicio puede demostrar neutralidad sin controlar un continente. Puede demostrar capacidad técnica sin convertirse en la única oficina en una región. Puede demostrar confianza comunitaria a través de la adopción, resultados de auditoría, resultados de quejas y éxito en la migración, en lugar de a través del consentimiento del titular. Puede preservar los invariantes de la política global sin heredar cada hábito discrecional del antiguo modelo.

La primera prueba es la unicidad

El primer invariante del sistema de numeración es la unicidad. Puede haber muchas opiniones sobre quién merece un bloque, qué significa un contrato, si una venta debe cerrarse, cuánto detalle debe ser público, o qué proveedor de servicios es más eficiente. No puede haber dos asignaciones actuales válidas del mismo rango de direcciones o del mismo número AS para titulares incompatibles. Una vez que se normaliza el estado actual duplicado, el resto de Internet paga el precio en confusión de enrutamiento, manejo de abusos, fallos en la contratación y litigios.

El estándar de reconocimiento que NRS defiende debe comenzar por demostrar que un registro o proveedor autorizado no puede aceptar silenciosamente un estado actual duplicado. Cada recurso afirmado debe ser verificado contra los registros de IANA, el RIR relevante o el historial heredado, los registros públicos de transferencia cuando estén disponibles, los datos de RDAP, el material RPKI y la evidencia protegida del titular.

El RIR o proveedor responsable no necesita publicar cada documento, pero debe publicar suficientes compromisos, razones y marcas de tiempo contrafirmadas para mostrar que un conflicto fue resuelto, puesto en cuarentena o marcado como disputado.

La prueba de unicidad también tiene que funcionar en los límites de los prefijos. Un /16 puede contener fragmentos transferidos, arrendados, delegados, subasignados o disputados. Un verificador de estado que trate un bloque como una etiqueta indivisible pasará por alto la superposición. Una prueba de reconocimiento debe incluir intervalos exactos, intervalos cubiertos, registros más específicos, espacio devuelto, rangos reservados, rangos heredados, rangos de números AS y agregados IPv6.

Debe simular casos adversariales: dos partes reclaman porciones adyacentes; una parte reclama un bloque que cubre después de que otra tiene un registro operativo más específico; un titular histórico devuelve un bloque mientras material RPKI obsoleto permanece visible; un sucesor corporativo reclama capacidad bajo un nuevo nombre legal.

La prueba no debe convertirse en un juicio secreto. Alguna evidencia será privada porque contiene contratos, documentos de identidad, credenciales de seguridad o material judicial. Pero el estado público aún puede identificar la clase de prueba utilizada, la fecha de revisión, el estado actual, el indicador de disputa si lo hay, el compromiso hash con la evidencia protegida, el rol de revisión y la ruta de apelación. Un compromiso criptográfico no prueba la verdad, pero evita que un registro posterior sea reescrito sin dejar evidencia del cambio.

El reconocimiento por prueba, por lo tanto, invierte la carga. NRS no debe decir: "acéptennos porque somos el futuro". Debería decirle a cada titular u operador propuesto: dejen que evaluadores independientes intenten hacer que su servicio autorizado firme un estado actual duplicado, pase por alto un conflicto más específico, altere la historia sin detección u oculte una disputa como una asignación limpia. Cuando el operador responsable sobrevive a esas pruebas, la confianza comienza a tener una base técnica.

La prueba de seguridad debe cubrir claves, personas y recuperación

La seguridad no puede reducirse a un sitio web seguro. Un servicio de recursos numéricos toca múltiples capas de seguridad: autenticación del titular, privilegios del personal, claves de firma, objetos RPKI, publicación en repositorios, puntos finales de servicio RDAP, solicitudes de cambio de DNS inverso, aprobaciones de transferencia, bloqueos de disputas, integridad de copias de seguridad y recuperación de emergencia. Un servicio puede tener cifrado fuerte y revisión de autoridad débil. Puede tener almacenamiento de claves en hardware y aún así permitir que un solo interno apruebe un cambio de estado peligroso.

NRS debería publicar y promover un estándar de prueba de seguridad que cubra controles tanto criptográficos como institucionales. Los RIR, las autoridades de certificación RPKI, los operadores de repositorios y otros proveedores autorizados siguen siendo responsables de las ceremonias de claves, separación de funciones de firma, rotación, revocación, recuperación, registros a prueba de manipulaciones, puntos de control de testigos independientes, sellado de tiempo, integridad de repositorios y restauración.

Su gobernanza también debe proporcionar separación de funciones, control dual, mínimo privilegio, divulgación de conflictos, registros de auditoría protegidos, categorías de incidentes y pruebas externas.

La arquitectura RPKI enRFC 6480es una disciplina útil porque vincula los certificados de recursos a direcciones IP o números AS asignados y permite construir filtros de ruta a partir de autorizaciones de origen de ruta firmadas. También expone por qué el reconocimiento no puede ser casual. Un certificado de recursos equivocado o capturado puede afectar la forma en que las redes evalúan la validez del origen de la ruta. NRS debería renunciar explícitamente a la autoridad RPKI y, en su lugar, investigar cómo las prácticas de los RIR y las autoridades de certificación afectan la custodia alojada o delegada, el momento de las transferencias, el riesgo de revocación y las claves controladas por el titular.

La prueba de seguridad debe incluir ejercicios de fallo. ¿Qué sucede si un titular pierde una clave de firma? ¿Qué sucede si dos ejecutivos de la misma empresa presentan instrucciones incompatibles? ¿Qué sucede si una orden judicial congela una transferencia reclamada? ¿Qué sucede si un empleado del registro se ve comprometido? ¿Qué sucede si un punto final de servicio no está disponible durante una ventana de transferencia? ¿Qué sucede si un registro de testigos está inactivo pero el registro está recibiendo solicitudes de cambio urgentes? Un servicio que no tiene una respuesta publicada a estas preguntas está pidiendo confianza sin un mapa.

El caso más fuerte de NRS no es que pueda operar estos sistemas. Es que su defensa puede obligar a que los fallos operativos salgan a la luz. Un incidente de un RIR, autoridad de certificación o proveedor calificado debe identificar los recursos afectados, la ventana de tiempo, la contención, la notificación al cliente, la revisión independiente y el registro de recuperación. NRS puede comparar esas divulgaciones y representar a los miembros afectados; la contención y la corrección siguen siendo deber del operador y las autoridades competentes.

La prueba de migración es donde la portabilidad se vuelve real

La portabilidad es fácil de respaldar en un discurso y difícil de realizar a las 02:00 cuando el servicio RDAP de un titular, el DNS inverso, los certificados RPKI, el contacto de abuso, el archivo del prestamista, la lista blanca de clientes y el registro de filtrado upstream dependen todos de un estado de registro coherente. El valor de NRS radica en promover un derecho de salida probado, documentar la experiencia de los miembros y exigir a los RIR responsables, las funciones de IANA y los proveedores autorizados que cumplan con un estándar que evite dividir el registro o sorprender a los servicios que dependen de él.

La prueba de migración debería, por lo tanto, ser una de las pruebas de reconocimiento centrales defendidas por NRS. Los RIR relevantes, las funciones que interactúan con IANA y el proveedor receptor autorizado deberían ejecutar un movimiento en seco entre registros de servicio reconocidos, y revertirlo cuando sea necesario, mientras preservan un único estado autoritativo. NRS puede observar, publicar el método de prueba y recopilar evidencia de los miembros, pero no debe crear un registro autoritativo "servido por NRS".

La prueba debe distinguir tres eventos que a menudo se confunden. Una transferencia de titular cambia la parte con derechos o control reconocidos. Un evento de portabilidad de servicio cambia el proveedor de servicio calificado que mantiene o publica el registro. Un cambio de enrutamiento altera la forma en que se origina o acepta el tráfico. Un sistema saludable puede cambiar uno sin pretender cambiar todos. Un titular debería poder mover el servicio de registro sin cambiar automáticamente el AS de origen. Una transferencia no debería ser definitiva simplemente porque aparece una ruta.

Una ruta no debería volverse inválida simplemente porque un movimiento de servicio está pendiente.

RDAP proporciona una lección pública útil.RFC 9224explica cómo los clientes encuentran servicios RDAP autoritativos a través de datos de arranque de IANA y lógica de coincidencia más larga para el espacio de direcciones IP. Eso no crea autoridad para NRS. NRS puede usarlo como evidencia al instar a IANA, los RIR y los operadores RDAP autorizados a hacer que cada cambio de puntero de descubrimiento o estado de servicio sea independientemente verificable.

La prueba de migración también necesita continuidad del cliente. Una red grande puede tener clientes cuyas listas blancas, sistemas de contratación, comprobaciones de reputación de correo, proveedores de mitigación de DDoS y procesos de traer su propia IP en la nube dependen de datos de registro estables. NRS debería documentar esas dependencias de los miembros y abogar por un paquete de migración en el que los RIR y proveedores responsables identifiquen campos públicos cambiados y no cambiados, avisos, servicios obsoletos y el método para verificar el estado final.

La prueba debe repetirse en casos difíciles: IPv4 heredado, IPv4 transferido, uso operativo arrendado, asignaciones IPv6, números AS, reestructuraciones corporativas, instrucciones de insolvencia, custodia delegada RPKI y traspaso de DNS inverso. Un servicio que solo puede migrar un ejemplo artificial limpio no ha demostrado portabilidad. Un servicio que puede migrar registros desordenados pero legales con controles de disputa y reversión se ha ganado una forma más seria de reconocimiento.

La prueba de auditoría significa que los extraños pueden reconstruir la historia

La auditabilidad no es lo mismo que la transparencia. La transparencia dice que algunos registros son públicos. La auditabilidad dice que un extraño competente, con acceso autorizado a evidencia protegida cuando corresponda, puede reconstruir la historia consecuente y detectar cambios no autorizados. Para los servicios de numeración, la historia incluye quién afirmó autoridad, qué evidencia se verificó, qué estado público cambió, qué servicios dependientes se vieron afectados, quién aprobó el cambio, qué objeciones se hicieron, y cómo el estado final se reconcilió con el registro global.

La prueba de auditoría propuesta por NRS debería comenzar con un ejercicio de reconstrucción. Dele a un auditor independiente un recurso y un período de tiempo dentro de un RIR o proveedor autorizado. El auditor debe reconstruir el estado anterior, los eventos pendientes, los cambios aprobados, las reclamaciones rechazadas o puestas en cuarentena, los puntos finales de servicio, las transiciones de claves, las notas de disputa y los compromisos públicos sin depender de garantías orales de la dirección del operador.

Las técnicas de solo añadido ayudan, pero solo si se respetan sus límites.RFC 9162, que define un modelo de registro de transparencia, describe cabezas de árbol firmadas, pruebas de inclusión y pruebas de consistencia. Esas herramientas pueden hacer que la equivocación sea detectable cuando los monitores comparan vistas. No prueban que la decisión subyacente fuera correcta. NRS debería abogar por su uso como controles de evidencia por parte de los operadores, no presentarlos como un sustituto de la política de los RIR, la revisión de identidad, la apelación o el recurso legal.

La prueba de auditoría debe tener capas públicas y protegidas. La capa pública puede mostrar el estado actual, la clase de evento, la hora, el rol de revisión, la categoría de razón no sensible, el indicador de disputa, el punto final de servicio y los compromisos criptográficos. La capa protegida puede contener contratos, documentos de identidad, facturas, resoluciones de la junta, órdenes judiciales, secretos de seguridad o términos de transferencia confidenciales. El auditor puede probar el vínculo entre las capas sin publicar material sensible.

La auditoría externa también necesita independencia. Un servicio no debe seleccionar solo revisores amigables, ocultar el alcance, publicar solo cumplidos o enterrar hallazgos adversos en un lenguaje vago. El borrador delDocumento de Gobierno de RIR de la NRO Versión 2apunta hacia auditorías periódicas y ad hoc, informes resumidos y continuidad de emergencia. Ya sea que ese borrador se convierta en definitivo o cambie, la dirección es importante: la continuidad del registro debería ser comprobable por partes más allá de la dirección.

NRS puede ir más allá como fuente independiente de verdad. Puede publicar métodos de auditoría propuestos, comparar muestras públicas y reglas de redacción, rastrear hallazgos, plazos y correcciones, y promover que los RIR y proveedores den a los titulares historiales de eventos exportables. Las instituciones auditadas, no NRS, deben proporcionar evidencia protegida y permitir que las partes que confían verifiquen los compromisos públicos.

El apoyo comunitario debe significar evidencia de adopción

ICP-2 pide a un candidato a RIR que demuestre un amplio apoyo de los LIR en una región propuesta. En un modelo territorial, eso tiene sentido. Un registro que se supone que sirve a un continente no puede imponerse a una comunidad que no lo usará. En un modelo de servicio portátil, sin embargo, el apoyo comunitario no debe significar permiso de los titulares o un consenso indefinido reunido por las mismas organizaciones cuyo monopolio está bajo examen.

Para la defensa de NRS, el apoyo debe medirse a través de evidencia de mandato de miembros y respuesta institucional. ¿Cuántos operadores respaldan las pruebas propuestas? ¿Cuántos RIR publican datos comparables? ¿Cuántos auditores aplican el método? ¿Cuántos proveedores apoyan la exportación y el ensayo? ¿Cuántas disputas se resuelven sin estado duplicado? Estas medidas se refieren a si su defensa cambia la práctica responsable; el trabajo operativo del registro sigue siendo de los registros y proveedores competentes.

La evidencia de adopción también previene una trampa familiar. Los reformadores a menudo buscan reconocimiento de instituciones que tienen incentivos para negarlo o retrasarlo. Los titulares pueden presentar su propia falta de cooperación como prueba de que una salvaguarda propuesta carece de apoyo. Un modelo basado en pruebas no debe dejar que el portero decida si existe la salida. Si NRS sustenta su investigación, demuestra el respaldo de los miembros y persuade a las partes que realmente confían a que utilicen las comparaciones públicas resultantes, la falta de entusiasmo del titular no debería ser fatal para el caso de reforma.

El riesgo inverso es la captura por una facción estrecha. Un servicio puede ser popular entre los titulares insatisfechos y aún así inseguro para el Internet en general. La evidencia de adopción debe, por lo tanto, equilibrarse con pruebas de conflicto, manejo de abusos, acceso para pequeños titulares, distribución geográfica, transparencia financiera, revisión independiente, resultados de seguridad pública y resultados de apelaciones. El reconocimiento por prueba no es ni veto del titular ni aplauso del insurgente.

Los propios materiales de primera parte de NRS hacen esto especialmente importante. Las preguntas frecuentes de NRS describen una organización mundial sin fines de lucro de membresía que hace campaña, empodera y apoya a las empresas en torno a los intereses de IP. La carta enfatiza los límites del tenedor de libros, el registro preciso y el reconocimiento voluntario. Esas declaraciones definen un rol de defensa y representación de miembros, no una identidad de RIR, NRO u operador de registro. NRS debe mantener su investigación respaldada por fuentes y no debe convertir la lealtad de los miembros en autoridad operativa.

El estándar correcto es, por lo tanto, una influencia graduada. En el primer nivel, NRS publica investigación respaldada por fuentes y evidencia de miembros. En el segundo, las partes privadas pueden usar esos análisis en la diligencia debida de transferencias, finanzas, seguros o contratación. En el tercero, ICANN, IANA, la NRO o los RIR pueden adoptar salvaguardas a través de sus propios procesos autorizados. En ningún nivel una publicación de NRS se convierte en una asignación autoritativa o un registro de registro.

IANA puede certificar sin convertirse en un propietario político

El rol actual de IANA en los recursos numéricos es estrecho e importante. Su página de recursos numéricos identifica la responsabilidad de la coordinación global de los sistemas de direccionamiento IP y números AS, la asignación de pools a los RIR según la política global, y la documentación de las asignaciones de protocolos del IETF. No asigna directamente a ISP o usuarios finales ordinariamente. Esa estrechez es una fortaleza. La pregunta es cómo un camino de reconocimiento futuro puede usar la posición de unicidad de IANA sin convertirla en un propietario político de cada disputa descendente.

La respuesta es la certificación por invariante, no la aprobación por favor. El reconocimiento que interactúa con IANA debería preguntar si un servicio preserva la unicidad global, publica puntos finales de servicio coherentes, soporta servicios dependientes seguros, proporciona exportación de evidencia, coopera con la continuidad de emergencia, pasa la auditoría, expone categorías de rechazo razonadas y permite la revisión. No debería preguntar si el servicio comparte la misma política que un titular o si promete proteger un monopolio regional existente de la competencia.

ElSLA para los Servicios de Numeración de IANAde 2016 es un ejemplo existente de responsabilidad formal de servicio en un límite reconocido. Está entre ICANN y los cinco RIR, no entre IANA y cada titular. No crea derechos para NRS. Pero demuestra que el servicio de recursos numéricos puede definirse mediante acuerdos, niveles de servicio, revisión y escalamiento, en lugar de por aura. El reconocimiento futuro puede extender esa disciplina: especificar el servicio, medir el servicio, revisar el servicio y definir la consecuencia cuando el servicio falla.

La certificación de IANA también debe ser modular. Un servicio podría certificarse primero para la compatibilidad del registro de auditoría, luego para los recibos complementarios del titular, luego para los ensayos de migración, luego para los eventos de portabilidad de servicio en vivo bajo condiciones estrechas. Un módulo fallido no debe destruir evidencia no relacionada. Un módulo exitoso no debe otorgar autoridad general. El reconocimiento modular mantiene al servicio honesto porque cada afirmación tiene un alcance definido.

Ese enfoque también protege a los titulares. NRS no puede exigir reconocimiento operativo invocando el lenguaje de reforma porque no es el operador. Su evidencia y metodología deben resistir el escrutinio, mientras que los RIR y los proveedores calificados deben pasar las pruebas relevantes de unicidad, seguridad, migración y auditoría. El reconocimiento sigue siendo una responsabilidad de las instituciones autorizadas, no un escudo político o un premio de defensa.

La prueba del operador es práctica, no ideológica

Los operadores de red no se benefician de la pureza ideológica. Necesitan registros en los que otras redes, proveedores, clientes y autoridades puedan confiar. Antes de confiar en un informe de NRS, un operador debería hacer una lista de verificación práctica sobre la evidencia subyacente de IANA, RIR y proveedor. ¿Puedo demostrar que este recurso es el mismo recurso reconocido en la historia institucional? ¿Puedo demostrar que no hay ninguna reclamación actual en conflicto oculta? ¿Puedo exportar mi evidencia si me voy? ¿Puede el proveedor responsable recuperarse después de una pérdida de clave?

¿Puede la autorización de origen de ruta sobrevivir a un cambio de servicio? ¿Pueden los clientes verificar el estado público sin ver contratos confidenciales?

El operador también debe probar la latencia. Un registro preciso pero lento puede hacer fracasar una transacción. Una orden judicial, un cierre corporativo, un convenio de prestamista, una emergencia de abuso o una migración de cliente pueden tener una ventana de tiempo. NRS debería promover que los RIR y los proveedores autorizados publiquen los tiempos de respuesta objetivo y reales para cambios de alto riesgo, actualizaciones ordinarias, indicadores de disputa, retenciones de emergencia, respuestas de auditoría y reversión.

El costo importa. Un servicio portátil que es técnicamente elegante pero con precio solo para grandes titulares de direcciones reproduciría la misma desigualdad que critica. La prueba de reconocimiento debe incluir acceso para redes más pequeñas, clases de tarifas claras, exenciones de tarifas o niveles de aseguramiento escalados, y una explicación pública de lo que cubre cada servicio pagado. Si la auditoría, la revisión y la migración cuestan dinero, el costo debe ser visible en lugar de oculto dentro de una fricción discrecional.

Los operadores deben probar el rechazo. Un servicio de registro justo debe decir que no a veces: no a reclamaciones duplicadas, autoridad falsificada, sucesores corporativos no verificados, cambios de clave inseguros, divulgación abusiva o solicitudes de emergencia fuera del estándar definido. La calidad de un servicio se muestra no solo por las aprobaciones sino por los rechazos razonados. NRS debería rastrear si los RIR y los proveedores autorizados publican categorías de rechazo, rutas de apelación, opciones de corrección y estadísticas, y representan a los miembros cuando esas rutas fallan.

La prueba final del operador es la supervivencia. ¿Qué sucede si un RIR o proveedor autorizado falla, pierde financiación, es demandado, cambia de dirección, sufre una violación grave o es capturado por una facción? NRS debería presionar a esos operadores para que mantengan un depósito en garantía, reglas de sucesión, puntos de control de testigos independientes, exportación para titulares y una ruta de cierre. La propia NRS debe preservar su archivo de investigación y registros de membresía, pero no debe implicar que esos archivos son estado de registro autoritativo.

El fracaso debe ser descalificador cuando amenaza la unicidad

El reconocimiento basado en pruebas debe ser generoso con la experimentación y severo con los invariantes centrales. Un nuevo servicio puede mejorar su interfaz de usuario, cadencia de informes, categorías de quejas o diseño de tarifas sin perder toda forma de confianza. No puede ser casual con el estado actual duplicado, cambios de clave no autorizados, incidentes de seguridad ocultos, falsificación de evidencia pública, negativa a cooperar con la auditoría externa o incapacidad para exportar registros de titulares.

La línea dura es necesaria porque los recursos numéricos conllevan efectos externos. Un mal cambio de estado no daña solo al proveedor del servicio y a su cliente. Puede afectar la aceptación de rutas, la entrega de correo, la respuesta a abusos, las verificaciones de contratación, la incorporación en la nube, la financiación, la continuidad del cliente y los litigios transfronterizos. Cuanto más depende Internet de un registro, menos tolerancia puede haber para conflictos invisibles.

La descalificación también debe ser acotada. Si un RIR o proveedor de certificación falla en una prueba de migración RPKI, la función de certificado relevante debe enfrentar restricciones proporcionales. Si un operador de registro falla en una prueba de registro de auditoría o acepta un estado actual duplicado, los organismos autorizados deben pausar las transiciones afectadas, notificar a las partes que confían y desencadenar una revisión independiente. NRS puede documentar el fallo y promover consecuencias proporcionales; no puede congelar recursos por sí misma.

Aquí es donde el patrocinio falla. Un sistema de patrocinio a menudo tolera el fracaso de un titular porque el titular es sistémicamente importante, mientras que trata el fracaso más pequeño de un nuevo entrante como prueba de ineptitud. También permite excepciones amistosas. El reconocimiento basado en pruebas debe publicar las mismas clases para cada servicio calificado: advertencia, cura, módulo suspendido, operador de emergencia, devolución, pérdida permanente de calificación y auditoría posterior al fallo.

NRS debería dar la bienvenida a esta severidad. Una tesis positiva de NRS depende de aplicar estándares duros incluso a las reformas que apoya. Si excusa evidencia débil porque una propuesta es reformista, debilita su propio caso. Si su investigación sobrevive a la revisión adversarial y las salvaguardas operativas que defiende superan las pruebas, los operadores obtienen razones para la confianza que no dependen de la retórica.

El reconocimiento por prueba cambia los incentivos

El mayor beneficio del reconocimiento basado en pruebas no es solo que un nuevo servicio pueda entrar. Es que cada servicio existente tiene que volverse más legible. Los titulares ya no pueden responder a una propuesta de portabilidad diciendo que ellos están reconocidos y el desafiante no. Tienen que mostrar sus propios controles de seguridad, auditabilidad, seguridad en la migración, razones de rechazo, continuidad del servicio y preparación para emergencias.

Esa disciplina mejora el sistema actual sin convertir a NRS en un operador. Si NRS publica un formato de exportación para titulares mejor propuesto, los titulares deben explicar exportaciones más débiles. Si documenta prácticas de notación de disputas más sólidas, los titulares deben explicar congelaciones opacas. Si su investigación identifica una corrección segura más rápida en otro lugar, un titular debe justificar la demora. La competencia en la calidad de la evidencia es más saludable que la competencia en el acceso político.

También cambia el rol de IANA. En lugar de decidir quién pertenece a un club, el reconocimiento que interactúa con IANA puede convertirse en una escalera de aseguramiento. Los servicios que cumplen con la escalera obtienen interoperabilidad definida de manera estrecha. Los servicios que fallan pierden esa clase de confianza. La escalera puede ser pública, comprobable y revisable. Ese es un modelo más estable que uno en el que el estado de reconocimiento es tan difícil de ganar y tan difícil de perder que se convierte tanto en una franquicia como en un escudo.

El modelo no resuelve todas las cuestiones legales. El tratamiento de la propiedad, la interpretación de contratos, los préstamos garantizados, la prioridad en caso de insolvencia, las sanciones y la autoridad judicial siguen siendo cuestiones jurisdiccionales y fácticas. Un servicio de registro basado en pruebas puede registrar una orden judicial, un estado de disputa o un paquete de evidencia de transferencia; no puede hacer que todos los tribunales estén de acuerdo. Esa humildad es parte del diseño.

El reconocimiento debe preservar un registro limpio de compromisos y evidencia, no convertir a NRS en un tribunal mundial, registro o sustituto de la NRO.

El modelo tampoco requiere que el público acepte cada afirmación de NRS de inmediato. La influencia puede ser incremental: investigación respaldada por fuentes, diligencia privada, pruebas de software, revisión de auditores, pilotos de portabilidad de servicio gestionados por RIR, mejoras en el descubrimiento público y módulos de reconocimiento formalmente autorizados. Un sistema que solo puede imaginar el rechazo total o la autoridad total ya ha concedido demasiado a la lógica del patrocinio.

Una escalera de calificación puede comenzar antes de la autoridad formal

El camino práctico para NRS es una escalera de defensa, no un acantilado. El primer escalón es la evidencia voluntaria de los miembros: NRS puede documentar cómo los titulares experimentan las verificaciones de identidad, transferencias, correcciones y fallos de servicio, citar registros reconocidos de IANA y RIR, y publicar un dossier de investigación explícitamente no autoritativo. Nunca debe emitir un recibo que se parezca a una asignación o credencial de registro.

El segundo escalón puede ser la reconstrucción independiente. NRS puede invitar a auditores y monitores técnicos a elegir casos de muestra y probar la cadena a partir de registros públicos, evidencia de miembros consentida y compromisos institucionales. El resultado no es una promesa de que cada reclamo del titular sea correcto. Es evidencia de que el método de investigación preserva las fuentes, divulga la incertidumbre y explica por qué un reclamo recibió su evaluación publicada.

El tercer escalón puede ser un ensayo de dependencia observado gestionado por los RIR y proveedores relevantes. Para un recurso cuyo estado reconocido permanece sin cambios, NRS puede proponer la prueba, reclutar observadores miembros consentidos y publicar resultados que cubran la preparación de RDAP, la continuidad del contacto de abuso, la coordinación de DNS inverso, la transición de claves RPKI, avisos, reversión y advertencias de datos obsoletos. Los operadores autorizados ejecutan el ensayo y retienen el control de cada sistema en vivo.

El cuarto escalón puede ser el uso estrecho de la investigación de NRS por parte de partes privadas. Un corredor o prestamista puede consultar un análisis de caso de NRS junto con el registro autoritativo del RIR. Un proveedor de nube puede usar los informes de NRS sobre procesos de disputa como una señal de gobernanza complementaria, mientras trata solo los registros institucionales reconocidos como autoritativos. Estos usos no vinculan a IANA, un RIR, un tribunal ni a ningún no miembro.

El quinto escalón puede ser un reconocimiento piloto formal para clases de eventos definidas. Un piloto podría permitir un movimiento de registro calificado para un conjunto limitado de recursos de bajo conflicto, con reversión preestablecida, monitoreo independiente y declaraciones explícitas de que el enrutamiento permanece fuera del libro mayor. Otro piloto podría permitir la publicación complementaria de emergencia si un servicio titular no está disponible, sin cambiar el estado del titular. Cada piloto debe tener criterios de entrada, reglas de publicación, reglas de incidentes, reglas de terminación y un informe público.

Esta escalera es políticamente más segura que una demanda de equivalencia instantánea. Le da al sistema existente la oportunidad de igualar las mejoras propuestas por los defensores. Si un titular publica mejores exportaciones, correcciones más rápidas, estados de disputa más claros y auditorías más sólidas en respuesta, NRS ya ha mejorado el mercado de la evidencia. Si los titulares no responden y la investigación de NRS sigue documentando la brecha, el caso para las salvaguardas adoptadas formalmente se vuelve empírico.

El estándar de evidencia debe incluir casos adversariales

Una demostración suave no es suficiente. Cualquier servicio puede parecer seguro cuando cada solicitante es cooperativo, cada recurso está limpio y cada auditor es amigable. Una prueba de reconocimiento debe incluir casos adversariales diseñados para exponer suposiciones débiles. El punto no es avergonzar a un servicio candidato. El punto es aprender si el servicio falla de manera segura.

Un caso adversarial es la autoridad obsoleta. Una persona que una vez controló una cuenta de titular presenta documentos antiguos y exige un movimiento de registro. Un servicio seguro verifica la sucesión corporativa, la autoridad actual, la revocación y las instrucciones competidoras antes de emitir cualquier cambio de estado público. Si la evidencia está incompleta, el servicio registra una investigación protegida o una solicitud rechazada, no un evento limpio.

Otro caso es el conflicto de intervalos. Un bloque que cubre tiene un titular histórico, un fragmento más específico tiene un cliente operativo actual, y un tercero afirma haber comprado todo el bloque que cubre. Un servicio seguro no aplana el conflicto en un ganador. Mapea intervalos, identifica qué reclamos se superponen, verifica si el uso más específico tiene autoridad separada, y pone en cuarentena las partes en disputa hasta que la clase de evidencia se resuelva.

Un tercer caso es el chantaje de servicio. Un registro saliente se niega a cooperar con el movimiento de un titular y advierte a las partes que confían que cualquier nuevo registro es ilegítimo. Un diseño de portabilidad seguro no permite que el registro saliente vete la salida mediante el silencio. Requiere aviso, da al registro saliente una ventana de objeción definida, registra cualquier disputa real, y permite el movimiento si la autoridad del titular y el plan de dependencias pasan las pruebas objetivas.

Un cuarto caso es la captura del reformador. Un partidario presenta un caso débil y espera una cobertura favorable de NRS porque la organización desafía a los titulares. Un organismo de defensa creíble se niega a blanquear el reclamo y publica su razón probatoria. Demuestra independencia decepcionando tanto a aliados como a oponentes.

Un quinto caso es el compromiso de seguridad. Un atacante obtiene una credencial de titular e intenta cambiar los puntos finales del servicio durante un fin de semana. Un servicio seguro utiliza controles de cambio de alto riesgo, confirmación fuera de banda, períodos de espera o revisión de emergencia, y deja evidencia del intento. El titular debería poder recuperarse sin que el registro público finja que el ataque nunca ocurrió.

Estos casos convierten el reconocimiento en disciplina de ingeniería. NRS puede publicar resultados obtenidos de forma independiente sin exponer evidencia protegida, mientras atribuye claramente cada rechazo, cuarentena, objeción del proveedor y contención de seguridad al RIR, operador, revisor o autoridad legal que realmente tomó la decisión. Tales divulgaciones harían más por la confianza que un lenguaje institucional pulido.

El patrocinio falla a ambos lados de la disputa

El patrocinio a menudo se defiende como estabilidad. El argumento es que las instituciones existentes son conocidas, que las redes ya dependen de ellas, y que permitir que un desafiante interoperará creará confusión. Hay verdad en la preocupación por la estabilidad. El reemplazo repentino no supervisado sería imprudente. Pero el patrocinio no es lo mismo que la estabilidad. El patrocinio protege la posición del tomador de decisiones. La estabilidad protege los invariantes del libro mayor.

La diferencia importa para los titulares. Si un servicio titular es genuinamente confiable, el reconocimiento basado en pruebas lo mostrará. Su estado público será coherente, sus correcciones oportunas, sus incidentes de seguridad manejados, sus auditorías limpias, sus reglas de migración justas y sus planes de emergencia probados. Tal titular no debería temer la comparación objetiva. Debería temer solo un estándar que dé el mismo crédito a evidencia más débil.

La diferencia importa para los desafiantes. Un desafiante que enfrenta patrocinio tiene un incentivo para construir política en torno al agravio. Un desafiante que enfrenta pruebas tiene un incentivo para construir registros más sólidos. NRS tiene más probabilidades de madurar como una fuente de defensa confiable si el camino desde la afirmación hasta la evidencia publicada es visible y difícil. Si el único camino es persuadir a los titulares de que renuncien al privilegio, cada debate se vuelve existencial. Si el camino es la evidencia y las pruebas institucionales autorizadas, la reforma puede mejorar una salvaguarda a la vez.

La diferencia también importa para los usuarios de los datos. Una plataforma en la nube, un escritorio de abusos, un corredor, un prestamista o una agencia pública no necesita unirse a un debate filosófico para evaluar una prueba. Puede preguntar si el registro tiene un indicador de conflicto, si se ensayó una migración, si el registro está calificado, si el evento es actual, si los servicios dependientes cambiaron y si un auditor puede reconstruir la base. Estas son preguntas prácticas con respuestas prácticas.

El patrocinio, por lo tanto, debilita tanto la responsabilidad como la confianza. Niega a los desafiantes un camino justo mientras permite a los titulares apoyarse en el estado heredado. Un régimen de pruebas es más estricto pero más justo. Le dice a NRS: tu defensa tiene peso solo en la medida en que puedas probar la afirmación. Les dice a los titulares y proveedores propuestos: siguen siendo confiables solo en la medida en que puedan probar el servicio. Ese es el acuerdo que un sistema de numeración bajo escasez necesita.

El pacto positivo de NRS

NRS puede hacer una oferta poderosa a Internet si establece el pacto claramente. No reclamaremos autoridad operativa porque nos oponemos a los titulares, porque nuestros miembros están frustrados o porque un patrocinador político nos prefiere. Investigaremos, haremos campaña y representaremos a los miembros; las instituciones autorizadas deben adoptar y operar cualquier salvaguarda resultante a través de sus propios procesos responsables.

Para la unicidad, NRS aboga por un estado actual único, detección de superposición, cuarentena de conflictos y notación pública de disputas por parte de los registros responsables. Para la seguridad, aboga por funciones separadas, claves protegidas, compromisos atestiguados, divulgación de incidentes y recuperación probada por operadores de certificación y repositorios. Para la migración, aboga por simulacros gestionados por RIR y proveedores, continuidad del cliente y reversión. Para la auditoría y la gobernanza, aboga por reconstrucción independiente, derechos de exportación, rechazo razonado, apelación y revisión externa.

Ese pacto da a los partidarios un mejor argumento. Ya no necesitan presentar a NRS como un reemplazo moral de cada RIR, o como una respuesta perfecta a cada agravio histórico. Pueden presentarla como una organización de defensa que gana confianza definida a través de investigación respaldada por fuentes, representación de miembros y resultados institucionales observados. Cuanto más rigurosa sea la prueba, más fuerte se vuelve la tesis positiva.

También da a los escépticos una mejor objeción. Un escéptico no debería necesitar decir que ningún nuevo modelo de servicio de numeración puede considerarse porque el sistema existente es el sistema existente. El escéptico puede decir: aquí está la prueba de unicidad que el operador propuesto falló; aquí está el caso de migración que los proveedores responsables manejaron mal; aquí está la brecha de auditoría; aquí está la recuperación de seguridad no demostrada. Esas objeciones son útiles porque NRS puede corregir su evidencia o limitar la afirmación de defensa.

El reconocimiento por prueba es, por lo tanto, más que una estrategia de entrada. Es el principio constitucional para un futuro de numeración portátil. Los titulares no deben ser protegidos por el patrocinio. Los reformadores no deben ser excusados por el idealismo. Internet debe confiar en un servicio de numeración en la medida en que el servicio demuestre los invariantes de los que todos los demás dependen.

Fuentes