Résumé

  • Une copie figée du dump WHOIS officiel d’AFRINIC contient 28 206 objets mntner, dont 1 345 portent au moins une méthode MD5-PW ou CRYPT-PW.
  • Parmi eux, 1 285 n’affichent aucune méthode non obsolète ; 60 associent une ancienne méthode à BCRYPT-PW, PGP ou X.509.
  • Le comptage porte sur des étiquettes stockées. Il ne décrit ni 1 345 mots de passe valides, ni 1 345 membres, ni 1 345 vulnérabilités.
  • Les documents publics examinés ne disent pas, opération par opération, si ces méthodes sont inertes, réservées à la migration ou encore acceptées plus largement.
  • Un reçu de capacité, établi sur des objets témoins de la registry et publié sous forme agrégée, pourrait lever l’ambiguïté sans divulguer d’identités ni de secrets.

Deux temps verbaux pour un même moteur

Le message envoyé par AFRINIC à sa liste d’annonces le 2 juillet 2021 paraît définitif. Après un incident d’extraction massive de données WHOIS, il indique que le moteur a été mis à jour et que les mécanismes d’authentification faibles ne sont plus pris en charge. Le lecteur peut raisonnablement comprendre qu’une méthode faible ne permet plus d’autoriser une modification.

Les pages actuelles consacrées à la protection des données WHOIS et aux outils décrivent une situation plus nuancée. Elles qualifient CRYPT-PW et MD5-PW d’obsolètes, interdisent leur emploi dans de nouveaux objets et lors de futures mises à jour, puis ajoutent que les objets déjà sécurisés de cette manière peuvent encore les utiliser pour l’authentification pendant une période transitoire. Elles recommandent le passage à BCRYPT-PW.

Ces formulations peuvent être conciliées. L’annonce de 2021 peut viser la création de nouveaux secrets faibles ; la tolérance actuelle peut désigner une procédure de remplacement ; « future mise à jour » peut signifier la modification du champ auth: et non toute opération sur un objet protégé par le mainteneur. Mais cette conciliation vient du lecteur. Les pages ne livrent pas une matrice qui associe méthode, opération, canal et version déployée.

La distinction est d’autant plus importante que la documentation explique la règle d’autorisation : lorsqu’un objet mntner comporte plusieurs attributs auth:, il suffit d’en satisfaire un pour permettre la mise à jour. L’ajout de BCRYPT-PW ne neutralise donc pas mécaniquement une méthode plus ancienne. Si l’ancienne branche reste exécutable, la logique est un OU. Si elle est inerte, l’objet public donne l’apparence d’une alternative qui n’existe plus.

Le guide IRR actuel cite BCRYPT-PW et PGP parmi les méthodes acceptées dans son parcours de création de route. C’est un indice utile sur ce parcours précis, pas une spécification universelle du moteur WHOIS. Une route, la modification d’un mainteneur et la création d’un mainteneur ne sont pas nécessairement la même opération.

Ce que mesure réellement le dump

La capture du 5 septembre 2026 à 17 h 42 UTC contient 28 206 objets mntner et 28 380 lignes auth:. L’analyse n’a extrait que le nom de la classe de méthode. Elle n’a conservé ni nom de mainteneur, ni contact, ni identifiant de clé, ni empreinte de certificat, ni hachage de mot de passe. Aucun secret n’a été essayé et aucune mise à jour n’a été envoyée.

Dans cette population, 1 345 objets, soit 4,7685 %, contiennent MD5-PW ou CRYPT-PW. Le groupe le plus instructif est celui des 1 285 objets qui ne présentent aucune méthode BCRYPT-PW, PGP ou X.509. Il ne faut pas les appeler comptes exposés : un libellé peut survivre alors que le moteur le refuse. Ils représentent des objets dont l’état stocké ne suffit pas à établir le chemin de contrôle disponible.

Soixante autres objets associent une méthode obsolète et une méthode non obsolète. Le chiffre correct est 60. Une exploration initiale avait produit 100 en comptant à tort l’ensemble des combinaisons multiples fortes ou non obsolètes ; ce résultat n’appartient pas à l’analyse finale.

La majorité du dump raconte une migration largement accomplie. Au moins une méthode BCRYPT-PW, PGP ou X.509 apparaît dans 26 921 objets. Parmi eux, 26 861 ne contiennent aucune méthode obsolète, et BCRYPT-PW seul apparaît dans 26 748 objets. PGP ou X.509 figurent dans 172 objets. La photographie n’est donc pas celle d’une base dominée par MD5. C’est celle d’un reliquat faible en proportion, mais suffisamment important pour que son statut ne puisse rester grammatical.

Une étiquette ne prouve pas non plus une relation univoque avec une organisation. Un membre peut exploiter plusieurs mainteneurs ; un mainteneur peut protéger de nombreux objets ; un ancien objet peut rester visible après un changement d’équipe. Le numérateur est un nombre d’objets publics, rien de plus.

La meilleure défense est la continuité

Supprimer une ancienne méthode sans chemin de récupération peut dégrader le registre. Une organisation a pu perdre une clé, un administrateur a pu partir, une adresse de rôle peut ne plus atteindre la bonne équipe. Si le seul moyen restant de prouver le contrôle disparaît avant que le titulaire n’ait pu le remplacer, la registry obtient une cryptographie plus propre au prix d’une donnée devenue impossible à maintenir.

Une tolérance de migration peut donc être légitime. Le moteur pourrait accepter l’ancienne méthode uniquement pour remplacer le champ auth: du mainteneur, ou exiger une vérification supplémentaire par l’assistance. Il pourrait conserver l’étiquette pour rendre le travail restant observable tout en la refusant pour les autres objets. Il pourrait enfin avoir désactivé toute exécution et attendre une opération administrative de nettoyage.

Ces architectures n’ont pas le même risque, mais chacune possède une logique défendable. La continuité évite le verrouillage ; le retrait réduit une alternative faible ; la conservation de l’état soutient l’audit. Le dump ne révèle pas l’arbitrage. Une page qui dit seulement « encore utilisable » ne le révèle pas davantage.

Prendre cette défense au sérieux conduit à demander moins de rhétorique et davantage de précision. AFRINIC n’a pas à publier les mainteneurs concernés. Elle doit pouvoir dire quelle action est autorisée par quelle méthode, avec quelle version du service et sous quelle règle de sortie.

Trois lectures, trois politiques

Si les méthodes obsolètes sont entièrement inertes, les 1 345 objets matérialisent une dette de description et de clôture. L’urgence consiste à retirer proprement les lignes trompeuses, à retrouver les titulaires dépourvus de méthode active et à publier l’évolution agrégée. Les qualifier de vulnérabilités serait faux.

Si elles sont utilisables uniquement pour migrer, le dispositif est un sas. Il faut alors documenter l’opération admise, le canal, les contrôles complémentaires et la date ou la condition de fin. Sans cela, l’utilisateur ne peut distinguer un sas d’une porte permanente.

Si elles autorisent encore la modification d’autres objets protégés, la règle du OU devient centrale. Les 60 combinaisons mixtes illustrent le problème : la présence d’une méthode forte ne retire pas la branche ancienne. Les 1 285 objets sans méthode non obsolète soulèvent simultanément un risque de protection et un risque de verrouillage lors du retrait.

Aucune source gelée ne permet de choisir honnêtement l’un de ces scénarios. L’article ne transforme donc pas un inventaire en test de sécurité. Il constate qu’une décision opérationnelle importante demeure absente du dossier public.

Le reçu minimal

Un test utile peut être entièrement contrôlé par AFRINIC. Des objets témoins sans données de membre suffisent. Pour chaque classe de méthode, le résultat devrait distinguer la création d’un mainteneur, le remplacement de son authentification et la modification d’un autre objet qu’il protège. Si les canaux web, courrier ou API divergent, cette différence doit apparaître. Un code ou une classe de rejet suffit ; le secret testé n’a aucune raison d’être publié.

Le reçu doit être rattaché à une version du moteur WHOIS et à une date. C’est le lien entre la documentation et le code réellement en service. À côté, une série agrégée peut suivre trois compartiments : obsolète seulement, mixte, non obsolète seulement. Chaque point doit citer le digest du dump et conserver la filiation des corrections.

La dernière ligne est organisationnelle : propriétaire de la migration, voie d’assistance, état cible et échéance ou date de réexamen. Une déclaration ultérieure doit explicitement remplacer l’ancienne. Ainsi, une annonce de 2021 ne continue pas à rivaliser indéfiniment avec une page actuelle sans que le lecteur sache laquelle décrit le présent.

Ce reçu reste volontairement mince. Il ne prouve pas qui possède une ressource, ne publie pas le contenu d’un auth:, ne révèle pas les tickets d’assistance et ne certifie pas qu’une donnée de registre est vraie. Il répond à une seule question : quel pouvoir opérationnel correspond aujourd’hui à une classe de méthode stockée ?

Limites à ne pas franchir

Le dump ne prouve aucun accès réussi. Il ne révèle pas si un mot de passe est connu, ni si une clé est contrôlée, ni si un acteur a tenté une modification. Il ne permet pas d’attribuer une négligence à un membre ou à AFRINIC. Les en-têtes Last-Modified des pages capturées sont des métadonnées HTTP, pas une date éditoriale certifiée.

La recherche ne concerne pas la qualité générale des routes IRR, les ensembles récursifs, la fraîcheur des contacts, la propriété des préfixes ou la sécurité globale de l’institution. Chacun de ces thèmes réclame d’autres observations. Mélanger les mécanismes créerait une accusation plus large, mais une conclusion moins vérifiable.

La conclusion est plus précise : le registre public montre une méthode stockée ; la documentation donne plusieurs indications sur sa retraite ; seul le service déployé décide de sa capacité. AFRINIC peut joindre ces trois couches par un reçu agrégé sans exposer la moindre information d’authentification supplémentaire.

Sources

  1. AFRINIC, protection des données dans la base WHOIS
  2. AFRINIC, outils WHOIS
  3. Liste d’annonces AFRINIC, mise à jour sur l’extraction massive WHOIS, 2 juillet 2021
  4. AFRINIC, guide de l’Internet Routing Registry
  5. Dump public officiel de la base WHOIS d’AFRINIC