Résumé

  • Aftab Siddiqui a proposé une règle APNIC concernant les ASN inscrits dans les ROA et, comme président du Routing Security SIG, a cosigné un compte rendu d’enquête sur des fonctions de service souhaitées par les opérateurs.
  • La proposition dispose d’étapes publiques — versions, consensus, publication d’une ligne directrice et statut de mise en œuvre. L’enquête consigne des préférences, sans ordonner le lancement d’un produit ni démontrer une amélioration de la sécurité du routage.

Deux voies, deux types de trace

Un registre Internet peut recevoir une préoccupation opérationnelle par plusieurs canaux. Une proposition de politique suit une procédure dont les versions, les échanges et le point de décision sont publics. Une enquête sur un service recueille plutôt des préférences et des problèmes de travail. Ces réponses peuvent éclairer une décision produit, mais elles ne la prennent pas à la place de l’équipe responsable.

Le parcours public d’Aftab Siddiqui chez APNIC traverse ces deux canaux. En 2021, il a proposé de restreindre les numéros de systèmes autonomes pouvant être inscrits comme origine dans une autorisation d’origine de route, ou ROA. Par ailleurs, en tant que président du groupe d’intérêt spécial (SIG) consacré à la sécurité du routage, il a cosigné un article présentant une enquête sur les notifications de ROA et les API de gestion. Les deux sujets touchent aux opérations de routage, mais ne relèvent pas du même mécanisme de décision.

Cette distinction évite de confondre interface de registre et état du réseau. Une API peut faciliter la modification d’un objet par une personne autorisée. Une ROA peut indiquer quel système autonome est autorisé à annoncer un préfixe. Il faut ensuite que les données soient publiées, consommées par des validateurs et prises en compte dans les politiques des réseaux. Une enquête sur un outil de gestion ne prouve aucune de ces étapes en aval.

Un mandat de forum, pas un pouvoir de lancement

Le rapport d’APNIC 49, en 2020, relate une élection à la présidence ainsi qu’un débat sur le nom et la charte du Routing Security/RPKI SIG, déjà existant. Après l’approbation de la communauté, le groupe a pris le nom de Routing Security SIG et sa charte a été adoptée; Siddiqui a été élu président. La charte décrit un lieu d’échange sur les difficultés d’exploitation et les bonnes pratiques. Elle prévoit aussi le recueil des retours des opérateurs sur les services d’APNIC — RPKI, IRRd ou RRDP — et un rôle consultatif pour examiner certains aspects techniques des propositions de politique.

Le SIG pouvait donc relier l’expérience de terrain à l’équipe d’APNIC : les opérateurs exposaient une friction, puis les responsables pouvaient évaluer une amélioration. Ce mandat ne donnait pas au groupe le pouvoir de fixer les priorités produit ni de promettre une livraison. Dans sa déclaration de candidature de 2022, Siddiqui présentait lui aussi le SIG comme un pont vers des fonctions et un soutien susceptibles d’améliorer le travail des opérateurs. Il disait que la pandémie avait fait perdre de l’élan au groupe. Ces phrases reflètent son appréciation à l’époque; elles ne mesurent pas la participation de façon indépendante.

La suite rend la limite concrète : l’article d’APNIC préparant la réunion de 2022 indiquait que l’équipe des services devait présenter les coûts et bénéfices des fonctions envisagées. Le forum pouvait formuler la question; l’équipe propriétaire du service devait encore étudier la faisabilité et décider.

Ce que les chiffres de l’enquête montrent

Selon cet article publié en septembre 2022 et cosigné par Siddiqui, l’enquête a suivi la session ouverte d’octobre 2021. À la question d’une notification par courriel lors de la création d’une ROA, 52,4 % répondaient oui, 33,3 % préféraient une option activée à la demande, 9,5 % redoutaient trop de messages et 4,8 % souhaitaient poursuivre la discussion. Parmi les personnes favorables à une notification, 47,6 % préféraient un webhook, 28,6 % jugeaient le courriel suffisant et 23,8 % hésitaient.

Pour une API de gestion des ROA, via MyAPNIC ou un logiciel RPKI auto-hébergé tel que Krill, les réponses publiées étaient : 66,7 % oui, 19 % non et 14,3 % peut-être.

Ces chiffres documentent des préférences exprimées. Le billet ne donne ni dénominateur, ni méthode de réponse, ni ventilation par type de réseau. On ne peut donc déduire le nombre de répondants, leur représentativité parmi les membres d’APNIC ou leur poids dans l’ensemble de la région. Ce n’est pas non plus un vote de politique : les questions portent sur des options de service, et certaines réponses appellent explicitement à poursuivre l’échange.

Les questions sont néanmoins précises. Une notification informe un contact technique qu’une ROA vient d’être créée; un webhook peut transmettre l’événement à un outil interne; une API peut éviter des modifications répétitives à la main. Chaque fonction change une partie du processus. Aucune ne décide à elle seule si l’objet est correct ni si un routeur rejettera une route invalide.

Une API ultérieure ne prouve pas le lien causal

APNIC a annoncé en octobre 2024 la disponibilité de son Registry API. L’interface permet de consulter des délégations et de gérer des objets Whois, le DNS inverse, des ROA et des objets de route; elle peut automatiser des changements auparavant effectués manuellement dans MyAPNIC. Le rapport annuel d’APNIC pour 2022 décrivait déjà un prototype ouvert aux essais publics, avec un développement de production prévu pour 2023.

Le recoupement avec l’enquête est réel mais limité : les deux sujets concernent un accès API à des fonctions de registre, dont la gestion des ROA. Les sources citées ne disent pas que l’enquête de 2021 a déclenché le projet, que ses répondants sont les membres dont les demandes ont motivé le lancement, ou que le SIG a choisi la conception du produit. La disponibilité de l’API ne confirme ni son adoption par les répondants ni une baisse des fuites ou détournements de routes.

La confusion est tentante parce que l’expression « sécurité du routage » recouvre plusieurs couches. Le registre expose une interface; un titulaire de ressources modifie ses objets; le registre publie des données signées; un validateur les consomme; enfin, chaque réseau décide du traitement réservé à l’état de validation. Une preuve concernant une couche ne doit pas être attribuée sans examen à la suivante.

La proposition de politique laisse une autre trace

La proposition prop-138 de Siddiqui donne un point de comparaison. Elle relevait que l’outil APNIC permettait d’enregistrer dans une ROA des ASN privés, réservés ou non attribués, et proposait d’en interdire la création. La deuxième version étendait la règle aux objets route et route6. Le suivi public d’APNIC date les versions d’août et de septembre 2021; il indique un consensus lors de la réunion de politique d’APNIC 52, le 16 septembre, pour avancer sous forme de ligne directrice, sa publication en décembre et le statut actuel « Implemented ».

La trace est plus formelle que celle d’une enquête de service : le sujet est une règle proposée, les versions et la date de consensus sont identifiables, et le registre affiche un statut de mise en œuvre. Cela ne quantifie toutefois pas le nombre d’objets incorrects évités ni l’évolution du risque de routage. « Mis en œuvre » est un état de processus, pas une étude d’impact.

La comparaison ne réduit pas l’enquête à une activité secondaire. Elle met en regard deux résultats institutionnels distincts. Une procédure de politique documente si une proposition a atteint son point de décision communautaire. Une enquête aide un responsable de service à cerner des préférences. Pour juger les effets, il faut le bon reçu : le statut de la règle, la spécification et l’historique de sortie du service, puis des données opérationnelles pour mesurer les conséquences.

Ce que les documents permettent de dire sur Siddiqui

La page de candidature APNIC de 2012 décrivait Siddiqui comme responsable d’exploitation réseau au Pakistan, engagé dans le déploiement IPv6, la sécurité des infrastructures, la IPv6 Task Force Pakistan et les échanges d’opérateurs régionaux. Une page APNIC de 2022 rapporte sa propre description de son rôle de président du SIG et de son souhait de relier les problèmes d’exploitation au soutien d’APNIC. Ces documents datés le situent à l’interface entre opérations, politiques et retours sur les services. Ils ne font pas de lui l’unique auteur de l’orientation du groupe ni le décideur des systèmes APNIC.

Le constat doit rester aussi circonscrit que les sources. Siddiqui a signé une proposition dont le statut peut être retracé dans les archives de politique; il a aussi aidé à animer un forum qui a consigné des préférences et les a portées à l’attention de l’équipe des services. La première voie a laissé une trace de consensus et de mise en œuvre. La seconde a produit un signal destiné à éclairer un choix de produit. L’API apparue ensuite rend le sujet concret, sans combler le lien causal manquant ni démontrer un effet sur le routage.

Sources