Résumé
- Prop-171 veut qu’un détenteur amont garantisse, dans une chaîne de sous-allocation, un chemin fiable entre le contact enregistré et l’équipe aval capable d’enquêter et d’agir.
- Prop-172 veut définir l’abus commis au moyen d’adresses IP. Le détenteur jugerait en premier ressort, tandis que le texte affirme à la fois qu’APNIC ne peut arbitrer l’abus et qu’APNIC doit responsabiliser les détenteurs.
- Les premières contributions contestent déjà la référence au droit national, les catégories manquantes et l’utilité réelle de la première proposition. La réunion de septembre doit empêcher qu’un contrôle de joignabilité ne devienne, par simple guide d’application, un pouvoir de sanction.
Une plainte suit d’abord une route
Dans une base d’adresses, un contact peut être exact sans être utile. Le message arrive, le serveur ne le rejette pas, mais le destinataire ignore quel client utilisait l’adresse, ne dispose pas des journaux et n’a aucune main sur le réseau concerné.
C’est le point de départ de prop-171, diffusée le 9 août aux participants de la Policy SIG. La validation périodique d’un objet IRT prouve qu’une boîte répond à un test. Elle ne prouve pas qu’une plainte franchira les étages qui séparent un registre public, un fournisseur amont, un revendeur, un hébergeur et l’exploitant effectif.
Le projet placerait donc une obligation sur le détenteur amont associé à l’enregistrement. Celui-ci devrait maintenir un chemin opérationnel fiable jusqu’à la partie capable d’examiner et de résoudre le signalement. Il pourrait publier directement le contact aval, exploiter un guichet central qui sait transférer le dossier ou adopter un autre dispositif efficace. Le texte ne réclame ni l’exposition de tous les clients, ni un modèle unique, ni un nouveau mécanisme d’audit.
Il prolonge une intuition ancienne. RFC 2142 normalise depuis 1997 l’adresse ABUSE@domain. Cette convention répond à la question « où écrire ? ». Prop-171 tente de répondre à « comment le dossier atteint-il l’équipe qui possède les faits ? ».
La différence est réelle. Elle doit toutefois rester mesurable par des éléments de transport : accusé de réception, numéro de ticket, transfert traçable, escalade et délai de correction. Dès qu’un guide cherche à déterminer si la réponse aval était satisfaisante, il ne vérifie plus une route. Il évalue le fond.
Une seconde proposition veut qualifier les faits
Prop-172, publiée quelques minutes après la précédente, franchit précisément cette frontière. Elle propose une définition de l’« abus Internet par des adresses IP ».
La liste couvre notamment les logiciels malveillants, les attaques DDoS, certains détournements ou abus grossièrement négligents du routage, la fraude lors de l’acquisition ou de la sous-allocation de ressources et les infrastructures servant à l’hameçonnage, aux escroqueries ou à l’usurpation. Les erreurs de bonne foi rapidement corrigées en seraient exclues, comme les actes illicites commis par un tiers lorsque le détenteur réagit rapidement après notification.
Le projet se présente comme une étape de vocabulaire. Il dit ne créer ni nouvelle obligation, ni procédure de signalement, ni dispositif de conformité. Le détenteur de ressources apprécierait d’abord le dossier, à condition que l’auteur du signalement ait un motif légitime et que le détenteur puisse concrètement agir. Une réponse isolément tardive ou imparfaite ne suffirait pas à constituer un abus.
Mais deux phrases laissent un espace non résolu. APNIC, précise le projet, n’a pas le pouvoir d’arbitrer l’abus. APNIC conserverait néanmoins la responsabilité de tenir les détenteurs comptables de leur réponse et du traitement des abus.
La première affirmation borne le mandat. La seconde suppose une appréciation. Pour savoir si un détenteur a « traité » l’abus, il faut examiner le signalement, la preuve, la capacité d’agir, le droit applicable et la réponse. On peut vérifier qu’un ticket a circulé sans rendre ce jugement. On ne peut pas imposer une conséquence pour réponse insuffisante tout en affirmant n’avoir rien arbitré.
Le dossier comporte trois décisions, pas une seule
La première porte sur la notification. Qui établit qu’elle provient d’une personne ayant un motif légitime et qu’elle est suffisamment étayée ? Une équipe doit pouvoir écarter les pièces jointes dangereuses, les campagnes automatisées mal formées ou le harcèlement d’un concurrent. Si ce rejet peut ensuite lui être reproché, le standard de preuve doit être public.
La deuxième porte sur la qualification. Prop-172 donne la première appréciation au détenteur. C’est logique lorsque lui ou son client possède les journaux. Ce n’est pas une conclusion définitive si une conséquence doit être attachée à son appréciation : une partie ne peut être seule juge du grief qui la vise.
La troisième porte sur le désaccord. Si APNIC n’arbitre pas, qui revoit la décision ? Les juridictions nationales disposent d’une autorité publique, mais un réseau, son client, le plaignant et le trafic peuvent relever de pays différents. Un contrat répartit les devoirs entre signataires ; il ne crée pas une compétence générale. Un guide du Secrétariat peut décrire un acheminement, pas inventer l’autorité qui manque à la politique.
Il faudrait donc, avant toute conséquence, nommer le décideur, la preuve requise, le droit applicable, le délai de correction, la mesure proportionnée et la voie de recours. Le fait que prop-172 réserve les obligations futures à d’autres propositions est une protection utile. Elle perdrait son sens si l’application actuelle transformait discrètement les verbes « répondre », « traiter » ou « responsabiliser » en sanctions.
Les objections sont arrivées avant la réunion
Le 16 août, Jonathan Brewer a soutenu l’intention tout en demandant le retrait du mot unlawful, parce que la licéité varie selon le pays. Il a proposé d’ajouter les tentatives de dommage ainsi que le balayage, l’intrusion et l’exploitation malveillants. Terry Sweetser a soulevé la même difficulté géopolitique et demandé si l’absence de ROA pour ses propres préfixes pourrait, par glissement, être qualifiée d’abus.
Ce dernier a cité RFC 4732. Le document de l’IAB décrit de nombreuses formes de déni de service, mais reconnaît aussi qu’une attaque subtile peut être impossible à distinguer, en principe, d’un afflux légitime. Une taxonomie technique n’abolit donc ni le contexte ni l’intention.
Le 21 août, Jordi Palet a demandé pour prop-171 l’analyse d’impact du Secrétariat. Selon lui, la responsabilité du détenteur amont existe déjà si la politique actuelle est correctement appliquée. Dans un message séparé sur prop-172, il a réclamé une analyse juridique, interrogé la validité de la définition devant les tribunaux australiens ou étrangers et signalé l’absence du spam, du balayage et des tentatives d’intrusion.
Ces contributions ne prouvent pas un rejet du projet. Elles montrent que le débat porte déjà sur le mécanisme : liste fermée ou exemples, préjudice ou tentative, droit ou technique, responsabilité amont ou obligation nouvelle.
L’ordre du jour rend la séparation urgente
Le tableau indépendant des propositions RIR classe toujours les deux textes comme devant être discutés à APNIC 62. L'annonce de TWNIC fixe la session au 10 septembre, de 09 h 30 à 13 h 00 UTC+05:30, et prépare une discussion le 25 août. Rien n’est donc adopté au 21 août.
Cette période avant la réunion doit servir à distinguer le socle commun de ce qui exige une autre autorité. Le registre peut demander un contact exact, tester sa joignabilité, associer le bon rôle à la bonne ressource et corriger une donnée périmée. Il peut permettre au détenteur de décrire une chaîne de délégation sans publier toute sa clientèle.
Dans The Policy Mirror, Lu Heng appelle cela la règle mince. Elle devient épaisse lorsque le registre apprécie la substance, la rapidité ou la valeur juridique de la réponse, puis relie ce jugement aux services de registre ou au contrôle reconnu des ressources. La base doit indiquer la porte ; elle ne doit pas se substituer à ce qui se passe derrière.
La présentation What Is APNIC? de NRS rappelle utilement qu’une mention d’APNIC dans un résultat Whois indique une délégation, non l’auteur du trafic abusif, et qu’APNIC n’a pas le pouvoir de prévenir cet abus. L’exactitude du répertoire et l’application du droit sont deux fonctions différentes.
Prop-171 peut améliorer la première si elle reste un test de routage des dossiers. Prop-172 peut faciliter le dialogue si elle reste un vocabulaire sans conséquence automatique. Les réunir sans procédure de contestation transférerait le désaccord vers le Secrétariat, précisément là où le texte affirme qu’APNIC ne peut pas l’arbitrer.
Le 10 septembre, la question décisive ne sera donc pas seulement « qu’est-ce qu’un abus ? ». Elle sera : qui peut répondre à cette question lorsqu’un détenteur, un client et un plaignant ne sont pas d’accord ? Une boîte peut être joignable. Un ticket peut être transmis. Un verdict contesté exige davantage qu’un champ dans un registre.
Sources
- Texte de prop-171
- Texte de prop-172
- Commentaire de Jonathan Brewer
- Commentaire de Terry Sweetser
- Commentaire sur prop-171 de Jordi Palet
- Commentaire sur prop-172 de Jordi Palet
- RIR Policy Proposal Overview
- Annonce TWNIC sur les propositions d’APNIC 62
- RFC 2142
- RFC 4732
- Lu Heng, The Policy Mirror
- NRS, What Is APNIC?
Briefing des membres
Contexte approfondi du profil
Connectez-vous avec le bon niveau d'adhésion pour débloquer le briefing complet et les notes de source.
Réservé à Strategic Circle
Strategic Circle
Ouvert à tous les lecteurs. Débloquez les briefings de profil après adhésion et connexion.
Rejoindre Strategic CircleRéservé aux membres de Leadership Alliance
Leadership Alliance
Réservé aux propriétaires et dirigeants qualifiés d'actifs IP ; connectez-vous pour débloquer les briefings Alliance.
Rejoindre Leadership Alliance
