Résumé
- Une ASPA est un objet RPKI signé par lequel un AS client autorise un ensemble d’AS fournisseurs. Elle exprime une relation exploitable par un algorithme, pas une signature cryptographique de chaque saut.
- La vérification produit Valid, Invalid ou Unknown selon les objets disponibles et le contexte de propagation. Ces résultats ne remplacent ni la validation de l’origine, ni l’identité réelle, ni la politique locale.
- Un registre probant doit séparer validité de l’objet, exhaustivité déclarée, heure du cache, rôle de session, résultat, action et incertitude.
Le mot « Valid » paraît définitif. Dans la vérification ASPA, sa portée est plus étroite : le chemin observé est compatible avec les autorisations client-fournisseur que l’algorithme peut évaluer dans le sens pertinent. Cette conclusion est précieuse, mais elle ne constitue pas la biographie signée de la route.
Le profil ASPA actuel, encore au stade d’Internet-Draft, définit un objet signé dans la RPKI. Le détenteur de l’identifiant d’un AS client y nomme ses fournisseurs autorisés. Le profil prévoit la publication d’un seul objet par AS client et recommande d’y inscrire tous les fournisseurs. Le relying party valide l’objet avant d’utiliser son contenu.
L’objet répond donc à une question précise : cet AS client a-t-il autorisé cet AS fournisseur dans les données publiées ? Il ne contient aucun préfixe annoncé. Les ROA et la validation de l’origine couvrent cette autre dimension. Les projets de texte présentent les deux contrôles comme complémentaires.
La signature ne prouve pas davantage l’identité civile. La RFC 9255 rappelle que le « I » de RPKI ne signifie pas Identity. Une autorisation valide n’établit ni contrat commercial actuel, ni exactitude de la saisie, ni échange de trafic présent.
L’exhaustivité est une limite opérationnelle centrale. Le projet de vérification attend que l’AS client enregistre tous ses fournisseurs ainsi que les serveurs de routes non transparents pertinents. L’oubli d’un fournisseur légitime peut produire un résultat Invalid lorsque la couverture progresse. La cryptographie peut être correcte alors que la déclaration entretenue ne l’est pas.
L’algorithme conserve cette incertitude. La relation peut être Provider+, Not Provider+ ou No Attestation; le chemin peut être Valid, Invalid ou Unknown. Unknown ne signifie pas Invalid avec moins de confiance. Il indique qu’une conclusion manque de preuves disponibles. Inversement, Valid ne prouve ni chaque saut, ni l’origine, ni le respect de toute politique d’exportation.
BGPsec et ASPA n’ont pas la même sémantique. ASPA compare le chemin à des autorisations de fournisseurs publiées séparément; elle n’est pas un nouveau nom pour une signature de chemin saut par saut. De même, l’ordre des AS reste indispensable. La RFC 9774 déconseille AS_SET et AS_CONFED_SET, dont l’ordre indéterminé empêche de reconstruire la direction client-fournisseur.
Les rôles BGP de la RFC 9234 ajoutent le contexte de session nécessaire à la prévention des fuites. Mais une capacité négociée ne remplace pas un registre contractuel universel. Le résultat demeure une observation que l’opérateur receveur doit intégrer à sa propre politique.
Un registre d’assurance devrait conserver six plans : l’objet ASPA validé; la preuve de complétude de l’inventaire; l’observation du cache et son heure; le chemin ordonné et le rôle de session; le résultat motivé; enfin l’action locale, son responsable et son échéance. Un changement de fournisseur n’est clos que lorsque ces plans concordent.
Le temps ne doit pas être écrasé. Un fournisseur ajouté vendredi, un objet mis à jour samedi et un validateur rafraîchi dimanche décrivent trois états. Une enquête doit retrouver les preuves disponibles au moment de l’acceptation de la route, pas seulement la correction ultérieure.
Les projets ASPA cités peuvent encore évoluer avant leur publication en RFC et aucun incident réel n’est allégué. La règle durable reste la même : une ASPA est une autorisation ciblée de fournisseurs. Sa validité, son exhaustivité et son usage doivent rester des preuves distinctes.
Sources
Briefing des membres
Contexte approfondi du profil
Connectez-vous avec le bon niveau d'adhésion pour débloquer le briefing complet et les notes de source.
Réservé à Strategic Circle
Strategic Circle
Ouvert à tous les lecteurs. Débloquez les briefings de profil après adhésion et connexion.
Rejoindre Strategic CircleRéservé aux membres de Leadership Alliance
Leadership Alliance
Réservé aux propriétaires et dirigeants qualifiés d'actifs IP ; connectez-vous pour débloquer les briefings Alliance.
Rejoindre Leadership Alliance
