Résumé

  • En 2020, Ching-Heng Ku expliquait que 98 % des détenteurs taïwanais d’adresses IP avaient signé des ROA. Le nouveau validateur de TWNIC devait encore être testé par 46 membres volontaires; le filtrage généralisé était présenté comme une phase ultérieure.
  • En juin 2026, TWNIC rapportait, sur la base de données APNIC Labs arrêtées à mai, une couverture ROA de 97,60 % et un taux de filtrage ROV de 57,83 %. Ces indicateurs n’ont ni la même formulation ni nécessairement le même dénominateur: ils ne forment pas une série temporelle directe.
  • L’intérêt du parcours de Ku tient à la distinction entre autorisation publiée, validation par les réseaux et décision de filtrage. Ses fonctions et ses contributions documentées ne font pas de lui l’unique cause des résultats ni le représentant de tous les opérateurs taïwanais.

Une signature n’est pas encore une décision de routage

Le titre publié par APNIC le 16 octobre 2020 semblait annoncer une réussite achevée: « 98 % des détenteurs taïwanais d’adresses IP ont signé des ROA RPKI ». Le texte de Ching-Heng Ku racontait pourtant une histoire de séquencement. TWNIC venait de lancer son service de validation; 46 membres IP avaient accepté de s’y connecter pour tester son fonctionnement en vue d’activer la validation d’origine des routes, ou ROV. Le filtrage à grande échelle apparaissait comme une étape à venir, conditionnée à la participation.

Cette différence est le cœur du sujet. Un ROA (Route Origin Authorization) est une autorisation cryptographiquement signée indiquant quel système autonome peut annoncer un préfixe donné, dans une limite de longueur précisée. Il fournit aux réseaux une référence pour comparer une annonce BGP avec la volonté du détenteur de l’adresse. Il ne commande pas lui-même aux autres réseaux de rejeter une annonce qui ne correspond pas.

Le contrôle est réparti. Le détenteur publie ou corrige l’autorisation. Un logiciel de validation récupère les objets et classe les routes comme valides, invalides ou inconnues. Puis l’opérateur d’un réseau choisit ce qu’il fait de cette information: l’observer, l’utiliser sur certains pairs, avertir une équipe, ou appliquer une politique qui rejette une route invalide. Un membre peut donc tester un validateur sans avoir encore déployé un filtre de production. « Connecté pour tester » ne signifie pas « filtre actif sur toutes les routes ».

La distinction compte parce qu’une décision de rejet produit un effet opérationnel. Une route invalide peut signaler une origine non autorisée; elle peut aussi résulter d’un ROA périmé, d’un mauvais numéro de système autonome ou d’une longueur maximale trop restrictive après un changement légitime du réseau. Le signal est utile, mais il ne révèle pas à lui seul la cause. Avant d’étendre le filtrage, un opérateur doit savoir comment examiner l’anomalie, contacter le détenteur de ressource et revenir sur une configuration si la portée du changement est trop large.

Ce que disent les chiffres, et ce qu’ils ne disent pas

Un article de TWNIC daté du 24 juin 2026 rapporte que les données APNIC Labs de mai donnent à Taïwan 97,60 % de couverture ROA et 57,83 % de filtrage ROV. L’organisme vise pour 2026 une couverture de 98 % et un taux de filtrage durablement supérieur à 65 %. Cette paire de chiffres rend visible la différence entre autoriser l’origine d’un préfixe et prendre une décision de filtrage dans les réseaux qui le reçoivent.

Elle ne permet pas de soustraire mécaniquement 57,83 de 97,60 pour produire un « retard d’adoption » de 39,77 points. La page de TWNIC ne démontre pas que les deux indicateurs partagent une unité et un dénominateur identiques. La couverture peut porter sur des préfixes ou de l’espace d’adressage; le filtrage peut être estimé à partir d’un point de vue de trafic ou d’utilisateurs exposés à des réseaux qui rejettent des routes invalides. Tant que la méthode n’est pas explicitée, la soustraction est plus précise que le sens des données.

La comparaison avec 2020 est encore moins directe. Ku parlait de détenteurs d’adresses ayant signé des ROA au cours des deux années précédentes. TWNIC emploie en 2026 l’expression « couverture ROA ». Un compte rendu APNIC de mars 2026 cite par ailleurs des taux distincts de préfixes IPv4 et IPv6 considérés valides. Détenteurs, préfixes annoncés, espace d’adressage et exposition à un filtrage observé ne sont pas des populations interchangeables. Il serait donc inexact d’affirmer que l’adoption est passée de 98 % à 97,60 %.

L’explication méthodologique publiée par APNIC Labs montre pourquoi les libellés sont essentiels. L’analyse des ROA combine les objets validés à des observations BGP des préfixes et de leur origine; elle peut compter des préfixes valides, invalides ou inconnus et calculer séparément des plages d’adresses exposées. Les points de collecte ne voient pas tous exactement le même routage. Pour le ROV, il faut aussi dire si le taux décrit une part de réseaux, de préfixes visibles ou de chemins d’utilisateurs mesurés. Sans cette définition, il ne faut pas traduire 57,83 % par « 57,83 % des opérateurs filtrent ».

La conclusion soutenable est plus étroite mais demeure importante: TWNIC rapporte une couverture élevée des autorisations et un indicateur de filtrage inférieur, et fixe un objectif distinct pour chacun. Ses propres explications attribuent le travail restant à des détenteurs qui doivent régler leurs ressources auprès d’APNIC et à de plus petites organisations disposant de moyens techniques limités. TWNIC décrit des inventaires, contrôles de configuration, alertes, conseils et formations. Ces éléments documentent le soutien annoncé par l’institution; ils ne mesurent pas indépendamment l’effet de chaque intervention.

Le programme en plusieurs mains

Le billet de Ku indique que TWNIC a promu RPKI après avoir signé son autorité de certification avec APNIC en 2018. Il relie la progression rapportée sur deux ans à ce travail de promotion et à l’accompagnement pratique des membres. Un compte rendu distinct d’APNIC confirme le lancement du validateur lors de Taiwan RPKI Day, en septembre 2020, et cite une déclaration d’environ 98 % d’adresses IPv4 et IPv6 ayant des ROA. Cette corroboration confirme le contexte de l’événement, pas l’identité des unités employées dans chaque chiffre.

Les 46 membres mentionnés par Ku constituent une étape de test, pas un échantillon représentatif de tous les fournisseurs d’accès ni une mesure de filtrage permanent. Le texte ne détaille pas le résultat de chaque essai, le nombre de préfixes concernés, ou le nombre de réseaux ayant ensuite appliqué des règles en production. Il faut préserver cette limite sans transformer l’absence de données publiées en preuve d’échec.

APNIC présente Ku comme directeur du département IP de TWNIC. Dans sa déclaration de candidature de 2026, il dit avoir pris en charge la recherche sur les politiques IP, les services de ressources numériques et le projet taïwanais de déploiement et de promotion d’IPv6 et de RPKI. Il s’agit de sa propre description de fonction; elle doit être attribuée comme telle. Le billet de 2020 est un travail public plus précis: il expose des phases, un service de validation et des intentions opérationnelles.

Son activité de politique régionale est distincte. APNIC répertorie Ku comme coauteur de prop-127 avec Aftab Siddiqui et Yen-Chieh Wang. La proposition réduisait la délégation maximale depuis le bloc IPv4 103/8 d’APNIC à un /23, afin de prolonger la durée de la réserve et de laisser aux nouveaux membres la possibilité d’obtenir des adresses sans les acheter sur un marché de transfert. APNIC indique que la politique a été mise en œuvre en avril 2019. Ce résultat collectif n’est ni le même sujet ni une preuve qu’une personne seule a produit la décision.

À APNIC 62, en septembre 2026, Ku a été réélu coprésident du Policy SIG. Ce mandat établit sa participation et sa confiance élective dans un forum régional. Il ne lui confère pas un mandat pour parler au nom de chaque détenteur de ressources, réseau ou usager taïwanais. Cette limite n’affaiblit pas son parcours; elle évite de confondre présence institutionnelle et représentation universelle.

La prochaine mesure utile

Un rapport d’adoption robuste garderait deux tableaux séparés. Pour les ROA, il préciserait l’unité comptée, la part d’IPv4 et d’IPv6, les états valides/invalides/inconnus, les règles de traitement des préfixes plus spécifiques et la date d’observation. Pour le ROV, il nommerait le point de mesure, la définition de « filtrage », les réseaux ou chemins visibles, les familles d’adresses couvertes et le traitement des données manquantes. Chaque série conserverait les anciennes valeurs et signalerait les changements de méthode.

Les opérateurs ont besoin d’indicateurs différents des objectifs publics: fraîcheur du cache du validateur, disponibilité du service, préfixes locaux associés à des ROA à jour, routes invalides examinées, politiques testées en mode observation, étendue de filtrage réellement activée, procédures d’escalade et capacité de retour arrière. Une hausse du taux régional devrait conduire à vérifier ce qu’elle mesure; une baisse devrait déclencher la même vérification symétrique, avant toute attribution de cause.

Deux risques se répondent. Un objectif axé uniquement sur le nombre de ROA peut privilégier l’existence d’une autorisation sans vérifier qu’elle correspond aux annonces actives. Un objectif de filtrage peut pousser à élargir une politique avant que les équipes sachent traiter les faux positifs et les données obsolètes. Mais la prudence peut aussi devenir un prétexte à reporter indéfiniment une protection utile. Le choix professionnel est de définir une portée, de tester, de mesurer les erreurs et d’indiquer qui corrige une mauvaise autorisation ou une mauvaise politique.

Le parcours public de Ku révèle ainsi une chaîne plutôt qu’un exploit individuel: coordination de TWNIC, soutien d’APNIC, décisions autonomes des membres, travail de mesure et évolution des politiques. La question suivante n’est pas seulement de savoir si un pourcentage progresse, mais quelle couche il couvre, qui contrôle cette couche et quel risque reste invisible. C’est à cette condition qu’une statistique de déploiement peut guider une décision sans se transformer en promesse générale de sécurité.

Sources