Résumé

  • Les informations administratives, les autorisations de routage, les observations BGP et la validation RPKI répondent à des questions différentes ; aucune de ces couches ne suffit seule à démontrer le contrôle d’un réseau.
  • La recherche a identifié les sources publiques nécessaires pour tester la relation entre DFINFRA et l’AS210860, mais l’exécution disponible n’a pas permis de récupérer et de vérifier leurs valeurs actuelles.

Le résultat important est une frontière de vérification

Les enquêtes sur les ressources Internet commencent souvent par un nom. Un nom d’organisation ou de contact apparaît dans une base de données, il est associé à un numéro de système autonome, puis il est rapproché de données de routage. Cette séquence est utile pour décider où chercher. Elle devient trompeuse lorsque chaque étape est traitée comme la preuve de la suivante.

Dans le cas de DFINFRA et de l’AS210860, la question n’est pas simplement de savoir si les deux éléments apparaissent dans le même contexte. Des informations publiques antérieures ont déjà séparé quatre niveaux : l’information administrative du registre, l’autorisation de créer des routes, l’activité BGP observée et l’état de validation RPKI. Cette séparation est la base de l’enquête, et non un détail de présentation. Elle détermine ce que l’on peut attribuer à une organisation et ce qui reste seulement un indice.

La dernière recherche a ciblé le profil aut-num de l’AS210860 dans la base RIPE, la recherche RIPE des objets de route associés à l’origine AS210860, les données RIPEstat sur les préfixes annoncés, le statut de routage, l’état BGP, l’historique RPKI, ainsi que deux vues publiques de l’ASN sur BGP.Tools et Hurricane Electric.

Mais le reçu de recherche indique que la récupération en direct n’a pas été disponible. Il ne fournit donc aucune valeur actuelle vérifiée pour le nom du système autonome, les organisations et contacts, les mainteneurs, les objets de route, les préfixes, la visibilité de routage ou les états RPKI. Une URL conservée dans le dossier de recherche prouve que la source était la cible de la vérification ; elle ne prouve pas que la réponse actuelle contenait une valeur précise.

Cette distinction est le résultat de l’enquête. Elle exclut une conclusion tentante mais injustifiée : DFINFRA serait démontré comme propriétaire légal, opérateur du réseau ou partie qui contrôle aujourd’hui les routes de l’AS210860.

Ce qu’un registre peut montrer

Un objet de registre peut associer un nom à un numéro de système autonome ou à des fonctions de contact. Cette association possède une valeur opérationnelle : elle indique où poursuivre l’examen et quels changements surveiller. Une modification de contact, de mainteneur ou de titulaire administratif peut devenir un signal précoce d’une évolution organisationnelle.

Cependant, un contact administratif n’est pas nécessairement le propriétaire légal d’une ressource. Un contact technique n’est pas nécessairement l’équipe qui exploite le réseau. Un nom de projet, une marque ou une organisation indiquée dans un champ ne démontre pas automatiquement l’existence d’une structure juridique correspondant exactement à cette étiquette.

La question pertinente est donc relationnelle : qui est mentionné, dans quel champ, avec quelle fonction, sous l’autorité de quel mainteneur et avec quelle continuité documentaire ? Pour y répondre, il faut voir les valeurs actuelles des champs et leur contexte. Ici, ces valeurs n’ont pas été récupérées de manière indépendante dans l’environnement de recherche disponible. Il serait donc excessif de transformer l’existence du dossier en description détaillée de son contenu.

La page de suivi publique de DFINFRA doit être lue dans ce cadre : elle constitue un point de repère éditorial, pas une preuve supplémentaire de contrôle opérationnel.

Pourquoi l’autorisation de routage est une couche distincte

Un registre administratif et un système de routage ne répondent pas à la même question. Les objets de route et de route6 peuvent indiquer qu’une autorisation déclarée associe un préfixe à une origine. Ils peuvent aussi montrer quels mainteneurs sont censés administrer ces objets. Cette information est plus proche de la capacité déclarée à autoriser une origine, mais elle ne décrit pas nécessairement le trafic observé à un instant donné.

L’absence d’une valeur récupérée ne permet pas de dire qu’aucun objet n’existe. Elle signifie seulement que cette enquête ne peut pas affirmer si des objets actuels existent, quels préfixes ils concernent, ni qui les maintient. De même, la présence éventuelle d’un objet de route ne suffirait pas isolément à établir que DFINFRA exploite effectivement les ressources correspondantes. Il faudrait encore relier l’objet à une identité, à une autorité de maintenance et à une activité observable.

Cette chaîne est importante pour les décideurs techniques. Une autorisation mal comprise peut conduire à confondre un droit de déclaration avec une déclaration effectivement émise. Une donnée administrative ancienne peut rester visible après un changement d’opérateur. Une relation entre plusieurs objets peut être techniquement cohérente sans prouver la responsabilité commerciale ou juridique de l’entité nommée.

Ce que BGP ajouterait — si les valeurs étaient disponibles

Les observations BGP servent à répondre à une autre question : un ou plusieurs collecteurs ont-ils effectivement observé une origine AS210860 pour des préfixes donnés, pendant une période déterminée ? Cette observation peut établir une activité de routage visible. Elle ne prouve pas automatiquement qui a payé l’accès, qui maintient les équipements, qui possède les adresses ou qui a la capacité institutionnelle de modifier la politique de routage.

Une enquête complète devrait donc préciser le préfixe, l’origine, la fenêtre d’observation et les points de vue des collecteurs. Elle devrait également distinguer une observation ponctuelle d’une présence persistante. Dire qu’un ASN a été vu dans une table de routage n’a pas la même portée que démontrer une activité stable, attribuable et reliée à une organisation identifiée.

Le dossier de recherche a sélectionné les points d’entrée RIPEstat, BGP.Tools et Hurricane Electric pour cette raison. Il ne rapporte toutefois aucun préfixe ou état BGP vérifié. Nous ne pouvons donc pas conclure que l’AS210860 annonce actuellement des ressources précises, ni que DFINFRA est l’opérateur qui les origine. La bonne formulation est plus étroite : les sources nécessaires pour tester cette hypothèse ont été identifiées, mais le test n’a pas été clôturé.

RPKI : une preuve cryptographique, pas une preuve d’identité complète

La validation RPKI peut améliorer la lecture d’une route en vérifiant si une autorité de certification a publié une autorisation d’origine pour un couple préfixe-AS. Les résultats « Valid », « Invalid » et « NotFound » portent sur cette relation cryptographique et sur les données visibles dans le système de validation. Ils ne répondent pas directement à la question de savoir quelle organisation exploite commercialement un réseau ou qui détient une société.

Même un résultat RPKI favorable devrait être interprété avec les autres couches. Il peut confirmer qu’une origine est autorisée pour un préfixe selon une chaîne de certificats ; il ne transforme pas le nom d’un contact de registre en preuve de propriété juridique. Un résultat défavorable peut signaler un problème de configuration ou d’autorisation ; il ne suffit pas, sans contexte, à attribuer une intention ou une responsabilité.

L’historique RPKI figurait parmi les sources ciblées, mais aucune paire préfixe-origine ni aucun état actuel n’a été vérifié dans le présent environnement. Il serait donc incorrect de qualifier les routes de l’AS210860 de valides, invalides ou non trouvées. L’incertitude porte précisément sur la valeur qu’un lecteur pourrait être tenté de considérer comme la plus technique et donc la plus définitive.

Ce que l’enquête établit, et ce qu’elle ne permet pas d’établir

L’enquête établit trois choses. Premièrement, la relation DFINFRA-AS210860 est un signal public suffisamment concret pour justifier une vérification structurée. Deuxièmement, cette vérification doit combiner au moins les quatre couches du registre, des autorisations de routage, de l’observation BGP et de RPKI. Troisièmement, la recherche actuelle n’a pas rendu disponibles les valeurs en direct nécessaires pour fermer la chaîne d’attribution.

Elle ne permet pas d’établir que DFINFRA est le propriétaire légal de l’AS210860. Elle ne permet pas d’établir que DFINFRA dispose aujourd’hui de l’autorité de maintenance. Elle ne permet pas d’établir que l’AS210860 annonce actuellement des préfixes particuliers, qu’il est visible par les collecteurs interrogés ou qu’une paire préfixe-origine possède un état RPKI précis.

Cette liste négative n’est pas une faiblesse rédactionnelle. Elle empêche une erreur fréquente dans l’analyse des infrastructures : utiliser une relation nominale pour produire une conclusion opérationnelle, puis utiliser cette conclusion pour produire une conclusion juridique ou économique. Chaque passage ajoute une hypothèse qui doit être testée séparément.

Le prochain test utile

La prochaine étape doit commencer par une récupération en direct et reproductible des huit sources identifiées. Pour chaque couche, il faut conserver l’heure de collecte, le contenu exact, le statut HTTP ou équivalent, et les paramètres de requête. Le résultat devrait ensuite être comparé entre sources plutôt que résumé en une seule étiquette.

Le premier contrôle porterait sur le contenu actuel de l’objet aut-num : nom, organisation, contacts et mainteneurs. Le deuxième examinerait les objets de route et route6 ainsi que leurs mainteneurs. Le troisième mesurerait les préfixes réellement observés, les collecteurs et la fenêtre temporelle. Le quatrième rapprocherait les couples préfixe-origine des états RPKI correspondants.

Même si ces contrôles produisent des correspondances, la conclusion devra conserver les limites de chaque couche. Une correspondance forte entre registre, mainteneur, autorisation, observation BGP et RPKI rendrait l’hypothèse d’un lien opérationnel plus crédible. Elle ne suffirait pas nécessairement à démontrer la propriété juridique sans documents corporatifs ou contractuels indépendants.

Pour les lecteurs qui évaluent une dépendance, un fournisseur ou un risque de continuité, cette méthode donne une question plus utile que « qui est DFINFRA ? ». Il faut demander : quelle capacité est démontrée, par quelle source, à quelle date, avec quelle autorité et avec quelle possibilité de changement ? Tant que ces réponses ne sont pas documentées, le signal mérite une surveillance, pas une certitude.