Résumé

  • AFRINIC a déclaré qu’une organisation fictive demandait des procurations et des identifiants MyAFRINIC au nom d’une élection de son conseil qu’AFRINIC disait ne pas organiser.
  • L’avis associait le même compte au vote, aux dossiers d’organisation et à l’administration de transferts, du DNS inverse, de la RPKI et de données IRR : le risque lisible est donc celui d’un domaine de défaillance commun, non la preuve d’une attaque réussie.
  • Une procuration, un mandat social, une désignation électorale, un identifiant de portail et l’approbation d’un acte technique ne prouvent pas la même autorité et ne devraient pas devenir interchangeables par simple possession d’un secret.
  • L’avertissement était une mesure de protection appropriée et un portail unifié offre de vrais avantages pratiques; ces avantages n’imposent cependant pas qu’une récupération de compte ou un identifiant ouvre indistinctement toutes les fonctions.
  • AFRINIC demeure un teneur de registre et coordinateur technique privé, sans pouvoir souverain ou punitif. La réponse durable consiste à séparer les habilitations, renforcer l’attribution des actes et préserver le dernier état technique vérifié pendant tout différend de représentation.

Une demande électorale, six portes techniques

Il y avait, dans l’avis du 15 mars 2023, un contraste assez saisissant. Le prétexte décrit par AFRINIC relevait de la vie institutionnelle : une élection du conseil d’administration, des procurations, la représentation des membres. L’objet demandé touchait, lui, à la mécanique quotidienne du registre : l’identifiant MyAFRINIC. Et la liste des possibilités rattachées à cet identifiant dépassait très largement l’isoloir.

Selon l’avis d’AFRINIC, le compte pouvait donner accès aux fonctions de vote et aux dossiers de l’organisation, mais aussi aux transferts, à la gestion du DNS inverse, aux objets RPKI et aux données de l’Internet Routing Registry, l’IRR.

AFRINIC disait en même temps qu’elle n’organisait pas l’élection invoquée et qualifiait de fictive l’organisation à l’origine de la sollicitation. C’est le fait contemporain central, et il faut en respecter les limites. L’avis ne nomme pas l’expéditeur ou l’opérateur de la démarche. Il ne permet pas d’établir son affiliation, son emplacement, son intention ni son mobile. Il ne dit pas combien de personnes auraient reçu la demande. Il n’établit pas davantage qu’un membre ait remis une procuration, divulgué un identifiant ou laissé quelqu’un accéder à son compte.

Aucun vote modifié, aucun dossier altéré, aucun transfert entrepris, aucune délégation de DNS inverse changée, aucun objet RPKI manipulé et aucune donnée IRR réécrite ne sont démontrés par ce dossier. Il n’y a ici ni panne attestée, ni perte établie, ni conclusion pénale.

Cette discipline factuelle ne diminue pas l’intérêt de l’épisode. Elle le déplace vers le bon objet. L’avertissement ne vaut pas récit d’un dommage; il rend visible un rayon d’action. Il montre qu’une demande présentée dans le langage d’une élection pouvait viser un secret commun à des fonctions qui, du point de vue de l’autorité, n’ont rien d’équivalent. Voter au nom d’un membre, modifier ses informations d’organisation et approuver une opération sur une ressource numérique sont trois actes distincts. Leur réunion dans une même relation de compte ne les transforme pas en un seul mandat.

Pour comprendre ce qui était exposé, il faut traduire chaque fonction sans dramatisation. Le vote électronique concerne la participation d’un membre à un processus interne de gouvernance. Le document de procédure électorale publié par AFRINIC en 2020 décrivait un vote électronique intégré à MyAFRINIC pour les membres éligibles en règle. Il décrivait aussi des instruments de procuration produits par MyAFRINIC ou fournis sur papier à en-tête du membre, sous certaines conditions d’autorité. Ce texte apporte un contexte utile sur l’articulation historique entre compte, vote et procuration.

Il ne prouve ni qu’un scrutin valable avait lieu en mars 2023, ni qu’une procuration avait alors été accordée, ni que toutes les règles de 2020 étaient demeurées identiques.

Les dossiers d’organisation représentent une autre couche. Ils relient une identité institutionnelle à des contacts, à des rôles et à une relation de service. Leur exactitude conditionne les échanges administratifs, mais une fiche de contact n’est pas un acte constitutif et la personne qui peut tenir une donnée à jour n’est pas, de ce seul fait, habilitée à engager juridiquement l’organisation. Un répertoire pratique peut refléter une délégation; il ne la crée pas à lui seul.

Les transferts se situent encore ailleurs. Dans le contexte d’un registre de ressources Internet, un transfert est une modification administrative de l’enregistrement d’un droit d’usage ou d’une relation de titulaire conformément aux règles applicables. AFRINIC ne déplace pas des paquets sur le réseau lorsqu’elle met à jour un tel enregistrement. Elle tient une comptabilité technique dont dépendent des opérateurs et des contreparties. C’est précisément pourquoi l’approbation d’un transfert est une décision à conséquence élevée, qui ne devrait pas se confondre avec la capacité de voter ou de corriger un numéro de téléphone.

Le DNS inverse associe une adresse numérique à un nom dans le sens inverse de la résolution ordinaire. La délégation correspondante peut compter pour l’exploitation, le diagnostic et certains contrôles de réputation. La modifier dans un registre n’équivaut pas à commander le réseau d’un membre. Elle change néanmoins une information opérationnelle sur laquelle d’autres systèmes peuvent s’appuyer. Là encore, il s’agit d’administration technique déléguée, pas de représentation électorale.

La RPKI permet aux titulaires de ressources de publier des assertions cryptographiquement vérifiables sur les systèmes autonomes autorisés à annoncer certains préfixes. Le registre facilite et héberge une partie de ce dispositif; il ne décide pas du chemin de chaque paquet et n’oblige pas souverainement un réseau à appliquer une politique. Une action sur un objet RPKI peut pourtant avoir des conséquences dans les décisions prises par des opérateurs qui valident les routes. L’acte mérite donc une autorisation spécifique, attribuable et proportionnée à sa portée.

L’IRR, enfin, conserve des données déclaratives de politique de routage, notamment des objets que les opérateurs peuvent utiliser pour construire des filtres. Une entrée IRR n’est pas le trafic lui-même. Elle peut cependant influencer des configurations en aval. Ce caractère indirect n’en fait pas une simple note sans importance : il exige que l’on sache quelle personne a demandé quelle modification, au nom de quelle organisation et dans quel périmètre.

Le point commun n’est donc pas que les six fonctions produiraient la même conséquence. Il est qu’une même demande d’identifiant pouvait, d’après la liste publiée par AFRINIC, les approcher toutes. Le vote engage une voix; le dossier décrit un membre; le transfert modifie une relation d’enregistrement; le DNS inverse, la RPKI et l’IRR servent des fonctions techniques différentes. Leur concentration derrière une authentification partagée agrandit le domaine de défaillance possible. Elle transforme une confusion sur la représentation électorale en chemin potentiel vers des actes qui ne sont pas électoraux.

Ce que l’avertissement a bien fait

Il importe de donner à l’action d’AFRINIC son interprétation la plus solide. En publiant son avertissement, le registre a accompli une mesure de protection relevant normalement d’un prestataire privé. Il a clarifié qu’il n’organisait pas le scrutin invoqué et a donné aux membres une raison concrète de ne pas traiter la demande comme un message officiel. Il a aussi expliqué pourquoi les identifiants sollicités ne devaient pas être remis, en détaillant les fonctions auxquelles ils pouvaient donner accès. Ce n’était pas une prétention à juger pénalement une personne non identifiée.

C’était une communication de sécurité sur ses propres services et sur la relation qu’il entretient avec ses membres.

Le meilleur argument en faveur du portail unifié mérite la même honnêteté. Une organisation qui reçoit des ressources, maintient des contacts, participe à une gouvernance interne et utilise plusieurs services ne souhaite pas forcément gérer une collection incohérente de comptes. Un espace unique peut réduire les doublons, éviter des identités divergentes, simplifier l’assistance et offrir à un représentant dûment autorisé une vue d’ensemble utile. Il peut aussi rendre les contrôles plus compréhensibles si les rôles, les journaux et les alertes y sont bien présentés.

La commodité n’est pas un défaut moral; dans un environnement réparti entre de nombreux membres, elle peut améliorer la qualité des dossiers.

Un compte commun n’exige toutefois pas une autorité uniforme. L’interface peut rester cohérente tout en imposant des habilitations séparées. Le membre peut conserver une relation unique avec le registre sans que son votant dispose des permissions d’un responsable de transfert, ni que son administrateur DNS puisse déléguer une procuration. La bonne distinction oppose moins « un portail » à « plusieurs portails » que deux architectures de confiance : l’une laisse un secret principal devenir une clef générale; l’autre maintient un point d’entrée lisible, mais demande une preuve et une approbation adaptées à chaque acte.

La publication de l’avis a donc traité correctement l’urgence informationnelle : dire que l’élection annoncée n’existait pas du point de vue d’AFRINIC et décourager le partage du compte. Elle ne répondait pas, et n’avait pas à répondre à elle seule, à la question architecturale. Cette question subsiste même si personne n’a été trompé. Elle concerne ce qu’un système permettrait à un détenteur d’identifiant de faire, la manière dont l’organisation attribue ensuite l’acte et la capacité de limiter une contestation à la fonction concernée.

Le droit de représenter n’est pas le fait de se connecter

Une procuration, un mandat social, une désignation électorale, un identifiant de portail et une approbation de service forment une chaîne possible; ils ne sont pas synonymes. Une procuration est un instrument par lequel un principal confie à une personne le pouvoir d’accomplir certains actes en son nom. Sa portée, sa durée, sa forme et les conditions de sa révocation comptent. Elle peut être très étroite. Une procuration permettant de voter à une assemblée ne devrait pas être lue comme une autorisation générale de transférer des ressources ou de modifier une assertion de sécurité de routage.

Le mandat social vient de l’organisation elle-même et de ses règles de représentation. Il peut autoriser un dirigeant, un salarié ou un conseil à agir dans un domaine donné. Le registre a besoin d’éléments pour reconnaître cette autorité, mais sa base de données n’est pas la source souveraine de la capacité juridique de l’organisation. Elle enregistre une relation de service à partir de documents et de vérifications. Lorsque ces éléments sont contestés, le registre peut protéger son système et demander des preuves supplémentaires; il ne devient pas pour autant un tribunal public chargé de trancher toutes les questions de droit des sociétés.

La désignation électorale est plus circonscrite encore. Elle répond à la question : qui peut exprimer la voix du membre dans ce processus déterminé ? Cette désignation ne dit pas nécessairement qui dirige l’organisation, qui administre ses ressources ou qui peut approuver un transfert. Même lorsque la procédure de vote passe par le même portail, l’acte constitutionnel interne garde sa nature propre.

L’identifiant de portail prouve quelque chose de différent : le système a reçu un secret, un facteur ou une session qu’il accepte. Cette preuve d’authentification peut être forte ou faible; le dossier scellé ne décrit pas les contrôles précis en place en mars 2023 et ne permet aucune affirmation sur l’existence ou l’absence d’une authentification multifacteur. Mais même une authentification techniquement excellente ne résout pas toute seule la question de l’autorisation. Elle peut établir avec assurance qu’une personne contrôle un facteur sans établir que cette personne a aujourd’hui mandat pour chaque fonction associée au compte.

Enfin, une approbation propre à un service porte sur l’acte concret. Elle peut demander une confirmation indépendante du titulaire, une seconde personne autorisée, une justification liée au transfert ou une validation hors du canal de connexion initial. Elle relie l’identité reconnue à une intention présente et à une conséquence déterminée. C’est cette dernière articulation qui empêche une authentification générique de devenir un blanc-seing.

L’avis de 2023 rend ces distinctions palpables parce que la sollicitation associait deux objets : une procuration, censée exprimer une autorité de représentation, et un identifiant, qui ouvre une session. Demander les deux ne les fusionne pas juridiquement. Une personne peut présenter une procuration authentique sans devoir connaître le mot de passe personnel d’un autre représentant. À l’inverse, présenter un identifiant valide ne prouve pas l’existence d’une procuration. Une conception sûre vérifie séparément l’instrument d’autorité, l’identité de son porteur, le périmètre de l’acte et l’authentification de la session.