Résumé
- La politique RIPE-705 impose au RIPE NCC de valider l'attribut
abuse-mailbox:au moins une fois par an ; la campagne, issue de la proposition 2017-02 consacrée le 1er juin 2018, a été achevée le 10 octobre 2019 après la vérification initiale de 77 168 attributs distincts. - La méthode officielle ne teste qu'un paramètre technique : la boîte existe, le serveur accepte du courrier. Le RIPE NCC lui-même écrit qu'il n'a « aucun droit de regard sur ce que les opérateurs font des signalements d'abus qu'ils reçoivent ».
- Les rapports annuels 2023 à 2025 documentent 84 868, 83 509 puis 86 959 adresses validées, avec 649, 851 puis 899 interventions manuelles — mais aucune statistique publiée ne suit le résultat d'une seule plainte de tiers.
- La campagne est, en pratique, un instrument de démonstration de conformité : elle produit chaque année des chiffres précis sur son propre fonctionnement, et aucun chiffre sur celui des opérateurs qu'elle supervise.
Quand une plainte pour spam, phishing ou botnet vise une adresse IP de la région de service du RIPE NCC, elle finit dans une boîte mail désignée par la base de données : l'attribut abuse-c:. La politique communautaire RIPE-705, « Abuse Contact Management in the RIPE Database » (1er juin 2018) impose à chaque objet de rôle un unique attribut abuse-mailbox: accessible sans restriction via whois et API, et oblige le RIPE NCC à valider cet attribut « au moins une fois par an ». Là où l'adresse est jugée incorrecte, le registre doit « assurer le suivi conformément aux politiques RIPE et aux procédures RIPE NCC pertinentes ».
Comment la validation est exécutée
Le document méthodologique publié avant le lancement de la campagne « How We Will Be Validating abuse-c » (RIPE Labs, 10 octobre 2018) décrit un outil de vérification automatisé : contrôle du format de l'adresse, vérification des entrées DNS, détection d'adresses fictives ou pièges, et test ping du serveur de messagerie pour confirmer que la boîte existe et peut accepter un courriel. L'outil « n'envoie aucun courriel et n'exige aucune action de la part du contact d'abus ». Les adresses défaillantes reçoivent un lien de validation, suivi de relances hebdomadaires — jusqu'à trois — avant qu'un membre du personnel n'intervienne après environ trois semaines. Les ressources dites historiques (« legacy ») sont hors champ. Le texte le dit sans détour : la nature de la validation est de vérifier « qu'il y a une adresse fonctionnelle dans la base de données RIPE et qu'elle correspond à un serveur de messagerie opérationnel capable d'accepter des courriels. Nous n'avons aucun droit de regard sur ce que les opérateurs font des signalements d'abus qu'ils reçoivent ».
La page d'implémentation de la politique 2017-02, « Regular abuse-c Validation » précise que la solution automatisée a été intégrée aux processus existants pour valider les paramètres techniques de l'attribut, et que la complétion était définie une fois que chaque attribut avait été validé au moins une fois. La proposition avait atteint son consensus final le 1er juin 2018 ; l'implémentation a commencé en juin 2018 et a été achevée le 10 octobre 2019.
La campagne initiale de 2019, en chiffres
La présentation de synthèse « 2017-02 Abuse-c Implementation Summary » (RIPE 79, 16 octobre 2019) documente la vérification initiale de 77 168 attributs abuse-mailbox: distincts entre février et octobre 2019 : 71 711 (93 %) ont passé la validation automatisée, 5 457 (7 %) ont échoué ; environ 8 000 attributs ont été mis à jour durant l'année. La charge était considérable : trois postes temporaires pendant plusieurs mois, et 20 à 25 % des tickets nécessitant un suivi manuel. Le rapport d'étape intermédiaire publié sur RIPE Labs le 15 mai 2019 chiffrait alors environ 67 000 contacts vérifiés, environ 9 500 contacts mis à jour, et environ 60 % des cas résolus par le seul processus automatisé, avec un flux continu d'environ dix nouveaux tickets par jour.
Le régime de croisière et la série pluriannuelle
À l'état stabilisé, la présentation RIPE 87 du groupe de travail anti-abus (29 novembre 2023) décrit une validation annuelle couvrant environ 19 600 contacts d'organisation LIR, 58 100 contacts de ressources LIR et 15 400 contacts de ressources indépendantes (PI et ASN) — environ 2 000 contacts contrôlés chaque semaine, avec un taux d'échec récurrent de 6 à 8 %. Un abuse-c invalide dans un objet de ressource est remplacé par un abuse-c LIR fonctionnel ; un abuse-c LIR invalide déclenche une enquête approfondie pouvant, in fine, conduire à une résiliation d'adhésion.
Les rapports annuels du registre fournissent la série statistique. Le rapport 2023 (ripe-820) enregistre 84 868 adresses validées — dont 649 nécessitant une intervention manuelle —, 2 503 investigations de validation (910 ressources LIR, 853 LIR, 740 utilisateurs finaux) et 149 228 objets de rôle abuse-c créés ou mis à jour. Le rapport 2024 (ripe-840) affiche 83 509 adresses validées (82 658 automatisées, 851 manuelles), 2 366 investigations (841 comptes LIR, 774 ressources LIR, 751 utilisateurs finaux) et 2 445 Assisted Registry Checks ayant produit 5 500 actions correctives (page du document ripe-840). Le rapport 2025 (ripe-855) indique 86 959 adresses validées contre 83 509 en 2024, 899 interventions manuelles (contre 851), 2 320 investigations de validation (801 comptes LIR, 764 ressources LIR, 755 utilisateurs finaux) et 2 825 Assisted Registry Checks contre une cible de 2 400 ; le rapport affirme que le registre a « également validé avec succès toutes les adresses abuse-c pour se conformer à RIPE-705 » (le PDF est également disponible en miroir sur ripe.net).
Ce que ces chiffres mesurent — et ce qu'ils ne mesurent pas
Chaque quantité publiée porte sur l'infrastructure de contact : adresses vérifiées, serveurs joignables, tickets traités par le registre. Aucune ne porte sur le résultat d'un signalement. Il n'existe, dans aucun de ces documents, une statistique suivissant une plainte de tiers depuis sa réception dans une boîte validée jusqu'à sa résolution, son escalade ou sa non-traitement. Le rapport 2025, comme ses prédécesseurs, présente la complétude de la validation comme preuve de conformité — et reste muet sur les plaintes elles-mêmes.
Cette asymétrie est le fait central. La campagne fonctionne exactement comme sa politique la définit : elle garantit que la plainte trouve une boîte. Elle ne garantit rien après. Le système de sanction documenté du registre — remplacement d'un contact invalide, enquête, résiliation d'adhésion — ne se déclenche que sur la défaillance de l'attribut, jamais sur la défaillance de la réponse.
Briefing des membres
Contexte approfondi du profil
Connectez-vous avec le bon niveau d'adhésion pour débloquer le briefing complet et les notes de source.
Réservé à Strategic Circle
Strategic Circle
Ouvert à tous les lecteurs. Débloquez les briefings de profil après adhésion et connexion.
Rejoindre Strategic CircleRéservé aux membres de Leadership Alliance
Leadership Alliance
Réservé aux propriétaires et dirigeants qualifiés d'actifs IP ; connectez-vous pour débloquer les briefings Alliance.
Rejoindre Leadership Alliance
