要約

  • AFRINIC公式WHOISダンプの固定取得分にはmntnerオブジェクトが28,206件あり、1,345件にMD5-PWまたはCRYPT-PWが少なくとも一つ含まれていた。
  • 1,285件は廃止済み方式だけを持ち、60件はそれらとBCRYPT-PW、PGP、X.509のいずれかを併記していた。
  • 数えているのは保存された方式ラベルであり、1,345個の有効な認証情報、会員、組織、成功した更新、脆弱性ではない。
  • 現行の公式資料だけでは、古い方式が完全に無効なのか、移行専用なのか、より広い更新にも有効なのかを操作単位で判定できない。
  • AFRINIC自身が管理するテストオブジェクトと集計値を使えば、秘密や個別の保守者情報を公開せずに能力と移行の記録を出せる。

残っているものを、動くものと呼ばない

2026年9月5日17時42分UTCに取得したAFRINIC公式の公開ダンプは、圧縮時で10,448,358バイトだった。展開後にmntnerオブジェクト28,206件とauth:行28,380件を数えた。分析対象は方式の種別だけであり、保守者名、連絡先、PGPやX.509の識別子、パスワードハッシュは抽出結果に残していない。認証の試行も更新要求も行っていない。

MD5-PWまたはCRYPT-PWを持つオブジェクトは1,345件、全体の4.7685%だった。そのうち1,285件にはBCRYPT-PW、PGP、X.509が一つもない。60件には廃止済み方式と非廃止方式の両方がある。混在数の正しい値は60である。初期の探索で出た100は、強い方式同士を含む全ての複数方式組み合わせを誤って同じ集合として扱った値で、最終結果には使えない。

大半はすでに別の姿をしている。少なくとも一つの非廃止方式を持つものが26,921件、古い方式を一つも持たないものが26,861件あった。BCRYPT-PWだけのオブジェクトは26,748件で、PGPまたはX.509を含むものは172件である。したがって「古い認証が多数派」という読み方は正しくない。ほぼ移行した母集団の末尾に、意味の確定していない約4.8%が残っている。

さらに、mntner一件を一会員と置き換えることもできない。一組織が複数を運用する場合も、一つが多くの対象を保護する場合もある。ラベルの存在から、秘密を誰かが知っていることや鍵を現在も管理していることは分からない。ダンプは保存状態の観測であって、ログイン結果の一覧ではない。

それでも保存状態は制御面の一部である。mntnerは、保護対象を誰がどの方式で更新できると登録されているかを表す。表示と実行が分離していれば、利用者はラベルを見ても権限境界を判断できない。古い行は履歴、清掃待ち、移行出口、または生きた選択肢のいずれにもなり得る。

「当面使える」は操作名ではない

AFRINICの現行データ保護ページは、CRYPT-PWとMD5-PWをdeprecatedとし、新規オブジェクトや将来の更新では使えないと説明する。推奨はBCRYPT-PWへの移行である。同時に、すでにこれらで保護されているオブジェクトは「当面」認証に使える、とも書く。WHOISユーティリティの現行ページも同じ移行表現を載せている。

ここで必要なのは「認証できるか」という一問一答ではない。新しいmntnerを作ること、自身のauth:を変更すること、そのmntnerが保護する別オブジェクトを変更することは、実装上分けられる。ウェブ、メール、API、支援付き復旧でも判定が異なる可能性がある。操作と経路を省いた「使える」は、狭い脱出口を一般的な権限のように見せる。

同ページは複数のauth:がある場合、どれか一つに一致すれば更新を許可すると説明している。論理はORである。そのため強い方式を追加しただけでは、古い経路が自動的に消えない。混在60件では古い枝の実効性が重要になる。一方、古い方式しか表示されない1,285件で全てが無効なら、正規の管理者がどう移行するかが重要になる。

2021年7月2日の公式告知はもっと断定的だった。WHOISデータの大量抽出事件への対応としてエンジンを更新し、弱い認証方式はもはやサポートされないと報告している。現行IRRガイドは、ルートオブジェクトの手順でBCRYPT-PWとPGPを対応方式として挙げる。ただし、その手順を全操作の能力表に拡大することはできない。

三つの記述は両立し得る。2021年の停止は弱い方式の新設を意味し、現行ページの例外は自己交換に限るのかもしれない。「将来の更新」はauth:の編集だけを指す可能性もある。問題は矛盾を断定できることではなく、整合させるための操作境界を読者が補わなければならないことだ。

HTTPのLast-Modifiedも答えにはならない。それは取得した応答のメタデータであり、文章の査読日や対象となる実稼働バージョンを保証しない。文書は仕様の手がかりであり、実際の能力を決めるのは動いているコードである。

まずロックアウトを避ける理由を認める

古い方式を一斉に消すと、正当な管理者まで締め出す危険がある。担当者の退職、鍵の紛失、役割メールの停止、法人の再編は珍しくない。最後の経路を代替証明より先に閉じれば、保護を強めるはずの作業が、レコードを直せない状態を生む。

移行専用の例外は、この問題への合理的な設計になり得る。古い方式を自身の認証情報の置換にだけ使わせる。サポート窓口で追加の権限確認を行う。エンジンは拒否しながら、未処理量を見せるためラベルを残す。あるいは技術的には完全停止し、行政的復旧だけを用意する。いずれも目的は説明できる。

この連続性の弁明を先に置くべきだ。ダンプだけから「弱い秘密が1,345個使える」と推測するより、公平で技術的にも正確である。ただし、例外は境界があるときだけ統制になる。どの操作、どの経路、どのバージョン、どの追加確認、どの終了条件かが示されなければ、「当面」は期限のない能力になってしまう。

AFRINICは個別の対象を公開せずにこの説明を行える。必要なのは誰が遅れているかではなく、制度がどの状態をどう扱うかである。

同じ1,345件でも対策は三通り

第一に、古い方式が全操作で無効なら、1,345件は表示と移行完了の負債である。誤解を招く行を安全に除き、代替方式を持たない対象には復旧を提供し、集計値の減少を示せばよい。脆弱なアカウント数と呼ぶ根拠はない。

第二に、移行時だけ有効なら、それは限定された橋である。許可する自己変更、使用可能な経路、追加確認、終了日を明記する必要がある。例外が一般更新に波及しないこともテストで示すべきだ。

第三に、他の保護対象の変更まで認めるなら、OR条件の意味が変わる。混在60件では新方式があっても古い方式が代替権限として残る。古い方式だけの1,285件では、リスク削減と正当な制御回復を同時に設計しなければならない。

固定した資料はどのシナリオも証明しない。ダンプは状態、ページは説明であり、指定操作に対する実行結果ではない。最も誠実な結論は、差が重要でありながら、公開資料に現在の判定記録がないということだ。

秘密を出さずに能力を記録する

AFRINIC自身が管理するcanary用mntnerを用意すれば、会員の認証情報に触れる必要はない。方式ごとに、新規mntner作成、自身の認証変更、別の保護オブジェクト変更を分けて試す。公開するのは受理または拒否区分、経路、観測時刻、稼働WHOISバージョンでよい。

この能力表は侵入テスト報告ではない。基本単位は「保存方式—操作—経路—バージョン—結果」である。テスト秘密、対象名、攻略手順は不要だ。ウェブとメールで差があれば、差を隠さず別行にする。認証コードの変更ごとに表を更新し、旧表は明示的に置き換える。

同時に三分割の移行推移を出す。今回の基準値は、廃止済み方式のみ1,285件、混在60件、非廃止方式のみ26,861件である。各時点にダンプの日時、ハッシュ、訂正履歴を付ける。保存数の減少と実効権限の減少を別々に読めるようになる。

最後に、移行責任者、復旧窓口、目標状態、期限または再審日を記す。2021年の告知と現在のヘルプページは、どちらも永遠の現在ではなく、版を持つ履歴になる。誤集計も消去せず、旧値と訂正理由を残す。

記録は薄くてよい。資源の所有、連絡先の真実性、個別更新の正当性まで証明する必要はない。保存された方式名に今日どの実行能力が結び付くか、その一点だけを確かにすればよい。

この観測が言えないこと

不正アクセス、成功した認証、更新の受理、秘密の解読は一件も証明されていない。個別mntnerの状況や組織の意図も分からない。名前、連絡先、ハッシュ、鍵識別子を公開することは、結論を強めず危険だけを増やす。

また、これはAFRINICのIRR品質、ルートの正しさ、連絡先の鮮度、資源紛争、組織全体のセキュリティを評価する記事ではない。古いルート、再帰集合、ミラー、統治には別の観測対象がある。一つの「脆弱性」にまとめれば、対応すべき制御が見えなくなる。

確かな境界は小さい。公開オブジェクトは方式名を示す。公式文書は廃止と暫定利用を説明する。実行コードが操作を決める。三者をプライバシー保護された版付き記録で結べば、会員オブジェクトを試さずに現実を説明できる。

出典

  1. AFRINIC:WHOISデータベースのデータ保護
  2. AFRINIC:WHOISユーティリティ
  3. AFRINIC告知リスト:WHOIS大量抽出事件の更新、2021年7月2日
  4. AFRINIC:Internet Routing Registryガイド
  5. AFRINIC公式WHOIS公開データベースダンプ