要約

  • APNICが2025年10月24日に公表した技術文書は、主リポジトリーが利用不能で、キャッシュを持たないRelying Partyがデータを取得する場面を中心にミラーを評価した。証明書の有効期間と再発行の仮定から、正常な検証に使える期間を約5日とし、追加便益を「very marginal」と結論づけた。
  • 2026年5月15日付のAPNIC–NNIX覚書は、杭州でネットワーク遅延を減らすためのRPKIリポジトリーミラー実証を掲げる。APNICの発表は、検証速度、データ可用性、ネットワーク遅延を測定対象として挙げた。
  • 二つの記録は、必ずしも矛盾しない。前者は主系を長く失ったとき静的コピーが何日役立つかを問う。後者は近接配置が平常時の取得性能を改善するかを問う。一方の答えを他方の答えとして使うことはできない。
  • 確認できた公開資料だけでは、ミラーの稼働、指標の定義、基準値、目標値、観測地点、提供構成、制御主体、実証結果、覚書が求める別途合意は確認できない。非公開の事実が存在しないという意味ではなく、公開判定がまだできないという意味である。

結論が変わったのではなく、問いが変わった

2025年の文書と2026年の覚書は、どちらも「RPKIリポジトリーミラー」を扱う。しかし、証拠の作り方は異なる。前者は障害シナリオを置き、キャッシュ済みのRelying Partyと初期化前のRelying Partyへの効果を分け、暗号学的な有効期限から便益の上限を推定した。後者は特定地域で実証を行い、運用上の性能を測るという計画である。

したがって、「APNICはミラーを否定した後に採用へ転じた」という読みは粗すぎる。同様に、協力発表をもって「以前の慎重な評価が覆った」とするのも早い。問い、対象、構成、指標、状態が同じでなければ、二つの結論は勝敗関係にならない。

ここで必要なのは整合性を演出する説明ではなく、比較可能性を作る説明だ。APNICが旧評価の対象外だった便益を新たに試すのであれば、それを明記すればよい。結果が旧評価にも関係するなら、どの前提が変わったかを示せばよい。

2025年の時計は証明書が刻んでいた

Tom Harrisonによる「RPKI availability concerns」は2025年10月24日付で、APNICの技術文書一覧にも掲載されている。想定したのはAPNICのリポジトリーが到達不能になる事態だ。既にデータを持つRelying Partyはキャッシュを使い続けられるが、新たに初期化するRelying PartyはAPNICのオブジェクトを取得できない。文書は、一般的な経路選択では「Unknown」が「Invalid」のように直ちに拒否されるとは限らない点も考慮した。

当時の配布手段として、Cloudflare上のRRDP、62のPoP、ブリスベンからのrsyncが記述される。そのうえでAPNICが直接制御する、エコノミー単位の低コストなミラーを仮定し、DNSまたはBGPで取得先を誘導できる可能性を検討した。ミラーは別の配布地点であり、別の発行主体ではない。

約5日という数字はサービス水準ではなく、証明書の時計から導かれる。証明書が7日間有効で、発行から2日後に再発行されるという仮定なら、更新直後のコピーには約5日の残存期間がある。主系への接続を失ったままでは、コピーそのものが有効期限を延長することはできない。

この条件下で、文書は長期障害に対するミラーの追加便益を「very marginal」と評価した。障害発生の時点、取得時点、再発行周期が変われば窓も変わる。約5日は約束でも普遍的な寿命でもなく、明示された前提に依存する評価値だ。

杭州では日常の距離を測ろうとしている

2026年5月15日、APNICとNNIXは杭州で覚書に署名した。文書はRPKIとIPv6の協力を探り、RPKIリポジトリーミラーを試行してネットワーク遅延を低減し、ネットワークトラフィック遅延の測定指標を共同で作るとしている。APNICの同日発表は、検証速度、データ可用性、ネットワーク遅延を評価し、成功した場合は他地域への展開も検討すると説明した。

ここで中心となる対象は、長期障害時に初期化を始める一台だけではない。杭州の観測集合に含まれるネットワークや検証者が、近い配布地点からデータを取得すると何が変わるか、という問いに見える。往復遅延、同期完了時間、失敗率、鮮度などを区別して初めて、実証は意味を持つ。

旧評価が正しくても、近接配置が平常時の取得を速める可能性は残る。逆に、遅延が改善しても証明書の有効期限は延びないし、主リポジトリーを長期間失った際の認可状態が維持される証拠にもならない。ミリ秒と日数は、同じ表に載せられても同じ答えではない。

覚書は稼働証明ではない

署名済み覚書は、合意の限界も明確にしている。これは拘束力のない意向的な文書で、資金の移転を伴わず、双方に資源投入義務を課さない。第9.1項では、活動の実施には別途書面による合意が必要とされる。探索や設計の根拠にはなるが、それだけで本番稼働を証明する文書ではない。

2026年5月13日から14日のAPNIC理事会議事録は更新を記録し、理事会がそれを「noted」とした。実装承認や完了確認の決議は記載されていない。現在のMemberships and Partnershipsページも、NNIXとの協力を将来形で説明し、覚書へリンクしている。

確認した公開記録には、開始日、稼働段階、サービスエンドポイント、観測期間、基準値、目標値、結果報告が見当たらない。現在のAPNIC RPKI Certification Practice Statementには既存のリポジトリー役割とエンドポイントが記載されるが、確認した関連箇所で杭州のエンドポイントや新しいトラストアンカーは確認できない。

これは内部で準備がないという断定ではない。公開情報から言える状態は、「実証の意向が示されたが、実施と結果を判定する公開証拠はまだ揃っていない」である。

コピー先が増えても信頼の起点は増えない

リポジトリーミラーはデータの取得場所を変えられるが、近くに置かれたことだけで新しいトラストアンカーにはならない。証明書チェーン、署名者、有効期間が検証結果を決める。公開資料はNNIXを新しい認証局として位置づけておらず、APNICの発行権限の移転も示していない。

また、リポジトリーミラーを公開RTRキャッシュと同一視すべきではない。Relying Partyはリポジトリーからオブジェクトを取得して検証し、その結果をルーターへ提供する。ルーターの接続先となる検証サービスを直接変更することとは層が異なる。追加構成があるなら、公開説明が必要だ。

運用責任の境界も測定対象の一部になる。取得周期を誰が設定し、DNSやBGPの誘導を誰が制御し、鮮度を誰が監視し、異常時に誰が停止判断をし、ログや事故説明を誰が保持するのか。提携先への不信を表す問いではなく、分散したコピーの責任を検証可能にする問いである。

仮説の対応表を先に置く

二つの記録を累積的な知見にするには、次のような対応表を実証前に公開すればよい。

項目 2025年の可用性評価 2026年のNNIX実証
問い APNICのリポジトリーが利用不能なら何が助けになるか ローカルミラーは定義済みの性能とアクセス指標を改善するか
主な受益者 障害中にキャッシュを持たないRelying Party 杭州実証の観測集合に含まれるネットワークと検証者
公開された構成 APNICが直接制御するエコノミー単位のミラー、DNSまたはBGP誘導の可能性 APNICとNNIXによるリポジトリーミラー。提供・制御の詳細は確認資料で未公表
公開された尺度 証明書有効期間と再発行の仮定による約5日の窓 検証速度、データ可用性、ネットワーク遅延。定義と目標は未公表
判断段階 検討した変更を推奨しない分析 別途合意を要する、拘束力のない意向的実証

実証側には、基準値、目標、分母、観測地点、期間、鮮度試験、開始・終了状態、結果、不確実性を追加する。終了時には、その結果が2025年の結論を維持するのか、範囲を狭めるのか、置き換えるのか、それとも対象外なのかを明記する。

この対応表は実験後の広報資料ではない。測定後に成功条件を選ぶ余地を減らすための設計資料だ。遅延が改善したなら何が速くなり、何が変わらなかったかを示せる。改善しなかった場合も、妥当な負の結果と、配備失敗、不適切な観測点、曖昧な尺度を区別できる。

情報源