概況

  • エスクローは価値があるが限定された管理手段である。資金を検証し、合意された指示に基づいて保持し、所定の条件が満たされた場合にリリースまたは返金する。カウンターパーティの支払リスクを軽減するが、RIR の適格性判断、記録、制裁審査、RIR 間調整、後の修正に対して権限を持たない。
  • したがって、IPv4 のクロージングには少なくとも2つの異なる最終性イベントが存在する。支払い最終性は、エスクロー契約に基づいて資金が無条件にリリースされる時点である。レジストリ最終性は、責任を持つレジストリが一貫した権威ある変更を完了し、何が修正、異議申し立て、または取り消し可能かを定義した時点である。
  • ほとんどのエスクロー設計は、これら2つのイベントを原子的にするのではなく、観察によって結びつける。プロバイダーまたは当事者は完了通知または受取人記録を確認し、その証拠を配送とみなして資金をリリースする。レジストリは同じシステム内で支払いをコミットするのと同時に記録をコミットするわけではなく、必ずしもエスクローエージェントの完了解釈に拘束されるわけではない。
  • 危険なケースはギャップに生じる。承認後に不完全な記録更新、一方の RIR が完了する前に他方が完了、一時的な公開状態に対して資金リリース、裁判所や詐欺の判決による修正の必要性、技術的権限が売主に残る、または資金調達、法的、運用コストを負担した後に拒否が届く。
  • 真剣な移管契約は、レジストリ最終性証明書、カットオーバースナップショット、正確な停止条件、制限付き確認期間、技術状態チェック、返金および巻き戻し義務、修正処理、留保金、および返還が不可能な場合の救済策を定義すべきである。「Whois が変わった」だけでは完全なクロージング条件とはならない。
  • 番号資源社会は、ポータブルな証拠と調整ルールを提唱し、レジストリ、エスクロー提供者、会員が議論するためのモデルを公開することができる。権威ある移管記録を発行、調整、または証明することはできない。責任を持つ RIR が、商業的決済が依存する決定論的で署名済みのレビュー可能な完了状態を生成しなければならない。

最も安全な資金でも、失敗した移管を資金調達できる

IPv4 クロージングの安心バージョンはほとんど映画的だ。買主の資金は中立の口座で待機する。売主はそれに触れられない。売主はレジストリにブロックの移転を依頼する。レジストリが承認する。買主は記録を確認する。エスクローエージェントが資金をリリースする。誰も見知らぬ人にアドレスと現金の両方を信頼する必要はない。

このシーケンスは、配送前に取消不能な送金を売主に行うよりは安全である。しかし、エスクローという言葉がしばしば示唆する広い意味での安全ではない。

すべての商業関係者が誠実に行動する取引を考えてみよう。買主は期日通りに資金を入金する。売主は正確な書類を提出する。ブローカーは迅速に連絡する。エスクローエージェントは指示通りに行動する。それでも、レジストリが保持期間、組織チェーン、受取人条件、地域ルール、紛争フラグを当事者とは異なる方法で解釈するため、移管は拒否される可能性がある。一方の機関がさらなる証拠を求める間、保留される可能性がある。一方のレジストリが承認し、他方が待機する可能性がある。一方の公開記録では完了しているように見えても、資格情報や関連サービスは以前の保有者に残っている可能性がある。後の裁判所命令や権限の偽造判決により、記録の修正が必要になる可能性がある。

これらのどのケースでもエスクローは誤動作していない。単に、失敗するコンポーネントを制御していないだけだ。

これが、Lu Heng の観察における重要な区別である。秩序ある契約、きれいな書類、エスクローはそれ自体では連続性を強制しない。ブローカーは取引を組織的に見せかけることができるが、決定的な管理上の依存関係は取引の外に残る。レジストリデスクが変更を認識するかどうかを依然として決定する。RIR 間のケースでは、2つのデスクが合意して調整しなければならない。エスクロー会社は条件に対して資金を保持できるが、それらの別個の機関を1つの信頼できる決済エンジンに変えることはできない。

市場はこの取り決めを、エスクローが取引全体の上に位置するかのように説明することが多い。実際には、エスクローはレジストリの隣に位置する。2つのシステムは、人、メール、チケット、公開記録、契約指示を通じて証拠を交換する。単一のコミットポイントを共有しない。一方の障害が自動的かつ瞬時に他方を逆転させることはない。

だからこそ、正しい質問は「エスクローは使われたか?」ではない。「エスクローは何を最終的にしたのか、レジストリは何を最終的にしたのか、そしてそれらの瞬間が一致しない場合はどうなるのか?」である。

エスクローは支払いリスクを解決し、それは維持する価値がある

過大評価の批判は、管理手段自体の批判になってはならない。適切に構成されたエスクロー契約は、重要な市場機能を果たす。それは移管が始まる前に双方のインセンティブを変える。

エスクローがなければ、先に支払うよう求められた買主は、売主が姿を消す、移管を提出しない、ブロックに対する権限がない、またはソースレジストリを満たせないリスクに直面する。先に移管するよう求められた売主は、買主が認識された登録ポジションを受け取った後に支払いを差し控える、支払不能になる、または紛争をでっち上げるリスクに直面する。当事者が異なる国にあり、以前に取引したことがない場合、通常の訴訟はシーケンスを制御するための貧弱な代替手段である。

エスクローエージェントは、資金を預かり、合意されたリリース条件を適用することで、この双方向の不信に対処する。Escrow.com が公開する IPv4 シーケンスは明確である。当事者が価格に合意し、買主が入金し、売主が検証可能な移管を完了し、買主が受領を確認して受け入れ、プロバイダーが支払いをリリースする。その IPv4 条件は、ソースと受取 RIR を特定し、受取 RIR の Whois 記録または買主の確認によって受領を証明できるようにし、リリースを受け入れまたは検査期間の満了に結び付ける。IPv4.Global も同様のシーケンスを説明している。資金が保持され、レジストリの変更が買主のアカウントで確認され、その後資金がリリースされる。

これらの取り決めは、良好な資金を保護し、意図的な不履行を減らし、中立的な指示記録を作成できる。また、キャンセル、紛争、返金手続きを定義できる。それは substantial な価値である。当事者が、どちらも主要資産の無担保配送を行わずにレジストリリクエストを開始できるようにする。

しかし、エスクローエージェントが保護する資産は資金である。条件がアドレスブロックを財産と呼び、配送とみなされるものを定義しても、RIR を運営するわけではない。外部の事実を観察し、その観察に民間契約を適用する。ソースが許可されていたかどうか、受取人が資格があるかどうか、RIR 間ルートが互換性があるかどうか、または証拠が偽造であったために記録が後で修正されるべきかどうかを決定する機関ではない。

この区別は、リクエストが拒否されたときに最もわかりやすい。エスクロー提供者は契約に従って買主の資金を返金できる。しかし、当事者を取引前の正確な位置に戻すことはできない。弁護士費用が発生している。資金調達が確保されている場合がある。買主は顧客に容量を約束している場合がある。売主はブロックのマーケティングを停止している場合がある。技術チームはルートオブジェクト、地理位置情報記録、許可リスト、展開計画を変更している場合がある。返金不可のレジストリ手数料がすでに支払われている場合がある。エスクローは元本を保護するが、依存関係を消去しない。

したがって、正しい改革はエスクローをその能力の範囲内に留めることから始める。移管のポリシー上のメリットを証明するよう求めてはならない。ルーティングを保証するよう求めてはならない。そのリリースを、すべてのレジストリの結果が永続的であるという決定的な証拠として扱ってはならない。預かりと条件付き決済に優れさせ、そしてその決済を支えるのに十分なレジストリ完了シグナルを要求する。

支払い最終性は法的に認識可能な瞬間を持つ

支払い最終性は、買主が「承認」をクリックするだけではない。エスクロー条件と該当する支払法に基づいて関連する金銭債務が履行され、リリースがもはや暫定的ではなくなった時点である。その時点より前は、資金は預けられていても売主が利用できない場合がある。リリース指示は送信されても決済されていない場合がある。銀行振込はコンプライアンスレビューまたは運用上の障害の対象となる場合がある。最終性の後、売主は買主が開始する通常の取消しを期待せずに支払いを信頼できるはずである。

金融市場の基準は、ここで有用である。なぜなら、それらは語彙に対して異常に厳格だからである。支払い・市場インフラ委員会は、最終決済を、管理規則に基づく義務の取消不能かつ無条件の移転または履行と定義している。その決済最終性原則は、システムに決済が最終となる時点と、受け入れられた指示が参加者によって取り消せなくなる時点を定義するよう求める。

IPv4 の販売はこれにより証券取引ではなくなり、RIR は金融市場インフラではなくなる。比較は機能的である。2つの価値ある義務が交換されるとき、洗練された決済設計は「完了」という言葉を曖昧にさせない。法的瞬間、それを生成するシステム、参加者が利用できる証拠、および例外的な修正の扱いを特定する。

同じ規律がエスクロー付きアドレス移管にも適用されるべきである。契約は、支払い最終性がエスクローエージェントが支払い指示を発行したとき、売主の銀行に入金されたとき、検査期間が満了したとき、または他の定義された時点で発生するかを明確にすべきである。リリース承認と実際の受領を区別すべきである。通貨換算、コルレス銀行、または制裁審査がリリース後に支払いを保留できる場合、その間隔を1つのタイムスタンプの下に隠すべきではない。

この明確さは、救済策が最終性で変化するため重要である。リリース前は、有効なキャンセルが限定的な損失で資金を返還できる。リリース後は、返金を求める買主は売主に対する契約上の請求権しか持たない場合がある。売主が収益を分配したり、破産したり、管轄を移したりした場合、その差は計り知れない。したがって、不適切に定義されたレジストリトリガーは、修正可能な管理的曖昧さを無担保の回収請求に変換する可能性がある。

支払い最終性は現在の設計の強い側面である。なぜなら、エスクロー会社と金融機関は保持する資金を直接制御できるからである。レジストリ側には、同等に普遍的に定義された瞬間が欠けている。この非対称性が、エスクローの本質的な欠陥ではなく、クロージングリスクを生み出す。

レジストリ最終性は単なる承認メールではない

レジストリ最終性は異なる質問に答える。買主、売主、および依存する機関は、認識された登録状態を、完全で、一貫性があり、通常の一方的な変更の対象ではなくなったものとして、いつ扱うことができるか?

現在の RIR 資料はその答えの一部を特定しているが、1つのグローバルな定義はない。ARIN の移管ガイドは、承認後、署名された契約と該当する手数料の受領、および必要な RIR 間調整の後、リソースが移管されると述べている。APNIC は、ソースが開始し、受取人が確認し、APNIC がリクエストを評価し、受取人が承認された移管の手数料を支払い、APNIC が Whois 記録を更新すると述べている。RIPE ポリシーは、元の保有者が完了まで責任を持ち、RIPE NCC が登録記録を更新して移管を完了すると述べている。RIR 間移管の場合、RIPE の公開手順は、両方のレジストリによる承認と両方の規則セットの下での調整を要求する。

これらの声明は、記録更新を決定的にする。しかし、その瞬間のすべての可視成果物を等しく決定的にするわけではない。

承認通知は契約または手数料に条件付きである場合がある。変更された公開登録記録は、内部アカウント状態に遅れたり先行したりする場合がある。リソース証明書の失効または発行が必要な場合がある。逆 DNS 委任とインターネットルーティングレジストリオブジェクトは別途アクションが必要な場合がある。移管ログは後で公開される場合がある。二国間の場合、ソースは古い状態を削除し、宛先は新しい状態を作成している最中であるか、当事者はキャッシュと公開間隔が異なるため異なる結果を見る可能性がある。

したがって、レジストリ最終性には4つの要素を含めるべきである。

第一に、決定は通常の管理チャネル内で最終的である。すべての表明された条件が満たされ、日常的なスタッフアクションは残っていない。第二に、権威ある保管記録は一貫している。関連するレジストリシステムに認識された現在の保有者は正確に1人存在する。第三に、レジストリによって制御される関連権限は宣言された引き渡し状態に達しているか、残っているステップが特定され割り当てられている。第四に、機関は、結果が後で修正される例外的な理由(詐欺、事務的エラー、裁判所命令、または成功したレビューなど)を定義する。

この4番目の要素は不快ではあるが必要である。「最終的」は、法律や修正から免れていることを正直に意味することはできない。RIPE NCC が公開する仲裁サマリーには、移管に関する紛争や、裁判所の判決や虚偽情報を受けて移管が戻されたケースが含まれる。これらの例は、通常の完了した移管が不安定であることを証明するものではない。それらは、優れた法的または証拠上の根拠が現れた場合に、外見上の完了後に管理記録が変更される可能性があることを証明する。

有用な最終性ステートメントは、通常の取消不能性と例外的な修正を区別しなければならない。その区別がなければ、買主は完了メールが永続性を保証すると信じる一方、レジストリはその時点で利用可能な情報を単に適用したと信じる可能性がある。エスクローは買主の理解に基づいてリリースするかもしれないが、機関はより広範な修正権限を保持している。

したがって、レジストリ最終性は形而上学的な所有権ではない。それは境界のある制度的約束である。レジストリは要求された状態遷移を完了し、未解決の通常条件は残っておらず、結果の記録は内部的に一貫しており、後の変更は通知、証拠、レビューを伴う定義された例外的理由のみを使用しなければならない。

観察は原子的決済ではない

最も深い設計上の誤りは、条件性と原子性を混同することである。

エスクロー契約は条件性を作り出す。それは事実上、「証拠 X が現れたら資金をリリースする」と言う。X が買主を指名する受取 RIR 記録である場合、エスクローエージェントはその記録を確認するか、確認を受け入れて行動する。このシーケンスは、支払いを登録により安全に結び付ける。無条件の送金とは異なる。

2つの状態変更が1つの分割できない操作として発生しないため、原子的ではない。RIR は1つの法的および技術的環境で記録を更新する。エスクローエージェントは別の環境で資金をリリースする。メッセージ、公開クエリ、または人間の指示が境界を越える。時間が経過する。事実が誤解されたり変化したりする可能性がある。

この区別は、価値交換システムではよく知られている。CPMI-IOSCO 金融市場インフラの原則の原則12は、リンクされた一方の義務の最終決済を他方の最終決済に条件付けることでプリンシパルリスクを排除すべきと述べている。引渡し対支払いメカニズムは、最終的な支払いが発生した場合にのみ最終的な引渡しが行われるように設計されている。重要な言葉は両方の「最終的」の発生である。暫定的な引渡し信号と最終的な現金の組み合わせは同じものではない。

IPv4 エスクローは通常、「観察してから支払う」を提供し、真の引渡し対支払いは提供しない。観察は優れている場合がある。暗号的に記録され、独立して確認され、契約上受け入れられる可能性がある。しかし、エスクローシステムは資金をコミットする間、レジストリ状態をロックできない。RIR はエスクロー台帳を見て、自身の完了を取り消し不可能な支払いに条件付けることはできない。一方の脚が最後の瞬間に失敗した場合、どちらのシステムも自動的に両方の脚を中止できない。

この非原子性は古典的な不確実な間隔を作り出す。時間1で、レジストリは完了したように見える。時間2で、観察者が検証する。時間3で、エスクローがリリースする。時間4で、売主が受け取る。その間隔中または後に、エラーレポート、競合する請求、裁判所命令、制裁イベント、技術的修正、またはカウンターパートの不一致が現れる可能性がある。確率は低いかもしれないが、エクスポージャーは元本全体と依存コストである。

間隔が短いと呼んでもなくならない。提供者が信頼できると呼んでもなくならない。買主に承認をクリックさせることは、判断を買主に移すが、基盤となるレジストリの保証を改善しない。適切な解決策は、システムが1つであるふりをすることではない。それらの間のインターフェースを第一級のリスク境界として設計することである。

つまり、レジストリは外部の信頼に適した完了ステートメントを発行しなければならず、エスクロー指示はどのステートメントが該当するかを正確に指定しなければならない。ステートメントは、当事者に知られた一意のトランザクション参照、プレフィックスと移管タイプ、該当する場合はソースと受取レジストリの名前、有効時刻、通常条件が閉じられたことの確認、およびまだ保留中の技術サービスを特定すべきである。公開 Whois 結果はそれを裏付けることができる。それに代わるべきではない。

拒否は返金以上のものを残す

最もクリーンな失敗は、レジストリの変更前に発生する。RIR がリクエストを拒否し、エスクロー条件が満たされず、買主が資金を取り戻す。これでもゼロには戻らない。

レジストリの拒否は、いくつかの異なる事実から生じる可能性がある。ソースが認識された保有者と一致しない場合がある。企業権限が不完全な場合がある。ブロックがロック、紛争、または最近の移管制限の対象である場合がある。受取人がニーズまたは適格性テストに失敗する場合がある。RIR 間パスが受け入れられない場合がある。制裁レビューが行動を妨げる場合がある。当事者が期限を逃したり、追加書類の提供を拒否したりする場合がある。

これらの理由は責任を異なる方法で割り当てる。売主がブロックが適格であると表明し、そうでなかった場合、買主はデューデリジェンス費用の請求権を持つ可能性がある。買主が事前に開示された適格性条件を満たさなかった場合、売主が全損失を負担すべきではない。レジストリが事前承認後に解釈を変更した場合、両当事者は制度的リスクに直面する。2つの RIR が同意しない場合、どちらの商業当事者にも過失がない可能性がある。

一般的な返金条項はこれらの区別に答えられない。購入契約には、結果に結び付けられた拒否分類法が必要である。どの表明が存続するか、誰がレジストリとエスクローの手数料を支払うか、排他性が即座に終了するか、売主がブロックを再販売できるか、各当事者がどの証拠を受け取るか、修正されたリクエストが許可されるかを特定すべきである。レジストリが曖昧な理由のみを与えた場合、契約は自動的にいずれかの当事者が契約違反であるとみなすべきではない。

事前承認は1つのリスククラスを減らすが、プロセス全体を治癒できない。ARIN と APNIC はどちらも受取人事前承認メカニズムを公開している。ARIN は事前承認が2年間有効であると述べ、APNIC は24ヶ月の有効期間を説明している。これらのチェックは、買主が承認されたサイズを明らかに超える取引に資金を供給するのを防ぐことができる。売主の権限、ブロックの適格性、紛争の不在、RIR 間の受け入れ、または最終的な切替を証明しない。また、承認後に発生した事実によって取って代わられる可能性がある。

資金が安全に返還されることは、依然としてエスクローの成功である。取得の失敗は、依然として取引の失敗である。レジストリのパフォーマンスを評価する会員は、これらの結果を別々に見る必要がある。そうでなければ、返金の存在を利用して、予測可能または早期に説明されるべきだった拒否の経済的コストを軽視することができる。

遅延は保護された資金を固定資本に変える

エスクローは、資金が安全であるため待機が中立であるかのように説明されることが多い。中立ではない。保持された資金は、同時に別の買収、ネットワーク拡張、または通常の流動性ニーズに資金を供給できない。売主は収益を再配分できない。両当事者は、需要、資金調達条件、通貨、企業権限、事業計画の変化にさらされたままである。

待機の原因は重要である。一部の時間は正当である。身元を認証し、権限を確認し、制裁義務を満たし、矛盾する請求を調査する必要がある。一部の時間は、書類が遅れたり不正確であるため、当事者に属する。一部の時間は RIR 間の引き継ぎに属する。一部の時間は、チケットが単に保留中であるため、目に見える所有者がいない。

エスクローは回答を強制できない。ロングストップ日は商業的取り決めを終了できるが、その日より前にレジストリが決定するようにすることはできない。一方のレジストリが状態の変更を開始した場合、または当事者が配送条件が満たされたかどうかについて同意しない場合、キャンセル自体が困難になる可能性がある。買主は、完了まであと1日のケースから逃げるのを恐れるかもしれない。売主は、買主の資金が拘束されたまま延長を拒否するかもしれない。

したがって、契約は複数の期限を定義すべきである。すべての当事者書類が提出されなければならない受付期限、資金が完全にコミットされる前の準備確認、両方のレジストリ側が準備できた後の切替承認、および更新された共同指示なしに状態変更が開始されてはならないロングストップ日が必要である。レジストリが最終停止に同意できない場合、エスクロー条件はその不確実性を認識しなければならず、沈黙を進展として扱ってはならない。

有用な一時停止通知は、機密文書を公開せずにコントローラーを特定すべきである。買主のアクション、売主のアクション、ソースレジストリのレビュー、受取レジストリのレビュー、共同調整、法的保留、または外部命令。通知は、ケースがキャンセルの対象かどうか、および一時停止中にどの状態が権威あるかを示すべきである。

これは、すべての移管が即座に行われるべきという要求ではない。保護された資金が所有者のない遅延の言い訳になってはならないという要求である。元本の安全性と資本の利用可能性は異なる性質である。価値ある取引を保留できる機関は、何が保留中か、誰がそれを解決できるか、当事者の商業的ウィンドウが閉じたときに何が起こるかを述べることができるべきである。

2つのレジストリはスプリットブレインのクロージングリスクを生み出す

RIR 間移管は、非原子性を最も明確な形で露呈する。ソースレジストリは現在の保有者を知っており、その状態を終了または変更しなければならない。受取レジストリは新しい認識された状態を作成しなければならない。両方とも自らのポリシーと手続きを適用する。RIPE NCC の RIR 間文書は、両方のレジストリが承認しなければならず、リクエストは関連する RIR と調整して処理されると明示的に述べている。

「調整して」というフレーズは大きな負担を負う。同時に矛盾する保管、認識された保有者のいない間隔、不一致のプレフィックス境界、互換性のない有効日、条件が満たされたかどうかについての不一致を防がなければならない。また、買主がクロージング後に運用できるように、関連サービスを十分に調整しなければならない。

エスクローエージェントは、1つの公開記録をクエリするだけでは、そのすべてを見ることはできない。ソースが売主を指名しなくなったが、宛先が買主の作成を完了していない場合、配送は発生したか?宛先が買主を指名する一方で、ソース側の証明書またはルートオブジェクトがアクティブなままの場合、移管は完了か?一方のレジストリが承認を送信し、他方が後に条件が満たされなかったと報告した場合、どのメッセージがリリースを制御するか?

最悪の結果はスプリットブレイン状態である。各機関、当事者、または公開インターフェースが、誰が認識され、ケースが完了しているかについて異なる答えを与える。資金脚は安全なバイナリトリガーを持たなくなる。リリースは買主を露出させる可能性がある。返金は売主を露出させる可能性がある。待機は、運用権限がすでに移動している間に両方を閉じ込める可能性がある。

答えは、コミュニケーションの約束ではなく、調整されたカットオーバープロトコルである。カットオーバー前に、両方のレジストリは同じケース、リソースセット、意図された受取人を参照する準備ステートメントに署名するべきである。ソースは最後の有効な移管前状態を特定すべきである。受取人はすべての条件が満たされたことを確認すべきである。カットオーバーコーディネーターはスケジュールされたウィンドウを発行するべきである。各レジストリは完了したアクションを証明するべきである。最終的な調整は、結果の2つのビューが一致することを述べるべきである。

どちらかの完了証明が欠落または矛盾している場合、ケースは例外状態に入り、エスクローはクローズされたままとなる。レジストリは合意された移管前状態を復元するか、公開された決定ルールに従ってカットオーバーを完了する。商業当事者は、事後にどのレジストリの部分的なアクションが配送としてカウントされるかを交渉すべきではない。

これは論理的には2相コミットに似ているが、その文字通りの技術を使用する必要はない。重要な機能は、準備、コミット、中止、調整である。法律または証拠が必要とする場合、人間のレビューは残ることができる。消えなければならないのは、一方の機関が行動し、他方が行動しておらず、当事者の元本がスクリーンショットと判断に依存する未定義の中間である。

レジストリ記録の周囲には依存権限がある

保管行は中心であるが、移管は他のレジストリリンク制御に到達する。RPKI 証明書と Route Origin Authorisation は、ネットワークがルート発信元を検証する方法に影響を与える可能性がある。逆 DNS はサービスとレピュテーションに影響を与える可能性がある。インターネットルーティングレジストリオブジェクトはフィルターに影響を与える可能性がある。RDAP と Whois データは、虐待、セキュリティ、商業問い合わせを指示する。アカウントアクセスは、これらの機能を維持できる人を決定する。

これらの制御はすべて所有権を証明したりルーティングを命令したりするわけではない。しかし、買主が支払った登録ポジションを使用できるかどうかを形成する。したがって、取引は狭義の保管記録では完了し、周囲の権限では欠陥がある可能性がある。

買主が登録者として表示されても、アカウント権限が伝播していないために必要な RPKI 認証を作成できない場合を考えてみよう。古い認証が残っている場合、売主は意図されたよりも多くの見かけ上の権限を保持する可能性がある。交換可能になる前に古い認証が失効された場合、経路は発信元検証を実施するネットワークで無効になる可能性がある。逆 DNS やレジストリ管理のルーティングオブジェクトでも同様のギャップが発生する可能性がある。

クロージング条件は、すべての独立したネットワークが買主のルートを受け入れることを要求すべきではない。RIR はそれを保証できず、BGP は引き続き事業者ポリシーに従う。レジストリ制御のサービスが宣言された引き渡し状態に達することを要求すべきである。最終性証明書は、各サービスを移管済み、失効済み、新たに利用可能、該当なし、または日付付きのクロージング後アクションに割り当てられたとしてリストできる。

当事者はカットオーバースナップショットを取得すべきである。それには、権威ある登録応答、アカウント権限、関連する証明書状態、委任された逆 DNS 状態、およびスコープ内のレジストリ運用ルーティング記録が含まれる。ハッシュまたは署名付き領収書は、機密アカウント資料を公開せずに観察されたものを示すことができる。スナップショットは、後の矛盾が評価される証拠となる。

これはレジストリも保護する。正確なスナップショットがなければ、クロージング後のすべてのルーティングまたはレピュテーション問題は「移管」のせいにされる可能性がある。スナップショットがあれば、当事者はレジストリ制御の失敗と上流フィルター、地理的位置の遅延、古いプライベート許可リスト、または買主の設定を区別できる。説明責任はより狭く、より信頼性が高くなる。

エスクローは、すべてのグローバルな運用効果が決済されるまで全購入価格を保持すべきではない。それではリリースが無期限になる。より良い設計は、コアレジストリ最終性条件を制限された技術的留保金から分離する。一貫した保管状態が最終的になった時点でほとんどの資金をリリースできる。より小規模な合意された留保金は、指定されたレジストリ制御のフォローアップ項目を短期間カバーできる。独立したルーティングの受け入れは、売主が明示的に支援を約束しない限り、エスクロー保証の範囲外とする。

ロールバックは言うのは簡単だが実行は難しい

取引文書は「巻き戻し」をあたかも逆戻しボタンであるかのように使用することが多い。移管が失敗した場合、アドレスは戻り、買主は資金を受け取る。このアイデアは、どちらかの脚が最終的になる前、および第三者が新しい状態に依存する前でのみ機能する。

支払いリリース後、資金を返還するには売主がそれを保有し、遵守する必要がある。レジストリ完了後、ブロックを返還するには、新しいレジストリアクション、新しい書類、別のポリシーレビュー、または保持期間の例外が必要になる場合がある。買主がプレフィックスを発表し、アドレスを顧客に割り当て、証明書を発行し、逆 DNS を変更し、ダウンストリーム契約を結んでいる場合、運用上の返還は移行になる。元の売主がもはや資格を満たさないか解散した場合、復元は不可能かもしれない。

裁判所主導の修正はさらに複雑である。レジストリは、元の移管契約が無効であった、権限が偽造された、または以前の権利が優先するために記録を変更するよう要求される場合がある。保有者フィールドを変更するだけで商業的決済を再構築することはできない。買主は善意で支払ったかもしれない。売主は支払不能かもしれない。顧客はスペース上でライブかもしれない。エスクローはとっくにクローズしている。

これが、ロールバックポリシーをクロージング前に設計しなければならず、「レジストリ最終性」が修正境界を指定しなければならない理由である。事前コミット中止、ポストレジストリ/事前支払いキャンセル、ポスト支払い契約上の巻き戻し、強制的な記録修正に対して、異なる条件が存在すべきである。各状態には異なる救済策がある。

コミット前は、署名済みの移管前スナップショットを復元し、資金を返金する。レジストリがコミットしたが支払いリリース前の場合、中止は両方のレジストリが復元を確認してから返金を配送解除として扱う必要がある。支払い最終性後は、通常の救済策は非公式なスタッフの逆転であってはならない。修正のために指定された契約上または法的根拠、影響を受ける当事者への通知、証拠の保存、緊急レビューの機会、および継続計画が必要である。

正確な返還が不可能な場合、契約は代替履行を必要とする。同等のクリーンなアドレススペース、金銭的損害賠償、保険、準備金、またはその他の交渉された救済策。すべてのアドレスブロックが代替可能であるふりをすることは、サイズ、レジストリ地域、履歴、評判、運用準備が異なるため間違っている。代替ルールは同等性を定義し、それを仮定してはならない。

レジストリの責任は売主の支払能力を保証することではない。自らのアクションが暫定的、最終的、または修正されたかについて不必要な曖昧さを作り出さないことである。権威ある記録を変更する機関は、法的または証拠上の根拠、有効時刻、現在の認識された状態を記載した同等に権威ある修正記録を発行すべきである。黙示の復帰は、以前の結果に対して決済した市場と互換性がない。

契約には状態機械が必要であり、「完了」という言葉だけでは不十分

実際的な起草改革は、物語的なクロージング言語を少数の相互に排他的な状態に置き換えることである。すべての参加者は、移管がどの状態にあるか、そこでどのアクションが許可されているかを知るべきである。

合意済み:当事者が署名したが、エスクローは完全に資金調達されておらず、レジストリのカットオーバーは発生してはならない。資金調達済み:良好な資金が保持されているが、どのレジストリもケースが準備できていると表明していない。レビュー中:リクエストが評価中であり、移管前のレジストリ状態が権威あるままである。カットオーバー準備完了:状態変更に必要なすべての当事者条件とすべての RIR 承認が満たされている。コミット中:調整された更新ウィンドウが開始され、キャンセルには例外ルールが必要である。レジストリ最終:一貫した状態と必要な証明が存在する。支払い最終:エスクローが支払い義務を取り消し不能に履行した。例外:不一致、異議、または技術的障害が通常の進行を妨げている。修正済み:完了後の例外的な変更が、保存された理由と置換状態とともに行われた。

どの状態も経過時間から推測されるべきではない。公開ページが黙って商業契約を進めるべきではない。各遷移には、アクター、証拠、有効時刻、許可される次の状態が必要である。必要なイベントが発生しない場合、ケースは曖昧に「処理中」のままではなく例外に移動すべきである。

リリース指示は、「承認済み」「コミット中」、または1つの可視記録ではなく、レジストリ最終に依存すべきである。レジストリ最終状態は、共通参照、正確なリソースセット、最終保有者、該当する場合はソースと宛先の証明、およびレジストリ制御権限の宣言されたステータスを必要とする。買主の受け入れは追加条件になり得るが、買主にレジストリのみが知る事実を証明させるべきではない。

状態機械は紛争解決も改善する。「レビュー中」から資金がリリースされた場合、エスクロー条件が間違っていたか誤適用された。ソースと宛先の証明が「コミット中」に矛盾する場合、レジストリが調整を所有する。両方の最終状態後に裁判所命令が届いた場合、修正と商業的救済条項が支配する。参加者はもはや完了の感情的な意味について議論しない。失敗した遷移を特定する。

この規律はブローカーと RIR 間で移植可能であるべきである。商業条件は変わり得る。価格、保証、準拠法、資金調達は非公開のままにできる。最小限の状態語彙は共通のままにできる。なぜなら、それは取引のメリットではなく、支払いとレジストリ保管の間のインターフェースを説明するからである。

最終性にはクロージング画面を超えて存続する証拠が必要

メールとスクリーンショットは、高価値の決済にとって弱い基盤である。それらは本物でありながら不完全である可能性がある。スクリーンショットはキャッシュされたページを示す場合がある。メールは条件が残っているのに承認済みと言う場合がある。公開記録は、それを引き起こしたリクエストを特定せずに変更される場合がある。

レジストリ最終性領収書は、機械検証可能かつ人間可読であるべきである。RIR 名、共通ケース参照、移管タイプ、正確なプレフィックス、認識されたソースと受取人、有効タイムスタンプ、適用されたポリシーバージョン、完了ステータス、カウンターパート証明参照、通常の完了条件が閉じられたことの声明を含むべきである。定義された例外的修正理由とレビュー連絡先を記載すべきである。デジタル署名により、当事者とエスクローエージェントが後で出所を検証できるようにすべきである。

エスクローエージェントは機密デューデリジェンスを必要としない。セマンティクスが公開されているイエス・ノーの領収書が必要である。買主と売主は、提出物と決定のより完全な非公開記録を受け取ることができる。公開移管ログは後で別の透明性記録を提供できる。これらの証拠層は、契約価格や保護された文書を開示せずに、リソースと日付について一致すべきである。

エスクローシステムは独自の最終性領収書を発行すべきである。リリース額、通貨、受益者、指示時間、利用可能な場合の実際の決済確認、およびリリースが依存したレジストリ領収書。2つの領収書をリンクすることで監査チェーンが作成される。システムを統合するわけではないが、境界を可視化する。

レジストリコミットから支払い最終性までの間に、制限付き確認期間が続くべきである。その期間中、両方の RIR と両当事者は、証明された状態が可視で一貫していることを検証する。期間は、公開と権限の不一致をキャッチするのに十分長く、配送後に買主に自由なオプションを与えるほど短くない。目的は取引の再考ではなく検証である。

検証が失敗した場合、ケースは自動的に例外に入る。資金は保持されたままである。レジストリは証明または実装のどちらが間違っているかを特定する。買主は無関係な商業的理由で拒否できず、売主は部分的な状態に対してリリースを要求できない。明確な範囲が両方を保護する。

証拠の保存は、紛争が数年後に発生する可能性があるため重要である。当事者は署名済み領収書を保持すべきであり、非公開資格情報ではない。レジストリは移管前後のスナップショット、権限証拠、決定理由を制御されたアクセスの下で保存すべきである。エスクローは指示と最終支払い記録を保存すべきである。後の修正は、各機関が当時何を知り、約束したかを再構築できる。

リスクはそれを制御するアクターに負わせるべき

現在の市場は、レジストリが商業取引を否認するため、レジストリリスクを広範な買主および売主の保証に負わせることが多い。それは理解できるが不完全である。当事者は調査または制御できるリスクを負うべきである。説明のない制度的裁量に対してデフォルトで保険をかけることを強制されるべきではない。

売主は、自身の身元、権限、紛争、以前のコミットメント、ブロック履歴の真実の開示を制御する。買主は、正確な受取人情報、適格性証拠、アカウント準備、支払いを制御する。ブローカーは、自身の表明、指示、利益相反を制御する。エスクローエージェントは、資金の預かりとリリース条件の適用を制御する。RIR は、表明された手順の一貫性、決定の完全性、記録遷移の正確性、完了シグナルの明確さを制御する。

責任は無制限の損害賠償を意味する必要はない。それは、機関が決定的な条件を定義し、決定的な行為を実行し、そしてすべての結果を私事として説明できないことを意味する。レジストリが誤って最終性領収書を発行したり、別の RIR との同期を失ったり、約束されたレビューなしに記録を変更したりした場合、修正、理由、およびサービス障害に比例した救済策を提供すべきである。

これは、Heng のノートにおけるより広範な説明責任の原則に従う。価値の高い運用資産に対する権力は、その権力を行使する責任から切り離されたままではならない。レジストリの役割が狭くなればなるほど、その対称性を提供するのは容易になる。レジストリは、価格、収益性、顧客需要、またはグローバルルーティングを保証する必要はない。自らのルールに基づいてリクエストを認証し、一意の一貫した記録を保持し、正確な完了領収書を発行し、修正には定義された手順を使用したことを保証できる。

保険と準備金は残留リスクをカバーできる。ブローカーの専門職賠償保険は指示エラーに対応できる。エスクローライセンスと保証は預かりを保護する。移管保証ポリシーはソース権限の特定の欠陥をカバーできる。レジストリは誤った記録アクションに対するサービス障害補償を維持できる。どれも完全な保護として販売されるべきではない。それぞれが制御された障害ドメインにマッピングされる。

当事者はまた、すべてのレジストリ遅延を売主の債務不履行に、またはすべてのレジストリ拒否を買主の債務不履行に変える契約条項を避けるべきである。中立的な制度障害カテゴリが必要である。それは非難を生み出さずに返金と費用配分をトリガーする。そのカテゴリの繰り返しの説明不能な使用は、決済に隠された私的損失ではなく、会員監督の証拠となる。

会員はクロージングインターフェースが機能するかどうかを知る必要がある

レジストリの説明責任は、完了した移管リストだけから評価することはできない。エスクローインターフェースについては、会員はケースが準備、レジストリコミット、商業決済の間のどこで停止するかについての集合的証拠を必要とする。

報告単位は、1つのレジストリケースまたは調整された二国間ケースセットにリンクされた1つの商業移管ケースである。資金調達されたケースのうち、カットオーバー準備完了に達した数、コミットメントに入った数、一致する最終性領収書を生成した数、例外に入った数、支払い前に復元された数、完了後の修正が必要だった数をカウントすべきである。理由は、当事者証拠、ポリシー不適格、カウンターパート不一致、技術的実装ミスマッチ、外部法的命令、レジストリエラーを区別すべきである。

報告書はまた、例外が発生したときに資金が保持されていたかどうか、ケースが完了、返金、代替履行、または訴訟によって解決されたかどうかを開示すべきである。金額は公開される必要はない。説明責任の質問は、インターフェースが両方の脚を保護したかどうか、制度的欠陥が補償されない損失を生み出したかどうかである。

すべての RIR 間ペアは、そのカウントを調整すべきである。ソースレジストリが完了した移管を報告する一方で、宛先レジストリが放棄されたケースを報告するのは、小さな統計的差異ではない。それは商業決済が依存した可能性のあるイベントに関する不一致を示す。ペアはそれを解決した後、修正ノートを公開すべきである。

完了後の変更は特別な可視性を必要とする。修正の数、大まかな根拠、保有者が変更されたかどうか、控訴または裁判所命令が関与したかどうか、運用継続措置が使用されたかどうかを公開する。当事者を保護するために小さなセルを遅延または組み合わせることができる。修正の存在は消えてはならない。

この報告は、拒否または修正されたすべてのケースについて機関を非難することを意図していない。一部の拒否は記録を保護する。一部の修正は有効な法律を執行する。目的は、機関が通常の拒否、失敗したカットオーバー、事務的修正、および異議申し立てられた逆転の違いを知っていることを証明することである。自らの結果を分類できないレジストリは、エスクロー市場に最終性シグナルを提供する準備ができていない。

NRS は取引を所有せずに共通の境界を提唱できる

番号資源社会(NRS)は、ここで会員代表およびアドボカシー組織として実践的な役割を果たすことができる。別の承認、保証、または運用層ではない。

NRS は、オープンな移管最終性語彙のモデルを調査し公開できる。提案する状態定義、領収書フィールド、二国間準備および完了証明、例外理由、修正通知、調整ルール。PoA 承認会員を代表してそれらの保護を主張できる。レジストリ、エスクロー会社、ブローカーは独立してモデルを検討し採用できる。責任のあるレジストリだけが自らの権威ある状態を定義し証明できる。有効な移管に NRS の許可は必要ない。

NRS は提案された適合シナリオを公開し、説明責任のあるレジストリと独立した適格監査人によるテストをキャンペーンできる。これらの認定された運用者とレビュー担当者は、NRS ではなく、「レジストリ最終」がカウンターパート証拠が存在するまで差し控えられるかどうか、重複する現在の保有者状態が拒否されるかどうか、中断されたカットオーバーが既知の状態に戻るかどうか、署名済み領収書が検証可能なままかどうかをテストできる。シナリオは、記録サービスの信頼性を検討し、買主と売主の商業的価値ではない。

NRS は当事者制御のポータビリティを主張できる。責任のあるレジストリまたは別の認定ケースシステム運用者は、買主と売主が状態履歴、提出物、RIR 通知、最終性領収書を共通パケットでエクスポートできるようにすべきである。エスクロー紛争が発生した場合、各側は同じ署名済みイベント履歴を提供できる。ポータビリティはまた、クロージング後に変更される可能性のあるチケットインターフェースへの依存を減らす。NRS はパケットを受信または保持する必要はない。

NRS は、公開レジストリリリース、引用された制度的声明、明確にラベル付けされた自発的なアカウントを使用したソースバックの比較研究を公開できる。比較は、演劇的なリーグテーブルを生成したり、権威ある台帳を調整したりすると主張するのではなく、コンテキスト、カバレッジ制限、欠落データを保存すべきである。エラーを報告して修正する RIR は、例外を測定しないため例外を報告しない RIR よりも信頼できる可能性がある。

NRS は、クライアントマネーや移管証拠を保持したり、ブローカーを選択したり、移管価格を設定したり、法的タイトルを証明したり、レジストリ状態を証明したり、RIR 記録を調整したり、裁判所を置き換えたりすべきではない。当事者に追加条件として課す運用上の領収書はない。その価値は、認定された機関が商業決済とレジストリ記録管理の間の境界を狭く、テスト可能で、交換可能にするよう促す会員アドボカシー、研究、公開説明にある。

それが NRS が主張できるポジティブなビジョンである。資産市場に適したレジストリ簿記係。NRS は取引を承認したり、権威ある記録を提供したりしない。責任のある RIR は、他の者が簿記係の意図を推測せずに取引を決済できるほど正確な記録を提供する。

エスクローはレジストリがそのレピュテーションを借りるのをやめたときに最も強力になる

「エスクロー付き移管」というフレーズは、取引全体に偽りのハローを作り出す可能性がある。資金が安全だから、移管も安全に聞こえる。その結論は導かれない。

エスクローは、買主が合意された配送証拠の前に支払うのを防ぎ、売主がコミットされた資金なしで配送するのを防ぐ。条件内で紛争を管理できる。クリーンな支払い記録を生成できる。これらは主要な保護であり、馴染みのない当事者間の取引では標準とされるべきである。

RIR は依然として別個の最終性ドメインを制御する。承認または拒否できる。書類を要求できる。カウンターパートとうまくまたは悪く調整できる。一貫した記録または一時的な不一致を作成できる。後に修正を正当化する証拠に直面する可能性がある。これらの権限のいずれも、資金がライセンスされた口座で待機したからといって確保されるわけではない。

成熟した市場は、ある制御を別の制御の代わりとして使用するのをやめる。保護された資金と信頼できるレジストリ最終性を要求する。瞬間を別々に定義し、署名済み証拠を通じてリンクし、リンクが失敗する例外的なケースに備える。

最低限の改革は具体的である。レジストリは一貫した状態変更の後に最終性領収書を発行する。RIR 間ペアは準備、コミット、中止、調整状態を使用する。エスクロー指示は、最終領収書と制限付き確認期間に対してのみリリースする。関連するレジストリ制御権限が宣言される。修正は保存された理由、通知、レビューを使用する。契約は返金、復元、巻き戻し、代替履行を区別する。

これらのいずれも、レジストリにビジネス価値やルーティングを保証するよう求めるものではない。レジストリに、それだけが実行できる記録アクションの品質を保証するよう求める。これらのいずれも、エスクローにポリシーを判断するよう求めるものではない。資金が去った後に意味が変わらない証拠に依存するよう求める。

最も難しい教訓は最も単純でもある。保護された支払いは、恣意的な拒否を修復できない。所有者のない遅延を加速できない。2つの機関を同期できない。ダウンストリームの依存後にブロックを復元できない。暫定記録を取り消し不能なものに変換できない。

エスクローは、誠実な当事者が元本でお互いを信頼する必要をなくすことができる。適切に設計されたレジストリプロセスだけが、彼らが簿記係に賭ける必要をなくすことができる。

出典