要約

  • 第6稿は、inetnum、inet6num、aut-numの各オブジェクトにabuse-cを置き、その参照先に有効で監視・管理されるabuse-mailboxを求めた。最初の確認は15日以内、不合格なら他のLIR連絡先へ段階的に通知して、さらに15日以内の確認期間を設ける構造だった。
  • 新規作成・更新時、少なくとも半年ごと、AFRINICが適切と考える時に確認し、不正な振る舞いの疑い、または通報への不正確・不在の応答を契機に再確認できるとした。しかし第6稿の本文には、確認失敗後の遮断、資源取消し、その他の処罰条項は書かれていなかった。
  • 2020年9月17日のオンラインAFRINIC32での議論を経て、共同議長は21日、レガシー保有者、WHOIS上のプライバシー、不正利用の定義、返信義務の範囲、結果設計という五つの異議群と、ラフコンセンサス不成立を記録した。参加者名、投稿数、画面上の出席は投票でも代表的な分母でもない。
  • 守るべき線は明快である。AFRINICという民間の記録係が確認できるのは、宛先への到達、記録との差異、通知、訂正、再試験、確認状態までだ。通報された行為が不正利用だったか、回答が実体的に正しかったか、措置が十分だったか、処罰に値するかを裁くことはできない。

L3 — 第6稿が通報窓口に実際に証明させようとしたこと

2020年9月17日、AFRINIC32の参加者は同じ会議室ではなく、オンラインの会議環境から不正利用窓口の提案を議論した。画面の中で取り上げられたのは、8月5日に提出された「Abuse Contact Policy Update Draft 6」、識別番号AFPUB-2018-GEN-001-DRAFT06である。版は6.0、変更対象は統合ポリシーマニュアルの8.0。ここで重要なのは、後の解説や争いから逆算して第6稿を読むのではなく、その文言が連絡先に何を要求し、何を要求しなかったかを先に固定することだ。

第6稿が最初に作ろうとしたのは、資源記録と連絡窓口の一対一に近い追跡可能性だった。inetnum、inet6num、aut-numの各オブジェクトにabuse-c属性を必須とし、その属性が参照するpersonまたはroleオブジェクトには、有効で、監視され、能動的に管理されるabuse-mailboxが必要だとした。通報者に所定のフォームを強制してはならず、メールボックスはログ、ヘッダー、実例などの補足資料も受け取れることが想定された。連絡先を探し回らずに済み、送信不能を減らし、技術的な証拠をひとつの公開窓口へ届けられる。この部分には、運用上の明白な利点がある。

ただし、第6稿は「届く」から先の状態も一つの確認手続に重ねた。確認目的として、保有者が手続と方針を読んだこと、メールボックスを定期的に監視していること、通報に対して措置を講じたこと、応答を返したことを確かめる趣旨が置かれていた。ここには性質の異なる命題が並ぶ。試験メールが届くことは配送結果であり、登録されたアドレスが現に使えることの証拠になり得る。担当者が返信することは、人または仕組みが応答経路の向こうにいることを示し得る。しかし、通報内容が真実か、返答が正しいか、取った措置が十分かは、メール配送試験からは導けない。

この差は言葉遊びではない。たとえば、通報者がある通信を不正利用だと主張し、運用者が誤検知だと回答したとする。記録係が確認できるのは、指定されたメールボックスに通知が到達したこと、返答が存在したこと、その時刻、連絡先が訂正されたかどうかである。どちらの主張が正しいかを決めるには、通信の文脈、技術ログ、契約、適用法、当事者の権利、そして判断する正当な権限が必要になる。アドレス資源の台帳を保つ民間組織が、メールの到達確認を入口にして、その全てを引き受けることはできない。

第6稿の時間設計は具体的だった。最初の確認期間は15日以内に限られた。確認に失敗した場合は、他のLIR連絡先へ段階的に通知し、さらに15日以内の確認期間を設ける。つまり、最初の送達先で問題が起きた時点で直ちに結論を下すのではなく、別の登録連絡先を使って保有者に知らせ、二度目の機会を与える構造である。日数が同じでも、第一段階は対象メールボックスの確認、第二段階は組織内の別経路を通じた通知と回復機会であり、役割は同じではない。

確認の頻度にも複数の入口があった。abuse-cが作成または更新された時、少なくとも六か月に一度、さらにAFRINICが適切だと考える時に確認する。加えて、通報をめぐる不正な振る舞いの疑い、または不正確な応答や応答の不在をAFRINICへ知らせ、再確認を求められる構造だった。初回・段階的確認の期間や定期確認の頻度は、理由を説明しコミュニティーへ通知することを条件にAFRINICが変更できるともされた。

ここで「いつでも適切と考える時」と「不正確な応答」を無限定に結びつければ、客観的な記録確認は容易に苦情の実体審査へ変わる。再確認を求めるきっかけが通報者の申立てであっても、再確認の対象は連絡先の到達性に限定されなければならない。苦情が出た事実は再試験の入口にはなり得るが、苦情が正しいことの証拠ではない。返信がなかったという申立ても、配送ログと期限を照合する契機にはなり得るが、運用者が通報者の望む内容で答える義務や、通報者の評価を受け入れる義務を自動的に生まない。

さらに決定的なのは、第6稿の本文が確認失敗後の処罰を定めていなかったことだ。そこには、サービスを遮断する、番号資源を取り消す、支援を拒むといった作動条項がない。これとは別に表示されたスタッフの影響評価は、適合する会員にのみ支援が提供されるという見方を示し、法務分析は継続的な不適合がRSA取消しにつながり得ると述べた。これらは第6稿の本文ではない。提案の効果をスタッフや法務がどう見積もったかという、帰属先を明示すべき解釈である。

この区別を曖昧にすると、書かれていない結果が、書かれた義務より強く働く。会員は、15日と15日の先に何が起きるのかを本文から読めないまま、支援拒否やRSA取消しという重大な見通しだけを別欄から受け取ることになる。逆に、別欄の表現を無視して「制裁は一切想定されていなかった」と断定するのも正確ではない。必要なのは二つの文書層を重ねないことだ。第6稿の作動文言は制裁について沈黙し、スタッフと法務はそれぞれ結果を解釈した。この二つの事実を並べておけば、誰の言葉がどの強さを持つのかを検証できる。

善意に最も強く解釈すれば、半年ごとに試験される共通の連絡先は価値がある。古いメールアドレス、担当者の異動、設定ミス、放置されたroleオブジェクトを早く見つけられる。通報者は宛先探索と再送の費用を減らせる。運用者も、複数の窓口へ散らばる申立てを管理された経路へ集められる。連絡先の正確性は、苦情の当否と切り離しても改善できる公共的な実務利益だ。

その利点を残すためにこそ、試験結果は狭く記録されるべきである。対象オブジェクト、試験したメールボックス、試験方法、送信時刻、配送またはチャレンジへの応答結果、見つかった記録上の差異、通知先と通知日、訂正期限、訂正値、再試験、最終的な確認状態。これなら、誰が見ても同じ入力から同じ状態を読み取れる。対して「十分な措置を取ったか」「正しい回答だったか」を状態欄に混ぜれば、同じ記録から担当者ごとに別の結論が生まれ、記録係は知らないうちに審判者になる。

結果も記録上の欠陥に比例させればよい。「確認済み」「期限超過」「到達不能」「訂正待ち」「再試験済み」といった状態を残し、保有者へ日付入りの通知を送り、訂正後に再試験する。元の失敗記録は消さず、訂正履歴と並べる。これが台帳の信頼性を高める。無関係な支援を止めたり、番号資源を取り上げたり、通報された行為を不正利用と認定したりすることは、連絡先の記録不備に対する比例的な結果ではない。

第6稿の核心は、したがって「不正利用対策に賛成か反対か」ではない。どの観察事実を、どの状態へ変換するのかである。メールが届いた、チャレンジが返った、通知した、訂正された、再試験に通った――これらは監査できる。通報が正しい、回答が間違っている、対策が足りない、処罰すべきだ――これらは別種の判断である。この線を先に引かなければ、15日という明確な時計も、六か月という明確な頻度も、曖昧な権限行使を正確なものにはしてくれない。