概況
- 登録の正確性には、番号リソース保有者に関する包括的なファイルは必要ない。必要なのは、明確なリソース、説明責任のある保有者または委任された役割、権限の根拠と発効時期、連絡可能な役割担当者、およびすべての重要な行為の保存記録である。
- 薄い公開台帳と豊かな保護履歴は、異なる層として設計されるべきである。前者は現在の運用使用をサポートし、後者はリクエスト、承認、証拠参照、変更前後の状態を保存する。公開暗号コミットメントは、基礎となるすべての資料を公開することなく、両者を接続する。
- 署名付きツリーヘッド、包含証明、一貫性証明は、削除、並び替え、曖昧化を検出可能にする有用なモデルを提供する。これらは、コミットされたデータに関する限定された事実を証明するものであり、保有者がリソースに対する権利を有していたことや、職員がポリシーを正しく適用したことを証明するものではない。
- 役割の分離は、追加の個人情報項目を収集することよりも重要である。リクエスタ、検証者、承認者、実行担当者、署名鍵管理者、監査者は、特に譲渡、停止、復元、管理権限変更において、一つの特権アカウントに統合されるべきではない。
- 保有者は、強制力のある手続き上の権利を必要とする:署名付き受領証、可能な限りの事前通知、紛争後の保存、自身の記録に関する証拠へのアクセス、理由付きの決定、独立した審査、訂正、復元。救済のない公開証明は、失敗を暴露するだけで治癒しない。
- 訂正は、新しい状態を追加し、それを誤った状態にリンクするべきである。エラーを黙って上書きするレジストリは、今日の表示を改善する一方で、責任、信頼、救済を判断するために必要な証拠を破壊する可能性がある。
- NRS は、IANA や地域インターネットレジストリ(RIR)を置き換えることなく、このアーキテクチャを信頼性をもって提唱できる。最小限の記録とイベント語彙に関する研究を公開し、RIR の公開コミットメントを比較し、権限のあるメンバーがポリシーフォーラムで活動することを支援し、独自の会員決定に同等の監査規律を適用できる。保有者受領証、レジストリチェックポイント、独立した運用モニター、権威ある訂正は、引き続き RIR またはその他の正当に任命された事業者の責任である。
- 中心的な取引は、暗号的というよりも制度的なものである:収集を減らし、説明を増やし、すべての重要な行為を保存し、権限を分散し、影響を受ける当事者に証明から修復への経路を提供する。
逆説は見かけだけのもの
月曜日にひとつの企業名でアドレスブロックが表示され、火曜日に別の企業名で表示される保有者を想像してほしい。結果として生じる紛争に対する従来の対応は、より多くのデータを求めることである:より多くの身分証明書、より多くの連絡先、より多くの企業記録、より多くの通信、すべての長期保存。蓄積は安心感のように感じられる。それはより大きなファイルを作り、したがってより真剣な機関の外見を生み出す。
しかし、追加のフィールドは決定的な問いにほとんど答えない。どの認証された役割が変更を要求したのか?その役割は当時どのような権限を持っていたのか?検証者はどの証拠を調べたのか?誰が決定を承認したのか?どの正確な記録が変更されたのか?第二の職員が高リスクの行為を確認したのか?新しい状態はいつ公的に有効になったのか?機関は紛争開始後に以前の状態が消去されていないことを証明できるか?
レジストリはパスポートスキャン、3つの電話番号、一連の企業提出書類を保持しながら、自らの決定を再構築できないことがある。また、それらの資料を侵害で露出させたり、目的が終了した後も保持したり、管理者が無関係な照会に使用したりする可能性がある。豊富な個人データは、不十分な機関の履歴を補償しない。
逆の設計はより有望である。公開登録記録を狭く保つ。機密証拠は、定義された命題をサポートする場合にのみ保持する。行為、権限、決定、効果を異常な精度で記録する。履歴を外部で目撃された証明にコミットする。保有者に受領証と異議を唱える権利を与える。機関は私生活について学ぶことは少なくなるが、自らが行ったことを否定することが難しくなる。
それが薄い台帳の提案である。空のアドレスリストや希少なリソースへの匿名の主張を求めるものではない。それは、保証を無差別な収集から検証可能な機関の行動へと移行させる呼びかけである。
薄いは十分を意味しなければならず、回避的であってはならない
ミニマリズムは便利な言い訳になり得る。レジストリは、責任ある事業者に連絡したり、2つの請求者を区別したりするために必要な情報を単に欠いている場合に、プライバシー保護を自称するかもしれない。誰が譲渡を承認したかを記録しなかった後に、自制を主張するかもしれない。薄い台帳は、そのフィールドが明示的な目的から導き出され、実際の紛争に対してテストされた場合にのみ、擁護可能である。
目的は、一意性と正確な登録から始まる。RFC 7020は、登録の正確性をインターネット番号レジストリシステムの核となる要件として説明している:割り当ては、グローバルに一意の番号が同時に複数の当事者に割り当てられないように、また正確な情報が運用ニーズをサポートするように記録されなければならない。これは普遍的な身元ファイルを規定するものではない。登録された当事者と記録の管理基盤を特定するのに十分な情報を必要とする。
公開番号リソースエントリの場合、不可欠なフィールドには、リソース範囲または自律システム番号、登録された組織または個人保有者の正規識別子、登録関係とステータス、記録の根拠となる権限、発効時刻と現在のバージョン、ポリシーで必要な場合の役割ベースの運用または虐待連絡先、および保有者が状態を作成したイベントの証明を取得できる参照が含まれる可能性が高い。
管轄権、リソースタイプ、および関係は、さらなるフィールドを正当化するかもしれない。委任されたネットワークには親参照が必要かもしれない。レガシー登録には歴史的な根拠ラベルが必要かもしれない。紛争中の記録には、目に見える争議ステータスが必要である。制裁による保留には、保護された詳細を公開せずに法的権限参照が必要かもしれない。テストは常に同じである:このフィールドはどの決定または運用ニーズをサポートするのか、誰がそれを見ることができるのか、どのように訂正されるのか、そしていつ不要になるのか。
そのテストに合格しないものは、ストレージが安いというだけの理由で入力されるべきではない。命題なしに収集されたフィールドは、将来のプライバシーリスクとなり、より良い管理の魅力的な代替品となる。
登録状態は行為の結果である
レジストリはしばしば、きれいな現在のオブジェクトを提示する。それは静的に見える:プレフィックス、組織、連絡先、日付、ステータス。しかし、すべての行は機関の行為の残渣である。誰かが記録を作成し、請求を受け入れ、権限を委任し、役割を更新し、譲渡を実行し、保留を課し、エラーを訂正し、以前の状態を復元した。
機関がそれらの行為をデータベース回りの付随的なログではなく、第一級の記録として扱うとき、監査性は向上する。それぞれの重要なイベントは、以前のバージョン、提案された変更、認証されたリクエスタ、主張された役割、証拠参照、検証者、ポリシーと手順のバージョン、承認結果、実行担当者、コミット時刻、公開時刻、結果のバージョンを特定するべきである。また、通知、異議、後の審査も記録するべきである。
このイベント履歴は公開状態よりも豊かであるが、無関係な個人詳細において豊かである必要はない。検証者は、企業権限テストが命名された方法で合格したことを記録し、保護された証拠を目的限定のストアに保持することができる。イベントは、ディレクターの身分証明書の別のコピーではなく、ダイジェストと安定した参照を含むことができる。監査人は後で、検証者が何を見たか、および方法が従われたかを、文書を公開せずに確立できる。
この区別はまた、削除をよりインテリジェントにする。不要になった連絡先アドレスは、該当する保持ルールの下で消去またはトークン化される一方、イベントの制度的骨格は残る:指名された役割がリクエストを行い、検証者417が手順6.2を適用し、承認者091がそれを受け入れ、トランザクション8af がバージョン48を49に変更し、保有者受領証が発行された。権力の歴史は、すべてのプライベート入力を永久に保存することなく生き残る。
現在の状態のみをモデル化するレジストリは、散在するシステムトレースから行為を再構築しなければならない。行為をモデル化するレジストリは、どの事実が永続しなければならず、どの事実が期限切れになり得るか、どの事実が開示なしに証明され得るかを意図的に決定できる。
NRS には規律を課すための有用な前提がある
NRS は、番号リソース機関を、ネットワークを統治する一般的な権力ではなく、正確な登録に正当性を依存する簿記係として提示する。その憲章はまた、自主的な認知、自由企業、規制野心の制限を重要と見なす。それらの主張は、NRS の政策勧告が技術的に健全または制度的に受け入れられているという証明ではなく、アドボカシーである。しかし、簿記係の前提は、真剣な設計規律を生み出すことができる。
簿記係は、ある意味で平凡であり、別の意味で厳格でなければならない。それは登録を、保有者のビジネスを検査したり、合法的なルーティング選択を指示したり、アドレスをめぐるすべての論争を裁定したりするライセンスに変えるべきではない。それでも、エントリがなぜ存在するのか、誰がそれを変更したのか、自らのルールが守られたのかを示せなければならない。狭い任務は低い保証ではない。
したがって、ポジティブな NRS のケースは、新しいグローバルレジスタへの主張から始めるべきではない。それは自らの主張から始めるべきである。NRS が、ある組織が検証されたリソース保持メンバーであると言う場合、そのステートメントをサポートする最小限の証拠は何か?レジストリデータが古くなったり、親プロバイダーが割り当てを保持したり、企業が合併したり、2人の役員が意見を異にしたりした場合はどうなるか?メンバーは主張を撤回または訂正できるか?監査人は、メンバーの完全な申請ファイルを入手せずに履歴を検証できるか?
それらの質問に公開で答えることにより、NRS は最小限の収集と強力な証明が互換性があることを実証できる。その後、イベントモデル、受領証フォーマット、監査テストを保有者および既存のレジストリに提供できる。採用は、NRS が認知された権威を置き換えたという宣言ではなく、有用性と相互運用性に依存する。
標準は特に厳格であるべきである。なぜなら、ミニマリストの信条は恣意的な裁量を隠すことができるからである。NRS の公開会員条件は、入会委員会に申請に関する裁量を与え、さらなる情報の要求を認めている。薄い台帳の設計は、その裁量の周りに理由、審査、監査を置かなければならない。そうでなければ、機関は収集を減らしながら、内部関係者は依然としてより多くを決定する。
3つの層が2つの一般的な間違いを防ぐ
アーキテクチャは、公開状態、保護された証拠、公開証明を分離するべきである。それらを曖昧にすると、2つのおなじみの失敗が生じる:透明性の名の下に機密資料を公開すること、またはすべての整合性主張を疑問視されている機関内部に保持すること。
公開状態層は、現在の運用上の質問に答える。それは意図的にコンパクトで、機械可読であり、バージョン管理されている。リソース、登録当事者、関係、ステータス、権限、発効時刻、公的使用に適した役割連絡先を示す。選択されたイベントラベル(譲渡、訂正、停止、復元)を、プライベートユーザーを特定したり、セキュリティ管理を明らかにしたりせずに公開できる。
保護された証拠層は、状態を説明する。それは認証されたリクエスト、役割バインディング、承認、ポリシースナップショット、証拠参照、変更前後の値、特権アクション、システム確認、審査結果を保持する。アクセスは目的に基づく。保有者は、他の個人やセキュリティの保護を条件として、自身の記録に関する資料を見る。独立した監査人は、より広い管理されたビューを受け取る。裁判所または合法的権限は、該当するルールの下で資料を受け取る。一般の利用者は、生の認証トレースを受け取らない。
公開証明層は、保護された履歴にコミットする。定義された間隔で、サービスは順序付けられたイベントセットの署名付き暗号サマリーを公開する。開示されたイベントは後で包含証明を伴うことができる。連続するサマリーは一貫性についてチェックできる。独立した証人はサマリーを保持し、受信したものを比較する。集約された公開レポートは、イベント数、ギャップ、課題、訂正を調整する。
これらの層は、選択的な開示を可能にする。レジストリは、イベントが日付より前にコミットされ、順序付けられた履歴内の位置を占め、後の履歴に残っていることを証明できる。すべての隣接イベントを公開せずに、承認されたレビューアにイベントを開示できる。一般は台帳の連続性をテストできる一方、保有者のプライベート証拠は保護されたままである。
設計は判断を排除しない。それは機関の判断をトレース可能にし、後の改ざんを隠すことをより困難にする。
イベント語彙は退屈で完全であるべき
信頼は、壮大な憲法的声明よりも、日常的なイベントが安定した意味を持つかどうかに依存する。NRS は、認可されたレジストリと保有者が、すべてのトランザクションをローカルな散文に翻訳することなく、自らのポリシープロセスを通じて評価できる、小さく拡張可能な語彙の研究提案を公開できる。NRS は、イベントラベルを運用記録に割り当てたり、レジストリ行為が発生したかどうかを決定したりしない。
最低限、作成、割り当てまたは割り当て、委任、連絡先変更、権限役割変更、譲渡、合併または承継、分割、集約、返却、該当する場合は期限切れ、保留、停止、取消し、復元、訂正、紛争開始、紛争終了、開示を区別するべきである。ステータス変更は譲渡を装うべきではない。訂正は元の割り当てとして表示されるべきではない。一時的なセキュリティ保留は、慣性によって恒久的な不利な決定になるべきではない。
各イベントタイプは、必須の命題を必要とする。譲渡には、ソース保有者、宛先保有者、リソースセット、権限テスト、発効時刻、連続性処理が必要である。連絡先変更には、役割、古いエンドポイント、新しいエンドポイント、確認経路が必要である。停止には、ルールまたは法的根拠、範囲、決定者、開始、レビュー日、公開サービスへの影響が必要である。訂正は、誤ったイベントを特定し、どの事実上または手続き上の欠陥が治癒されているかを説明する。
理由コードは、決定を比較できるほど公開されているべきであるが、すべてのケースが「管理的」になるほど広くないべきである。自由テキストは、保護された記録にコンテキストを提供できる。公開されたコードセットは、バージョン管理されたレビューされた決定を通じて変更されるべきである。古いイベントは、その時点で使用されていた語彙バージョンを保持する。
完全性には失敗を含まなければならない。拒否されたリクエスト、期限切れの承認、未実行の実行、部分的な復元、放棄された紛争は、現在の状態を変更しない場合でもイベントシーケンスに属する。そうでなければ、台帳は成功した機関行為のみを記録し、繰り返しの試み、説明のつかない遅延、選択的な取り扱いを明らかにできない。
退屈な語彙は、修辞的なインフレーションに抵抗するため価値がある。レジストリは、受信したか、検証したか、承認したか、コミットしたか、公開したか、訂正したか、しなかったかのいずれかである。監査人はそれらの動詞をテストできる。
ページ上の署名は署名された履歴ではない
デジタル署名はしばしば間違ったレベルで追加される。機関は日次エクスポートや PDF 証明書に署名し、記録を検証可能と呼ぶ。署名は、ファイルが鍵の下で生成されたことを証明するかもしれない。それは、すべての以前のイベントが含まれていたこと、2つのオーディエンスが同じ履歴を受け取ったこと、またはファイルが署名される前に以前のイベントが削除されなかったことを示さない。
署名された履歴は、順序と連続性を必要とする。各イベントは、正規表現と、静かに再割り当てできない識別子を持つべきである。サービスは、バッチまたは追加専用ツリーにコミットするべきである。各署名付きチェックポイントは、ツリーサイズ、ルート、時刻、アルゴリズム、鍵を識別する。後のチェックポイントは、以前のものに対してテストできる。保有者受領証は、関連イベントをチェックポイントにバインドし、現在の画面が本物であると単に主張するのではない。
RFC 9162は、証明書透明性を通じて有用で境界のあるモデルを提供する。それは、Merkle ツリーログの署名付きツリーヘッド、包含証明、一貫性証明を定義する。モニターは、関心のあるエントリを監視し、正しいログ動作をチェックできる。署名は、ログが他の人が保持した矛盾する構造をもっともらしく否定することを防ぐ。
番号リソースイベントは証明書ではなく、標準は分析なしに移植されるべきではない。レジストリイベントは、個人、商業、セキュリティ上の機密情報を含むことができる。受け入れルール、訂正セマンティクス、保持、救済は異なる。教訓は構造的である:外部検証を可能にするコンパクトなコミットメントを公開し、提出者受領証を後の包含から分離し、矛盾する履歴を検出可能にする。
レジストリはまた、署名付きチェックポイントが確立しないことを定義しなければならない。それは、基礎となる契約が本物であったこと、役員が企業権限を持っていたこと、ポリシーが公正であったこと、または停止が合法的であったことを証明しない。それは、特定の表現が特定の段階までにコミットされた履歴に入力されたことを証明する。それは正直に述べられた場合にのみ強力な事実である。
公開証明は、今日の公開記録よりも少ない情報を明らかにできる
透明性はしばしば、完全な公開と事業者への信頼の間の選択として扱われる。暗号コミットメントは第三の選択肢を生み出す。一般は、すべてのイベントの内容を受け取ることなく、連続性と選択されたメンバーシップを観察できる。
保護された譲渡イベントが、リソース識別子、新旧の保有者識別子、決定参照、発効時刻、保護された証拠のダイジェストを含む正規レコードによって表されると仮定する。完全なイベントは、コミットされたツリーのリーフになる。公開チェックポイントは、ルート、サイズ、時刻、署名のみを公開する。保有者は、そのイベントと、包含を証明するために必要なパスを受け取る。アクセス権限のある監査人は、リーフを再計算し、証拠を検査できる。通常の観察者は、すべての譲渡の当事者を知ることなく、チェックポイント間の一貫性を検証できる。
選択された公開事実は、別個の証明を受け取ることができる。レジストリは、現在の公開エントリがコミットされたイベントから派生していることを証明できる。適切に設計された開示方法を使用して、日次譲渡数とその数がラベル付きイベントと調整される証明を公開できる。保有者は、無関係なアカウント記録を明らかにすることなく、特定の時点に登録が存在したことを相手方に証明できる。
注意が必要である。予測可能な個人データのハッシュ化は匿名化ではない;攻撃者は入力を推測し、ダイジェストを比較するかもしれない。小さなイベントクラスは、タイミングとカウントを通じて事実を漏洩する可能性がある。直接の証明リクエストは、どのリソースにリクエスタが関心を持っているかを明らかにする可能性がある。システムは、脅威モデルに適したソルトまたはコミットメントを使用し、タイミング漏洩を制限するためにイベントをバッチ処理し、公開メタデータを最小限にし、可能な場合は保有者を通じて証明を提供するべきである。
目的は暗号の見世物ではない。従来の公開履歴が必要とするよりも少ない情報を開示しながら、狭い事実の約束を検証可能にすることである。
曖昧化は制度的違反である
削除だけが脅威ではない。レジストリは、保有者には一貫したように見える履歴を、監査人には別の履歴を提示できる。恥ずかしいイベントを一方のビューから遅らせ、友好的な証人にはあるチェックポイントを、批評家には別のチェックポイントを発行したり、技術的な障害を主張してログをリセットしたりできる。
独立した目撃はこのリスクに対処する。認可されたレジストリまたは証明事業者は、管理、ホスティング、鍵管理を共有しない複数の組織にチェックポイントを送信するべきである。保有者は、受領証に添付されたチェックポイントをゴシップできる。監査人は、ツリーサイズ、ルート、時刻を比較する。公開アーカイブはシーケンスを保存する。有効に署名されたが互換性のない2つのチェックポイントは、曖昧化の証拠となる。NRS はその設計を提唱し、公開された適合証拠を比較できるが、要件を課したり、権威あるチェックポイントサービスを運営したり、コンプライアンスを認証したりすることはできない。
証人の多様性は、名目上の数よりも重要である。1つのサプライヤーが1つの契約の下で運営する5人の証人は、1つの制度的依存関係である。有用なセットには、保有者協会、学術ネットワーク、監査法人、公共利益アーカイブ、別のレジストリが含まれるかもしれない。彼らの義務は modest であるべきである:受信、タイムスタンプ、保持、比較、一貫性が確立できない場合のアラート公開。彼らはプライベートイベントコンテンツを受け取る必要はない。
可用性の障害は、整合性の障害とは別のシグナルを必要とする。チェックポイントの欠落は、停止、ネットワークパーティション、または証人の問題から生じる可能性がある。公開記録は、遅延発行、配信失敗、検証不能な一貫性、鍵失効、確認された曖昧化を区別するべきである。期限とエスカレーションは、「一時的な」ギャップが恒久的な曖昧さになることを防ぐ。
曖昧化に対する制裁は、単に評判上のものであってはならない。契約とガバナンスルールは、保存、独立調査、保有者通知、一方的な高リスク変更の停止、鍵交換、再構築、および権限が認知に依存する場合にはその認知の見直しを指定するべきである。暗号はフォークを暴露できる;機関はその後に何が起こるかを決定しなければならない。
別のフィールドを追加する前に役割を分離せよ
小さなレジストリが利用できる最も強力な改善は、数学的ではなく組織的であるかもしれない。単一の特権事業者が、主張を作成し、承認し、コミットし、監査記録を変更し、公開証明に署名できるべきではない。
リクエスタは変更を主張する。アイデンティティサービスは、技術的主体を認証し、それを保有者役割にバインドする。検証者は証拠を評価する。承認者はポリシーの下で決定する。実行担当者は承認されたトランザクションを適用する。証明サービスはイベントをコミットする。鍵管理者は署名操作を制御する。モニターは一貫性をチェックする。監査人は選択されたケースを再構築する。これらの役割はコンパクトなチームと自動化によって実行できるが、その権限は区別されたままであるべきである。
低リスクの連絡先変更の場合、1人が確立されたチャネルを通じて開始し確認することができる。完全な譲渡、合併、不利な停止、侵害後の復元の場合、二重管理が正当化される。第二の承認者は、完全な提案と証拠結果を受け取るべきであり、「レビュー済み」とラベル付けられた承認ボタンを単にクリックするのではない。緊急権限は迅速に期限切れになり、理由を必要とし、自動外部通知をトリガーするべきである。
技術的分離は組織的分離と一致しなければならない。1つの管理者アカウント内の異なる画面名は化粧品である。アクセスポリシー、サービス資格情報、鍵、ログ、デプロイ権限は、検出可能な例外を残さずに同じ主体が境界を越えることを防ぐべきである。監査管理者は保有者状態を変更できない。本番管理者は監査記録を削除できない。署名鍵はアプリケーションデータベースから利用可能であってはならない。
NIST の SP 800-53 Revision 5は、職務分離、最小権限、監査保護、暗号整合性を関連するコントロールとして扱う。これは一般的なセキュリティカタログであり、番号レジストリの義務ではない。その有用な教訓は、保証は対象について収集される情報の量ではなく、権限の配置から来るということである。
保有者受領証は対象を証人に変える
ほとんどの登録システムは、保有者が現在のデータをダウンロードすることを許可する。データを作成した行為に対する耐久性があり、独立してチェック可能な受領証を与えるものは少ない。受領証は、各保有者を制度の歴史の分散証人にするだろう。
重要なイベントの後、保有者は、正規のイベントステートメント、以前と結果のバージョン識別子、受け入れ時刻、予想される公開期限、ポリシー参照、チェックポイントコミットメント、受領証を検証するために必要な署名を受け取るべきである。イベントが含まれた後、サービスは包含証明を提供するか利用可能にする。保有者が後で異なる公開状態を見た場合、どの受け入れられた行為がそれと矛盾するかを正確に示すことができる。
受領証は移植可能であるべきである。検証は、エラーで告発された同じ機関でのライブアカウントを必要としない。公開鍵履歴、アルゴリズム、正規化ルール、証明フォーマットは利用可能でなければならない。後継レジストリまたは裁判所任命の管理者は、古い受領証を検証できるべきである。人間が読めるレンダリングは、機械形式に付随して、役員が何が受け入れられたかを理解できるようにするべきである。
保有者署名は価値を追加できるが、誤って説明されるべきではない。自発的な譲渡の場合、新旧の保有者がイベントステートメントに副署名するかもしれない。それは提示された条件への同意をサポートする。それは法的容量を証明したり、詐欺を排除したりしない。不利な保留の場合、保有者の署名を要求することは、機関の行為の記録に対する拒否権を生み出す。代わりに受領証は通知を証明し、異議を保存するべきである。
受領証の喪失は権利を消去してはならない。レジストリはコミットされたイベントを保持し、認可された保有者は認証後に別の証明を要求できる。逆に、受領証の所持はそれだけでリソースを変更する権限を与えるべきではない。過去の行為の証拠は、将来の管理のための持参人証券ではない。
設計は、保有者を受動的なデータベース対象から、共有された歴史の一部の管理者に変える。
アイデンティティは公開された経歴ではなく役割に結び付けるべき
番号リソース管理には説明責任のある人々が必要であるが、一般が完全な身元ファイルを必要とすることはまれである。レジストリは、法的または組織的な保有者、行動する権限を与えられた役割、その役割を使用する技術的主体、主体の背後にある自然人またはサービスを区別するべきである。
公開エントリは通常、保有者の正規のアイデンティティと到達可能な機能連絡先を必要とする。セキュリティまたは虐待の役割は、従業員の自宅住所ではなく、維持されたエンドポイントとして表現できる。保護された記録は、役割を認可された個人にバインドし、保証方法を記録し、開始日と終了日を保存する。歴史的なイベントは、スタッフが退職した後でも、当時存在していた役割と人物に解決し続ける。
検証は比例するべきである。日常的なエンドポイント確認は、広範な企業調査を正当化しない。価値のあるアドレスブロックの譲渡は、企業の存在、役員権限、同意のより強力な証拠を正当化するかもしれない。イベントは方法と結果を記録する。機密文書は、分離され、暗号化され、期限切れまたは法的保持ルールの対象となる。
欧州連合の一般データ保護規則(GDPR)は、すべてのレジストリ関係に対する普遍的な法令ではない。その目的制限、データ最小化、正確性、保存制限、セキュリティ、説明責任の原則は、それにもかかわらず、一貫した設計課題を表現する:機関は各カテゴリが存在する理由を説明し、責任ある取り扱いを実証できるべきである。
ミニマリズムは説明責任への経路を消去してはならない。疑似匿名の内部識別子は、制御されたアクセスの下で実際の歴史的主体にマッピングされるべきである。共有アカウントは重要な行為に対して禁止されるべきである。自動化されたサービスは、名前付きの所有者と狭い範囲を持つべきである。公開役割アドレスは個人データを保護できる一方、保護された役割履歴は監査人が誰が行動したかを判断できるようにする。
正しい質問は、アイデンティティが公開か秘密かではない。それは、各オーディエンスがどのアイデンティティ命題を必要とし、その命題がどのように証明され得るかである。
訂正は歴史を削除せずに真実を追加しなければならない
すべてのレジストリは間違いを犯す。正当性テストは完全性の主張ではなく、証拠を保存し、継続的な害を制限し、責任を割り当てる訂正設計である。
エラーが確認された場合、サービスは欠陥のあるイベントにリンクされた訂正イベントを追加するべきである。現在の公開状態は迅速に変更される。以前のイベントは保護された履歴に残り、適切な場合、公開バージョン履歴は訂正が発生したことを示す。訂正は、欠陥が入力、アイデンティティバインディング、ポリシー解釈、承認、実行、表示、または後の発見に関係していたかどうかを述べる。
この区別は救済にとって重要である。保有者が誤った連絡先を提供した場合、訂正で十分かもしれない。スタッフが必要な権限なしに譲渡を承認した場合、復元、保存、独立したレビューが続くかもしれない。公開ビューが間違っていたが権威ある状態が正しいままであった場合、機関は露出期間と影響を受けたサービスを特定し、リソース自体が移動したことを暗示するべきではない。
黙示の上書きは、現在をきれいに保つため魅力的である。それはまた、機関がエラーの期間と原因を隠し、古い状態に依存した当事者を挫折させ、外部証明を壊すことを可能にする。署名付きチェックポイントは、訂正されたイベントが追加専用シーケンスに残り、公開が明示的な置き換えを通じて現在の状態を導出する場合にのみ、説明のない書き換えを暴露する。
訂正自体も間違っている可能性がある。それらは元の行為と同じリクエスト、承認、受領証、証明制御を必要とする。したがって、シーケンスはイベント、訂正、撤回、最終決定を示すかもしれない。それは乱雑であるが正直である。監査性は美学的な整頓ではない。
公開通知は比例するべきである。プライベート連絡先の訂正は、古いアドレスを明らかにする必要はない。登録された管理に影響する訂正は、調査詳細を保護しながら、リソース、影響を受けるバージョン、時刻、ステータスを示すべきである。保有者はより完全な説明とそれに異議を唱える経路を受け取る。
紛争中の記録には独自の状態が必要である
バイナリデータベースは、機関に2つの危険な表示の間で選択を強いる:争われたエントリを疑いなく権威あるものとして提示するか、紛争が終わるまで削除する。薄い台帳は、一般に法的な通信をデコードさせることなく、明示的な争議状態をサポートするべきである。
ステータスは、何が争われているかを特定するべきである:保有者アイデンティティ、行動権限、承継、範囲、発効時刻、連絡先、またはレジストリ手順。それは、紛争がいつ開かれたか、どの現在の運用状態が引き続き有効か、変更が制限されているかどうか、次のレビューポイント、影響を受ける当事者が証拠を提出する方法を示すべきである。告発や保護された証拠を公開すべきではない。
紛争の開始は、自動的にコンプライアントに管理を移譲してはならない。また、現職者はレビューに対する絶対的な拒否権を受け取るべきではない。機関は、可逆性と運用リスクに基づいて事前公開された保存ルールを適用する。高リスクの譲渡を凍結する一方、強化された承認を通じて必須の連絡先またはルーティングセキュリティメンテナンスを許可するかもしれない。緊急行動は時間制限され、レビューされるべきである。
イベント履歴は、競合する主張と機関の決定を保存する。各当事者は提出物の受領証を受け取る。監査人は、同じ証拠基準とスケジュールが適用されたかどうかをテストできる。公開チェックポイントは、詳細が制限されたままでも、紛争と決定が主張された時点で履歴に入力されたことを証明する。
終了には、ステータストグルではなく、理由のあるイベントが必要である。それは、受け入れられた権限、拒否されたまたは未解決の命題、現在の状態、発効時刻、公開データの訂正、利用可能なレビューを特定する。裁判所または認知された権威が問題を決定した場合、記録はその外部決定とレジストリの実装を区別するべきである。
これは、より少ない公開散文がより多くの説明責任を生み出す別の方法である。正確なステータスと検証可能なシーケンスは、当事者に偏見を与えながら機関の行動を説明できない大きな公開ファイルよりも優れている。
修復する権利のない証明は演劇である
完璧な追加専用ログは、機関が記録された通りに誰かを正確に害したことを証明できる。それは、影響を受ける当事者が地位、アクセス、レビュー、救済を持たない限り、説明責任ではない。
保有者は、重要なイベントに対する受領証、迅速な通知、理由の平易な説明、信頼できる挑戦の際の保存、および自身の記録に関する証拠へのアクセスに対する契約上または憲法上の権利を持つべきである。アクセスは別の個人の保護されたデータまたはセキュリティ詳細を編集できるが、機関はすべての保留カテゴリを特定し、独立した検査の経路を提供するべきである。
レビューは、元の承認者から構造的に独立しているべきである。レビューアは、保護された証拠を検査し、署名とチェックポイントをテストし、可逆的な変更を停止し、訂正を命じ、機関の管理内での復元を要求し、より広範な是正を推奨する権限を必要とする。時間制限は運用リスクを反映するべきである:許可されていない管理変更は、年次委員会会議を待つことができない。
救済は欠陥に対応するべきである。それらは、訂正、復元、更新された資格情報、不適切な保留の除去、期限の延長、不適切に請求された手数料の返金、訂正の公開、影響を受けるサービスへの通知、裁判手続きのための保存、契約および法律が提供する場合の補償を含むことができる。暗号証明は、損害賠償や財産権を決定しない。
繰り返される管理の失敗は、ガバナンスの救済を必要とする。1人の検証者が繰り返し欠陥のある権限を受け入れる場合、レビューが完了するまで役割を削除する。コミットメントが欠落している場合、外部監視を要求する。レジストリが特定のクラスのイベントに対する包含証明を生成できない場合、そのクラスでの非緊急行為を中断する。集約された発見は、理事会とメンバーに届くべきである。
NRS は、これらを他に規定する前に、自らの入会と会員決定にこれらの権利を適用すべきである。無料の会員費は、主張された構成員からの排除の効果を減じない。最小限のフィールド、理由のある決定、イベント受領証、独立した上訴は、簿記係の原則を具体的にするだろう。
暗号は熱狂者が約束するよりも少ないことを証明する
薄い台帳はエレガントな図を引き寄せる。制度分析は、各証明が何を確立するかを問い続けなければならない。
デジタル署名は、秘密鍵の保有者が定義されたバイトに署名したことを証明するが、アルゴリズム、鍵、検証コンテキストが信頼できるままであることを前提とする。それは、鍵保有者が認可された役員であったこと、行為を理解していたこと、または強制から自由であったことを証明しない。タイムスタンプは、データが特定の時刻より前に存在したという命題をサポートできる;データが真実であったことを証明しない。包含証明は、リーフがコミットされたツリーに属することを示す;それは、関連イベントがツリーの外に保持されなかったことを示さない。
一貫性証明は、構築の下で1つのコミットされたツリーが別のツリーを拡張することを示す。証人がチェックポイントを比較しない限り、第二の履歴を暴露することはできない。保有者受領証は、サービスが鍵の下で表現を受け入れたことを証明する;後の包含と一貫性は依然としてチェックされなければならない。暗号化は、鍵とエンドポイントが制御されている間のみ機密性を保護する。ハッシュ化は予測可能な個人情報を匿名化しない。
これらの限界はツールを弱くしない。それらは残りの負担を割り当てる。アイデンティティシステムは人々を役割にバインドしなければならない。ポリシーは権限を定義する。役割分離は結託を制約する。完全なイベント調整は、関連行為がログに入力されたかどうかをテストする。証人はフォークを検出する。監査人は保護された証拠を検査する。レビューアは、手順と実体が正当化されたかどうかを決定する。裁判所は法律を適用する。
公開仕様は、すべてのアーティファクトに対して「証明命題」を含むべきである:サービスによって受け入れられた、チェックポイントによって含まれた、チェックポイント以来一貫している、役割によって署名された、組織によって目撃された、またはアーカイブされた鍵材料の下で有効。ユーザーインターフェースは、すべての緑の検証マークを「所有権確認済み」に変えるべきではない。
信頼は、機関が暗号にそれ以上言わせることを拒否するときに成長する。
長命の権利は短命の鍵を超えて存続する
番号リソースの紛争は、イベントから数年後に発生する可能性がある。アルゴリズムは弱体化し、証明書は期限切れになり、署名デバイスは故障し、組織は合併し、鍵管理者は去る。今日の鍵のために設計された証明アーキテクチャは、古い履歴を決定不能にする可能性がある。
鍵のアイデンティティ、目的、アクティベーション、ローテーション、失効、破棄は、独自の公開履歴を必要とする。チェックポイントは、正確な鍵とアルゴリズムを識別するべきである。計画されたローテーションは発表され、適切な場合にはクロス署名される。妥協された鍵は、境界のあるインシデントイベント、目撃されたチェックポイントの保存、文書化された再構築をトリガーする;黙って新しい履歴を開始することを正当化すべきではない。
RFC 3161は、データが特定の時刻より前に存在したことをサポートするタイムスタンプトークンを記述する。RFC 4998は、アルゴリズムと証明書が変更されるにつれて、長期間にわたって存在と整合性を保存することを目的とした証拠レコードと更新構造を定義する。これらの標準は、レジストリポリシーや法的許容性を解決しない。それらは、長期証明には、古い署名への無期限の信頼ではなく、計画された更新が必要であることを示す。
各認可されたレジストリとその任命された証明事業者は、暗号連続性カレンダーを定義するべきである。彼らは、アルゴリズムの強度、タイムスタンプの信頼、証明書ステータス、証人の可用性をレビューし;依存関係が信頼できなくなる前に証拠を更新し;古いコミットメントと新しいコミットメントの間の関係を公開する。彼らのアーカイブは、歴史的なアーティファクトを検証するために必要なソフトウェア仕様とテストベクトルを保持する。NRS はそれらの公開計画を研究し比較できるが、レジストリ証拠を更新したり、運用鍵を保持したり、権威あるアーカイブを維持したりしない。
保管は制度的な失敗にも耐えなければならない。定義されたトリガーの下で、チェックポイント、公開鍵、仕様、暗号化された保護記録、アクセスルールのエスクローセットが後継者に移転可能であるべきである。後継者は、すべての時代遅れの個人フィールドを取得する必要はない。それは、受領証を尊重し、現在の権限を解決し、追加専用シーケンスを継続するのに十分な制度の歴史を取得しなければならない。
したがって、薄い記録は耐久性があり得る。耐久性は、一度提出されたすべてのものの永久的なコピーを収集するのではなく、保存設計から生じる。
可用性と整合性は異なる方法で失敗すべきである
完全に不変だが頻繁に到達不能な証明サービスは、運用依存をサポートできない。逆に、履歴を書き換えられる可用性の高いサービスは信頼できない。認可されたレジストリまたは任命された証明事業者は、可用性、整合性、鮮度に関する別々の目的とインシデント状態を公開するべきである。NRS はそれらの開示を要求し、存在するかどうかを報告できる;サービスレベルを設定したり、サービスを運営したりしない。
現在の登録データは、冗長システムから提供され、署名された状態から再現可能であるべきである。チェックポイントは複数のチャネルを通じて配布されるべきである。保有者受領証はオフラインで検証可能なままであるべきである。独立したミラーは、変更を承認する権限を得ることなく、公開状態と証明資料を提供できる。保護された証拠は、暗号化され、地理的および管理的に分離されたコピーを、テストされた復元とともに必要とする。
復元演習は、既知のチェックポイントから始め、コミットされたイベントを再生することによって現在の状態を再構築するべきである。事業者はその後、イベント数、結果の状態、公開エントリ、係争中の紛争、保有者受領証を調整する。テーブルを復元するがイベントシーケンスを調整できないバックアップは、適切な連続性テストではない。
停止中、機関は通常の履歴の外で不可逆的な行為を即興で行うことを避けるべきである。緊急変更は、別々に制約されたキューに入り、二重承認を使用し、受領証を受け取る。回復後、通常の高リスク変更が再開される前に調整される。公開レポートは、受け入れ、コミットメント、公開の間のギャップを特定する。
サービスメトリクスは、これらの状態を一般的な稼働時間に統合すべきではない。現在のデータ可用性、証明可用性、チェックポイントの遅延、未コミットの受け入れイベント、失敗した一貫性チェック、復元テスト結果、保有者証明の発行時間を報告する。分母と観測ウィンドウが重要である。「整合性インシデントなし」は、独立したモニターがチェックポイントを比較しなかった場合に意味がない。
連続性は、ミニマリスト設計が報われるところである。コンパクトな状態と正確なイベントシーケンスは、文書化されていない変更可能な記録の塊よりも、エクスポート、検証、復元が容易である。アーキテクチャは、どの事実が必須かを知っているため、回復力を持つ。
相互運用性は台帳が競合する真実になるのを防ぐ
インターネット番号リソースは、すでに IANA、RIR、ローカルインターネットレジストリ、および RFC 7020で説明された保有者関係の中にある。NRS は、認知された登録の隣に第二の主張を置き、それを競争と呼ぶことによって運用上の正当性を生み出すことはできない。
すべての NRS 研究または会員記録は、その証拠クラスを特定するべきである。公開 RIR データの直接観察は、派生した主張である。保有者提出文書は、保有者の主張である。会員検証は、会員に関する NRS の決定にすぎない。どれも、割り当て、登録、譲渡、RPKI、RDAP、または他のレジストリ行為ではなく、公開インターフェースはそれらのカテゴリを権威ある番号リソースラベルに平坦化してはならない。
移植可能なイベントと受領証フォーマットは、リソースを名前変更するのではなく、既存の識別子にマッピングするべきである。プレフィックス、ASN、組織ハンドル、ソースレジストリは、タイトルを主張せずに表現できる。認知された記録が変更された場合、それを引用する NRS 研究ノートまたは会員主張は、公開ソースが再チェックされるまで日付を入れられ、古いものとしてマークされるべきである。メンバーが認知された記録に異議を唱える場合、NRS はメンバーが明示的な権限の下で挑戦を文書化し提出するのを支援できるが、責任あるレジストリが運用証拠を保存し、記録を決定する。NRS は、競合する請求者台帳を維持したり、優先請求者を運用上の真実として提示したりしてはならない。
相互運用性はまた、出口を必要とする。保有者は、現在のレジストリ主張、イベント受領証、役割履歴、係争中の挑戦を文書化されたフォーマットでエクスポートできるべきである。別の正当に任命された事業者は、署名を検証し、認知された権威の下で継続できる。NRS は、提案されたフォーマットの研究適合テストを公開し、独立した評価を招待できる;エクスポートを実行したり、運用上の保管の移管を検証したり、後継者を任命したりしない。独自の証明クライアントは、暗号保証をサプライヤー依存に変えるだろう。
NRO RIR ガバナンス文書バージョン2のテキストは、緊急事業者にとって十分な包括的な記録、透明性、連続性を強調している。それはこのアーキテクチャを規定したり、NRS にレジストリの役割を付与したりしない。それは、記録がコミュニティを1人の管理者に永久にバインドするのではなく、必須サービスの移管をサポートしなければならないという原則を強化する。
薄い台帳は、認知された事実をより移植可能で争い可能にし、競合する権威の根源を製造しないときに成功する。
監査人は制御を賞賛するのではなく、ケースを再構築すべきである
監査報告書は、暗号化、アクセス制御、保持ポリシーを列挙しながら、中心的な質問を逃すことができる:部外者はなぜこの記録が変更されたかを再構築でき、履歴が完全であることを証明できるか?
監査サンプルはリスクイベントから始めるべきである。譲渡、不利な保留、訂正、復元、緊急行動、鍵ローテーション、拒否された挑戦を選択する。それぞれについて、公開状態から始め、コミットされたイベントを導出する。保有者受領証、包含、一貫性を検証する。リクエスタを歴史的な役割にトレースし、権限テストを検査し、検証者と承認者を特定し、実行が承認と一致したことを確認し、公開を調整し、後の変更をレビューする。
監査人はまた、不在をサンプリングするべきである。アプリケーション、サポート、認証、決定、データベースシステムをコミットされたシーケンスと比較する。イベントのない受け入れられたリクエスト、承認のない特権変更、最大遅延後にコミットされたイベント、重複する識別子、シーケンスのギャップ、孤立した証拠、一方の証人には見られるが他方には見られないチェックポイントを探す。管理者が拒否されたまたは失敗したリクエストを抑制できるかテストする。
プライバシー管理は同じ監査に属する。各保持フィールドに目的と期限があるかどうか;証明の漏洩が個人情報を漏らすかどうか;監査人のアクセスがログに記録されるかどうか;古い役割バインディングが正確だが保護されたままかどうか;消去された資料が制御不能なバックアップに残っているかどうかを問う。強力な証拠保管は、静かな監視アーカイブになるべきではない。
監査人の独立性は実用的である。誰が会社を任命し支払うのか?経営陣はサンプルを狭めることができるか?監査人はレジストリからのみではなく、証人からチェックポイントを受け取るか?所見と経営陣の対応は公開されるか?保有者は矛盾する受領証を直接報告できるか?ローテーションは親密さを減らすが専門知識を失う可能性がある;ピアレビューと公開方法はどちらのリスクも相殺できる。
最終意見は命題固有であるべきである。サンプリングされたイベントが含まれ、役割が分離され、状態が再現可能であったことを報告できる。限られたサンプルを、すべての登録が実質的に正しいという主張に変換すべきではない。
公開報告には正直な分母が必要である
信頼ダッシュボードは、すべての数字が正確であっても誤解を招く可能性がある。「99%が検証済み」は、読者が何が適格であったか、どのチェックがカウントされたか、どの期間が測定されたか、未解決のケースが分母から消えたかどうかを知らない限り、ほとんど意味がない。
台帳は、開始状態、受け取ったイベント、受け入れられた、拒否された、保留中、コミットされた、公開された、挑戦された、訂正された、取り消されたを報告するべきである。終了状態を調整する。高リスククラスは日常的な連絡先更新から分離されるべきである。チェックポイントの時間厳守は、すべてのスケジュールされたチェックポイントを使用するべきである。包含パフォーマンスは、期限が切れたすべての受け入れられたイベントを使用するべきである。挑戦結果は、撤回とまだ開いているケースを含むべきである。
プライバシーは、集約、小さなセルの抑制、または遅延報告を必要とするかもしれない。それらの保護は述べられるべきであり、抑制されたクラスは依然として保護された監査人の合計に調整されるべきである。機関は、1人の名前付き保有者がまれな不利な措置の唯一の対象であったことを明らかにすべきではない。また、プライバシーを理由に分母を公開しないべきではない。
証明の健全性は、独自のシリーズに値する:証人のカバレッジ、試行され完了した一貫性チェック、無効な署名、鍵インシデント、証明リクエスト、再構築成功、復元テスト。ゼロ曖昧化の主張は、それをサポートする独立した比較を特定するべきである。完全な履歴の主張は、調整されたシステムと既知の除外を特定するべきである。
NRS 会員報告は同じ規律に従うべきである。申請、受け入れられたメンバー、拒否された申請、停止、終了、上訴、覆りを、申請者の証拠を公開せずに述べることができる。個人メンバー、組織、検証されたリソース保持関係を区別するべきである。1人、1社、1つの委任されたネットワークは、交換可能なサポートの単位ではない。
規律は単純である:すべてのパーセンテージは、名詞、分母、期間、除外ルール、責任ある検証者を獲得する。
インセンティブは、権利がそれらを変えない限り、沈黙を支持する
技術は、完全な記録から誰が利益を得るかを尋ねずに評価することはできない。保有者は、レジストリが間違った場合に証明を望むが、自身の権限が弱い場合には曖昧さを好むかもしれない。スタッフは迅速な解決を望み、詳細なイベントキャプチャを管理的摩擦と見なすかもしれない。経営幹部はクリーンなインシデント数字を望む。監査人は彼らが検査する機関によって支払われる。証人は静かなサービスを無視するかもしれない。攻撃者は、許可されていない変更または証拠の破壊のいずれかを望む。
設計は、異常な美徳を期待するのではなく、インセンティブを調整するべきである。自動受領証は、保有者にチェックポイントを保持する理由を与える。公開包含期限は、未コミットのイベントを可視化する。追加専用訂正は、恥ずかしい履歴をクリーンアップする誘惑を減らす。独立した証人は、抑制に結託を必要とさせる。レビューア権限は、証明に運用上の結果を与える。理事会報告は、繰り返される例外を技術スタッフ内に封じ込めることを困難にする。
コストも割り当てが必要である。コア登録料金があれば、イベントキャプチャ、証明、受領証、訂正、レビュー、連続性を含むべきである。保有者に機関自身の行為の証拠を入手するために高額の手数料を請求することは、説明責任を弱める。オプションの強化されたアイデンティティサービスは別にできるが、支払いは低い証拠基準またはより速い実質的上訴を購入してはならない。
監査人の調達は、クリーンな意見ではなく、検出と再構築に報いるべきである。契約は、方法の公開、外部証人データへのアクセス、以前の所見のフォローアップを要求できる。証人は、アラート量から独立した modest な固定サポートを受け取ることができる。有効な矛盾証拠に対する報奨金は、開示ルールが進行中のインシデントを保護する場合に役立つかもしれない。
機関はまた、インセンティブが設計を打ち負かした場所を公開するべきである。スタッフが期限を守るために緊急経路を使用した場合、保有者が副署名を辞退した場合、または証人が3ヶ月間チェックを停止した場合、例外を記録し救済する。信頼は、予測可能な圧力に対する可視的な抵抗から生まれ、圧力が消えたと主張することからは生まれない。
ミニマリズムは悪用に対してテストされるべきである
薄い台帳は、「最小限」が弱い認証または容易な匿名性になる場合、攻撃の機会を生み出す。偽装者は、スパースなアイデンティティフィールドを悪用するかもしれない。内部関係者は、偽造された証拠のためのもっともらしいイベントレコードを作成するかもしれない。観察者は、証明タイミングから商業取引を推測するかもしれない。悪意のある保有者は、譲渡を遅らせるために挑戦を殺到するかもしれない。レジストリは、すべてのイベントを正しくコミットしながら、完全なシャドウチャネルをシーケンスから除外するかもしれない。
答えは、可能なすべてのフィールドを収集することではない。それは、名前付き脅威に対してアーキテクチャをテストすることである。強力な認証と歴史的な役割バインディングは、偽装に対処する。二重承認、証拠ダイジェスト、独立したレビューは、内部関係者に対処する。バッチ処理と制限された公開メタデータは、タイミング漏洩を減らす。レート制御と重要度テストは、緊急レビューを保存しながら悪意のある挑戦に対処する。クロスシステム調整は、シャドウチャネルを暴露する。
結託は依然として可能である。リクエスタ、検証者、承認者は共謀できる;証人は失敗できる;鍵管理者は侵害される可能性がある。設計はコストを上げ、より多くの証拠を残す。それは制度的信頼を不要にすることはできない。ガバナンスは依然として任命、紛争ルール、制裁、外部管轄権を決定する。
偽りの自信は別の脅威である。ユーザーは、検証された包含証明を所有権の証明として扱うか、現在の NRS 会員主張をルーティングの権限として扱うかもしれない。インターフェースは、命題、権限ソース、期限を述べるべきである。高価値の相手方は、基礎となる登録関係とその取引に適した法的文書を検査するべきである。
データ最小化はそれ自体が政治的に攻撃される可能性がある。機関は、広範な「将来の紛争」の文言の下で個人データを保持したり、プライバシーのスローガンの下で係争中の請求に必要な証拠を消去したりするかもしれない。目的スケジュール、法的保留、独立したレビュー、公開保持クラスが防御である。保有者は、どの証拠が存在するか、なぜ残っているか、いつ削除または保存が再検討されるかを知るべきである。
ミニマリストシステムは、その脅威モデルが公開記録よりも豊かである場合にのみ信頼できる。
境界のある NRS アドボカシープログラムは信頼性を維持できる
最も説得力のある NRS プログラムは、すでに制御している主張内にとどまるだろう:そのアドボカシー立場、研究結果、会員決定。それは、インターネットに NRS データベース、受領証、チェックポイント、証明を番号リソース記録として扱うよう求めるべきではない。
第一に、NRS は提案された規律を自らの会員管理に適用できる。最小限の会員主張を定義し、申請者に提出と決定のための受領証を与え、保持スケジュールの下で支援証拠を保護し、独立したレビューを提供し、集計調整と例外を公開できる。それらのアーティファクトは、NRS が会員組織として行ったことのみを証明する;それらは、割り当て、譲渡、ルート、証明書について何も権威あることを言わない。
第二に、NRS は公開 RIR ポリシーと自発的なメンバーケーススタディのソースリンクされた研究コーパスを構築できる。すべてのエントリは、公開レジストリソース、観測日、メンバー供給ステータス、未解決の紛争を特定するべきである。コーパスは、アドボカシーと比較研究をサポートできるが、保有者のタイトルを検証したり、RIR 記録が変更されたときに更新したり、並列レジストリになったりしてはならない。
第三に、NRS は、RIR 参加者、独立監査人、技術研究者が提案された受領証および証明フォーマットを合成イベントに対してテストする机上演習を招集できる。認可された機関または独立した研究実験室がテストシステムを運用する。NRS は教訓、失敗したテスト、変更された仮定を記録する;譲渡を実行したり、運用鍵を保持したり、レジストリ受領証を発行したり、後継事業者を任命したりしない。
境界は永続的であり、レジストリ運用への段階的な経路ではない。研究の質、技術的能力、またはメンバーサポートは、NRS を IANA、RIR、証明機関、RDAP 事業者、割り当て機関、またはレジストリ上訴機関にはしない。その貢献は、アドボカシー、招集、証拠の比較、責任ある機関によって管理されるプロセスを通じた認可されたメンバーの代表である。
可逆性は、NRS 自身のシステムにとっても有用なテストである。古い会員受領証が検証可能なまま、会員主張の発行を停止できるか?メンバーは、NRS の決定の証拠を失わずに脱退できるか?エラーは歴史を消去せずに訂正できるか?独立したレビューアは記録をリセットせずに交換できるか?組織は、反対の証拠の後にアドボカシー主張を狭めることができるか?
自らの会員から始めることは、希少なリソースをそれに依存させることなく、NRS のポジティブなケースを具体的にするだろう。
理事会は証明を統治すべきであり、運用すべきではない
理事会は、個々の譲渡を承認したり、署名鍵を扱ったりすべきではない。それは、証拠上の憲法を設定し、経営陣がそれを尊重しているかどうかを明らかにする指標を受け取るべきである。
憲法は、最小限の公開記録、保護された証拠クラス、イベント語彙、役割分離、高リスク承認閾値、チェックポイント頻度、証人基準、保有者権利、レビュー権限、保持、訂正、鍵連続性、後継トリガーを定義する。重要な変更は、通知、理由、移行計画を受け取る。理事会は、影響を受ける保有者のアクセスを放棄したり、決議によってチェックポイントを書き換えたりすることはできない。
四半期報告は、未調整のイベント、欠落したコミットメント、緊急行為、役割競合、未解決の挑戦、覆り、訂正原因、証人ギャップ、鍵インシデント、失敗した復元テスト、期限切れの是正を示すべきである。トレンドは単一の緑のスコアよりも重要である。理事会は、例外が1つのイベントタイプ、人物、または商業関係の周りにクラスター化する理由を尋ねるべきである。
監査委員会は、再構築テストを委託し、経営陣なしで保有者または証人と会うことができる。プライバシー機能は、フィールドの必要性と開示をレビューする。技術委員会は、暗号連続性をレビューする。これらの機能間の独立性は、1つの専門家語彙が他を圧倒するリスクを減らす。
メンバーは、プライベートケースへのアクセスを得ることなく、憲法を修正し、理事会の失敗に挑戦する経路を必要とする。証明またはレビュー権利を弱めるには、スーパーマジョリティ保護が適切かもしれない。緊急修正は期限切れになるべきである。資金調達の取り決めは、主要なドナーが唯一の証人または監査人を任命することを許すべきではない。
理事会の中心的な義務は、証明が装飾になるのを防ぐことである。それは、欠落した証拠を運用上の制限に、レビュー所見を訂正に、連続性の失敗を投資または承継に接続しなければならない。それは結果を統治しながら、イベント決定を説明責任のある役割に委ねる。
より良い台帳は、自分が知らないことを正確に知っている
すべての RIR の保護されたイベントフィールド、役割バインディング、保持、鍵制御、特権経路、外部証人、保有者証拠権利の公開された比較可能な目録は存在しない。NRS は、すべての既存のレジストリがそのような制御を欠いていると主張することによって、その議論を構築すべきではない。公開 WHOIS、RDAP、履歴サービス、ガバナンス文書は、それらの内部証拠システムの一部のみを明らかにする。
また、提案されたアーキテクチャは、法的所有権のグローバルな事実を確立することはできない。番号リソース関係は、ポリシー、契約、歴史的な割り当て、企業承継、地域法から生じる。台帳は、認知された関係を記録し、決定を保存できる。署名を通じてすべての管轄区域の財産原則を解決することはできない。
いくつかのイベントは不確かなままである。妥協された資格情報は、完璧な技術的証拠を残すかもしれないが、曖昧な人間の帰属を残す。解散した会社は、不完全な承継文書を持つかもしれない。証人の停止は、チェックポイントを遅らせるかもしれないが、改ざんはしない。記録は、技術的な完全性を実質的な確実性に変換する代わりに、信頼と未解決の命題を表現するべきである。
コストは、機関とイベントボリューム全体でまだ知られていない。コンパクトなコミットメントのためのストレージは安いが、セキュアなアイデンティティ、レビュー、鍵管理、プライバシーエンジニアリング、長期証拠はそうではない。パイロットは、普遍的な低料金を約束するのではなく、ユニットコストと失敗率を公開するべきである。
これらの限界はケースを鋭くする。薄い台帳は、確実性を生み出す機械ではない。それは不確実性を特定する方法である。それは、どの事実が主張されたか、どの権限が受け入れられたか、どの職員が決定したか、どの証明が存続するか、どのプライベート証拠が検査できるか、どの質問が未解決のままか、どの救済が利用可能かを示す。
それは、ユーザーについてより多くを知っているが、自分自身についてより少なく証明できる機関よりも豊かな信頼の形である。
より少なく収集し、より多くバインドし、公開で修復する
簿記係の比喩は、しばしば制度的野心を縮小するために使われる。そのより強い使い方は、制度的規律を拡大することである。簿記係は、各保有者の経歴を必要としない。それは、正確な会計、変更を転記するための制御された権限、バランスする履歴、独立した検査、エラーが発生しなかったふりを決してしない訂正を必要とする。
NRS はその規律をポジティブなアドボカシープログラムに変えることができる。それは、最小限の登録命題を提案し、比較をソースし、影響を受ける保有者を招集し、認知された権威に公開状態を保護された証拠から分離し、人々を役割にバインドし、リクエストを承認から分割し、移植可能な保有者受領証を発行し、外部で目撃されたコミットメントを公開し、独立したレビューを提供するよう圧力をかけることができる。認可されたレジストリとその任命された事業者は、それらの制御を実装し、暗号の有効性を保存し、運用イベントを調整し、記録を修復しなければならない。NRS は、自らの会員決定と研究主張にのみ同じ原則を適用できる。
結果は、普遍的なアイデンティティリポジトリよりも薄く、変更可能な登録テーブルよりも豊かになるだろう。それは、より少ないプライベート事実を開示しながら、より多くの公開保証を生み出すだろう。それは、汚職を隠すのをより困難にし、間違いを見つけやすくし、承継を1人の管理者の善意に依存させなくする。
これらのどれも、NRS を権威ある番号リソース機関に変えない。それは、自発的な会員およびアドボカシー組織のままである;IANA、RIR、およびその正当に任命された事業者は、この記事で説明された運用権限、データ保管、サービスレベル、救済を保持する。NRS は、自らの会員主張を検証可能にし、自らの裁量をレビュー可能にし、推奨をソースバック付きにすることによってリードできる。有用な設計アイデアは、NRS サービスを通じてではなく、認知された機関自身のポリシーおよびエンジニアリングプロセスを通じて採用されることができる。
したがって、最小限の登録と監査性は対立する価値ではない。それらは、機関が証拠と蓄積を混同する場合にのみ対立する。信頼できる台帳は、人々については節約的であり、権力については贅沢である:誰がそれを行使したか、どのルールの下で、どの証拠に基づいて、誰の承認を得て、いつ、どの状態を生み出し、誰によって目撃され、どのように修復可能か。
それが豊かな証明が意味するものである。
出典
- Number Resource Society, Our Charter- NRS の第一者簿記係哲学、登録正確性の主張、レジストリ権力の制限に関する声明;規律されるべきアドボカシーとして使用され、権威や実装の独立した証明としては使用されていない。
- Number Resource Society, Membership Terms- 現在の入会、情報要求、停止、終了条件;最小限の証拠とレビュー設計が最初に実証される可能性がある場所を特定するために使用。
- IETF, RFC 7020: The Internet Numbers Registry System- 登録正確性、一意性、IANA-RIR-LIR 階層、レジストリ機能の運用上の限界。
- IETF, RFC 9162: Certificate Transparency Version 2.0- 署名付きツリーヘッド、包含証明、一貫性証明、モニター、外部で検出可能な矛盾;番号レジストリ仕様ではなく、アーキテクチャの類推として使用。
- IETF, RFC 3161: Time-Stamp Protocol- データが特定の時刻より前に存在したという境界のある証明。
- IETF, RFC 4998: Evidence Record Syntax- 長期証拠記録、アーカイブタイムスタンプ、アルゴリズムと証明書の経年変化に伴う更新。
- NIST, SP 800-53 Revision 5- 職務分離、最小権限、監査生成、監査保護、暗号整合性のための一般的な制御。
- European Union, Regulation 2016/679- 目的制限、データ最小化、正確性、保存制限、整合性、説明責任;普遍的に適用可能な法律として提示されていない。
- Number Resource Organization, RIR Governance Document Version 2- 包括的な記録、透明性、連続性、緊急事業者にとって十分な情報に関する公開ガバナンステキスト;提案された証明設計を規定したり、NRS にレジストリの役割を割り当てたりしない。

