• Nick Feamster はシカゴ大学教授、測定研究者、機関構築者、NetMicroscope の共同創設者であり、インターネットの隠れた挙動を責任ある意思決定に活用できるようにすることを目指している。
  • rcc による研究は17の自律システムで未検出の欠陥を1,000件以上指摘した。Routing Control Platform はネットワーク全体の制御モデル確立に貢献し、後に SDN と結びついた。
  • スパム、ブロードバンド、検閲、IoT に関するプロジェクトは、誤ったレピュテーション、リモートプローブのリスク、暗号化メタデータによる暴露など、測定の限界も示した。
  • 現在の機械学習研究では、実運用における結論の有効性、監査可能性、安全性を問うており、その貢献は不確実性を保持する協調システムにある。

rcc:展開前に設定の組み合わせを検証する

2005年の論文『Detecting BGP Configuration Faults with Static Analysis』(Hari Balakrishnan との共著)は、ルーター設定の検証ツール「rcc」を提示した。持続的な欠陥は大きく二つに分類される。経路の有効性欠陥は、制御プレーンが選択した経路がデータプレーンの利用可能なパスと一致しない場合に発生する。可視性欠陥は、利用可能なパスが存在するにもかかわらず、それを必要とするルーターが学習しない場合である。これらの分類は、設定コマンドを運用者が認識できる結果に結びつける。

rcc は複数のルーター設定を解析し、ネットワーク全体の制約をチェックした。論文は17の自律システムで1,000件以上の未検出欠陥と、運用者による65回以上のダウンロードを報告している。これらの数値は歴史的なものであり、著者が報告したものである。rcc が業界標準製品となったことを証明するものではなく、持続的な利用状況も記録からは不明である。しかし、実際の設定に基づいて作業し、研究室の外の運用者に到達したことは示している。

運用上の重要性は、生成される証拠の種類にある。検証ツールは、障害発生前に不変条件に違反する設定関係を指摘できる。これは、サービス低下後のパケット損失を確認するダッシュボードとは異なる。エンジニアは、ルールと障害クラスの間の論理的な関連付けを得る。この結果は、レビュー、テスト、ローカルな視点しか持たないチーム間の議論に役立つ。

限界も同様に有益である。rcc は設計者が符号化し、パーサーがサポートするプロパティしかテストできなかった。文書化されていない商業的意図を知ることはできず、サプライヤーの欠陥の不在を保証したり、物理的な障害を排除したりすることもできない。設定が健全と宣言されても、ネットワークが一時的な問題を経験しないことを証明するものではない。すべての書かれたチェックに合格しても、誰も定式化しなかった要件に違反する可能性がある。

だからこそ、rcc はプロフィールの冒頭に位置する。このプロジェクトは、その後の研究にも見られる野心と抑制を確立した。野心は、損害が発生する前にインフラの挙動を計算可能にすることだった。抑制は、正しさは観測された入力と表明された特性に常に相対的であることを想起させることだ。現在のネットワーク運用向け AI システムも同じ試練に直面しているが、流体のような説明を生成するモデルでは、その境界がより見えにくくなるという難しさがある。

インターネットは通常、何が起きたかは分かるが、理由は説明できない

パケットは目的地に届くか、届かない。ビデオ通話がフリーズする。ドメイン名が予期しないアドレスを返す。メールサーバーが接続を拒否する。スマートスピーカーが特定のタイミングでリモートサービスに接触する。これらはすべて痕跡を残すが、インターネットには単一の権威ある説明を提供できる中央レジストリはない。その動作は、個別に運用されるネットワーク、プロバイダー固有の設定、非公開の相互接続契約、家庭用機器、アプリケーションの選択、変化する需要から生じている。

この構造は、単一の事業者によるシステム全体の制御を防ぐため有用である。しかし、診断を困難にもする。ルーターは自身の経路を表示できても、複合的なルーティングポリシーの全結果を説明しない。速度テストは転送を測定できるが、Wi-Fi、アクセス容量、遅延、相互接続、アプリケーションの影響を分離できない。検閲プローブはクエリ失敗を確認できるが、責任者を特定できない。トラフィック分類器はラベルを付与できるが、ネットワーク変化後も正しいと保証できない。

Feamster の研究経歴は、こうしたギャップを埋める試みの連続として読める。技術は変わっても、方法論は認識可能である。まず、重要な隠れた挙動を選ぶ。次に、その挙動が測定可能な信号を生成する観測点を見つける。その信号を、運用者、政策立案者、ユーザーが使える問いに変換する表現を構築する。最後に、その表現が失敗する場所をテストする。この最終段階は不可欠だ。限界を示さずに確信的な答えを出すシステムは、インフラの説明責任を高めるどころか、低下させる可能性がある。

したがって、Feamster はデジタルインフラの主題である。彼は光ファイバーを所有せず、公的な自律システムを運用せず、ハイパースケールクラウドを経営していない。彼の仕事は、こうした資産の周囲の情報層にある。それは、経路の検証方法、不正の特定方法、ブロードバンド品質の記述方法、検閲の文書化方法、統計モデルのネットワーク運用への導入方法に影響を与える。ルーターやケーブルがトラフィックを運ぶ一方で、測定と分析が、誰かがそれらの動作を説明できるかどうかを決定する。

最も強力な物語は、賞の連続でも、研究者が複数の分野を発明したという主張でもない。それは、対象を変えながらも同じ規律を保ち続けた観測可能性プログラムの物語である。すなわち、直接観測されたことと推論されたことを区別し、実験結果と運用上の保証を区別することだ。

RCP は意思決定を個々のルーターの外に移した

rcc は分散設定が既知の制約を満たすかを問うた。Routing Control Platform(RCP)は別の問いを立てた。なぜ各ルーターが経路選択に必要な情報を個別に再構築しなければならないのか? 従来の iBGP アーキテクチャでは、フルメッシュまたはルートリフレクターを用いて外部経路を配布していた。メッシュは大規模では管理が困難になり、リフレクションはコストを削減するが、経路を隠蔽し、予期せぬ選択を生み、結果を理解しにくくする可能性があった。

RCP の論文は、外部 BGP 経路と内部トポロジーを収集し、各ルーター向けの経路を選択し、通常の iBGP でこれらの選択を伝達する、論理的に集中化されたサービスを提案した。転送機器はそのまま存続し、パケットを転送し、慣れ親しんだプロトコルをインターフェースで使用する。変わったのは選択ロジックの位置と、それが持つ視野の広さである。

「論理的に集中化された」とは、単一の壊れやすい物理ボックスを意味しない。制御サービスは一貫した決定機能を提示しながら複製・分散され得る。この区別は後続の SDN でも中心的なものだ。コントローラーはグローバルな視点から行動できるが、すべての制御プロセスを単一マシンで実行する必要はない。エンジニアリングの課題は、状態の一貫性、障害回復、安全なインターフェースとなり、完全集中か完全分散かの二元論ではない。

RCP はまた、既存のインフラを尊重していた。新しい転送プレーンや全ルーターの即時交換を要求しなかった。この展開上の選択は、機器、契約、手順を一度に変更できないネットワークでは重要である。研究アーキテクチャは、運用者が既に知っているインターフェースを通じて実運用環境に入り込めるときに実用的価値を持つ。

評価には実際のバックボーン情報が用いられたが、広範な展開記録は提供されていない。防御可能な主張は、RCP が実践可能で影響力のあるアーキテクチャを実証したことであり、業界全体の内部 iBGP を置き換えたことではない。2015年の NSDI Test of Time Award は持続的な知的意義を確認したが、市場採用を証明するものではないし、後続のすべてのコントローラーをこの論文の所有物にするものでもない。

SDN への主要な貢献、しかし単独の発明者ではない

ソフトウェア定義ネットワーク(SDN)はしばしば明確な断絶として語られる。制御がソフトウェアに移り、転送がプログラム可能になり、新時代が始まったと。実際の歴史はそれほど単純ではない。アクティブネットワーク、仮想化、4D アーキテクチャ、Ethane、RCP、OpenFlow、NOX などのプロジェクトが、プログラマビリティ、制御と転送の分離、グローバル管理の異なる部分に取り組んできた。Feamster はこの系譜に実質的な貢献をしたが、彼を SDN の単独発明者と位置づける根拠はない。

RCP は明確なアーキテクチャ上のアイデアを提供した。すなわち、より広い視野を持つ制御サービスがルーティング決定を計算し、既存の機器に伝達できることである。rcc は別のアイデアを提供した。ネットワークポリシーを不変条件と照らし合わせて検証できることだ。これらのプロジェクトは合わせて、運用上の問いを「このルーターにどんなコマンドがあるか」から「制御システム全体がどのような挙動を実装しているか」へと移すことに貢献した。この移行は、プログラム可能なネットワーキングの知的基盤の一つである。

Feamster は後に『The Road to SDN』を共著し、この分野を単一の発明ではなくアイデアの集積として提示した。この歴史的立場は有用である。なぜなら、インフラ技術の周りにしばしば形成される創業者の神話に抵抗するからだ。ある分野は、複数の研究グループ、運用者、ベンダー、標準化コミュニティが隣接する問題を解決し、解を展開可能にしたときに可能になる。

2017年のプログラム論文『Why (and How) Networks Should Run Themselves』(Jennifer Rexford との共著)は、コントローラーアーキテクチャの議論を継続的な運用へと拡張した。上位の意図が決定を導き、テレメトリーが結果を示し、システムが適応する閉ループを記述した。このタイトルは意図的に挑発的だった。これがエンジニアが不要になったことを証明するものではない。自己調整するネットワークでも、正しい目標、信頼できるテレメトリー、安全なアクション、制限された権限、証拠が曖昧な場合の停止メカニズムが必要である。

このアジェンダは今日では遠いビジョンというより、AI 支援運用のための設計問題に見える。言語モデルは設定を提案し、インシデントを要約し、ツールを選択できる。しかし、原因を捏造したり、ポリシーを誤解したり、過大な権限で行動したりする可能性もある。初期のルーティング研究は厳格な基準を提供する。学習された推奨は、明示的な制御と観測可能な結果に囲まれていなければならず、もっともらしい説明というだけで受け入れてはならない。

スパムはメッセージそのものより、メッセージの周囲のネットワークを重要にした

Georgia Tech では、観測対象が設定ミスから敵対者へと移った。スパムキャンペーンやボットネットは移動するように設計されていた。侵害されたマシンは現れては消え、アドレスは変わり、ドメインは置き換えられ、制御は分散された。コンテンツのシグネチャは既知のメッセージを認識できるが、配信システムの方が持続的なパターンを明らかにすることが多かった。

2006年の SIGCOMM 論文『Understanding the Network-Level Behavior of Spammers』は、自身の報告によれば1,000万通以上の迷惑メールを分析した。送信者の見かけ上の起点、活動の持続時間、スパムとアドレス空間・ルーティングの関係を調べた。その価値は永遠のパーセンテージにあるのではない。スパム行為をインフラとして研究できることを示したのだ。送信者集団、経路、時間的性質、発生源の集中が、テキストには見えない調整を明らかにできる。

この手法は実用的な利点を提供した。ネットワークレベルの特徴は、完全なメッセージが受け入れられ検査される前の、接続の初期段階で利用可能である。それらは処理コストを削減し、大規模なアクションを可能にする。また、コンテンツのプライバシーを部分的に保護できる。しかし、同じ抽象化がリスクも生む。ある住宅用プレフィックスは無実のユーザーと侵害されたマシンの両方を含み得る。共有ホスティングは正規ドメインと悪意あるドメインの両方に使われ得る。あるアドレスは所有者が変わり得る。インフラのレピュテーションは、不確実性、時間的減衰、異議申し立ての可能性がシステムの一部になっている場合にのみ有用である。

DNSBL に基づく対抗偵察の研究は、敵の防御的行動をシグナルとして利用した。ボットネット運用者は、自分のマシンが検出されたかどうかを知るために DNS ブロックリストを参照していた。したがって、特徴的なクエリパターンが、ボットネットのメンバーの候補を示す可能性があった。このアイデアは、攻撃者の認識そのものが証拠になるという点でエレガントだった。しかし、それはヒューリスティックの域を出ず、クエリには無害な原因があり得、乱用的なアクションの前には候補リストの裏付けが依然必要だった。

SNARE は、SMTP セッションの初期に利用可能な複数の空間的・時間的特徴をレピュテーションスコアに変換した。その評価では、低い誤検出率で約93%の精度が報告された。この数字は特定のデータセットと閾値を表しており、システムの恒久的特性ではない。スパムのインフラ、メールプロバイダー、敵対者の戦術は進化する。運用上の価値には、迅速なアップデート、較正された閾値、展開後のエラー測定能力が必要である。

DNS レピュテーションは、ターゲットを送信者からドメインへと拡大した。悪意あるドメインは、登録、ネームサーバー、アドレス、解決において異なるパターンを示すことがある。モデルは、各ペイロードの検査前にリスクを割り当てることができる。このロジックは、ネットワークに適用される現代の機械学習を予示するものだ。システムは構造化メタデータからカテゴリーを推論し、その有用性は回避耐性、較正された不確実性、データドリフトへの対処に依存する。

マルウェアの行動クラスタリングは、さらに別の層を追加した。各バイナリの正確なシグネチャを要求する代わりに、通信習慣によってサンプルをグループ化し、ネットワークシグネチャを生成した。この手法は、コードが変化してもインフラやプロトコルが安定している場合に有用である。しかし、表現が粗すぎると、無関係なフローを誤って統合する恐れもある。したがって、一貫したテーマはラベルの確実性ではなく、ネットワークの挙動を運用上の仮説に変換し、検証可能にすることである。

レピュテーションは運用上の決定であり、客観的なラベルではない

レピュテーションシステムは、測定とアクションを結びつける。それらは単にアドレスやドメインを記述するだけでなく、メールの受け入れ、接続のブロック、調査の優先順位に影響を与える。その品質は、統計的精度だけでなく、スコアを受け取る主体、誤検出のコスト、訂正の遅延、影響を受ける主体が決定を理解または異議申し立てできるかどうかにも依存する。

侵害された住宅用アドレスは、この問題を如実に示す。アドレスをブロックすればスパムキャンペーンを減らせるが、感染を選んでおらず、診断手段も持たないユーザーを切断する可能性もある。あまりに長く付着し続けるレピュテーションは、次の契約者を罰し得る。短すぎるレピュテーションは、攻撃者に再開を許す。スコアの半減期は、したがって、単なるモデルパラメータではなく、インフラとガバナンスの決定である。

この緊張関係は、セキュリティ研究と、後のスマートホームや機械学習プロジェクトを結びつける。いずれの場合も、メタデータが隠れた状態の推論に用いられる。推論が自動アクションに近づくほど、その出所、鮮度、閾値、エラーを知ることが重要になる。読みやすい説明は助けになるが、結果の測定に取って代わるものではない。

特許の記録は、限定的ではあるが形式的な証拠を提供する。Feamster は、Georgia Tech Research Corporation に帰属する、攻撃ネットワークの検出と応答に関するシステムの複数の発明者の一人として記載されている。特許は、単独発明、製品への展開、ライセンス収入、異議申し立て後の各請求項の有効性を証明するものではない。しかし、この研究ラインが商業的翻訳の可能性も検討されたことを示している。

編集上の課題は、検出と有罪を混同しないことだ。レピュテーションは制約下の推定である。組織がエラーを例外ではなく管理すべき通常の状態として扱うならば、極めて有用になり得る。この教訓は、検閲測定、IoT デバイス分類、現在の AI モデルにも再び現れる。

ゲートウェイからのブロードバンド測定は視点を変えた

ブロードバンドに関する苦情は述べるのは簡単だが、診断は難しい。「インターネットが遅い」という表現は、制限されたアクセスリンク、悪い Wi-Fi、非常にアクティブな家庭用デバイス、混雑した相互接続、遠隔サーバー、アプリケーションの遅延、十分なトラフィックを生成できないテストなど、様々な可能性を指し得る。ラップトップから行われた測定は、そのソフトウェアとローカルネットワークの影響を受け継ぐ。プロバイダーのコアで行われた測定は、家庭が経験していることを見ない。

ゲートウェイアプローチは、家庭とアクセスプロバイダーの境界に制御された測定を置いた。2011年の SIGCOMM 論文は、8つの ISP にわたる約4,000台のゲートウェイからの縦断的データを使用し、より大規模な4,200台以上の展開の一部だった。スループット、遅延、アクセス技術、トラフィックシェーピングのメカニズムを調べた。ゲートウェイの価値は分析的であり、通常のエンドユーザーデバイスが持つ制御不能な変動を一部回避しながら、アクセスサービスを観測した。

この観測点が自動的に応答を提供するわけではない。ゲートウェイは依然としてローカル環境をデバイスや Wi-Fi と共有している。測定サーバーは自身の経路と容量を持つ。テストは家庭のトラフィックを妨害したり、代表的でない時間に実行されたりし得る。この手法は帰属を改善したが、完璧なユーザー体験のビューを創り出したわけではない。

BISmark はこの手法を再利用可能なテストベッドへと変えた。2014年の USENIX ATC 論文は、カスタムルーターと、測定やアプリケーションを展開できる中央システムを記述した。論文の時点で、プラットフォームは約30カ国にわたる数百の家庭で稼働し、9機関の研究者が利用していた。これらの数字は特定の期間に結びついているが、単一のデータセットを超えたインフラを示している。

家庭用テストベッドを維持することは、それ自体がインフラ作業である。ハードウェアを発送し、サポートする必要がある。ユーザーはデバイスのプラグを抜く。ファームウェアは古くなり、クロックはドリフトする。同意は理解可能であり続けなければならない。収集スキーマとパイプラインは、ネットワークやアプリケーションの変化を生き延びなければならない。したがって、公開されたシステムは、計測設計と同様に機関構築の証拠を提供する。

ブロードバンドプログラムは、なぜ方法論が公共政策にとって重要かを示している。制御されたゲートウェイによって生成された結果は、ブラウザ内テスト、ISP のカウンター、宣伝されている商用速度と互換性がない。それぞれがパスの異なる部分を測定する。測定位置とその限界が、単一の速度数値の背後に隠されるのではなく、可視化されている方が、公共的決定はより防御可能になる。

アクセスが高速化すると、スループットはもはや体験を説明するのに十分ではなくなった

初期のブロードバンド政策はしばしば、プロバイダーが宣伝通りの速度を提供しているかどうかに焦点を当てていた。この問いは、特にアクセス容量が乏しい場合には依然として重要である。しかし、接続が、遅延、Wi-Fi、コンテンツ配信、アプリケーション設計が体験を支配するほど高速になると、説明力が低下する。

5,000を超えるブロードバンドネットワークを調査した研究は、ウェブのボトルネックを調べ、研究固有の範囲を上回ると、生のアクセススループットがしばしば唯一の制限要因ではないことを発見した。より高速な契約が、往復時間、オブジェクト間の依存関係、サーバーの挙動が読み込み完了を決定する場合、ページを加速させないことがあり得た。正確な閾値は普遍的ではない。持続的な発見は、アクセスが改善されると品質が多次元的になるということだ。

信頼性は別の次元を追加する。あるサービスは良好な中央値速度を持ちながら、短い切断のために一部の家庭で失敗することがある。ビデオ通話、試験、遠隔医療相談は、月間平均では消えてしまう短い損失によって中断され得る。単一のテストでは、障害の頻度、持続時間、タイミングを記述できないため、縦断的測定が必要となる。

暗号化 DNS に関する研究は、同様のトレードオフを明らかにした。リゾルバとプロトコルの選択は、遅延、プライバシー、到達可能性に影響を与え得る。測定されたパネルでは、すべてのユーザー、すべてのネットワークにとって最良の単一の設定はなかった。セキュリティやプライバシーの改善は、ある環境ではパフォーマンスコストを伴い、別の環境ではそうでないかもしれない。この結果は、単一のベンチマークを普遍的な処方箋に変えることに反対する。

COVID-19 パンデミック中に行われた測定は、運用環境がいかに急速に変化し得るかを示した。参加 ISP はトラフィックと相互接続需要の急激なシフトを経験し、その後に容量の追加と新しい使用パターンが続いた。結論は測定されたネットワークに限定されていたが、安定した歴史的平均のみに基づく計画が社会的ショックの間に失敗し得る理由を示した。

ここで、ブロードバンド測定は体験品質工学となる。事業者は、スループット、遅延、損失、切断、相互接続といった低レベルの信号を、ビデオフリーズや会議品質などのアプリケーション成果に結びつけなければならない。この結びつきは、後に NetMicroscope の製品命題の一部となった。学術的成果は企業のあらゆる主張を検証するものではないが、技術的系譜は直接的である。

相互接続の測定は、商業的対立を共有データ問題に変えた

家庭とアプリケーションの間の経路は、複数の商業的境界を越えることがある。アクセスプロバイダーは、インターネット交換ポイント経由やトランジット経由で、コンテンツネットワークと直接トラフィックを交換するかもしれない。輻輳は、単一のリンクで、一方向で、特定の期間に発生し得る。したがって、「相互接続」に関する公共の議論は、技術的に異なる状況をひとまとめにすることがある。

Interconnection Measurement Project は、参加 ISP に、相互接続リンクに共通ツールをインストールするよう求めた。このプロジェクトは、約2,900のリンクを報告し、2021年6月のピーク時には約31%の使用率と、容量の増加を報告した。これらの集約結果は、すべてのユーザー経路が輻輳していなかったことを証明しない。リンク平均は、短いピーク、個別のルート、局所的な障害を隠蔽し得る。このプロジェクトの価値は、複数の当事者に共通の手法と語彙を提供しようとした試みにあった。

共有測定システムは、ある種の不一致を減らす一方で、別の不一致を生み出すこともある。参加者は、含めるリンク、サンプリング頻度、プライバシー保護、公開可能なサマリーについて合意しなければならない。プロバイダーは時に、開示を制限する商業的理由を持つ。研究者は、主張を吟味するために十分な詳細を必要とするが、顧客関係やセキュリティ上敏感なトポロジーを明かしてはならない。

ここでの Feamster の役割は、測定能力と制度的協力の構築者としてのものである。彼は相互接続契約を規制したり、プロバイダーに参加を義務付けたりしたわけではない。このプロジェクトは、家庭用ゲートウェイに設置された機器から、事業者との共有証拠システムへの移行を示している。技術的なタスクはガバナンスと不可分だった。有用なデータは、リンクを制御する組織の協力を必要とした。

デジタル公平性は、パフォーマンスをアクセス、価格、信頼性へと拡大した

ブロードバンド回線は地域に存在しても、手が届かない価格かもしれない。ある家庭は契約し、不安定なサービスを受けるかもしれない。あるプロバイダーは宣伝通りの速度を維持していても、Wi-Fi、建物内配線、デバイスの品質がアプリケーションの良好な動作を妨げるかもしれない。デジタルデバイドを単一のカバレッジマップに縮小することは、これらの違いを隠してしまう。

シカゴ大学の Internet Equity Initiative は、手頃さ、インフラ、価格、採用、パフォーマンス、信頼性といった次元を関連付ける。そのポータルやプロジェクトは、ネットワーク測定を人口統計データや公共政策と結びつける。シカゴの家庭に設置されたデバイスが直接測定を提供し、公開データセットが地域や人口間の比較を可能にした。

この方法論は、すべての原因を説明せずともパターンを浮き彫りにできる。地域間の差は、収入、建物タイプ、プロバイダー間競争、契約レベル、ハードウェア、投資の歴史と関連しているかもしれない。人口統計の重ね合わせは調査を支援するが、差の起源を証明するものではない。公共の作業は、ルーティング研究に既に存在する区別を尊重しなければならない。ある表現は問いをテスト可能にするが、不在の変数を置き換えるものではない。

2025年、シカゴ大学は、Internet Innovation の協働が、イリノイ州のブロードバンド計画に測定と分析を提供し、175,000の家庭、企業、コミュニティアンカーのうち十分にサービスが行き届いていない箇所に関連付けられたと示した。これは重要な機関の主張である。この作業にはイリノイブロードバンドラボ、州当局者、他のパートナーが関わった。一人の教授が個人的に175,000の拠点を接続したかのように書き換えたり、計画された作業がすべて既に完了したかのように書いたりすべきではない。

ゲートウェイテストからデジタル公平性への移行は、測定の受け手が変わったことを示す。事業者は回線を診断するためにゲートウェイの結果を使える。都市は支援をターゲットにするために地域パターンを使える。州は、資金割り当ての異議申し立てに検証済みデータを統合できる。測定が公共の決定に関与するほど、透明な定義、バージョン管理されたデータ、不確かなままのものを明確に示すことが要求される。

検閲の研究は、可観測性を人間の安全保障の問題にした

検閲の測定が難しいのは、ルーティングの説明が難しいのと同じ構造的理由による。観測者は結果を見るが、必ずしもメカニズムを見ない。クエリは、国家のフィルタリング、ローカルファイアウォール、DNS の誤動作、サーバーのオフライン、ルーティングの不安定性、測定エラーのために失敗し得る。測定が最も必要な環境ほど、ボランティアの募集が最も危険な場合がある。

2002年に発表された Infranet は、検閲を迂回の問題として最初に取り組んだ。協力的なウェブサーバーが、上りリクエストを通常の HTTP アクティビティに、下り情報を画像に隠した。その前提はより古いウェブに属するが、このプロジェクトは長続きするアイデアを確立した。検閲はまた、どのトラフィックパターンが通常の通信と区別できるかを巡る競争でもある。

後の研究は、ブロックを迂回することからブロックそのものを測定することへと焦点を移した。これは公共の利益の可能性を生み出した。広範で再現可能な測定は、政府や事業者が開示しないフィルタリングを文書化できる。また、より厳しい倫理的境界も生み出した。測定システムは公共にとって有用な証拠を生成できる一方で、信号を発生させるマシンや人にリスクを課す可能性がある。

この緊張は、Feamster の経歴において副次的なものではない。それは、インターネットに説明させようとすることが、一度も質問をしたことのない人々に害を及ぼし得る最も明確なケースである。したがって、検閲測定の倫理的品質は、統計的精度だけではなく、ターゲットの選択、同意、頻度制限、データ保持、公開、報復の可能性に依存する。

Encore は、規模がいかに同意を超え得るかを示した

Encore は、特定のウェブリソースが異なるネットワークからアクセス可能かどうかをテストするために、ブラウザが発行するクロスオリジンリクエストを利用した。参加サイトが訪問者のブラウザでリクエストを引き起こすことにより、研究者はリソースがブロックされたかどうかを推論できた。この設計は、各国に専門ソフトウェアをインストールせずに大規模化を約束した。

同じメカニズムが深刻な倫理的対立を生み出した。研究とは無関係のページを訪れた人物が、体験を理解せずに測定点になり得た。機密性の高いドメインへのリクエストが検閲者に見える可能性があった。サードパーティのサイトが、自ら選択していないコンテンツを探査しているように見える可能性があった。リスクを負う人物は、必ずしもデータを受け取る人物ではなかった。

独立した論文『No Encore for Encore?』は、この設計がインフォームドコンセント、透明性、ユーザーの安全、サードパーティサイトへの潜在的害について問題を提起していると論じた。また、Feamster とのやり取りやシステムの修正も文書化した。この批判は、科学的不正の結論に膨らませるべきでもなければ、後の研究によって消去された脚注に縮小すべきでもない。正当な公共目的のために設計されたシステムにおける現実のリスクを特定したのである。

Feamster と Ben Jones は後に『Can Censorship Measurements Be Safe(r)?』を発表した。タイトルは安全性をバイナリ認証ではなく連続体として正しく扱っている。カバレッジ、再現性、精度は、ボランティア、ターゲット、サードパーティのリスクと緊張関係にある。より多くのネットワークに到達する測定は、各参加者に課すリスクを制限できない場合、受け入れられにくくなる可能性がある。

このエピソードは研究の知的内容を変えた。倫理はもはや技術的手法に追加される外的レビューではなかった。脅威モデルには、トラフィックを生成する人々、テストをホストする組織、それらを観測する可能性のある当局を含めなければならなかった。この教訓は、特にブラウザ、家庭用デバイス、AI エージェントがセンサーとして使用される場合、あらゆる分散インフラ測定に妥当する。

Augur、Iris、その後のシステムは、リスクを隠さずにより広い到達範囲を追求した

Augur は、従来の測定点をいずれの端点でも制御せずに、TCP/IP サイドチャネルを用いて遠隔地間の接続性を推論しようとした。論文は、約180カ国での17日間の検証と、個々のユーザーを巻き込まないための選択を報告した。この方法は地理的カバレッジを拡大したが、推論は OS の挙動、アドレス選択、フィルタリングの非対称性、統計的仮定に依存していた。

Iris は DNS の操作に焦点を当てた。リゾルバへの繰り返しクエリを地域間で比較し、異常な応答を特定できた。DNS は構造化された証拠を提供するが、正当なシステムもキャッシュ、リダイレクト、ローカライズ、フィルタリングを行う。応答の差異は帰属の調査を開始させるが、特定の公的機関がルールを課したことを証明するものではない。

テストリストの構築は、別のバイアスの源となった。世界的に知られた政治的サイトだけを探査するプログラムは、現地の言語や文化的に特定のトピックを見逃す可能性がある。2018年、あるプロジェクトは自然言語処理と検索を用いて、当時利用可能な最大の中国のブロックリストに含まれていなかった1,125のサイトを発見した。この拡張は研究のカバレッジを改善したが、日付付きのアーティファクトに過ぎなかった。ドメイン、コンテンツ、ポリシーは変化する。

2024年の USENIX Security で発表された GFWeb は、中国のグレートファイアウォールによる HTTP および HTTPS フィルタリングを20か月間にわたって研究した。論文は10.2億回のドメインテストと、異なるメカニズムの影響を受けた数十万の登録可能ドメインを報告した。これらは測定のボリュームであり、影響を受けた人々の国勢調査ではない。その価値は、プロトコル固有のテストがシステムの異なる部分を明らかにし、単一の技術では過小評価し得ることを示すことにある。

トルクメニスタンに関する研究は、1,550万のテストドメイン、122,000の検閲されたドメインの特定、さらに数百万の他のドメインに影響を及ぼし得るより一般的な過剰ブロックルールを報告した。この研究は回避も探求した。迂回技術を公開することは、ユーザーを助けると同時に、検閲者に次にブロックすべきものを教えることになる。開示のタイミングと現地の知識は、したがって、人間的結果を伴うエンジニアリング上の決定である。

この分野における Feamster の役割は重要であり、集団的なものである。彼はシステムを共著し、研究コミュニティに貢献し、Internet Censorship and Online Speech を教え続けている。彼を関連するすべての観測所の単独創設者として提示すべきではないし、単に協力者やテーマが重なっているからといって Geneva のクレジットを与えるべきでもない。論文と役割の正確なマッピングが、一般的な発明者のラベルよりも優れている。

測定の倫理は技術的正しさの一部となった

検閲に関する研究は、より一般的な原則を示している。システムは統計的に強力でありながら、責任を持って運用できなければ技術的に失敗し得る。同意、ターゲット選択、クエリ頻度、データ最小化、公開戦略が、その方法が許容できない害なしに反復可能かどうかを決定する。

これは、研究があらゆるリスクを排除することを要求するものではない。対象が国家や敵対的な事業者である場合、完全な安全性は不可能かもしれない。求められるのは、リスクが明示的であり、帰属が明確であり、期待される公共の利益と比較検討されることだ。最もリスクにさらされる人々が、ドメインの世界的総計の背後に消えてはならない。

同じ原則が他の場所でも当てはまる。ブロードバンドプローブは家庭の習慣を明らかにし得る。IoT ツールはデバイスのメタデータを収集し得る。レピュテーションスコアはサービスを拒否し得る。合成データセットは、保護するはずだった痕跡を記憶し得る。いずれの場合も、測定システムは、そのユーザー、特権、故障モードを伴う新たなインフラを創り出す。

Feamster の経歴は、円滑な成功の連続ではなく、文書化された意見の相違を含むからこそ、一層示唆的である。Encore 論争は、ある方法がどのように批判され、修正され、より明示的な安全作業が後に続くかを示している。また、後の保護措置が当初のリスクを書き換えるために使われるべきでない理由も示している。真摯なプロフィールは、学習を認めつつ、それを必要とした対立を保存できる。

スマートホームは暗号化が隠さないものを示した

暗号化はペイロードの内容を保護するが、トラフィックを運ぶために、ネットワークは依然としてパケットのタイミング、サイズ、方向、宛先を必要とする。スマートプラグ、カメラ、テレビ、音声アシスタントは、認識可能なパターンで予測可能なサービスに接触し得る。メッセージを読めない観測者でも、デバイスが起動した、ビデオをストリーミングした、イベントをシグナルしたことを推論できるかもしれない。

『A Smart Home Is No Castle』はこのサイドチャネルを実証し、『Spying on the Smart Home』はトラフィックシェーピングによる防御を評価することで分析を拡張した。後者の論文は、テストされたシナリオにおいて、定レート防御のためのオーバーヘッドが毎秒約40キロバイトであると報告した。この数字は普遍的ではない。デバイスの混在、脅威モデル、リンク容量、望ましい秘匿レベルがトレードオフを変化させる。

この研究は、消費者保護に関する頻繁な単純化を正した。コンテンツが暗号化されていても、メタデータを通じて挙動が可視的であり得る。したがって、コンテンツだけを扱うプライバシーポリシーは、重要なリスクを省略し得る。パディングやシェーピングによる防御は、帯域幅、電力、遅延を消費し、そのコストはメーカーではなく家庭が負担するかもしれない。

実際的な問題は、トラフィック分析が実験室で可能かどうかではない。誰が家庭を観測できるか、どの推論が行動として数えるほど信頼できるか、どの部分が設計を変更できるかである。ISP、ローカルな敵対者、メーカー、クラウドプロバイダーは異なる視点を持つ。測定は漏洩を特定するが、消費者保護にはデフォルト設定、透明性、是正、説明責任に関する決定が必要である。

IoT Inspector は、消費者向けツールであると同時に研究インフラにもなった

IoT Inspector は、スマートホームの研究を制御された研究から、ユーザーが自身のネットワークで実行できるオープンソースツールへと移行させた。参加者はデバイスを選択し、接続先を観測し、同意の上でラベル付きメタデータを研究に提供できた。2020年の論文は、数千人のユーザーと、多数のカテゴリやベンダーからの数万台のデバイスを文書化した。

その後のレポートは、収集ウィンドウやカウント規則が異なるため、44,956、54,094、55,000超、約63,000といった異なる合計数を用いた。日付なしで最も高い数字を採用することは、進化するデータセットを誤った精度に変換する。重要な点は、このプロジェクトが、ユーザーサポート、ラベル品質、プライバシー、ソフトウェア保守が第一級の研究課題となる規模に達したことである。

ユーザー向けの検査ツールは、曖昧さも露呈する。あるドメインは複数のクラウド顧客によって共有され得る。デバイスラベルは誤っている可能性がある。トラッカーへの接続だけでは、どのデータが流れ、どのような害が生じたかは説明できない。宛先を示すことは可視性を改善するが、ユーザーに行動手段を必ずしも与えない。

チームの回顧は、インセンティブ、同意、データ最小化、運用保守に取り組んだ。この振り返りは、オープンな研究プラットフォームがサービスプロバイダーに匹敵する義務を負い得るために重要である。それは機密性の高い証拠を保持し、参加者の理解に依存し、その結果が何を立証し何を立証しないかを説明し続けなければならない。

サンプリングされた医療 IoT デバイス、コネクテッドトイ、ユーザー認識に関する関連研究は、この作業を消費者保護へと拡張した。各結果は、テストされた製品、バージョン、日付に結び付けられなければならない。ファームウェアのアップデート、ベンダーの修正、異なる展開が結果を変え得る。

ネットワーク機械学習は分類器単体ではなく、一連のプロセスである

機械学習は、現在の生成的 AI の波よりもはるか以前に、スパムとレピュテーションを通じて Feamster の研究に入ってきた。netml.io プログラムは後に、モデルを取り巻く全プロセスを明示的にした。ネットワーク分類器は、パケット表現、ラベルの取得、特徴抽出場所、計算時間、ドリフト検出、トリガーされるアクションに依存する。

nPrint はパケットをビットレベルで標準化された形式で表現し、nPrintML はこの表現を自動モデリングと組み合わせた。目標は、ある表現がすべてのタスクに適していることを証明することではなく、特徴エンジニアリングにおける隠れた変更を減らすことで比較の再現性を高めることだった。

Traffic Refinery は、これらの特徴を高いレートで生成するコストに取り組んだ。抽出がパケットを損失し、CPU を枯渇させ、決定ウィンドウの後に応答するならば、正確なモデルも運用上は不良である。LEAF は、アプリケーション、機器、ネットワークが進化する際に統計的関係が変化するコンセプトドリフトを研究した。運用中のモデルには、環境ごとの再学習基準、ロールバック、エラー追跡が必要である。

CATO は予測目標とシステム目標を統合した。NSDI 2025での評価は、特定の実験条件下で、推論遅延が最大3,600分の1、ロスレススループットが最大3.7倍向上したと報告した。これらの数値は本番環境での一般的な保証ではない。その概念的な価値は、統計的精度とパケット処理コストを共に最適化しなければならないことを示すことにある。

現在の研究は、このロジックを低コスト分類、キューイング、プローブ選択、フィールドでの L4S 測定、言語モデルによる設定エラー分析へと拡張している。2005年の論文は明示的な不変条件に依存していたが、2026年の言語モデルは例とテキストから可能性の高い問題を推論し得る。新しい方法は形式化が難しいケースをカバーできるが、推奨が観測可能なネットワーク状態に対して検証されない場合、証拠をもっともらしさで置き換えるリスクもある。

合成トラフィックは、実際のネットワークを露出させずに有用なデータを共有しようとする

実際のトラフィックトレースは共有が困難である。それらは通信、ユーザー、機器、組織構造、プロプライエタリなアプリケーションを明らかにし得る。ラベルは高価であり、トレースは急速に陳腐化する。合成データは代替案を約束する。元のレコードを公開せずに、有用な特性を保持するパケットやフローを生成することだ。

NetDiffusion は、パケットレベルのトラフィックを生成するために、プロトコル制約付き拡散モデルを使用した。NetSSM は状態と複数フローの認識を追加した。GATEAU(Feamster と Francesco Bronzino が主導)は、プライバシー、収集コスト、ラベル付きデータの不足を中心に、問題をより広範に定式化している。これらのプロジェクトは、技術的には妥当だが非現実的なランダムパケットと、安全に配布できない実際のトレースの中間地点を探している。

生成されたトレースは、依然として複数の方法で失敗し得る。周辺統計量を保存しながら、下流タスクに必要な相関を失う可能性がある。機密例を記憶する可能性がある。プロトコルの構文を尊重しても、輻輳、セッション状態、人間の行動を再現しないかもしれない。その上で訓練された分類器は良好に見えても、本番トラフィックでは失敗し得る。

プライバシーと品質のトレードオフに関する2026年の研究は、これらのリスクを測定可能な対象として扱い、「合成」が匿名を意味すると仮定しない。これは正しいレベルの基準である。プライバシーはもっともらしい攻撃に対してテストされなければならず、有用性はデータが使用されるタスクに対してテストされなければならない。合成トラフィックは研究手段であり、元のネットワークが消滅したことを証明する証明書ではない。

NetMicroscope は、測定プログラムがビジネスになり得るかをテストする

NetMicroscope は、Feamster のブロードバンドと機械学習に関する研究の、最も明確な商業的翻訳を構成する。同社は Feamster を CEO 兼共同創設者、Francesco Bronzino を CTO 兼共同創設者として紹介している。大学の商業化文書は、彼らが2021年にシカゴとリヨンを中心とする分散チームで設立したことを示している。

製品命題は、スループット、遅延、損失、デバイス状態、アプリケーション信号が、知覚品質の推定へと結合されるときに、より有用になるというものである。事業者は回線がアクティブであることを知っていても、なぜビデオセッションが劣化したか理解できないかもしれない。NetMicroscope は、機械学習を用いてアプリケーション体験を推論し、苦情の前に問題を特定すると主張している。

検証された財務的証拠は限られている。2024年1月、George Shultz Innovation Fund は、製品開発、市場開拓、チーム、知的財産のために20万ドルを同社に授与した。また、I-Corps や Compass アクセラレーターにも参加した。これらは初期の商業的シグナルであり、重要である。これらは評価額、総資金調達額、収益、顧客数、保持、市場シェア、収益性の証拠を構成するものではない。

大学と企業の境界は、ほのめかしなしに通常の審査を受けるに値する。トラフィック分類に関する論文は、商業製品と重なるかもしれない。読者は所属、資金、データアクセス、ライセンス、知的財産を知る必要がある。記録は、BISmark、nPrint、大学のコードのすべてが独占的に企業に移転されたことを示していない。

したがって、結論は控えめに留めなければならない。NetMicroscope は、何年にもわたる計測研究が、顧客が支払う運用サービスになり得るかどうかをテストしている。公開証拠は創設者、製品の方向性、大学の支援を確立している。まだ商業的優位について語ることはできない。

教育は研究の軌跡をインフラのカリキュラムに変えた

Feamster の教育経歴は、彼の研究と同じ進展を辿っている。Georgia Tech では、インターネットアーキテクチャ、セキュリティ、次世代ネットワーク、後に SDN をカバーするコースを担当した。Princeton では、ネットワーク、情報セキュリティ、技術政策を組み合わせた。現在のシカゴでのコースには、Machine Learning for Computer Systems、Internet Censorship and Online Speech、Security, Privacy, and Consumer Protection が含まれる。

2020年、彼は Andrew Tanenbaum の『Computer Networks』第6版を共著した。彼の教育ページはまた、Georgia Tech の Online Master of Science in Computer Science におけるネットワークコースの創設と最初の講師を務めたとしている。このオンラインコースはキャンパスコホートをはるかに超えて教育を拡大したが、創設に関する主張は、プログラムのアーカイブが別途引用されない限り、彼の教育記録に結び付けられなければならない。

2026年の Quantrell Award は、教育の中心的役割について独立した制度的証拠を提供する。シカゴ大学の発表は、オープンな問題、協調的推論、実際の作業に触発された演習を強調した。学生のコメントは定性的だが、この栄誉は、経歴が論文やスタートアップに還元されないことを示している。

機関構築は聴衆をさらに拡大した。Feamster は Princeton の Center for Information Technology Policy を率い、その後、ネットワーク測定、公共政策、データサイエンスを結ぶシカゴのプログラムに貢献した。自由でオープンな通信に関するワークショップは、倫理と測定設計が共に議論できるコミュニティの構築に役立った。

公平な提示は、協力者を見える状態に保つ。多くのシステムは学生や若手研究者によって実装または主導された。IoT Inspector、検閲プロジェクト、ブロードバンドテストベッド、機械学習システムには、大規模な共著チームがいる。教授は方向性を設定し、機関を構築できるが、あらゆる結果の単独著者にはならない。

公共政策の仕事は、規制権限を行使せずに証拠を提供する

Feamster の公共的役割は測定に根ざしている。シカゴ大学は、彼が連邦通信委員会やシカゴ市を含む組織と協働してきたと述べている。Internet Equity とブロードバンドプロジェクトは、手頃さ、価格、信頼性、パフォーマンスに関する証拠を生み出し得る。これらは補助金適格性を決定したり、料金を規制したり、プロバイダーにネットワーク変更を命じたりするものではない。

この限界は重要である。技術的証拠が行政に入ると特別な権威を帯びるからだ。速度テストは異議申し立て手続きに情報を提供できるが、法的基準は別の場所で設定される。相互接続グラフは使用状況を明確にできるが、契約やルーティング決定はグラフの外にある。検閲データセットは混乱を文書化できるが、法的または政治的判断を完結させるものではない。

AI プライバシーに関する現在の研究は、同じ問題を新しいエコシステムに拡張する。Google Privacy Faculty Award は、言語モデルシステムのサードパーティ統合に関する研究を支援している。ユーザーは単一のインターフェースを見るかもしれないが、クエリ、文脈、推論された属性が拡張機能、API、リモートサービス間を流れる。この構造はスマートホームを想起させる。目に見える製品が、複数の隠れたデータ関係を調整しているのだ。

2026年の発表リストには、モデルがユーザー提供の従来型識別子なしでも機密属性を推論する、LLM による暗黙的推論に関する研究が含まれている。データ最小化はより困難になる。名前や口座番号を削除しても、モデルが通常の対話から医療、政治、人口統計情報を推論するのを防げない。

これらの研究の政策的価値は、証拠の境界の可視性にある。モデル、データセット、教授は、決定を所有することなく、決定に情報を提供できる。良好な制度利用には、透明な方法、誤差推定、バージョン管理されたデータ、測定が示すものと権限ある機関がそれをもとに行うこととの明示的な分離が必要である。

この経歴が可視化したもの — そして隠れたままのもの

ルーティングからスパム、ブロードバンドから検閲、スマートホームから機械学習に至るまで、Feamster のプロジェクトは、拡散した運用上の問題を証拠のシステムに変換してきた。rcc は設定を不変条件に結びつけた。RCP は経路選択により広い視野を与えた。レピュテーションシステムはメタデータから協調を推論した。ゲートウェイはブロードバンドパフォーマンスの一部の要素を分離した。検閲システムは遠隔信号を比較した。IoT Inspector はデバイストラフィックをユーザーラベルに関連付けた。NetML プロジェクトは表現、展開コスト、ドリフトを結びつけた。

これらのシステムはインターネットを完全に認識可能にしたわけではない。成功した設定チェックは物理的障害を排除しない。レピュテーションスコアは有罪を立証しない。速度測定は価格を説明しない。DNS 異常は公的機関を特定しない。暗号化されたメタデータはデバイスのすべてのアクションを開示しない。合成トレースはプライバシーを保証しない。言語モデルは、首尾一貫した診断を生成したからといって正しいわけではない。

これらの限界は測定を拒否することを正当化しない。むしろ、その周囲の運用システムを慎重に設計することを要求する。有用な証拠は、その出所、経過時間、範囲、不確実性を開示すべきである。影響の大きいアクションは、レビュー、異議申し立て、ロールバックを可能にすべきである。研究者は、結果が論文、機関によって主張されたものか、独立して再現されたものかを明確にすべきである。商業的主張は、独立した証拠なしに学術出版物の権威を継承すべきではない。

Feamster の永続的な貢献は、不透明なインフラと重大な結果を伴う決定との間のこの中間層を繰り返し構築したことである。彼の仕事は、運用者、研究者、ユーザー、公共機関が、自らを説明するように設計されていないシステムに対して、より良い問いを立てるのを助けてきた。その結果は確実性ではない。何が観測でき、何が推論でき、何が依然として判断を要するかについての、より規律ある説明である。