要約

  • 新しい番号付けサービスは、既存の事業者が好むから、競合他社よりも嫌悪感が少ないから、または政治上の理由で容認するからといって、相互運用可能になるべきではない。一意性、セキュリティ、移行の安全性、監査可能性、継続性、紛争表記に関する公開かつ再現可能なテストに合格した場合にのみ、相互運用可能になるべきである。
  • 既存の承認の歴史には有用な原則が含まれている。レジストリは技術的能力、公平な扱い、文書化されたポリシー、運用インフラ、信頼できる調整を持たなければならない。弱点は、古い地域モデルが承認を単一の大きな地域と既存事業者の移行に結び付けていたことであり、IPv4 の枯渇と現代の RPKI、RDAP、逆 DNS への依存がリスクを変えた後、ポータブルサービスの競争の余地をほとんど残さなかったことである。
  • 番号リソース協会(Number Resource Society)は、そのポジティブな主張を公的な保証のアジェンダに変えることができる。すべての RIR または認定プロバイダーに対して、エントリーを認定された IANA および RIR の履歴に追跡させ、競合を隔離し、ホルダーの移行をリハーサルし、キーとエンドポイントのリカバリを文書化し、独立した監査人が公的なコミットメントと保護された証拠から結果的な状態を再構築できるようにすることを提唱する。
  • 得られるものは、NRS がネットワークを統治したりレジストリを運営したりする許可ではない。得られるものはより狭く、より価値がある。NRS の調査はオペレーターに真実の比較情報を提供できる一方、ICANN、IANA、NRO、RIR、および管轄権限を持つ法務当局は、承認と運用上の決定の責任を保持する。

承認はテストベンチから始めるべき

将来の番号付けサービスが承認を求めるべき最初の部屋は会議室ではない。テストベンチである。オペレーターは、サンプルのプレフィックス、サンプルの自律システム番号、サンプルのホルダー変更、サンプルの紛争をサービスに入力し、結果が一意性を維持し、権限を説明し、キーを保護し、公開ディスカバリーの一貫性を保ち、他の有能な当事者が検証可能な監査証跡を残すかどうかを確認できなければならない。

そのテストベンチの原則が重要なのは、インターネット番号の承認がロマン化されやすいからである。地域インターネットレジストリに関する公開言語は、歴史、コミュニティ、領域、法人形態、政策伝統、技術サービスを一つのアイデアに混ぜ合わせることが多い。新しいサービスは、その系譜から派生していないという理由で非合法と拒否される可能性がある。また、その系譜の失敗からの解放を約束するという理由で、あまりにも早く受け入れられる可能性もある。どちらの反応も、運用上の質問に答えていない。すなわち、人々が記録に依存するとき、その記録は安全で、一意で、ポータブルで、レビュー可能なままであるかどうか。

番号リソース協会(Number Resource Society)は、その質問を先鋭化させる点で有用である。その公開憲章は、番号リソース機関を、正確な登録、自発的な依存、限定的な権限に正当性が依存する帳簿保持者として提示している。それは魅力的な提唱の立場であるが、憲章は運用上の保証ではない。RIR、IANA 向けサービス、将来の認定プロバイダーは、受け入れ、鍵の管理、修正、紛争ルールが透明であり、ポータビリティの提案が既存のグローバル履歴と整合することを証明しなければならない。

証明による承認は、友好による承認よりも高い基準を設定する。NRS は、IANA、ICANN、NRO、RIR、運用コミュニティに対して、認定された非既存事業者プロバイダーがホルダー管理の資格情報を権威ある割り当てから、転送領収書をルーティング許可から、紛争ノートを制裁から、サービス移動を重複割り当てから区別する測定可能な条件を定義するよう求めることができる。NRS は提唱、メンバー証拠、公的監視を提供する。承認を授与したり、研究対象の機関を懲戒したりはしない。

このモデルは反レジストリではない。反神秘主義である。現在のインターネット番号レジストリシステムは、グローバルに一意の IP アドレス空間と AS 番号の配布を説明し、登録の正確性を強調するRFC 7020に文書化されている。IANA の現在の番号リソースページは、グローバルな IP アドレッシングシステムと AS 番号の調整、グローバルポリシーに基づく RIR へのプールの割り当て、および通常は ISP やエンドユーザーへの直接割り当てを行わないことを述べている。これらは保存すべき事実であり、崇拝すべき神話ではない。証明ベースの NRS 提唱は、これらの制度的事実を保存しながら、サービスのパフォーマンスを検証可能にするだろう。

古い承認モデルが正しかったこと

古い承認モデルは否定されるべきではない。新しい地域インターネットレジストリを設立するための基準であるICP-2は、技術的能力、文書化された政策手順、提案地域での広範な支持、中立性と公平な扱いを要求した。プロダクショングレードのインターネット接続、逆 DNS サポート、適切なインフラ、有能なスタッフを要求した。また、保存、集約、登録のグローバル目標に沿った政策を要求した。

これらの要件は、いくつかの耐久性のある真実をコード化している。番号付けサービスは個人のノートであってはならない。安定したサービスをオンラインに保たなければならない。データを必要とする人々から到達可能でなければならない。同等の要求者を不平等に扱ってはならない。番号リソース状態変更のルールを文書化しなければならない。他のレジストリと調整し、一つのリソースが一つの現在の権威あるステータスを持つようにしなければならない。逆 DNS 委任と公的登録サービスをサポートしなければならない。下流システムがそれらを使用するからである。

弱点は、ICP-2 が支持と地域を重視したことではない。初期の地域拡大期において、LIR からの広範な支持とサービス契約の移行は、地理的区域内でのサービスの分裂を避ける実用的な方法であった。弱点は、モデルが大規模地域ごとに一つのレジストリを前提として構築されたことである。断片化は、一意性のグローバルルートと厳格な相互運用性テストによってではなく、領域独占によって防止されると想定していた。その想定が今、まさに検討中の問題である。

IPv4 の枯渇は経済的利害を変えた。リソース記録はもはや将来の割り当てへの単なる管理経路ではない。それらは購入者、貸し手、クラウドプラットフォーム、不正対策デスク、上流ネットワーク、裁判所、監査人、保険会社、顧客によって使用される証拠である。RPKI は、割り当て権限とルーティング認証を結びつけることでセキュリティの利害を変えた。RDAP は、構造化された登録データを機械可読にし、ブートストラップレジストリを通じて発見可能にすることで発見の利害を変えた。逆 DNS は、メール、不正利用処理、サービスオンボーディングのための静かな依存関係のままである。新しいサービスは、その完全な依存スタックに対して判断されなければならない。

将来の承認テストは、したがって、ICP-2 の運用上の義務を維持しながら、それらを領域的特権から分離するべきである。サービスは大陸を支配することなく中立性を証明できる。地域で唯一の事務所になることなく技術的能力を証明できる。採用、監査結果、苦情処理、移行の成功を通じて、既存事業者の同意ではなく、コミュニティの依存を証明できる。古いモデルのすべての裁量的習慣を継承することなく、グローバルポリシーの不変条件を保存できる。

最初の証明は一意性

番号付けシステムの最初の不変条件は一意性である。ブロックを誰が受け取るべきか、契約の意味は何か、売買が成立すべきか、どれだけの詳細を公開すべきか、どのサービスプロバイダーがより効率的かについては多くの意見があってよい。しかし、同じアドレス範囲または同じ AS 番号が互換性のないホルダーに有効に割り当てられることは2つあってはならない。重複した現在状態が常態化すると、残りのインターネットはルーティングの混乱、不正利用処理、調達の失敗、訴訟という代償を払うことになる。

NRS が提唱する承認基準は、認定されたレジストリまたはプロバイダーが静かに重複した現在状態を受け入れることができないことを証明することから始めなければならない。主張されたすべてのリソースは、IANA レジストリ、該当する RIR またはレガシー履歴、利用可能な公開転送ログ、RDAP データ、RPKI 資料、保護されたホルダー証拠に対してチェックされなければならない。責任ある RIR またはプロバイダーはすべての文書を公開する必要はないが、競合が解決、隔離、または紛争中としてマークされたことを示すのに十分なコミットメント、理由、カウンター署名付きタイムスタンプを公開しなければならない。

一意性の証明はプレフィックス境界でも機能しなければならない。/16は、転送、リース、委任、サブ割り当て、または紛争中のフラグメントを含むことができる。ブロックを分割不可能なラベルとして扱うステータスチェッカーは重複を見逃す。認識テストには、正確なインターバル、カバーされたインターバル、より具体的なレコード、返却された空間、予約範囲、レガシー範囲、AS 番号範囲、IPv6 アグリゲートを含むべきである。敵対的なケースをシミュレートすべきである。すなわち、2つの当事者が隣接する部分を主張する。一方の当事者が、別の当事者がより具体的な運用記録を持っている後でカバリングブロックを主張する。歴史的なホルダーがブロックを返却するが、古い RPKI 資料がまだ見える。企業の後継者が新しい法的名称で能力を主張する。

証明は秘密の裁判になってはならない。一部の証拠は、契約、身分証明書、セキュリティ資格情報、裁判所資料を含むために非公開になる。しかし、公開状態は、使用された証明の種類、レビュー日、現在のステータス、紛争フラグ(もしあれば)、保護された証拠へのハッシュコミットメント、レビュー役割、不服申し立て経路を識別できる。暗号コミットメントは真実を証明しないが、後のレコードが変更の証拠を残さずに書き換えられることを防ぐ。

したがって、証明による承認は負担を反転させる。NRS は「私たちを未来として受け入れよ」と言うべきではない。代わりに、すべての既存事業者または提案された運用者に告げる。独立したテスターに、認定されたサービスに重複した現在ステータスを署名させ、より具体的な競合を見逃させ、検出されずに履歴を変更させ、または紛争をクリーンな割り当てとして隠させてみよ。責任ある運用者がそれらのテストに耐えたとき、依存は技術的基盤を持ち始める。

セキュリティ証明は鍵、人物、復旧をカバーすべき

セキュリティは安全なウェブサイトに還元できない。番号リソースサービスは複数のセキュリティ層に触れる。ホルダー認証、スタッフの特権、署名鍵、RPKI オブジェクト、リポジトリ公開、RDAP サービスエンドポイント、逆 DNS 変更要求、転送承認、紛争ロック、バックアップの整合性、緊急復旧である。サービスは強力な暗号化と弱い権限レビューを持つことができる。ハードウェア鍵ストレージを備えていながら、単一の内部者が危険な状態変更を承認できる場合もある。

NRS は、暗号統制と制度的統制の両方をカバーするセキュリティ証明基準を公開し、提唱すべきである。RIR、RPKI 認証局、リポジトリ運用者、その他の認定プロバイダーは、鍵の儀式、署名機能の分離、ローテーション、失効、復旧、改ざん防止ログ、独立証人チェックポイント、タイムスタンプ、リポジトリ整合性、復元に対して責任を負い続ける。そのガバナンスは、職務の分離、デュアルコントロール、最小特権、紛争開示、保護された監査記録、インシデントカテゴリ、外部テストも提供しなければならない。

RFC 6480の RPKI アーキテクチャは、リソース証明書を割り当てられた IP アドレスまたは AS 番号に結び付け、署名されたルートオリジン認証からルートフィルタを構築できるようにするため、有用な規律である。また、承認がカジュアルであってはならない理由を露呈する。誤ったまたはキャプチャされたリソース証明書は、ネットワークがルートオリジンの有効性を評価する方法に影響を与える可能性がある。NRS は RPKI 権限を明示的に放棄し、代わりに RIR および認証局の慣行がホスト型または委任型の管理、転送タイミング、失効リスク、ホルダー管理鍵にどのように影響するかを研究すべきである。

セキュリティ証明は障害訓練を含まなければならない。ホルダーが署名鍵を紛失したらどうなるか?同じ会社の2人の幹部が互換性のない指示を提出したらどうなるか?裁判所命令が主張された転送を凍結したらどうなるか?レジストリ従業員が危険にさらされたらどうなるか?転送ウィンドウ中にサービスエンドポイントが利用できなくなったらどうなるか?証人ログがダウンしているが、レジストリが緊急の変更要求を受けている場合どうなるか?これらの質問に対する公開された回答がないサービスは、地図なしで信頼を求めている。

NRS の最も強いケースは、これらのシステムを運用できることではない。その提唱が運用上の障害を可視化できることである。RIR、認証局、または認定プロバイダーのインシデントは、影響を受けるリソース、時間枠、封じ込め、顧客通知、独立レビュー、回復記録を特定すべきである。NRS はそれらの開示を比較し、影響を受けるメンバーを代表できる。封じ込めと修正は運用者と管轄当局の義務であり続ける。

移行の証明はポータビリティが現実になるところ

ポータビリティはスピーチで支持するのは簡単だが、午前2時にホルダーの RDAP サービス、逆 DNS、RPKI 証明書、不正利用連絡先、貸し手ファイル、顧客許可リスト、上流フィルタリング記録がすべて一貫したレジストリ状態に依存しているときに実行するのは難しい。NRS の価値は、テストされた退出権を提唱し、メンバーの経験を文書化し、責任ある RIR、IANA 機能、認定プロバイダーに記録の分割や依存サービスの衝撃を避ける基準を課すことにある。

したがって、移行の証明は NRS が提唱する中心的な認識テストの1つであるべきである。該当する RIR、IANA 向け機能、認定受領プロバイダーは、認識されたサービス記録間でドライ移動を実行し、必要に応じてそれを元に戻し、単一の権威あるステータスを維持すべきである。NRS は観察し、テスト方法を公開し、メンバー証拠を収集できるが、「NRS 提供」の権威ある記録を作成してはならない。

テストは、しばしば混同される3つのイベントを区別しなければならない。ホルダー転送は、認識された権利または支配権を持つ当事者を変更する。サービス可搬性イベントは、記録を維持または公開する認定サービスプロバイダーを変更する。ルーティング変更は、トラフィックが発信または受信される方法を変更する。健全なシステムは、すべてを変更したふりをせずに1つを変更できる。ホルダーは、発信元 AS を自動的に変更することなく登録サービスを移動できる。ルートが表示されただけで転送が確定してはならない。サービスの移動が保留中であるという理由だけでルートが無効になってはならない。

RDAP は有用な公開教訓を提供する。RFC 9224は、クライアントが IANA ブートストラップデータと IP アドレス空間の最長一致ロジックを通じて権威ある RDAP サービスを見つける方法を説明している。それは NRS 権限を作成するものではない。NRS は、IANA、RIR、認定 RDAP 運用者に、認識された発見ポインターまたはサービスステータスの変更をすべて独立して検証可能にするよう促す際の証拠として使用できる。

移行の証明には顧客の継続性も必要である。大規模ネットワークは、顧客の許可リスト、調達システム、メールレピュテーションチェック、DDoS スクラビングベンダー、クラウドの自己 IP 持ち込みプロセスが安定した登録データに依存している場合がある。NRS はそれらのメンバー依存関係を文書化し、責任ある RIR およびプロバイダーが変更されたフィールドと変更されていない公開フィールド、通知、使われなくなったサービス、最終状態を検証する方法を特定する移行パッケージを提唱すべきである。

テストは困難なケースにわたって繰り返されるべきである。レガシーIPv4、転送された IPv4、リース運用、IPv6 割り当て、AS 番号、企業再編、倒産指示、RPKI 委任管理、逆 DNS 引き継ぎ。クリーンな人工的な例だけを移行できるサービスはポータビリティを証明していない。乱雑だが合法的な記録を紛争管理とロールバックとともに移行できるサービスは、より深刻な形の認識を獲得している。

監査の証明は第三者がストーリーを再構築できることを意味する

監査可能性は透明性と同じではない。透明性は一部の記録が公開されていることを意味する。監査可能性は、適切な場合に保護された証拠への権限付きアクセスを持つ有能な第三者が、結果的なストーリーを再構築し、不正な変更を検出できることを意味する。番号付けサービスの場合、そのストーリーには、誰が権限を主張したか、どの証拠がチェックされたか、どの公開ステータスが変更されたか、どの依存サービスが影響を受けたか、誰が変更を承認したか、どのような異議が申し立てられたか、最終状態がグローバル記録とどのように調整されたかが含まれる。

NRS が提案する監査の証明は、再構築演習から始めるべきである。独立した監査人に、RIR または認定プロバイダー内のリソースと期間を与える。監査人は、運用者の経営陣からの口頭による保証に頼ることなく、古いステータス、保留中のイベント、承認された変更、拒否または隔離された主張、サービスエンドポイント、鍵の移行、紛争ノート、公開コミットメントを再構築する。

追記専用の技術は役立つが、その限界が尊重される場合に限られる。RFC 9162は、透明性ログモデルを定義し、署名されたツリーヘッド、包含証明、一貫性証明を記述している。これらのツールは、モニターがビューを比較するときに、曖昧さを検出可能にすることができる。基礎となる決定が正しかったことを証明するわけではない。NRS は、それらの運用者による証拠統制としての使用を提唱すべきであり、RIR ポリシー、身元確認、不服申し立て、法的救済の代替として提示すべきではない。

監査の証明は公開層と保護層を持つべきである。公開層は、現在のステータス、イベントクラス、時間、レビュー役割、非機密の理由カテゴリ、紛争フラグ、サービスエンドポイント、暗号コミットメントを示すことができる。保護層は、契約、身分証明書、請求書、取締役会決議、裁判所命令、セキュリティ秘密、機密の移転条件を含むことができる。監査人は、機密資料を公開することなく層間のリンクをテストできる。

外部監査は独立性も必要とする。サービスは友好的なレビュアーのみを選択したり、範囲を隠したり、賞賛のみを公開したり、不利な発見を曖昧な言葉に埋めたりすべきではない。NRO RIR ガバナンス文書バージョン2のドラフトは、定期的および臨時の監査、要約報告、緊急時継続性を指向している。そのドラフトが最終化されるか変更されるかにかかわらず、方向性は重要である。レジストリの継続性は経営陣を超えた当事者によってテスト可能であるべきである。

NRS は独立した真実の情報源としてさらに進むことができる。提案された監査方法を公開し、公開サンプルと編集ルールを比較し、発見、期限、修正を追跡し、RIR およびプロバイダーがホルダーにエクスポート可能なイベント履歴を提供するよう提唱できる。監査対象機関は、保護された証拠を提供し、依存当事者が公開コミットメントを検証できるようにする必要があり、NRS ではない。

コミュニティの支持は採用の証拠を意味すべき

ICP-2 は、候補 RIR が提案地域の LIR から広範な支持を示すことを求めている。領域モデルではそれは理にかなっている。大陸にサービスを提供するはずのレジストリは、それを使用しないコミュニティに押し付けることはできない。しかし、ポータブルサービスモデルでは、コミュニティの支持は、既存事業者からの許可や、独占が検討されている同じ組織によって集められた不明確なコンセンサスを意味すべきではない。

NRS の提唱にとって、支持はメンバーの委任と制度的対応の証拠を通じて測定されるべきである。どれだけのオペレーターが提案されたテストを支持しているか?どれだけの RIR が比較可能なデータを公開しているか?どれだけの監査人が方法を適用しているか?どれだけのプロバイダーがエクスポートとリハーサルをサポートしているか?どれだけの紛争が重複状態なしで解決されているか?これらの尺度は、その提唱が説明責任のある慣行を変えるかどうかに関するものである。運用上のレジストリ業務は、有能なレジストリとプロバイダーに残る。

採用の証拠はまた、おなじみの罠を防ぐ。改革派はしばしば、それを否定または遅延させるインセンティブを持つ機関からの承認を求める。既存事業者は、自らの非協力を、提案された保護措置が支持を欠いている証拠として提示できる。証明ベースのモデルは、ゲートキーパーに退出が存在するかどうかを決定させるべきではない。NRS がその研究を実証し、メンバーの支持を示し、実際の依存当事者に結果的な公開比較を使用するよう説得すれば、既存事業者の熱意の欠如は改革のケースにとって致命的であるべきではない。

逆のリスクは狭い派閥による捕獲である。サービスは不満を持つホルダーの間で人気があっても、より広いインターネットにとって安全でない可能性がある。したがって、採用の証拠は紛争テスト、不正利用処理、小規模ホルダーへのアクセス、地理的広がり、財務透明性、独立レビュー、公開セキュリティ結果、不服申し立て結果とバランスを取らなければならない。証明による承認は、既存事業者の拒否権でも反乱者の賞賛でもない。

NRS 自身の一次資料はこれを特に重要にする。NRS FAQ は、IP 利益に関するビジネスを提唱し、力を与え、サポートするグローバルな非営利会員組織を説明している。憲章は帳簿保持者の限界、正確な登録、自発的な認識を強調している。これらの声明は、提唱とメンバー代表の役割を定義しており、RIR、NRO、レジストリ運用者のアイデンティティではない。NRS は研究を情報源に基づかせ、メンバーのロイヤルティを運用権限に変換してはならない。

したがって、正しい基準は段階的な影響力である。第一レベルでは、NRS は情報源に基づく研究とメンバー証拠を公開する。第二レベルでは、民間当事者が転送、金融、保険、調達デューデリジェンスにおいてそれらの分析を使用できる。第三レベルでは、ICANN、IANA、NRO、RIR は自らの認定プロセスを通じて保護措置を採用できる。どのレベルでも、NRS の出版物が権威ある割り当てやレジストリ記録になることはない。

IANA は政治的な所有者になることなく認定できる

IANA の現在の番号リソースの役割は狭くて重要である。その番号リソースページは、IP アドレッシングシステムと AS 番号のグローバルな調整、グローバルポリシーに基づく RIR へのプールの割り当て、IETF プロトコル割り当ての文書化についての責任を特定している。通常は ISP やエンドユーザーに直接割り当てることはない。その狭さは強みである。問題は、将来の承認経路が、IANA をすべての下流の紛争の政治的な所有者にすることなく、その一意性の立場をどのように活用できるかである。

答えは、好意による承認ではなく、不変条件による認定である。IANA 向けの承認は、サービスがグローバルな一意性を維持し、一貫したサービスエンドポイントを公開し、安全な依存サービスをサポートし、証拠のエクスポートを提供し、緊急時の継続性に協力し、監査に合格し、理由付けられた拒否カテゴリを公開し、レビューを許可するかどうかを問うべきである。サービスが既存事業者と同じ政治を共有しているか、または既存の地域独占を競争から保護することを約束するかどうかを問うべきではない。

2016年のIANA 番号付けサービスに関する SLAは、認識された境界での正式なサービス説明責任の既存の例である。それは ICANN と5つの RIR の間のものであり、IANA とすべてのホルダーの間ではない。これは NRS の権利を生み出すものではない。しかし、番号リソースサービスがオーラではなく、契約、サービスレベル、レビュー、エスカレーションによって定義できることを証明している。将来の承認はその規律を拡張できる。すなわち、サービスを指定し、サービスを測定し、サービスをレビューし、サービスが失敗した場合の結果を定義する。

IANA 認定はモジュール式であるべきである。サービスは最初に監査ログの互換性について認定され、次に補足的なホルダー領収書について、次に移行リハーサルについて、次に狭い条件下でのライブサービス可搬性イベントについて認定されるかもしれない。失敗したモジュールは無関係な証拠を破壊すべきではない。成功したモジュールは一般的な権限を付与すべきではない。モジュール式の承認は、すべての主張が定義された範囲を持つため、サービスを正直に保つ。

そのアプローチは既存事業者も保護する。NRS は改革の言葉を呼び起こすことによって運用上の承認を要求することはできない。NRS は運用者ではないからである。その証拠と方法論は精査に耐えなければならず、RIR と認定プロバイダーは該当する一意性、セキュリティ、移行、監査テストに合格しなければならない。承認は、政治的盾や提唱賞ではなく、認定された機関の責任であり続ける。

オペレーターのテストは実践的であり、イデオロギー的ではない

ネットワークオペレーターはイデオロギーの純粋さによって役立つわけではない。彼らは他のネットワーク、ベンダー、顧客、当局が信頼できる記録を必要としている。NRS のレポートに依存する前に、オペレーターは根本的な IANA、RIR、プロバイダーの証拠について実践的なチェックリストを問うべきである。このリソースが機関の歴史の中で認識されている同じリソースであることを証明できるか?隠れた競合する現在の主張がないことを証明できるか?離脱する場合に証拠をエクスポートできるか?責任あるプロバイダーは鍵の喪失後に復旧できるか?ルートオリジンの認証はサービス変更後も存続するか?顧客は機密契約を見ずに公開状態を検証できるか?

オペレーターはレイテンシもテストすべきである。正確だが遅い記録は取引を失敗させる可能性がある。裁判所命令、企業閉鎖、貸し手の誓約、不正利用の緊急事態、顧客の移行には時間枠があるかもしれない。NRS は、RIR と認定プロバイダーが、高リスクの変更、通常の更新、紛争フラグ、緊急ホールド、監査対応、ロールバックの目標および実際の応答時間を公開するよう提唱すべきである。

コストは重要である。技術的に洗練されているが、大規模アドレスホルダーにのみ価格設定されたポータブルサービスは、それが批判する不平等を再現するだろう。認識の証明には、小規模ネットワークへのアクセス、明確な料金クラス、料金免除または段階的な保証レベル、各有料サービスの対象範囲の公開説明を含めるべきである。監査、レビュー、移行に費用がかかる場合、その費用は裁量的な摩擦の中に隠されるのではなく、可視化されるべきである。

オペレーターは拒否をテストすべきである。公正なレジストリサービスは時にノーと言わなければならない。重複した主張、偽造された権限、未確認の企業後継者、安全でない鍵の変更、悪用的な開示、定義された標準外の緊急要求に対して。サービスの品質は承認だけではなく、理由付けられた拒否によって示される。NRS は、RIR と認定プロバイダーが拒否カテゴリ、不服申し立て経路、修正オプション、統計を公開しているかどうか、およびそれらの経路が失敗したときにメンバーを代表するかどうかを追跡すべきである。

最後のオペレーターテストは存続可能性である。RIR または認定プロバイダーが失敗した場合、資金を失った場合、訴えられた場合、経営陣が変わった場合、重大な侵害を受けた場合、または派閥に捕獲された場合、どうなるか?NRS はそれらの運用者に、エスクロー、後継者ルール、独立証人チェックポイント、ホルダーエクスポート、サンセットパスを維持するよう圧力をかけるべきである。NRS 自体はその研究アーカイブと会員記録を保存すべきであるが、それらのファイルが権威あるレジストリ状態であると暗示してはならない。

一意性を脅かす場合、失敗は失格とすべき

証明ベースの承認は実験には寛大であるべきだが、核となる不変条件には厳格であるべきである。新しいサービスは、あらゆる形の信頼を失うことなく、ユーザーインターフェース、レポート頻度、苦情カテゴリ、料金設計を改善できる。しかし、重複した現在状態、不正な鍵変更、隠蔽されたセキュリティインシデント、公開証拠の改ざん、外部監査への協力拒否、ホルダー記録のエクスポート不能については軽率であってはならない。

厳しい線引きが必要なのは、番号リソースが外部効果を持つからである。悪い状態変更はサービスプロバイダーとその顧客だけを害するのではない。ルート受入、メール配送、不正利用対応、調達チェック、クラウドオンボーディング、資金調達、顧客継続性、国境を越えた訴訟に影響を与える可能性がある。インターネットが記録に依存すればするほど、見えない競合に対する許容度は低くなる。

失格も制限されるべきである。RIR または認定プロバイダーが RPKI 移行テストに失敗した場合、該当する証明書機能は比例した制限に直面すべきである。レジストリ運用者が監査ログの証明に失敗したり、重複した現在状態を受け入れたりした場合、認定機関は影響を受ける移行を一時停止し、依存当事者に通知し、独立レビューを開始すべきである。NRS は失敗を文書化し、比例した結果を提唱できる。自らリソースを凍結することはできない。

ここで後援は失敗する。後援システムは、既存事業者がシステム的に重要であるという理由でその失敗を許容することが多く、新規参入者の小さな失敗を不適格の証拠として扱う。また、友好的な例外を許可する。証明ベースの承認は、すべての認定サービスに対して同じクラスを公開すべきである。警告、治癒、停止モジュール、緊急運用者、返還、資格の永久喪失、事後監査。

NRS はこの厳しさを歓迎すべきである。ポジティブな NRS の主張は、支持する改革にも厳しい基準を適用することに依存している。提案が改革派であるという理由で弱い証拠を許せば、自らのケースを弱める。その研究が敵対的レビューに耐え、提唱する運用上の保護措置がテストに耐えれば、オペレーターはレトリックに依存しない信頼の理由を得る。

証明による承認はインセンティブを変える

証明ベースの承認の最大の利点は、新しいサービスが参入できることだけではない。既存のすべてのサービスがより明確にならなければならないことである。既存事業者は、自分たちは承認されており挑戦者は承認されていないと言ってポータビリティ提案に応えることはもはやできない。彼らは自分たちのセキュリティ管理、監査可能性、移行の安全性、拒否理由、サービス継続性、緊急時の準備を示さなければならない。

その規律は、NRS を運用者に変えずに現在のシステムを改善する。NRS がより良い提案されたホルダーエクスポート形式を公開すれば、既存事業者はより弱いエクスポートを説明しなければならない。より強力な紛争表記慣行を文書化すれば、既存事業者は不透明な凍結を説明しなければならない。その研究が他でのより高速な安全な修正を特定すれば、既存事業者は遅延を正当化しなければならない。証拠の質における競争は、政治的アクセスにおける競争よりも健全である。

それはまた IANA の役割を変える。誰がクラブに属するかを決定する代わりに、IANA 向けの承認は保証のラダーになることができる。ラダーを満たすサービスは、狭く定義された相互運用性を得る。失敗したサービスはそのクラスの信頼を失う。ラダーは公開、テスト可能、レビュー可能である。それは、承認ステータスを得るのが非常に難しく、失うのが非常に難しいため、フランチャイズと盾の両方になるモデルよりも安定したモデルである。

このモデルはすべての法的問題を解決するわけではない。財産扱い、契約解釈、担保融資、倒産優先権、制裁、裁判所権限は管轄権と事実の問題のままである。証明ベースのレジストリサービスは、裁判所命令、紛争ステータス、転送証拠パケットを記録できる。すべての裁判所に同意させることはできない。その謙虚さは設計の一部である。承認はコミットメントと証拠のクリーンな記録を保存すべきであり、NRS を世界裁判所、レジストリ、NRO の代替に変えるべきではない。

このモデルは、一般が NRS のすべての主張を一度に受け入れることを要求しない。影響力は段階的であり得る。情報源に基づく研究、民間のデューデリジェンス、ソフトウェアテスト、監査人レビュー、RIR が運営するサービス可搬性パイロット、公開発見の改善、正式に認定された承認モジュール。完全な拒絶か完全な権限しか想像できないシステムは、すでに後援の論理に多くを譲歩している。

資格のラダーは正式な権限の前に始めることができる

NRS の実践的な道は断崖ではなく、提唱のラダーである。最初の段は自主的なメンバーの証拠である。NRS は、ホルダーが本人確認、転送、修正、サービス障害をどのように経験するかを文書化し、認定された IANA および RIR の記録を引用し、明示的に非権威的な調査資料を公開できる。割り当てやレジストリの資格情報に似た領収書を発行してはならない。

第二段は独立した再構築であり得る。NRS は監査人や技術モニターを招待してサンプルケースを選択させ、公的記録、同意されたメンバー証拠、制度的コミットメントからのチェーンをテストさせることができる。結果は、すべてのホルダーの主張が正しいという約束ではない。研究方法が情報源を保存し、不確実性を開示し、なぜ主張が公開された評価を受けたかを説明する証拠である。

第三段は、該当する RIR とプロバイダーによって運営される観察された依存リハーサルであり得る。認識されたステータスが変更されないリソースについて、NRS はテストを提案し、同意するメンバーオブザーバーを募集し、RDAP 準備、不正利用連絡先の継続性、逆 DNS 調整、RPKI 鍵移行、通知、ロールバック、古いデータ警告をカバーする結果を公開できる。認定された運用者はリハーサルを実行し、すべてのライブシステムの制御を保持する。

第四段は、民間当事者による NRS 研究の狭い使用であり得る。ブローカーや貸し手は、権威ある RIR 記録と並行して NRS ケース分析を参照できる。クラウドプロバイダーは、紛争プロセスに関する NRS 報告を補足的なガバナンスシグナルとして使用し、認定された制度記録のみを権威あるものとして扱うことができる。これらの使用は、IANA、RIR、裁判所、または非メンバーを拘束しない。

第五段は、定義されたイベントクラスに対する正式なパイロット承認であり得る。パイロットは、事前提出されたロールバック、独立監視、ルーティングが台帳外に残るという明示的な声明とともに、低紛争リソースの限定セットに対する認定レジストラ移動を許可するかもしれない。別のパイロットは、既存事業者のサービスが利用できない場合に、ホルダーステータスを変更せずに緊急の補足公開を許可するかもしれない。各パイロットは参加基準、公開ルール、インシデントルール、終了ルール、公開レポートを持つべきである。

このラダーは、即時の同等性の要求よりも政治的に安全である。既存システムに、改革派が提案する改善に合わせる機会を与える。既存事業者がより良いエクスポート、より速い修正、より明確な紛争状態、より強力な監査を公開して応答すれば、NRS は既に証拠の市場を改善している。既存事業者が応答せず、NRS 研究がギャップを文書化し続ければ、正式に採用された保護措置のケースは実証的になる。

証拠の基準は敵対的なケースを含むべき

ソフトなデモンストレーションでは不十分である。すべての申請者が協力的で、すべてのリソースがクリーンで、すべての監査人が友好的であれば、どのサービスも安全に見える。承認テストは、弱い仮定を露出させるよう設計された敵対的なケースを含むべきである。目的は候補サービスを当惑させることではない。サービスが安全に失敗するかどうかを学ぶことである。

1つ目の敵対的ケースは古い権限である。かつてホルダーアカウントを管理していた人物が古い文書を提示し、レジストラ移動を要求する。安全なサービスは、公開状態変更を発行する前に、企業継承、現在の権限、失効、競合する指示をチェックする。証拠が不完全な場合、サービスはクリーンなイベントではなく、保護された照会または拒否要求を記録する。

別のケースは間隔競合である。カバリングブロックには歴史的なホルダーがおり、より具体的なフラグメントには現在の運用顧客がおり、第三者がカバリングブロック全体を購入したと主張する。安全なサービスは競合を1人の勝者に平坦化しない。間隔をマッピングし、どの主張が重複しているかを特定し、より具体的な使用が別の権限を持っているかどうかをチェックし、証拠クラスが解決されるまで紛争部分を隔離する。

3つ目のケースはサービスブラックメールである。退任するレジストラがホルダーの移動に協力を拒否し、依存当事者に新しい記録は非合法であると警告する。安全な可搬性設計は、退任レジストラが沈黙によって退出を拒否できるようにしてはならない。通知を要求し、退任レジストラに定義された異議申し立て期間を与え、実際の紛争を記録し、ホルダーの権限と依存計画が客観的テストに合格すれば移動を許可する。

4つ目のケースは改革派の捕獲である。支持者が弱いケースを提出し、組織が既存事業者に挑戦するという理由で NRS の好意的な報道を期待する。信頼できる提唱団体は主張を洗浄せず、証拠理由を公開する。反対者と同様に味方も失望させることで独立性を証明する。

5つ目のケースはセキュリティ侵害である。攻撃者がホルダー資格情報を取得し、週末にサービスエンドポイントを変更しようとする。安全なサービスは、高リスク変更管理、帯域外確認、待機期間、緊急レビューを使用し、試行の証拠を残す。ホルダーは、攻撃が決して起こらなかったふりをすることなく、公的記録を回復できるべきである。

これらのケースは、承認を工学的規律に変える。NRS は、保護された証拠を公開することなく、独立して調達された結果を公開でき、各拒否、隔離、プロバイダーの異議、セキュリティ封じ込めを、実際に決定を下した RIR、運用者、レビュアー、法務当局に明確に帰属させる。そのような開示は、洗練された制度用語よりも信頼に貢献するだろう。

後援は紛争の双方にとって失敗となる

後援はしばしば安定性として擁護される。既存の機関は既知であり、ネットワークはすでにそれらに依存しており、挑戦者に相互運用を許可すると混乱が生じるという主張である。安定性の懸念には真実がある。突然の無監視の置き換えは無謀であろう。しかし、後援は安定性と同じではない。後援は意思決定者の地位を保護する。安定性は台帳の不変条件を保護する。

その違いは既存事業者にとって重要である。既存事業者のサービスが本当に信頼できるなら、証明ベースの承認はそれを示すだろう。その公開ステータスは一貫し、修正はタイムリーで、セキュリティインシデントは処理され、監査はクリーンで、移行ルールは公正で、緊急時計画はテストされる。そのような既存事業者は客観的比較を恐れるべきではない。恐れるべきは、弱い証拠に等しい信用を与える基準だけである。

その違いは挑戦者にとって重要である。後援に直面する挑戦者は、不満を中心に政治を構築するインセンティブを持つ。証明に直面する挑戦者は、より強力な記録を構築するインセンティブを持つ。NRS は、主張から公開された証拠への道が可視的で困難であれば、信頼できる提唱源として成熟する可能性が高い。唯一の道が既存事業者に特権を放棄するよう説得することであれば、すべての議論は実存的になる。道が証拠と認定された制度テストであれば、改革は一度に1つの保護措置を改善できる。

その違いはデータのユーザーにとっても重要である。クラウドプラットフォーム、不正利用デスク、ブローカー、貸し手、公的機関は、証明を評価するために哲学的な議論に参加する必要はない。記録に競合フラグがあるか、移行がリハーサルされたか、レジストラが認定されているか、イベントが現在であるか、依存サービスが変更されたか、監査人が基礎を再構築できるかを問うことができる。これらは実用的な質問であり、実用的な答えがある。

したがって、後援は説明責任と信頼の両方を弱める。挑戦者に公正な道を否定する一方で、既存事業者が継承された地位に頼ることを許す。証明レジームはより厳しいがより公正である。NRS に告げる。あなたの提唱は、主張を証明できる範囲でのみ重みを持つと。既存事業者と提案されたプロバイダーに告げる。あなたはサービスを証明できる範囲でのみ信頼され続けると。それが不足下の番号付けシステムが必要とする取引である。

ポジティブな NRS の誓約

NRS は、誓約を明確に述べれば、インターネットに強力な提案をすることができる。既存事業者に反対するから、メンバーが不満を持っているから、政治的なスポンサーが私たちを好むからという理由で運用権限を主張することはしない。調査、提唱、メンバーの代表を行う。結果として生じる保護措置は、認定された機関が自らの説明責任のあるプロセスを通じて採用し運用しなければならない。

一意性については、NRS は責任あるレジストリによる単一の現在状態、重複検出、競合隔離、公開紛争表記を提唱する。セキュリティについては、分離された職務、保護された鍵、証人付きコミットメント、インシデント開示、認定およびリポジトリ運用者によるテストされた復旧を提唱する。移行については、RIR およびプロバイダーが運営するドライラン、顧客継続性、ロールバックを提唱する。監査とガバナンスについては、独立した再構築、エクスポート権、理由付けられた拒否、不服申し立て、外部レビューを提唱する。

その誓約は支持者により良い議論を与える。彼らはもはや NRS をすべての RIR の道徳的代替として、またはすべての歴史的不満に対する完璧な答えとして提示する必要はない。情報源に基づく研究、メンバー代表、観察された制度的结果を通じて定義された信頼を得る提唱組織として提示できる。証明が厳格であればあるほど、ポジティブな主張は強くなる。

それはまた懐疑論者により良い反論を与える。懐疑論者は、既存システムが既存システムであるため、新しい番号付けサービスモデルが検討されることは決してないと言う必要はない。懐疑論者は言うことができる。提案された運用者が失敗した一意性テストはこれである。責任あるプロバイダーが誤って扱った移行ケースはこれである。監査ギャップはこれである。実証されていないセキュリティ復旧はこれである。これらの反論は有用である。NRS は証拠を修正するか、提唱の主張を狭めることができるからである。

したがって、証明による承認は参入戦略以上のものである。それはポータブル番号付けの未来のための憲法原則である。既存事業者は後援によって保護されるべきではない。改革派は理想主義によって許されるべきではない。インターネットは、サービスが他のすべてが依存する不変条件を証明する範囲で番号付けサービスに依存すべきである。

出典