概要
- RDAP は、従来の Whois が欠いていたセキュリティサービスをサポートするために設計された。2015年以来、その標準は匿名アクセス、認証クライアント、ポリシーや必要に応じた異なる応答を想定してきた。したがって、アクセスを階層化する技術的能力は、偶発的な逸脱ではなく機能である。
- 認証は権限付与と同じではない。サーバーはアイデンティティを確立しても、目的、フィールド、許可される量について不公平な決定を下すことがある。立憲的な問題は、誰がこれらのルールを書き、拒否がどのように説明され、外部者が結果を検証できるかどうかである。
- 登録証拠には混在したリスクがある。個人の直接の電話番号は嫌がらせに曝す可能性がある。一方、リソース範囲、現在の組織、登録状況、認識された権限の連鎖は、一意性と説明責任を検証するために必要である。レコード全体を一つのプライバシーユニットとして扱うことは、その違いを曖昧にする。
- 階層化されたアクセスは、認識された資格情報、受け入れられる目的、申請費用が主に利用可能な場合、政府、主要プラットフォーム、既存事業者、商業インテリジェンス企業に有利に働く可能性がある。小規模ネットワーク、ジャーナリスト、独立したセキュリティ研究者、市民社会は、同じ公共機関のより薄いバージョンしか受け取れないかもしれない。
- 防御可能なモデルは、害と公共機能によってフィールドを分類すべきであり、機関の名声によって人を分類すべきではない。高リスクの個人データは、表明された目的とより強力な保証を必要とする一方で、権威を示す組織的事実は幅広く可視性を保つことができる。
- 保護されたフィールドに関するあらゆる決定には、監査可能な受領書が必要である:ポリシーバージョン、要求されたフィールド、要求者クラス、宣言された目的、決定、理由、有効期限、異議申し立てルート。集計公開は、機密性の高い調査やクエリ履歴を曝すことなく、不平等な取り扱いを明らかにすべきである。
- NRS は、ポータブルな保証語彙を定義し、複数のアイデンティティプロバイダーを認定し、認定サービス間での相互的な扱いを要求することで、積極的に貢献できる。それでもなお、独立した監視、公開テスト、計測された証拠が必要である。
アクセス決定は、質問と事実の間にある
従来の公開登録参照は、単純明快な取引を提示していた。レコードは到達可能かそうでないかのどちらかで、到達可能なものの多くはすべての訪問者に表示された。この開放性により、個人の詳細は簡単に収集できてしまったが、一方で、エンジニア、レポーター、大企業が、実質的に同じ観測可能なレコードから始めることも可能にした。
RDAP は、より選別的な取り決めを可能にする。クライアントは、匿名、識別済み、または認証済みの状態を取ることができる。サーバーがクライアントについて何かを知ると、その人物が特定の登録オブジェクトやフィールドを受け取る権限があるかどうかを決定できる。RFC 9560 として公開されたフェデレーションモデルでは、アイデンティティ情報と受け入れられた目的クレームが、ユーザーのアクセスレベルに合った応答をサポートできる。サーバーは、クエリを拒否したり、ユーザーが受け取り権限のない情報を省略したりできる。
有益な革新は、粒度である。経路リークを調査しているオペレーターは、現在の運用担当連絡先を正当に必要とするかもしれないが、自動収集者は、個人の自宅住所に対して同等の必要性はない。ホルダーは、自身のレコードに添付された証拠を確認する必要があるかもしれない。一般市民は、あるアドレス範囲に対してどの組織が認識されているかを確立するのに十分な情報が必要かもしれない。異なるニーズは、同一の開示を生み出す必要はない。
しかし、同じ仕組みが新たな機関的権力の要点を生み出す。決定的な事実は、もはや単にレジストリが保持しているものではない。それは、アイデンティティ、資格情報、目的、ポリシーを評価した後で、レジストリがこのクライアントに見せるものである。2人が同じリソースクエリを送信しても、実質的に異なる証拠を受け取る可能性がある。
その差が正当化されるのは、それが説明できる場合のみである。さもなければ、認証は公開レコードを取り巻くベルベットロープになる。プライバシーの言葉が結果を説明する一方で、実際の知識の配分は、組織的地位、法務予算、既存の関係に従う。
問題は、すべてのフィールドが公開されるべきかどうかではない。そうあるべきではない。問題は、アクセスが階層に分割された後でも、登録機関を検証する権利が実質的に公的なままであるかどうかである。
RDAP はポリシーが信頼できるものになる前に、差別化されたアクセスを可能にした
2015年3月に公開された RFC 7481 は、RDAP のセキュリティサービスを記述している。匿名アクセスと検証済みアイデンティティの両方に対応可能な認証フレームワークを要求し、サーバーオペレーターがポリシーとニーズに応じてさまざまなレベルのアクセスを提供することを許可した。差別化されたアクセスがサポートされる場合、標準は登録データオブジェクトごとの粒度の細かい制御を求めている。その例には、匿名ユーザーへの連絡先情報の非表示や、特別な認証グループへの完全なアクセスが含まれる。
これは、古い Whois プロトコルからの大幅な改善であった。Whois は、認証されたアイデンティティによってアクセスレベルを割り当てるための共通のセキュリティメカニズムを提供していなかった。RDAP は、HTTP、暗号化転送、構造化エラー、機械可読な応答を利用することができた。これにより、すべてのクエリを単一の公開露出ルールに強制することなく、プライバシー保護の技術的な余地を作り出した。
この標準は、政治的な問題を解決しなかった。どのグループがより完全なアクセスに値するか、どのような証拠を提供しなければならないか、拒否された申請者が異議を申し立てられるか、独立した観察者がオペレーター間の決定をどのように比較すべきかを決定しなかった。アクセスポリシーはオペレーターごとに異なる可能性が高いと警告した。認証が大規模に実用化できるようになった今、その予測はより重要になる。
2024年4月に公開された RFC 9560 は、OpenID Connect に基づくフェデレーション認証方式を提供している。クライアントが多数の RDAP サーバーに対して個別の資格情報を維持しなければならないという煩雑な見通しに対処するものである。アイデンティティプロバイダーは、オプションの許可目的クレームを含むユーザーに関する情報を表明することができる。サーバーは、これらのクレームを信頼するかどうか、およびどのようなアクセスを認めるかを引き続き決定する責任を負う。この標準はまた、一部の認可されたユーザーが、機密性の高いクエリに対して追跡拒否の扱いを必要とする場合があることを認識しており、ポリシーと法律の制約を受ける。
これらはプロトコルの能力であり、RIR 全体での統一された展開の証拠ではない。IANA RDAP Extensions レジストリにfarv1が存在することは、この方式が標準化されていることを示す。すべての地域レジストリが同一のアイデンティティプロバイダー、目的値、アクセスクラスを受け入れていることを示すものではない。また、現在の公開番号リソース応答が、すでに単一のグローバルな階層化システムになっていることを立証するものでもない。
したがって、ポリシーの正当性は、技術的な成熟度から借用することはできない。安全なログインは、ある人物が資格情報を管理していることを証明する。その人物の研究が銀行の調査よりも価値が低いことや、レジストリのフィールド決定が比例的であることを証明するものではない。
認証、認可、開示は3つの別個の判断である
公開の議論では、しばしば3つの決定が「アクセス」という言葉に圧縮される。その圧縮は、不公平がどこに入り込むかを隠している。
認証は、主張者が資格情報で表される人物または組織であるかどうかを問う。アカウント、証明書、トークン、またはフェデレーションアイデンティティが関与し得る。健全な結果は、なりすましを削減する。その人物が何を見るべきかについては、ほとんど何も述べない。
認可は、認証された主張者が許可された関係や目的を持っているかどうかを問う。ホルダーは、自身の保護された詳細を検査する権利を有する場合がある。インシデントレスポンダーは、連絡手段を入手することを許可される場合がある。研究者は、承認された研究の下で制限付きクエリを実行することを許可される場合がある。答えは、アイデンティティを超えたルールと証拠に依存する。
開示は、この特定のクエリにおいて、その認可からどのフィールド、結果の制限、使用方法が従うかを問う。認可された調査者であっても、個人の電話番号ではなく、連絡の中継手段だけを必要とする場合がある。ホルダーの弁護士は、ある範囲の過去の権限証拠を必要とするが、別の組織についての個人情報は必要としないかもしれない。最も害の少ない十分な応答は、フィールドごとに異なり得る。
説明責任は、各判断に対して別個の記録を必要とする。「アクセス拒否」はあまりにも粗すぎる。資格情報が無効だったのか、アイデンティティプロバイダーが認識されなかったのか、表明された目的がポリシー外だったのか、フィールドが過度のリスクを伴っていたのか、要求された量が不均衡だったのか、それとも単にサービスが失敗したのか。それぞれの答えは、異なる救済策を示している。
この分離はプライバシーも保護する。サーバーが情報を開示しすぎた場合、監査人は、認証が失敗したのか、目的が誤分類されたのか、フィールドルールが広すぎたのかを判断できるべきである。要求者が認可されていたという一般的な主張は、レコードに添付されたすべての値の開示を正当化できない。
ユーザーにとって、この区別は循環的な申請プロセスを防ぐ。研究者は、どのアイデンティティ属性が必要かを知らされずに、機関の資格情報を取得するよう言われるべきではない。オペレーターは、正当なインシデント目的を証明したのに、その資格情報クラスが対象外であることを後から発見するような事態に陥るべきではない。ルールは、クエリが行われる前に、各フィールドと目的に対する最小限の保証を特定すべきである。
これらの判断が、個別の検証可能な行為として可視化されるとき、階層化は統治可能になる。その分離がなければ、アイデンティティは、他で行使される裁量の都合の良い説明になる。
番号レコードの公的核心は、個人の連絡先カードと同じではない
番号リソース登録は、調整に役立つ。RFC 7020 は、インターネット番号レジストリシステムの中核的要件として、一意性と登録の正確性を説明している。有用なレコードは、アドレス範囲や自律システム番号が一度だけ登録されていること、どのパーティが認識されているか、運用調整がどこで始められるかを確認するのに役立つ。これらの機能は、すべての個人フィールドを普遍的に暴露することを必要としない。
番号レコードは、異なるリスクを持つ複数種類の情報を含む。リソース自体、その範囲、ステータス、親関係、登録イベント、ソースレジストリ、現在の組織ホルダーは、公開検証を支援する。登録の性質や、結果に対する目に見える制約事項についても同様に、明確な記述が公開検証を助ける。これらの事実を隠すことは、権威の主張が認識されたレコードと一致しているかどうかを検証することを困難にする。
直接の個人連絡先詳細は異なる。指名された従業員の居住地住所、個人の電話番号、個人のメールボックスは、嫌がらせ、詐欺、大量プロファイリングを招き得る。フィールドが多数のレコードにわたって収集され得る場合、リスクは高まる。連絡中継手段、役割アカウント、または認証されたインシデントチャネルは、しばしばより少ない露出で運用をサポートできる。
権威の証拠は、それらのカテゴリーの中間に位置する。完全な移転証書、身分証明書、または私的な委任状は、登録をサポートしているという理由だけで公開されるべきではない。しかし、公衆は、権威の変更が発生したこと、いつ効力が生じたか、どの組織がどの組織を継承したか、そしてどのような種類の証拠が受け入れられたかを依然として知る必要があるかもしれない。制限付きの証明は、基礎となる文書を公開することなく検証可能性を保持できる。
ポリシーの誤りは、エンティティオブジェクト全体を個人用か公開用かのいずれかとして扱うことである。組織名は説明責任のために必要かもしれないが、同じオブジェクト内で表現されている従業員は保護に値する。悪用報告窓口は信頼できる連絡経路を必要とするかもしれないが、その経路の背後にある直接の住所を表示する必要はない。一つの構造化応答は、低リスクの機関的事実と高リスクの個人情報の両方を含み得る。
RDAP の構造化された形式は、この区別にうまく適合する。ガバナンスの課題は、粒度を正直に使用することである。あるフィールドの個人的リスクが、すべての権威を示すフィールドを隠す理由になるなら、プライバシーは人物ではなく機関を保護するために使われている。
階層化された公開レコードは、入場料を取らなくてもクラブを再現し得る
アクセス層は、排除するのに料金を必要としない。認識された雇用主を通じてのみ入手可能な資格情報、特殊な用語で表現された法的目的、保険、現地拠点、コンプライアンス部門、またはレジストリとの取引履歴を要求できる。個々の条件は、単独ではもっともに聞こえ得る。それらが組み合わさると、有用な登録証拠を既存の事業者のために留保し得る。
大規模ネットワーク事業者は、レジストリアカウント、法務連絡先、自動化クライアントを維持できる。主要プラットフォームは、調査員を雇用し、サービス契約を交渉できる。公的機関は、公式資格情報を提示できる。商業インテリジェンス企業は、申請費用を顧客全体に分散できる。小規模事業者や独立研究者は、自分たちを証明するための機関的な足場が少ない。
これは特に問題である。なぜなら、これらの部外者は、しばしば内部者が依拠する機関を検証するからだ。学術研究者は、時間をかけてレコードを比較する。市民団体は、集中と代表性を調査する。ジャーナリストは、争われている支配を調査する。ボランティアオペレーターは、ネットワーク全体での悪用を追跡する。小規模アクセスプロバイダーは、経路やサービス関係を受け入れる前に、新しい取引相手を検証する必要があるかもしれない。彼らの必要性は、有名なレターヘッドがないからといって軽んじられるものではない。
階層化は、地理的な不平等も生み出し得る。ある地域でよく知られているアイデンティティプロバイダーが、他の地域のユーザーにサービスを提供しないかもしれない。ある法制度で受け入れられている文書が、別の法制度では入手が困難かもしれない。英語のみの目的カテゴリは、専門顧問を持つ申請者に有利に働き得る。法人格の要件は、その活動が公共的に価値あるものであるにもかかわらず、個人の専門家を排除し得る。
救済策は、全員に対する認証を免除することではない。リスク分析の代わりに機関の階級を用いることを避けることである。研究者は、制限付き目的、保持計画、公表コミットメントを提出できる。小規模オペレーターは、ASN の管理とインシデント関係を証明できる。ジャーナリストは、大量の個人データを受け取ることなく、特定の権威フィールドを求めることができる。市民社会は、編集の独立性を放棄することなく、認定された仲介者を利用することができる。
アクセスルールは、当該フィールドがどのような害を生むか、クエリがどのような目的に資するか、ユーザーが実際にどのような保護措置を提供できるかを問うべきである。名声は、これらの3つすべてに対する貧弱な代理である。既存の機関だけを認識するシステムは、すでに力のある者を検証し、その他の誰もが彼らを信頼するままになる。
目的クレームには証拠、制限、有効期限が必要である
RFC 9560 は、アイデンティティプロバイダーが、受け入れられた RDAP 目的値をユーザーの資格情報に割り当てることを許可している。サーバーは、アクセスを決定する際にこれらのクレームを考慮してもよい。目的は、開示をアイデンティティ単独ではなくタスクに結びつけるため、プライバシーを改善できる。しかし、広範なラベルが無期限にフィールドをアンロックするなら、それは儀礼的なものになり得る。
有用な目的には4つの特性がある。検証できる程度に具体的であり、タスクに必要なフィールドに結びついており、時間的に制限されており、責任あるユーザーに帰属可能であること。「セキュリティ」は、すべての連絡先への継続的なアクセスを提供するならば、広すぎる。「この期間にこれらのプレフィックスに影響を与えた経路起点インシデントの調査」は、より狭い開示をサポートできる。「研究」は、問い、母集団、保護措置、終了日なしにはほとんど意味をなさない。
負担は比例的に保たれるべきである。一つの組織的権威フィールドを求める人物が、大規模な縦断研究に適した研究プロトコルを提出する必要はない。自身のレコードを確認するホルダーが、公共の利益を証明すべきではない。個人的な機密性、クエリ量、保持期間が大きければ大きいほど、より多くの保証が正当化される。
目的はまた、見直し可能でなければならない。研究は終わる。従業員は役割を変える。裁判所命令は失効する。インシデントはクローズする。資格情報は、アイデンティティプロバイダーがかつてクレームを割り当てたからといって、永続的な権限を蓄積すべきではない。アクセスサービスは、更新を要求し、失効を参加サーバー間で有効にすべきである。
開示に対して責任を負うのは、アイデンティティプロバイダーではなく、サーバーである。RFC 9560 は、目的値の受け入れをオペレーターに委ねている。プロバイダーのクレームは、ユーザーに関する証拠であり、データを公開する命令ではない。逆に、サーバーは、非公開のローカルな優先事項を理由に、認識された目的を拒否すべきではない。
ユーザーは、どのような目的が存在し、誰がそれらを取得でき、どのような証拠が必要で、どのフィールドをサポートできるのか、そしてそれらがどれだけ持続するのかを知る必要がある。IANA の RDAP クエリ目的値レジストリは、共有ラベルを可視化できるが、ラベルだけでは適正手続きを提供できない。ローカルな実装は、明確な適格性と審査を追加しなければならない。
目的の制限は、機関が正確に「ノー」と言うことができ、かつ不当に「ノー」と言った場合に異議を申し立てることができる場合にのみ機能する。
フィールドリスクマトリクスは、信頼された組織の階層よりも公正である
中心的な設計上の選択は、名声あるユーザーの梯子ではなく、フィールドと害のマトリクスであるべきだ。そのようなマトリクスは、データから始め、それが存在する理由を特定し、暴露が何を引き起こし得るかを問うだろう。
第一の尺度は、調整価値である。リソース範囲、登録ステータス、ソースレジストリ、組織ホルダー、発効日は、公開検証にとって高い価値を持つ。個人の直接の電話番号は、運用目的には役割アドレスや中継が役立つため、一般に低い価値しか持たないことが多い。
第二の尺度は、対象者への害である。その値は、自宅を露出させ、脆弱な従業員を特定し、資格情報攻撃を可能にし、または保護された関係を明らかにし得るか。害は、当該フィールドが伝統的に公開されているかどうかだけではなく、文脈に依存する。ビジネス住所は、大企業にとっては安全でも、自宅で仕事をしている個人事業者にとっては危険であり得る。
第三は、集約リスクである。一つの公開連絡先は無害かもしれないが、地域全体での無制限な逆検索は、プロファイリングを可能にする。したがって、クエリレート、結果サイズ、逆検索機能は、単一レコードの権威コアを隠すことなく、より強力な制御を受けることができる。
第四は、変動性と修正リスクである。古い直接連絡先は、苦情を誤った方向に向け、元従業員を露出させる可能性がある。安定した組織識別子は、同じ個人的害を引き起こす可能性が低い。急速に変化するフィールドは、目に見える更新日と、より容易な修正を必要とする。
第五は、証拠上の必要性である。あるフィールドが、誰がリソースを管理しているかを検証する唯一の実際的な方法である場合、それを隠すことは大きな説明責任コストを課す。サービスは、より害の少ない証明、中継、証拠が同等の保証を提供できるかどうかを考慮すべきである。
ユーザーは、要求された組み合わせによって生み出されるリスクに応じてアクセスを受け取る。匿名の訪問者は、低リスクの権威的事実を見ることができる。特定のインシデントを持つ認証されたオペレーターは、保護された連絡手段を入手できる。審査された研究者は、集約保護措置付きの制限付きセットを受け取ることができる。データ主体は、自分に関連する値を見て、異議を申し立てることができる。裁判所は、適用法の下で定められた情報の提供を強制できる。
このモデルも依然として階層を生み出すが、その階層はリスクと目的に結びついている。一つの職業が本質的に完全なレコードに値すると宣言するものではない。その区別は、プライバシーエンジニアリングと機関的特権との違いである。
墨消し通知は、どのような種類の証拠が欠けているかをクライアントに伝えるべきである
空白の応答は、プライバシー透明性ではない。それは、クライアントが、欠落したフィールド、収集されていない値、ポリシーによる墨消し、サービスのエラーを区別できないままにする。その曖昧さは、保護されている人物とそのレコードに依拠するユーザーの双方に害を及ぼす。
2024年3月に公開された RFC 9537 は、墨消しされたフィールドを識別する RDAP 拡張を定義している。削除、空値、部分値、置換値などの方法をサポートし、影響を受ける場所を特定するパスと、オプションの名前や理由を含む。これにより、応答は、フィールドが存在するが変更または保留されたことを述べることができ、ひっそりとそれを消し去るのではない。
番号リソースレコードの場合、通知は実際的な質問に答えるべきである。どのフィールドまたはオブジェクトが影響を受けたか。値は削除されたのか、マスクされたのか、中継によって置換されたのか。どの公開ポリシークラスがその処理を許可したのか。より完全なビューが認証ユーザーに利用可能か。データによって表されている人物は、どこで修正を求めることができるか。要求者はどこで拒否に異議を申し立てることができるか。
理由は、保護された値を露出すべきではない。また、秘密の調査が進行中であることを明らかにすべきでもない。個人連絡先リスク、法的制限、セキュリティ機密性、要求者未認可などの簡潔なコードは、各コードの背後にあるポリシーが公開されていれば十分であり得る。
一貫性は重要である。あるサーバーが組織名を欠落として表現し、別のサーバーが同じフィールドを墨消し済みとしてマークする場合、研究者は登録品質について誤った結論を導き出す可能性がある。redacted拡張はこの曖昧さを減らすことができるが、それはオペレーターがそれを一貫して実装し、クライアントがその通知を分析で保持する場合に限られる。
公開コアには、完全性信号も必要である。応答は、ポリシーバージョンとビュークラスを特定することができ、クライアントが同じものを比較できるようにする。「ポリシー4.2の下での公開ビュー」は、完全に見えるが実際には完全ではない応答よりも正直である。
墨消しは、目に見える機関的足跡を残すべきである。私人はプライベートなままでいられる一方で、レジストリは隠蔽行為について責任を負い続ける。
監査可能性は、各重要な決定に対する受領書から始まる
階層化されたアクセスは、ポリシー文書だけから評価することはできない。レビュー担当者は、ルールが実際の要求にどのように影響するかについての証拠を必要とする。必要な証拠は、誰が誰を検索したかの公開リストではない。それは、管理された決定の記録と、パターンの安全な集計説明である。
各保護フィールド要求は、サーバー、時刻、認証要求者クラス、アイデンティティプロバイダークラス、宣言目的、クエリされたリソース、要求されたフィールド、返されたフィールド、決定コード、ポリシーバージョン、資格情報有効期限、審査ルートを含む受領書を作成すべきである。機密のアイデンティティとクエリ詳細は、暗号化、分離され、正当な期間保持され得る。要求者は、人間が読み取れるサブセットを受け取るべきである。
受領書は、いくつかの機能を果たす。ユーザーは、何に異議を申し立てるべきかを特定できる。プライバシー担当者は、過剰な開示を再構成できる。監査人は、類似の要求が類似の結果を受け取ったかどうかを検証できる。レジストリは、ある目的カテゴリがより多くのエラーを生み出していることや、あるアイデンティティプロバイダーのクレームが信頼できないことを発見できる。
それはまた、目に見えないポリシーの漂流を防ぐ。オペレーターがフィールドを公開から保護に変更する場合、ポリシーバージョンと発効時刻が変わるべきである。そうすれば、履歴分析は、実際の登録変更と可視性の変更を区別できる。このマーカーがなければ、見かけ上の消失が組織的な出来事と誤認されるかもしれない。
集計報告は、適格要求数、要求者クラス、目的クラス、承認および部分承認数、拒否理由、応答時間、レビュー、測定サービス内での取消を含むべきである。結果は、その分母を保持しなければならない。レジストリは、一つの参加集団からグローバルな公平性を推論すべきではない。
特定のクエリは、例外的な扱いを受けるに値する。RFC 9560 は、法律とサービスポリシーに従い、アイデンティティをクエリに関連付けるべきでない認可ユーザー向けの追跡拒否クレームを含む。その保護は、機密性の高い調査に必要であり得る。それはまた、監査上の課題を生み出す。システムは、ポリシーに準拠した追跡拒否要求が発生したこと、どのフィールドが開示されたか、どの管理がそれを承認したかを、標準が保存してはならないと定める関連付けを記録せずに記録することができる。
監査可能性は、最大限のログ記録ではない。分割されたアクセスの下で、第二のプライバシー害を生み出すことなく、機関の行動を検証するのに十分な証拠である。
研究者には、機関の後援を必要としない厳格な経路が必要である
研究アクセスは、しばしば「研究者」があたかも資格情報であるかのように議論される。それは、質に大きな幅がある目的である。割り当て履歴を研究する大学チーム、古くなった連絡先を測定する独立エンジニア、見込み客リストを構築する企業は、いずれもデータを分析すると主張できる。ルールは、雇用主の種類ではなく、方法とリスクを区別すべきである。
制限付き研究申請は、問い、フィールド、母集団、クエリ方法、保持期間、セキュリティ管理、公表計画を明記できる。個々のレコードが引用されるかどうか、発見が集計されるかどうか、対象者がどのようにエラーを提起できるかを説明できる。これらのコミットメントは、目的が本物であり、比例的であることの証拠を提供する。
独立した申請者も、同じことを示すことができるべきである。倫理審査や機関スポンサーは保証を強化し得るが、それが唯一の経路であるべきではない。認定された専門職団体、市民社会組織、有資格アクセス仲介者、または文書化された公的実績が、アイデンティティと能力をサポートできる。低リスクフィールドを含む小規模研究は、より軽い要件に直面すべきである。
アクセス権付与は、範囲を限定されるべきである。フィールド、クエリ、レート、期間、および二次開示を制限できる。システムは、テスト環境や合成例を提供すべきであり、申請者は保護されたレコードに触れることなくクライアントを準備することができる。明確な拒否コードは、問題がアイデンティティ、方法、比例性、セキュリティのいずれであるかを識別すべきである。
公表権は重要である。レジストリは、発見の承認をアクセスの条件にしたり、批判を禁止したりすべきではない。個人値の保護を要求し、承認された目的外での再識別を禁止することはできる。自らの正確性に関する結論に対して編集上の支配権を取得すべきではない。
研究者はまた、安定したビュー情報を必要とする。認証応答が公開ビューと異なる場合、研究は、どのクラスとポリシーバージョンがそれを生成したかを明記できるべきである。さもなければ、結果は別の認可チームによって再現できない。
良好な研究アクセスは、要求が厳しいが争うことができる。申請者に害を減らすことを求め、機関が友好的な観察者だけを選ぶ静かな力を与えない。
オペレーターは、無差別な個人情報開示ではなく、迅速な連絡保証を必要とする
ネットワークインシデントは時間を圧縮する。経路リーク、ハイジャック疑惑、または悪用キャンペーンは、プレフィックスを担当する組織との連絡を必要とするかもしれない。認証は、要求者が影響を受けたネットワークを運用していることを確認し、応答が信頼できるチャネルを提供するならば、やり取りを改善できる。長いケースバイケースの申請は、保護を役に立たなくし得る。
第一層は公開されたままであるべきだ:リソースアイデンティティ、現在の組織ホルダー、登録ステータス、ソースサービス、機能する役割連絡先または中継。これらの事実により、オペレーターは機関的地位を証明することなく報告を送ることができる。
認証インシデント層は、必要な場合にさらに多くを提供できる。ASN や連絡先ドメインの管理を証明するネットワークは、影響を受けたリソース、インシデントクラス、制限期間を述べることができる。サービスは、エスカレーションされた役割チャネル、報告が責任ホルダーに届いたことの確認、またはリスクがそれを正当化する場合に保護された技術連絡先を返すかもしれない。個人の自宅住所を開示する必要はない。
速度は測定可能であるべきだ。サービスは、インシデントクラスごとに確認応答と応答目標を公開できる。緊急アクセスは自動的に失効し、後日レビューを受けるべきである。繰り返される誤用は、理由付きの比例的な制限につながるべきであり、不透明なブラックリストによる恒久的な除外であってはならない。
技術的アイデンティティは、主張全体を証明することはできない。ASN の管理は運用上の関係を示すかもしれないが、他のネットワークに関するすべての申し立てが正しいことを示すわけではない。サーバーは、最小限の十分な連絡先情報を開示し、インシデントの是非を関係者に委ねるべきである。
地域をまたぐインシデントは、相互運用性の問題を露呈する。オペレーターは、5つの責任ネットワークに連絡するために、5つの無関係な資格情報プロセスを必要とすべきではない。RIR が共通の保証レベルと目的クレームを認識するならば、フェデレーション認証はその負担を軽減できる。相互認識は、すべての地域を最も寛容なポリシーに矮小化すべきではない。フィールドリスクの下限と現地の法的制限は引き続き適用される。
目的は、狭い運用上の利益である:適切な機関に迅速に到達し、適切なチャネルを受け取るのに十分な証明を行い、開示の記録を残すこと。大規模オペレーターがこれを自動的に実行できる一方で、同じインシデントの間に小規模ネットワークがシステムの外で待たされるならば、階層化されたアクセスは失敗である。
データ主体は、自身のレコードの最も弱い階層を占めてはならない
登録レコードに表されている人物は、第三者研究者とは異なる請求権を持つ。彼らは、何が保持され、何が公開され、認証ユーザーが何を受け取り得るか、そしてエラーをどのように修正するかを知る必要がある。公開ビューだけでは、別の階層で自分たちを露出させるまさにそのフィールドを隠してしまうかもしれない。
したがって、主体アクセスビューは、各関連フィールドとその開示クラスを表示すべきである。それは、値のソースを通常の機関的用語で、最終更新、開示可能な目的、保持期間、アクティブな制限を表示すべきである。このビューは保護されたデータを含む可能性があるため、アイデンティティチェックは正当化される。
主体はまた、機密性の高い調査者の危険なリストを受け取ることなく、重要な開示履歴を見るべきである。アカウントは、技術連絡先フィールドが、ある日付に定義されたインシデント目的の下で開示されたことを示すかもしれないが、法律または認可された追跡拒否ルールが適用される場合は要求者のアイデンティティを保留する。例外的な秘密保持は、独立した根拠と後のレビューを必要とする。
これは正確性にとって不可欠である。元従業員は、公開応答が中継を使用しているにもかかわらず、古い電話番号が認証ユーザーに利用可能なままであることを発見するかもしれない。ホルダーは、法人フィールドが説明なしに個人として分類されていることを知るかもしれない。個人事業者は、ビジネスラベルが自宅住所を露出させていることに気づくかもしれない。
修正は、フィールドと開示クラスのレベルで機能しなければならない。電話番号を置き換えることは、それが公開されるべきかどうかを争うこととは異なる。リソースに付随する組織を修正することは、権威に影響するため、再び異なる。各要求は、適切な証拠と、争点となっている事項に限定された決定を必要とする。
その人物は、プライバシーが自身のデータの取り扱いを見ることを妨げると告げられるべきではない。また、主体ステータスが、権限なしに機関的事実の変更を許すべきでもない。システムは、主張者を認証し、個人的修正と登録変更を区別し、両方に対する審査を提供しなければならない。
階層化されたレコードは、プライバシーリスクを負う人物が、データを消費する機関よりも強力な救済策を持つ場合にのみ防御可能である。
NRS は、自らを唯一のゲートキーパーにすることなく、階層を持ち運び可能にすることができる
番号資源社会の積極的な機会は、機関的集中を制限しながら保証を標準化することにある。正確な登録、オペレーターの権利、制限されたレジストリ権限を公に重視することは、保護されたフィールドが、正当な目的のためにアクセス可能でありながら、一つの既存組織がアイデンティティの普遍的な審判者とならないモデルを支持する。
NRS は、ホルダー、オペレーター、研究者、インシデントレスポンダー、データ主体のための保証クラスを定義し得る。各クラスは、要求される証拠、サポート可能なフィールド、有効期限、監査義務、最低限の異議申し立て権を指定するだろう。共有された語彙により、資格情報が有資格サービス間で理解可能な意味を運ぶことができる。
複数のアイデンティティプロバイダーが、これらのルールの下でクレームを発行できるべきである。大学、ネットワーク協会、市民社会仲介者、専門職団体、商業プロバイダーが、異なるコミュニティにサービスを提供し得る。認定は、アイデンティティ実践、セキュリティ、利害衝突、失効、平等なアクセスをテストするだろう。NRS は、唯一のプロバイダーを運営したり、そのスポンサーに承認を留保したりすべきではない。
相互性は、繰り返される申請を削減し得る。共通レベルに検証されたオペレーターは、同じ保証を複数の参加 RDAP サービスに提示することができる。受信側サービスは、適切なポリシーの下で開示を依然として決定するが、共有ベースラインからの逸脱を説明するだろう。研究者は、一つの地域的関係に依存することなく、制限付き資格情報を移行させることができる。
NRS はまた、アクセス公平性レポートを公開すべきである。参加サービス内で、承認率、部分開示、処理時間、レビュー結果、要求者と地域ごとのプロバイダーカバレッジを比較し得る。レポートは、分母を特定し、非参加サービスが観測されていない場合にはグローバルな主張を控えるだろう。
この提案は依然として将来的なものである。NRS の資料は、フェデレーション化されたマルチプロバイダー RDAP アクセスサービスが展開され、法的に認められ、RIR 地域全体で独立して監査されていることを立証していない。パイロットは、安全なクレーム、相互運用可能な失効、公正な申請、クエリ監視に対する保護を実証する必要があるだろう。
それにもかかわらず、機関的原則は具体的である。NRS は、正当な資格情報を持ち運び可能にし、ゲートキーパーを交換可能にすべきである。信頼の理由を標準化すべきであり、誰が知ることを許されるかを決定する権力を独占すべきではない。
独立した審査は、単に最初の決定を繰り返すのではなく、ルールを検証しなければならない
アクセス拒否に対する異議申し立ては、追加の権限なしに同じ従業員に差し戻されるならば、弱い。審査者は、アイデンティティ証拠、プライバシーリスク、運用目的、フィールドに適用されたポリシーを検査する能力を必要とする。また、元の決定を保護するための商業的または評判上の圧力からの独立性も必要とする。
第一のレビューは、内部的だが分離されたものであり得る。それは、要求者が公表された基準を満たしていたか、より侵襲的でない開示が考慮されたか、類似のケースが一貫して扱われたかをチェックすべきである。結果は、フィールド、目的、ポリシー、救済策を特定すべきである。レビュー担当者は、完全開示か拒否かの二者択一ではなく、部分的なビューを付与するかもしれない。
第二の経路は、重要なまたは繰り返される紛争のために、サービスの外部に存在すべきである。それは、利害衝突ルールに従い、ユーザー、プライバシー、運用、技術の専門知識を備えた共同出資のパネルであり得る。適切な裁判所や規制当局は依然として利用可能であり、パネルは、自らが持たない権限を主張すべきではない。
プライバシーに関する苦情は、同等の深刻さを必要とする。データ主体は、過剰な階層、不正確な値、目的外の開示に対して異議を申し立てることができるべきである。審査機関は、法律と整合的に、アクセス決定の修正、調査中の制限、有害な開示が発生した場合の通知を命じることができるべきである。
判例は、匿名化された形で公開され得る。決定は、定義された文脈において、フィールドの調整価値がリスクを上回ったか、上回らなかった理由を説明すべきである。時間とともに、ユーザーは、私的な機関の記憶に依存するのではなく、ルールが発展するのを見ることができる。
レビュー統計は、構造的な障壁を明らかにする。独立研究者が頻繁に異議申し立てに勝利する一方で、大規模機関がほとんどそれを必要としないならば、初期プロセスは不平等である。データ主体が、古い資格情報の下で開示された保護フィールドを繰り返し発見するならば、失効は弱い。取消は、単にサービスの失敗ではなく、ポリシー改善のための証拠である。
異議申し立てボタンだけでは不十分である。審査者は、完全な決定記録を見て、結果を変えることができなければならない。階層化されたアクセスは、機関が自ら以外の誰かによって是正され得るときに正当なものとなる。
パイロットは、プライバシーを祝う前に、不平等なアクセスを測定すべきである
信頼できるパイロットは、開示されたサービス全体で、ボランティアのホルダー、オペレーター、研究者、データ主体の制限付きセットを用いて、フィールドリスクモデルをテストするだろう。認証の成功がガバナンスの成功に等しいと仮定することから始めるべきではない。
ケースには、匿名公開参照、ホルダーアクセス、小規模オペレーターのインシデント、独立および機関研究申請、主体修正、拒否された目的、資格情報失効、プロバイダー間認識、保護フィールドへの異議申し立てを含めるべきである。合成個人データは、厳しい開示条件をテストできる。選択された実レコードは、同意と保護措置の下で通常の調整をテストできる。
測定には、申請完了時間、証拠の負担、認証失敗、目的受入、要求および返却されたフィールド、部分開示、理由別拒否、レビュー時間、取消、未認可開示、古い資格情報、主体の苦情、サービス可用性を含めるべきである。各数値は、適格集団と観測集団を明記すべきである。
公平性には、意図的なテストが必要である。大学チームと独立チームからの同等の申請は、同じ保護措置に照らして評価されるべきである。小規模オペレーターと大規模オペレーターは、同じインシデントフィールドを求めるべきである。異なるアイデンティティプロバイダーがサービスを提供する地域の申請者は、クロスサービスアクセスを試みるべきである。差異には説明が必要である。
プライバシーの成果も測定されなければならない。直接の個人情報の公開露出は減少したか。中継は機能したか。主体は保護された値を発見し修正できたか。認可ユーザーは目的を超えてデータを保持したか。監査記録自体が機密の収集物を生み出さなかったか。これらの観測によって裏付けられないプライバシー主張は、依然として願望に過ぎない。
パイロットは、否定的な結果を公表すべきである。受け入れられた目的クレームがサーバー間で一貫していなければ、ポータビリティは不完全である。フィールドリスクルールがクライアントにとって複雑すぎるならば、その標準は使用可能ではない。独立ユーザーがより高い割合で申請を断念するならば、形式的な適格性は平等なアクセスを生み出していない。追跡拒否の扱いがすべての意味ある監査を妨げるならば、制御設計は修正を必要とする。
ボランティアパイロットは、グローバルな普及や公平性を立証することはできない。すべての登録クエリ、私的害、放棄された要求の母集団は、参加サービスのみからは観測可能ではない。パイロットは、指定された制御が指定されたケースで機能するかどうか、拡大前に何を変更しなければならないかを立証することができる。
NRS は、これらの限界を公表することによって、その機関的立場を強化するだろう。控えめに測定された成功は、プライバシーと説明責任がすでに調和されたという未検証の宣言よりも価値がある。
立憲的テストは、外部者が依然として権威を検証できるかどうかである
認証は、現実の問題に対する価値ある答えである。公開登録システムは、あらゆる個人フィールドをあらゆる収集者に露出すべきではない。オペレーターは、責任ある連絡先に到達する安全な方法を必要とする。ホルダーは、自身の証拠への保護されたアクセスを必要とする。大規模な結果セットを使用する研究者は、集約リスクに比例した保護措置を受け入れるべきである。
これらの命題のいずれも、既存の機関だけが権威を検証できるレコードシステムを要求しない。公的機能は、特権的な関係を持たない人物が依然としてリソース、認識された組織、登録ステータス、有効な履歴、ソースサービス、異議申し立てルートを確認できる場合にのみ存続する。保護された証拠は、制限された証明を通じてその公的核心を支援できる。
現在、標準は技術的な部品の多くを提供している。RFC 7481 は差別化されたアクセスを可能にする。RFC 8982 は認可を反映したフィールドセットを許可する。RFC 9537 は何が墨消しされたかを識別できる。RFC 9560 はアイデンティティと目的クレームをフェデレーション化できる。IANA レジストリは、拡張と目的値を発見可能にする。それらのどれも、単独で公正な社会的境界を選択しない。
その境界は、フィールドごとに表現されるべきである。個人的害、運用上の価値、集約リスク、証拠上の必要性、修正の難しさは、防御可能な基準である。雇用主の名声、機関への精通度、長い申請に耐える能力は、そうではない。
監査可能なサービスは、各重要な選択の証拠を残すだろう。それは、どのビューが返されたか、なぜフィールドが保留されたか、資格情報がいつ失効するか、審査がどこにあるかをユーザーに伝えるだろう。それは、データ主体が自分の情報の取り扱いを検査することを可能にする。それは、機密の検索を露出させることなく、集計結果を公開するだろう。
NRS は、複数のプロバイダーに保証を開放し、サービス間で資格情報を運び、相互的な理由を要求することによって、この取り決めを改善できる。もしそれが、外部者が承認を得なければならないもう一つの機関になるならば、悪化させるだろう。その積極的価値は、信頼を説明可能にし、ゲートキーパーを交換可能にすることにある。
公開登録レコードの未来は、普遍的な露出への回帰ではないだろう。それは、差別化された可視性の条件をめぐる争いになるだろう。健全なテストは単純である:リスクのある人物を保護し、調整に必要な事実を保持し、機関的権力を検証する代償を機関の会員資格に決してしないこと。
ソース
- RFC 7020: インターネット番号レジストリシステム
- RFC 7481: RDAP のためのセキュリティサービス
- RFC 8982: RDAP 部分応答
- RFC 9082: RDAP クエリ形式
- RFC 9083: RDAP 用 JSON 応答
- RFC 9537: RDAP 応答における墨消しフィールド
- RFC 9560: OpenID Connect を使用した RDAP のフェデレーション認証
- IANA RDAP 拡張レジストリ
- IANA RDAP クエリ目的値
- ARIN Whois と RDAP
- APNIC 登録データアクセスプロトコル
- APNIC プライバシーステートメント
- RIPE Database: 個人データへのアクセス
- 番号資源社会: 当社について
- 番号資源社会憲章

