概況

  • レジストリサンドボックスは、シミュレーションだけでは安全に回答できない定義された提案のみを受け入れるべきである。受け入れは承認や認定、恒久的な地位の予測ではない。申請者は、主張されるホルダーの利益、検討されるルールや技術的仮定、影響を受けるリソースセット、最大曝露量、収集される証拠、および停止の正確な条件を特定しなければならない。
  • 一意性は実験の外側に留めなければならない。参加するすべてのプレフィックスと自律システム番号は、1つの現在のホルダー記録、1つの現在の登録サービスプロバイダポインタ、および1つの順序付けられた履歴を持つべきである。サンドボックスは、誰がサービスを提供するか、またはホルダーがどのように権利を行使するかをテストするかもしれないが、同じリソースについて競合する権威ある記述を許可してはならない。
  • 範囲は、ホルダーの数、リソースの量と種類、公開される機能、期間の4つの次元で制限されなければならない。IPv4、IPv6、自律システム番号は異なる結果を生み出すため、単一の総計上限では不十分である。希少で移転可能な IPv4 空間には、特に保守的な制限と強化された競合チェックが必要である。
  • 可逆性は工学的な能力であり、緊急時対応文書の中の一文ではない。最初のライブ参加者が入る前に、トライアルは、エクスポート、独立した検証、適格なプロバイダへの復元、履歴の保存、RDAP および RPKI サービスの継続、そして失敗する参加者の協力を必要としない通信を実証しなければならない。
  • ルートセキュリティは登録サービスの選択から分離されなければならない。プロバイダの変更は、ルートオリジン認証を黙って作成、取り消し、再解釈してはならない。RPKI の鍵管理、証明書発行、公開、および依存者観察には、独自の制限、二人体制、リハーサル、緊急復旧が必要である。
  • 公開された指標は、正確性、適時性、退出、苦情、セキュリティ、移植性、コスト、不平等な影響をカバーすべきである。評価者は成功だけでなく失敗も公表し、除外された観察を説明し、参加者に修正と補償への直接の経路を与えるべきである。ホルダーの利益を伴わない商業的新規性は成功ではない。
  • サンドボックスは既得権者の特権を減らすべきであり、新たな裁量的な門戸を作るべきではない。参入基準、料金、技術的インターフェース、証拠要件、卒業基準は、既存のサービスと新規プロバイダに等しく適用されなければならない。成功したトライアルは、より広い承認に関する決定を支持するものであり、地域的なフランチャイズや共有調整の恒久的な支配を付与するものではない。

サンドボックスは制限された許可であり、儀式的な承認ではない

「サンドボックス」という用語は危険なほど弾力的になっている。これは、規制当局が監督するライブトライアル、隔離された技術環境、マーケティングプログラム、または当局との非公式な会話を指すことがある。レジストリガバナンスには最も狭い意味が必要である:通常の完全に資格のあるプロバイダには適用されない制限のもとで、実際の同意したホルダーとともに特定の活動を実施するための期間限定の許可。

金融行動監視機構(FCA)の現在のサンドボックス説明は、取引の両側を述べているため有用である。企業は、通常は小規模で、限られた期間、限られた数の消費者を対象に、管理された環境でライブ提案をテストできる。参加は適切な承認の必要性を排除するものではなく、FCA の適格性基準は、真の革新、利益、準備、保護、救済を問う。教訓は、金融規制をインターネット調整にコピーできるということではない。権限の範囲と制限が可視化されたときに許可が信頼できるものになるということである。

NRS は、権限のある機関によるサンドボックスへの受け入れが何を意味しないかを明示すべきである。それは、参加者が地域規模で安全であることの証明ではない。その法的理論が正しいという判断ではない。協会の名前を商業的保証として使用する許可ではない。卒業の約束ではない。ホルダーのアイデンティティ、セキュリティ、または一意性を保護する義務からの免除ではない。

その明確さは両方を保護する。参加者は、成熟した権限を持っているふりをすることなく証拠を提出する公正な機会を得る。ホルダーは、機関の承認がリスクを排除すると言われることなく参加できる。一般の人々は、管理された調査と静かな権力移転を区別できる。

ライブトライアルの根拠はシミュレーションの限界から始まる

すべての提案にサンドボックスが必要なわけではない。新しいユーザーインターフェース、レポート形式、監視ツールは、多くの場合、合成記録と公開データで判断できる。ライブでの露出が正当化されるのは、争点が実際の制度的行動に依存する場合のみである:ホルダーが中断なしにプロバイダを切り替えられるか、馴染みのない認証方法が組織の複雑さに耐えられるか、受信者が負荷下で正確な RDAP サービスを維持できるか、独立したレビュアーが約束された期間内に実際の異議を解決できるかなど。

この必要性要件は、サンドボックスが通常の製品開発のための名声チャネルになることを防ぐ。また、ホルダーをユニークな知識を生み出さないリスクから保護する。申請者は提案を反証可能な形で説明すべきである。「レジストリガバナンスを近代化する」はテスト不可能である。「受信プロバイダが、制限されたリソースセットについて、競合する現在の状態がなく、すべての異議が公開された根拠に基づいて解決された状態で、ホルダーを保護するサービス移転を2営業日以内に完了できる」はテスト可能である。

サンドボックス当局はさらに、証拠がどのような決定に情報を提供するかを問うべきである。もし許可ルール、相互運用性要件、救済、サービス標準、または公的な選択肢が変わらないのであれば、トライアルは劇場になる可能性がある。証拠は定義された決定を変えることができるから重要である。

したがって、ライブトライアルは最後の証拠ステップであり、最初ではない。参加者はすでに、適合性チェック、敵対的セキュリティレビュー、復旧リハーサル、スタッフ審査、非ライブパフォーマンス演習を通過しているべきである。サンドボックスは、限られた条件下での残存する人的および制度的な不確実性を明らかにするために存在する。基本的なサービスを開始できるかどうかを発見するために使用されるべきではない。

保護された核心は単一の権威あるリソース状態である

IANA は、その番号リソースの役割を、グローバルポリシーに基づいて未割り当てリソースのプールを地域インターネットレジストリに供給する、IP アドレスと自律システム番号のグローバルな調整として説明している。この階層的な歴史は、将来のモデル NRS が登録サービスの選択を提唱する場合でも依存関係を生み出す。サンドボックスは、権威ある状態を遊び場として扱ってはならない。

参加する各リソースについて、保護された核心には、1つの検証済みホルダー、1つのリソース範囲、1つの現在のサービスプロバイダ、1つのステータス、1つの承認された変更の順序付けられた記録、および1つの適用可能な制約への参照が含まれるべきである。競合するプロバイダは、参加者にサービスを提供するために必要なコピーを保持することができるが、その権限が終了した後は、誰も代替の現在の回答を提示してはならない。すべての受け入れられた変更は、既知の以前のバージョンに対してシリアル化されるべきであり、同時の指示が2つの有効な結果を生み出さないようにする。

このルールは、複数のサービスから複数の真実を分離する。参加者は、別の割り当て宇宙を作成することなく、カスタマーサポート、検証、移転準備、証拠保持、RDAP 公開、委任セキュリティ管理をテストできる。共有調整機能は、トライアル機器によって許可された変更のみを受け入れ、古い状態に基づく指示を拒否する。

保護された核心は、参加者から技術的かつ制度的に独立していなければならない。実験的なプロバイダが権威ある履歴を書き換えたり、競合する指示を抑制したり、復元を妨げたりできる場合、サンドボックスは封じ込めるはずの権力を委譲したことになる。共通の権威は、狭いインターフェース、不変の領収書、独立した観察を公開すべきである。革新は核心の周囲でサービスを変えることができる;核心自体を変更する提案は、別個のより厳しい調査を必要とする。

4つの次元が爆発半径を定義する

信頼できる制限は「小さなパイロット」として表現できない。ある次元で小さくても、別の次元では巨大になる可能性がある。NRS は、少なくとも4つの次元(参加ホルダー数、リソースの量と種類、公開された機能、経過時間)に個別の上限を提唱すべきである。

ホルダー上限は、単一の参加者がその能力が知られる前に政治的に関連する構成員を蓄積するのを防ぐ。また、関連組織による集中も防ぐべきである。1つの企業グループによって支配される10の名目上の参加者は、10の独立した観察を提供しない。

リソース上限は、IPv4、IPv6、自律システム番号を区別すべきである。レジストリレコードの数は結果を隠す。1つの IPv4 ホールディングは高い希少価値と広範な移転履歴を持つ可能性がある;1つの IPv6 割り当ては広大な数値範囲をカバーするが異なる市場プロファイルを持つ;1つの自律システム番号はネットワークのルーティングアイデンティティの中心となる可能性がある。したがって、上限はリソース固有の測定値を使用し、最大運用依存性を含むべきである。

機能上限は、参加者が何をしてよいかを定義する。プロバイダポータビリティのトライアルには、新規割り当て、ホルダー変更、RPKI 認証局運用、ポリシー裁定を含める必要はない。機能を制限することは、多くの場合、参加者数を減らすよりも保護的である。

時間上限は、一時的な裁量が事実として固定されるのを防ぐ。トライアルには開始、通常の終了、レビューポイント、絶対的な最終期限があるべきである。延長には新たな理由と参加者の同意が必要である。誰も最終決定をしたくないために継続するサンドボックスは、認識されていない恒久的な体制となっている。

リソース選択は難しいケースを隠してはならない

選択は証拠を作り出し、偏った選択は好意的な証拠を作り出す。友好的で技術的に洗練された単純なポートフォリオを持つホルダーのみを選ぶ参加者は、理想的な条件下での能力を示すかもしれないが、通常のサービスについてはほとんど明らかにしない。低い結果のリソースのみを受け入れるトライアルは安全性を証明するかもしれないが、意味のある使用への移転可能性を証明しない。

解決策は階層化であり、最も危険なケースに即座にさらすことではない。NRS は、採用前に責任ある機関のクラスを提案すべきである:シングルリソースとマルチリソースのホルダー;小規模と大規模組織;アクティブな RPKI 使用の有無;該当する場合はプロバイダ独立と委任の取り決め;法域を越えて運営する組織;単純または紛争のある歴史的記録を持つリソース。初期段階では紛争のあるケースを除外し、後の段階では基本的管理が機能した後に、別途上限付きの小さなサンプルを認める。

IPv4 の希少性は特別な規律を必要とする。アドレスは重要な移転価値を運ぶことができるため、プロバイダトライアルは、サービス切り替えのように見えるものを通じて紛争のある支配権変更をロンダリングするために悪用される可能性がある。サンドボックスは、明示的に別個のトライアルの主題でない限り、ホルダー変更を禁止すべきである。すべてのサービス移動の前後でホルダーのアイデンティティと権限を比較し、最近移転されたスペースには強化された精査を適用すべきである。

選択ルールは、申請開始前に公開されるべきである。そうでなければ、管理者は簡単なケースを通じて好む参加者を保護したり、難しいケースで嫌う参加者に負担をかけたりできる。公正な比較には、安定したケースミックス、透明な除外、サンプルがどの程度代表的であるかを特定する報告が必要である。

同意は情報提供され、撤回可能で、組織的に現実的でなければならない

レジストリ参加者は、多くの場合、個人消費者ではなく、企業、公共団体、大学、ネットワーク、協会である。連絡先アドレスからのチェックボックスは、情報提供された組織的同意を証明しない。サンドボックスは、リソースを登録する人物がそれらをトライアルにさらす権限を持っていること、および技術的、法的、経営的な連絡先が結果を理解していることを確認しなければならない。

同意は、テストされている機能、既知のリスク、データ使用、苦情ルート、予想期間、退出権、復元プロバイダ、可能性のあるサービス制限、補償条件を特定すべきである。受け入れは保証ではないことを明確に述べるべきである。ホルダーが顧客や公共サービスに依存している場合、ホルダーは参加前に内部依存関係を特定すべきである。

撤回も同様に重要である。参加者は、参加者が失敗したことを証明しなくても退出できるべきである。退出は、安全でない途中の変更を避けるためにスケジュールされるかもしれないが、実験的なプロバイダの商業的承認に依存してはならない。復元ルートは、公開された条件のもとでホルダーまたは独立した権限によってトリガーされるべきである。

同意は、一意性、公共のセキュリティ、または第三者の権利を放棄することはできない。ホルダーは限定的なサービスリスクを受け入れるかもしれない;ルーティングオペレータや依存者に影響を与える競合する登録主張を承認することはできない。また、小さな参加者が、過失、機密性、外部裁判所へのアクセスを革新の代償として放棄するよう求められるべきではない。

最後に、同意記録はプロバイダの障害を生き残らなければならない。証明が参加者のシステム内にのみ存在する場合、プロバイダは紛争後に誰の承認が可視化されるかを決定できる。独立した保管者が、署名された登録、範囲、修正、退出指示を保持すべきである。

シャドウ運用は権限変更の前に先行すべきである

最も安全な最初のライブフェーズは、制御のない観察である。参加者は、現在の記録の参加者承認済みコピーを受信し、提案された決定を計算し、実際のタイミングでシミュレートされたリクエストに応答し、非権威的なエンドポイントで RDAP 応答を生成できる。現職者または共通の調整者は、公式の回答を提供し続ける。差異は測定され、インターネットに公開されない。

シャドウ運用は、実際のポートフォリオの複雑さ、連絡先のギャップ、履歴の異常、タイミングのピークに遭遇するため、実験室での演習よりも多くのことを明らかにする。しかし、誤った決定が権利や公共サービスを変えることはない。参加者は、権威ある結果からのすべての逸脱を説明する必要がある。一部の差異は参加者のエラーを示すかもしれない;他のものは現職者の不整合や不明確な共通ルールを明らかにするかもしれない。

シャドウモードからの卒業は、単に経過日数ではなく、最小観察期間と定義されたイベントタイプ全体のパフォーマンスに依存すべきである。サービス移転、異議、連絡先変更が発生しない場合、静かな月はほとんど証明しない。当局は、実際のトラフィックとともに署名された明確にマークされた演習を注入して、まれなイベントを実際の指示と混同することなく評価できる。

シャドウの成功は、即座の完全な権限を正当化しない。次のフェーズでは、共通層での事前承認を保持しながら、低結果のライブ変更の狭いクラスを許可できる。その後、参加者は指定された行為に対して制限付きの裁量を受け取ることができる。各ステップでは、一度に1つの権限を追加すべきである。複数の権限が一緒に追加されると、証拠はどの変更が失敗を引き起こしたかを示すことができない。

受け入れは準備、利益、必要性をテストすべきである

FCA の公開された適格性基準は有用な規律を提供する:範囲、真の革新、消費者利益、準備、支援の必要性。NRS は、ネットワークオペレータを小売金融消費者として扱うことなく、これらのアイデアをアドボカシー要件に変換できる。

範囲は、提案が番号登録サービスに関するものであり、権限のあるサンドボックス機関が合法的に制限できる権限の範囲内にあるかを問う。NRS はその証拠の評価を公表できるが、権限を付与、拡大、制限することはできない。真の革新は、提案が単に新しいブランドを適用するのではなく、コスト、アクセス、説明責任、ポータビリティ、セキュリティ、証拠を変えるかを問う。ホルダーの利益は、誰が利益を得て、どの測定可能な負担がかかるかを問う。準備は、機能するサービス、資格のあるスタッフ、独立したセキュリティ所見、適切な資金、復元能力、参加パートナーを必要とする。必要性は、なぜ非ライブ証拠が質問に答えられないかを問う。

追加のレジストリ基準は調整互換性である。参加者は、単一の現在のリソース状態、標準交換フォーマット、識別子の整合性、グローバルに理解可能な公共サービスを維持しなければならない。互換性のない権威ある島を作り出す商業的に魅力的なサービスは、ライブ番号リソースの準備ができていない。

別の基準は救済能力である。申請者は、記録を修正し、復元に資金を提供し、該当する場合は直接損失を補償し、独立した命令に従うことができなければならない。救済のない革新は、実験コストをホルダーに転嫁する。

これらの基準は、公開された証拠に対してスコアリングされるべきである。受け入れと拒否の理由は、機密詳細を削除して公開されるべきである。異議申し立ては、基準の一貫性のない適用を修正できるが、保護された核心を放棄できない独立したレビュアーに到達すべきである。

一部の活動は初期のサンドボックスの外側に留めるべきである

サンドボックスは、すべての活動がその内部で発生するという理由だけで安全ではない。特定の権限は、初期の試験には広すぎるか不可逆的な結果を生み出す。NRS は禁止リストを提唱し、活動が後で適格になる可能性のあるルートを説明すべきである。

初期のプロバイダポータビリティトライアル中に、参加者は以前に未割り当ての番号リソースを割り当てるべきではない。割り当てはグローバルな希少性アカウントを変更し、永続的な依存を生み出す可能性がある。また、参加者は紛争のあるホルダー移転を決定したり、新しい市場権利を認識したり、既存の裁判所の制限を変更したり、一般的な RPKI 使用のための競合するトラストアンカーを作成したりすべきではない。

トライアルは遡及的な履歴編集を許可すべきではない。修正は理由と権限で追加できるが、以前の記録は理解可能なままであるべきである。ホルダー、レビュアー、裁判所が必要とする証拠の削除を許可すべきではない。同意しないホルダーの一括移転や会員条件による自動登録を許可すべきではない。

政策決定権限も外側に留めなければならない。参加者は公開されたルールを適用し、曖昧さを報告できる。顧客契約を使用して、ルーティングオペレータや他のプロバイダを拘束するポリシーを作成することはできない。サンドボックス当局自体も、機密のサイドレターを通じて共通の義務を書き換えるべきではない。

これらの除外は、活動が決して変更できないという主張ではない。実験は、エラーが封じ込め可能なときに最も正当化されることを認識している。割り当て、認識、またはグローバルトラストに影響を与える提案は、より広範な承認、より深いリハーサル、そのリーチに比例した移行設計を必要とする。

可逆性は最初の参加者が入る前に実証されなければならない

機関は、記録が返却されるという契約のために変更を可逆的と呼ぶことがある。それは可逆性ではない。安全なサンドボックスには、ライブ権限が始まる前に、参加者の実際のサービスに対して実証された機能する復元能力が必要である。

実証は、参加するすべてのリソースレコード、ホルダー権限レコード、連絡先役割、サービスステータス、制限、保留中の指示、履歴領収書、苦情、RDAP 要素、関連する RPKI 参照をエクスポートするべきである。独立した検証者は、エクスポートを共通の権限と比較し、資格のある復元プロバイダが手動再構築なしでそれを取り込めることを確認すべきである。

復元は順序を保持すべきである。指示が期限前に受け入れられたが完了しなかった場合、後継者は完了するか、キャンセルするか、新しい権限を求めるかを知らなければならない。二重実行は、実行の喪失と同じくらい危険である。したがって、すべてのイベントには一意の識別子、以前のバージョン、ステータス、署名付き領収書が必要である。

トライアルはその後、3つの条件をリハーサルする:協力的な退出、参加者の突然の利用不能、疑わしい侵害。協力的な退出は通常のポータビリティをテストする。利用不能はエスクローと代替アクセスをテストする。侵害は、権限が新しい変更を凍結し、証拠を保存し、資格情報を置き換え、侵害された可能性のあるプロバイダを信頼せずに既知の良好な状態を復元できるかをテストする。

ロールバックは、トライアル中に実行されたすべての行為を消去することを意味しない。ホルダーによって承認された有効な変更は、プロバイダが存在しなくなっても存続する必要があるかもしれない。可逆性は、真実の履歴を保持しながら、サービスと権限を安全な取り決めに復元する。実験が決して起こらなかったかのように過去を書き換えるものではない。

単一の現在のプロバイダポインタがサービス競争を理解可能にする

NRS が提唱するポータビリティモデルは、単純な公開事実に依存する:特定のリソースの登録サービスを現在担当している資格のあるプロバイダはどこか?共通の権限は、1つの現在のポインタと変更の署名付き履歴を維持すべきである。プロバイダは、それぞれが現在の状態を定義する別個の権利を主張することなく、ホルダーを競争できる。

サンドボックス移転中、ポインタは明示的な段階を通過すべきである:要求済み、独立して検証済み、スケジュール済み、アクティブ化済み、または拒否済み。一般の消費者は機密詳細を見る必要はないが、参加プロバイダとホルダーは一貫した領収書を受け取るべきである。古いプロバイダの現在の状態を変更する権限は、狭く定義された緊急チャレンジを除いて、アクティブ化で終了する。

ポインタは所有権ではない。それは現在、制限された変更を提出することを許可されているサービス機関を識別する。ホルダーはホルダーのままである。ルーティングはオペレータの決定のままである。裁判所は依然として権利を決定できる。共通の権限は、2つの同時のサービス主張を防ぐ責任を負う。

この区別は、障害後に重要である。参加者が消えた場合、共通の調整者は、ホルダーが変わったふりをすることなく、事前に配置された復元プロバイダにサービス責任をリダイレクトできる。ポインタがタイトルと融合されていた場合、回復にはすべての参加者に対する新しい所有権の決定が必要になる。

公開文書はまた、何がプロバイダに従い、何がリソースに従うかを特定すべきである。サービス料金、サポート体制、オプションツールはプロバイダに従うかもしれない。ホルダーアイデンティティ、リソース履歴、裁判所の制限、共通の義務はリソースに従う。サンドボックスは、参加者がポータブルな公開事実を独占的なロックインに変換しようとする試みを検出すべきである。

RDAP はサービスであり、説明責任の表面でもある

登録データアクセスプロトコル(RDAP)サービスは、公開および許可された登録情報を標準化された方法で発見可能にする。サンドボックスでは、RDAP は単なる技術的エンドポイントではない。外部ユーザーがプロバイダの選択が一貫した回答を維持するかどうかを観察できる場所である。

参加者はまず、非権威的なシャドウ応答を提供し、現在の公開結果と比較すべきである。差異は分類されるべきである:古い更新、フィールド解釈、編集ルール、紹介失敗、可用性失敗、基礎となる記録の競合。許容できるパフォーマンスの後にのみ、バインドされたリソースセットに対してライブ委任変更が発生するべきである。

IANA の RDAP 資料は、クエリを責任あるサービスに導くブートストラップ情報の重要性を示している。認識されたレジストリフレームワークは、実験的なプロバイダに対して同等の紹介の明確さを必要とする。NRS はこれを提唱できる。ユーザーはリソースがサンドボックス内にあることを知る必要があるべきではない。共通のブートストラップ回答はクエリを正しく導き、トライアルの終了時には、古いキャッシュが長い曖昧さを生み出すことなく、その指示を削除または置き換えるべきである。

プライバシーと説明責任は一緒にテストされなければならない。参加者は、公開性を証明するために個人の連絡先を公開したり、広範なプライバシー主張の背後に組織の権限を隠したりすべきではない。各フィールドには、目的、対象者、修正ルートが必要である。レート制限は、独立した観察を不可能にすることなくサービスを保護すべきである。

公開指標には、可用性、応答の有効性、更新遅延、紹介の正確性、苦情修正時間、権威あるホルダー状態との一貫性が含まれるべきである。ネットワーク、研究者、影響を受ける組織が信頼できる回答を得られない場合、美しいインターフェースは無関係である。

RPKI には別個の権限境界が必要である

リソース公開鍵基盤(RPKI)は、番号リソース割り当ての階層に従う。RFC 6480は、リソース証明書が保持を証明し、ルートオリジン認証(ROA)が指定されたプレフィックスに対してどの自律システムがルートを発信することを許可されているかを表現することを説明している。これにより、RPKI はプロバイダの選択に非常に関連し、付随的な機能として扱われるには結果が大きすぎる。

登録サービス移転は、ROA を自動的に作成、取り消し、変更すべきではない。プロバイダポインタ、リソース証明書状態、鍵管理、ルート認証は別個である。ホルダーは、既存の RPKI 取り決めを保持しながら登録サービスを移行することを選択するか、後で別個の指示の下でセキュリティサービスを移行することを選択できる。

参加者が限られたコホートに対して RPKI を管理することを許可される場合、サンドボックスには追加の上限と制御が必要である。鍵の生成と管理を定義しなければならない。便利だからといって秘密鍵をコピーしてはならない。証明書とマニフェストのタイミングを監視しなければならない。公開は、RFC 8181のような標準に従うべきであり、公開エンジンをリポジトリから分離し、公開および撤回メッセージを定義する。

トライアルは、コマンドの受け入れ成功だけでなく、依存者への影響も観察すべきである。技術的に有効な変更でも、ルートが無効になったり、検証済みビューから消えたりする期間を引き起こす可能性がある。測定は、複数の独立したバリデータとネットワーク視点から行うべきである。

緊急復旧は、事前に作成された権限でリハーサルされ、侵害後に即興で行われるべきではない。計画は、レジストリサービスの復元、RPKI 公開の復元、信頼関係の変更を区別すべきである。3つすべてを1つのスイッチとして扱うと、不必要な爆発半径が生じる。

ルーティングの自律性はプロバイダトライアルの外側に留まる

登録証拠とルーティング動作は関連しているが同一ではない。プレフィックスは正確に登録されていてもアナウンスされない場合がある。ルートは有効な ROA なしでアナウンスされる場合がある。有効な ROA はどのネットワークにもそのルートを受け入れることを強制しない。サンドボックスは、権限と報告の両方でこれらの区別を維持しなければならない。

実験的なプロバイダは、別途通常の商業的取り決めの下でネットワークオペレータとして従事していない限り、参加者に代わってルートを発信する権限を持つべきではない。それでも、ルーティング関係はレジストリ権限の一部ではない。登録サービス契約は、BGP アナウンスを変更する許可を暗示してはならない。

したがって、成功指標は、通常の到達可能性がレジストリの正確性を証明することを主張することを避けるべきである。到達可能性は、ルーティングが古いまたは競合する情報に寛容であるために継続する可能性がある。逆に、到達可能性の問題は、参加者のネットワーク変更から生じる可能性があり、参加者の登録サービスからではない。評価者は、因果関係の不確実性を保持しながらイベントを相関させるべきである。

RPKI が含まれる場合、関連する結果は、ホルダーの意図した認証が依存者に対して正確かつ継続的に利用可能なままであるかどうかである。ルート観察は結果を特定できるが、証明書、マニフェスト、リポジトリ、署名されたオブジェクトの検査に取って代わるものではない。

この分離は、政治的越権を制限する。登録プロバイダを評価する責任を負うサンドボックス機関は、ルーティングに対する一般的な権限を取得すべきではない。インターネットの分散した運用上の決定は、一時的な制度的許可の外側に残る。

移転トライアルには狭い異議と厳格な時計が必要である

プロバイダポータビリティは、NRS が提唱するモデルの下で最も価値のある初期実験になる可能性が高い。それは、一意性が顧客の選択と共存できるかどうかを直接テストする。また、現職者が遅延し、受信者が弱い権限証拠を受け入れる明白なインセンティブを生み出す。

移転機器は、ホルダー、リソース、現在のプロバイダ、受信プロバイダ、意図されたアクティブ化、変更されない事実を特定すべきである。それは、その正確な行為と現在のレコードバージョンにバインドされた資格情報を通じて承認されるべきである。受信プロバイダがリクエストを主導し、現職者は通知と限定された異議の機会を受け取る。

異議の理由は網羅的であるべきである:実証された権限の欠陥、適用可能な裁判所の制限、競合するホルダー変更指示、リクエストに影響を与える現在のセキュリティインシデント、またはその他の具体的に定義された条件。サービス期間に関係のない商業的債務、現職者への批判、公開基準で要求されていない欠落文書、参加者への一般的な不快感は、退出を妨げるべきではない。

各段階には時計が必要である。承認、証拠応答、異議、独立レビュー、アクティブ化、最終領収書には個別の期限があるべきである。沈黙は無期限の拒否権を生み出すべきではない。現職者の期限切れは、高リスクの指標が存在しない場合に承認につながる可能性がある;参加者の期限切れは、新しい申請を妨げることなくリクエストをキャンセルできる。

サンドボックスは、集計タイミングとすべての延長カテゴリを公開すべきである。平均完了時間だけでは、少数のホルダーが何週間も閉じ込められていることを隠すことができる。分布、最大遅延、未解決のケースは、洗練された平均よりも重要である。

独立した観察は自己証明された成功を防ぐ

参加者は自身のトライアルを評価すべきではなく、NRS はいかなるサンドボックスやそのアドボカシーで推進されるサービスの審判、認定者、運用監視者になるべきではない。NRS はアドボケイトとしてソースに裏付けられた観察を公開できる。正式に任命された観察者には、技術的能力、関連証拠へのアクセス、プロバイダからの独立性、快適でない所見を公開する権限が必要である。

独立性は構造的である。評価者は、資金、以前の作業、経済的利益、現職者、参加者、共通調整者との関係を開示すべきである。その任命は、暫定結果が好ましくないという理由だけで取り消し可能であるべきではない。参加者は、結論を抑制することなく事実誤認に異議を唱えることができるべきである。

観察は継続的に発生すべきである。プロバイダが選択した記録から再構築された最終報告は、短い停止、放棄されたリクエスト、非公式な介入を見逃す。評価者は、発生時に署名されたイベント領収書、可用性測定、苦情記録、セキュリティアラート、バージョン変更を受け取るべきである。機密資料は保護できるが、集計所見と決定的な事実は公開されたままにすべきである。

複数の観察者が必要になる場合がある。技術監視者は状態の一貫性と RDAP 動作を評価できる。セキュリティ評価者は鍵管理とインシデント処理をレビューできる。ガバナンスレビュアーは理由、救済、不平等な扱いを検討できる。ホルダーパネルは、形式的な権利が実際に使用可能であったかどうかを報告できる。

パフォーマンスを測定するという理由だけで、観察者は運用権限を持つべきではない。測定を制御から分離することで、所見の信頼性が高まり、別の隠れた調整者が生まれるのを避けられる。

公開指標は活動ではなく利益を示すべきである

サンドボックスの宣伝は、しばしば申請数、会議数、承認された企業数を数える。これらの数字は管理上の量を表しており、ホルダーがより良いサービスを受けているかどうかを示すものではない。NRS は、受け入れ前に成果指標を提唱し、権限のある機関に失敗した観察の保存を要求するよう求めるべきである。その機関だけが、その任務の範囲内で、証拠義務を課すことができる。

正確性の指標には、競合する現在の状態、許可されていない変更、古い公開回答、不完全な履歴、復元の不一致が含まれる。適時性の指標には、リクエストの承認、通常の変更完了、異議解決、RDAP 更新、インシデント通知が含まれる。退出の指標には、成功した自主的退出、参加者障害後の復元時間、移転された証拠の完全性が含まれる。

セキュリティ指標には、資格情報の侵害、特権の悪用、鍵イベント、失敗した整合性チェック、RPKI 有効性への影響、封じ込めまでの時間が含まれるべきである。ホルダー指標には、苦情率、修正時間、自己負担損失、サポートのアクセシビリティ、小規模組織がより悪い結果を経験するかどうかが含まれるべきである。競争指標には、総切り替えコスト、技術的統合負担、プロプライエタリツールへの依存が含まれるべきである。

報告書には分母を含めるべきである。「成功した攻撃はない」は、少数の低リスクイベントのみが発生した場合にはほとんど意味がない。「すべての移転が完了した」は、困難な申請が除外された場合には隠蔽できる。結果は、コホート構成、リソースタイプ、使用された機能、観察期間、欠落した証拠を特定すべきである。

成功基準には、ノーゴーしきい値を含めるべきである。1つの競合する割り当て主張は、何百もの迅速なサポート応答よりも重要かもしれない。当局は、どのイベントが新しい admissions を自動的に一時停止し、機能を凍結し、トライアルを終了するかを述べるべきである。決定を変えることができない指標は装飾的である。

停止条件は、遅延が危険を生み出す場合に自動的であるべきである

一部の障害は、トライアルを継続しながら調査を可能にする。他のものは即時封じ込めを必要とする。サンドボックス機器は、インシデント後に商業的または政治的压力が重大度を再定義できないように、それらを事前に区別すべきである。

自動停止条件には、競合する現在のホルダーまたはプロバイダ状態;許可されていないリソースまたはホルダー変更;完全な記録を復元する能力の喪失;ライブ RPKI オブジェクトに影響を与える可能性のある鍵の侵害;重要な証拠の隠蔽または破壊;独立した修正命令への繰り返しの不服従;資金提供された継続性のない破産;述べられた重要なしきい値を超えるサービス劣化が含まれるべきである。

停止はすべての機能を終了させる必要はない。RDAP 公開が失敗しても権威ある状態が無傷である場合、新しい変更は一時停止でき、公共サービスは代替エンドポイントに移行する。RPKI 管理が侵害された場合、その機能は隔離でき、ホルダーに登録サービスプロバイダの変更を強制することはない。モジュラー封じ込めは、以前に設計された権限境界に報いる。

参加者は迅速な理由と事実誤認に異議を唱えるルートを受け取るべきであるが、異議申し立ては緊急保護を自動的に停止すべきではない。独立したレビュアーは、証拠が支持する場合、より狭い条件での継続を許可できる。

再起動には約束以上のものが必要である。原因を特定し、影響を受けた状態を調整し、ホルダーに情報を提供し、復元を再テストし、評価者が制御が変更されたことを確認する必要がある。繰り返しの再起動は、慢性的な弱点を正常化する方法になるべきではない。

救済は参加者を被験者から権利保持者に変える

人々は、修正と補償が現実的であるときに、実験的リスクをより合理的に受け入れる。サンドボックスは、参加者が参加者自身について苦情を言うよう説得する必要のない直接的な苦情ルートを確立すべきである。

最初の救済は迅速な修正である。独立した役員は、争点となっている変更を凍結し、最後に検証されたサービスポインタを復元し、不正確な公開記録を修正し、証拠の公開を命じることができるべきである。ホルダーは理由と何が変わったかの署名付きアカウントを受け取らなければならない。

金銭的救済は、サンドボックス義務の違反によって引き起こされた直接的で予見可能な損失をカバーすべきである。事前に資金提供された手段または保険の取り決めは、請求を生み出した参加者の無担保の約束よりも望ましい。自主的参加には上限が合理的かもしれないが、詐欺、意図的な隠蔽、または許可されていないリソースの使用をカバーすべきではない。

第三者も限られた状況で当事者資格を必要とする。誤ってホルダーとして表示されたネットワーク、不正確な悪用連絡先の影響を受ける組織、許可されていない指示によって追い出されたプロバイダは、修正を求めることができるべきである。彼らは、公開記録のエラーを立証するために秘密の参加者資料を受け取る必要はない。

外部裁判所は引き続き利用可能である。サンドボックスは、参加者が法的権利を放棄することを要求することなく、迅速な専門家救済を定義できる。内部救済が独立した法律を補完し、置き換えない場合に制度的正当性が高まる。

機密性は公共権限に関する秘密になってはならない

参加者は、セキュリティ詳細、顧客情報、独自の方法を保護する正当な利益を持つ。ホルダーはプライバシーと商業的利益を持つ。しかし、共有番号リソースに対する権限を行使するトライアルは、完全に機密の交換を通じて判断されるべきではない。

一般市民は、参加者、許可された機能、コホートサイズ、リソースクラス、期間、条件、評価者、主要指標、権威ある整合性に影響を与えるインシデント、停止決定、卒業または拒否の理由、利益相反を知るべきである。個人の連絡先詳細、資格情報、攻撃を可能にするセキュリティ所見、真に独自の実装詳細は保護されたままにできる。

理由は比較を可能にするのに十分に具体的であるべきである。「運用上の考慮事項」は、トライアルの延長または終了の適切な説明ではない。当局は、脆弱性を公開することなく、関連する基準と事実のカテゴリを説明できる。

参加者は、誰が自分の情報にアクセスでき、どの目的でアクセスされるかを知るべきである。セキュリティ評価のために提供された証拠は、黙って現職者の商業的知性になるべきではない。データ保持は制限されるべきであり、権限、決定、修正を証明するために必要な記録は、該当する法的期間中利用可能なままである。

推定は、権力の行使に関する透明性と、個人または悪用可能な詳細に関する抑制であるべきである。その推定を逆転させると、ホルダーを害から保護するのではなく、機関を監視から保護するサンドボックスが生じる。

現職者と参加者は同じ証拠基準に直面しなければならない

サンドボックスは、新しい参加者のみがパフォーマンスを公開する必要があり、現職者は比較可能な測定なしに権限を保持する場合、独占を強化する可能性がある。NRS は、トライアルが最終的にすべての資格のあるプロバイダに適用される証拠基準を作成することを提唱すべきである。

参加者は、その能力が十分に証明されていないため、より厳しい上限に正当に直面するかもしれない。しかし、正確性、ポータビリティ、セキュリティ、理由付与、救済義務は卒業後に消えるべきではない。実質的に新しいサービスを提供する現職者は、同じサンドボックスに入るべきである。馴染みのある企業名は、テストされていない権限を安全にしない。

技術的アクセスもニュートラルでなければならない。共通のインターフェース、適合性ツール、文書、料金体系は、平等な条件で利用可能であるべきである。現職者が合格するために必要な統合知識を管理している場合、技術的調整を排除に変換できる。

当局は、参加コストを公開し、どの要件がホルダーを保護するかを特定すべきである。過度のカスタムレポート、会議、法的費用は、安全性を向上させることなく、小規模で有能なプロバイダを排除できる。標準的な証拠と自動化された適合性チェックは、厳格性を維持しながら参入コストを下げることができる。

中立性はまた、有利な卒業を制約する。プロバイダは、パイロットを最初に完了したという理由だけで永久的な地域的独占を得るべきではない。成功した証拠は、共通のルールの下で意思のあるホルダーにサービスを提供する許可を支持する。他のプロバイダは、同じルートを通じて資格を得ることができるべきである。

会員の意見は影響を受けるホルダーの権限に代わることはできない

NRS は会員制であるかもしれないが、会員の投票は特定のホルダーのリソースへのリスクを承認しない。会員資格と参加は異なる質問に答える。NRS 会員は、NRS のアドボカシー、研究、または代表権限のみを承認できる;権限のある機関のみがサンドボックス権限、予算、監視設計、公開基準を承認できる。各影響を受けるホルダーは、別途登録を承認しなければならない。

NRS 会員は、公開された集計結果を受け取り、NRS の将来のアドボカシーを修正できるが、トライアルルールを修正したり、個別の決定に介入したりすることはできない。権限のある機関の統治体は、その権限の範囲内で将来のトライアルルールを修正でき、構成員を有利にするために個別の決定に介入すべきではない。裁定は、選挙圧力とプロバイダブロックからの独立性を必要とする。

代表は実際の露出に対してテストされるべきである。大規模プロバイダ、小規模ネットワーク、公共団体、市民社会ユーザー、技術専門家は、異なるリスクを経験するかもしれない。会議に参加できるスタッフを持つ組織によって支配される協議は、誤った移転が存続に関わるホルダーを見落とす可能性がある。

衝突ルールは不可欠である。参入を求めるプロバイダは、自身の受け入れや卒業に投票すべきではない。現職者は、競合他社の提案が必要かどうかを決定すべきではない。評価者と上訴メンバーは、財務的および専門的関係を開示すべきである。

制度的説明責任は、権限のある機関の認可された構成員が集計証拠を検査し、不正行為のために知事を解任し、将来を見据えて基準を修正できる一方で、個人の権利が多数派の便宜から保護されるときに最も強くなる。サンドボックスは、責任ある機関が集合的監視と制限された権限を組み合わせることができることを実証すべきである。NRS は公開証拠を追跡し、明示的に認可する会員を代表し、修正のためにキャンペーンを行うことができるが、参加レトリックを使用して主体を曖昧にすることにより、監視者、ルールメーカー、レビュアーになることはできない。

法的権限と責任は実験前に確定されなければならない

技術的設計は、誰がライブトライアルを承認できるか、どの契約がプロバイダを拘束するか、裁判所命令がどのように認識されるか、誰が損失を負担するかに答えることはできない。これらの質問は、参加者が入る前に関連する法域で解決されなければならない。

サンドボックス機器は、付与権限、法的根拠、参加者の義務、ホルダーの権利、適用される法律、紛争フォーラム、証拠ルール、機密性の制限、財務的セキュリティ、終了権限を明記すべきである。また、参加者が破産した場合や裁判所が管理者を任命した場合に、共通の調整者がどのように行動するかを説明すべきである。

国境を越えた参加には特に注意が必要である。ホルダーはある国で設立され、他のいくつかの国でネットワークを運営し、別の場所のプロバイダからサービスを受け、歴史的に地域機関を通じて登録されたリソースを保持する可能性がある。サンドボックスは、1つの契約が強行法規や権限のある裁判所の権限を排除することを主張すべきではない。

裁判所命令は検証され、狭く適用されるべきである。1つのリソースの移転を差し止める命令は、コホート全体を凍結すべきではない。競合する命令には、参加者による私的選択ではなく、明示されたエスカレーションルートが必要である。緊急継続権限は、権限のある機関が別段の指示をしない限り、争点となっている所有権を決定することなくサービスを維持すべきである。

責任は管理に従うべきである。参加者は、付与された権限内での許可されていない行為について答える;共通の調整者は、拒否する必要があった無効な状態変更を受け入れることについて答える;評価者は、その役割内での専門的過誤について答える。拡散した責任は回復力ではない。それは、すべての機関が他の機関を非難できる設計である。

段階的なラダーは1つの壮大な打ち上げよりも強力な証拠を生み出す

トライアルは明示的なフェーズを通じて進行すべきである。フェーズゼロは、ライブ参加者状態なしで、適合性、セキュリティレビュー、復元リハーサルをカバーする。フェーズ1はシャドウ観察を使用する。フェーズ2は、共通権限の事前承認を得て、低結果のライブ変更を許可する。フェーズ3は、継続観察の下で、制限された一連の通常のプロバイダアクションを許可する。フェーズ4は、正当化される場合、別途上限付きのコホートに対して1つのより高い結果の機能を追加する。

各フェーズには、参入証拠、最小イベントカバレッジ、成功指標、停止条件、終了決定がある。時間だけでは次のフェーズのロックを解除しない。また、1つの機能での成功は別の機能を承認しない。迅速な RDAP 更新は安全な RPKI 鍵管理を証明しない;正確な連絡先変更は公正な移転裁定を証明しない。

ラダーは後退を許可すべきである。プロバイダは、重大な欠陥の後、将来のすべての機会を失うことなくシャドウモードに戻ることができる。これにより、追放を避けるために弱点を隠すのではなく、開示するインセンティブが生まれる。ただし、意図的な隠蔽は、正直に報告されたエラーよりも強い結果を引き起こすべきである。

共通の権限が封じ込めと比較を可能にする場合、複数の参加者が参加できる。並行コホートは、要件が真に相互運用可能であるか、1つの実装に調整されているかを明らかにする可能性がある。すべてのコホートにわたる総露出は上限を維持しなければならない;10の個別に小さな実験が1つの大きなシステムリスクを生み出す可能性がある。

最後に、当局は、定義された機能の卒業、新しい質問による延長、以前のフェーズへの復帰、終了、または共通基準の修正の中から選択する。利用可能な決定は、承認と失敗に縮小されるべきではない。

卒業は承認であり、憲法上の和解ではない

成功したサンドボックスは、プロバイダが特定の条件下で特定のコホートに対して指定された機能を実行したことを示す。それは、普遍的な安全性を証明したり、無関係な権限の政治的正当性を確立したり、永久的な地域的権利を生み出したりするものではない。

卒業は、プロバイダが提供できる機能、該当する場合は容量制限、継続監査義務、財務要件、相互運用性義務、更新期間、停止理由を正確に特定すべきである。拡大は、証拠が蓄積されるにつれて発生する可能性がある。権限は分離可能であるべきであり、1つのオプションサービスでの失敗が必ずしもすべての登録関係を終了させないようにする。

卒業決定は、不利な所見と残余リスクが許容可能な理由を説明すべきである。小さな失敗を抑制すると、後のプロバイダやホルダーが有用な知識を奪われる。成熟した機関は、制限を認めながらサービスを承認できる。

定期的な更新は、初期の成功が永遠の推定にならないようにする。更新はサンドボックスを再現する必要はないが、現在の能力、インシデント、ポータビリティ、財務的回復力、苦情、主要な技術変更をレビューすべきである。鍵管理、所有権、または重要なサプライヤーを根本的に変更するプロバイダは、焦点を絞った新しいトライアルが必要になるかもしれない。

最も重要なことは、卒業は退出を維持しなければならない。成功した参加者がホルダーが離れられない別の機関になる場合、革新は権力の構造ではなく gatekeeper のアイデンティティを変えたことになる。

3つの例示的なトライアルは封じ込めが機能によって異なることを示す

最初にプロバイダポータビリティトライアルを考える。20の同意する組織が、2つの資格のあるプロバイダ間で制限された単純な IPv6 と自律システム番号の記録セットを移動する。ホルダーアイデンティティは変更されない。新しい割り当てと RPKI 管理は除外される。指標は、完了時間、異議の有効性、公開回答の一貫性、証拠のポータビリティ、成功した自主的な復帰である。重要な停止は、競合する現在のプロバイダ状態である。

第二に、RDAP サービス トライアルを考える。参加者は、延長されたシャドウ期間の後、定義されたリソースコホートに対して応答を提供する。共通のブートストラップ方向はそのコホートに対してのみ変更され、代替エンドポイントが事前に配置される。指標には、可用性、適合性、更新遅延、プライバシー処理、紹介の正確性、修正が含まれる。権威あるホルダー状態は共通の調整者に残り、エンドポイント障害の結果を制限する。

第三に、委任された RPKI 管理トライアルを考える。非常に小規模な洗練されたホルダーのコホートが、指定された証明書と ROA を管理するために参加者を選択する。登録サービス権限は移動しない。鍵の取り決め、オブジェクト変更、公開は別々に観察される。依存者のビューは複数の場所から測定される。トライアルは、ライブ権限が始まる前に、既知の資格のあるサービスへの即時復帰をリハーサルする。

これらの例は、最初から組み合わせるべきではない。それらのリスク、証拠、復元方法は異なる。モジュール性により、NRS と影響を受ける会員は、どのサービス層が競争をサポートできるかについて公開証拠から学ぶことができ、1つの成功したインターフェースがレジストリ機関全体を検証するふりをすることはない。

失敗も公共価値を生み出す可能性がある

早期に終了したトライアルは必ずしも無駄ではない。想定されたインターフェースが曖昧であること、救済が遅すぎること、鍵の取り決めが集中しすぎていること、ホルダー認証ルールが正当な組織を除外していることを示す可能性がある。これらの所見は共通基準を改善し、より大きな失敗を防ぐことができる。

公共価値は正直な報告に依存する。最終報告書は、参加者の弱点、共通権限の弱点、不明確なルール、参加者のエラー、外部イベントを区別すべきである。すべての欠陥を新規参入者のせいにすることは既得権益を保護する;すべての欠陥を共通の枠組みのせいにすることは貧弱な実行を言い訳にする。

参加者は個別のクロージャを受け取るべきである:現在のプロバイダ、現在のホルダー、リソースセット、未解決の問題、復元された資格情報、苦情ルート、保持期間。一般市民は、プライベートセキュリティ詳細を公開することなく、集計結果と教訓を受け取るべきである。

当局も自らの行動をレビューすべきである。一貫して質問に答えたか?非公式の例外が一部の参加者を優遇したか?監視はインシデントを特定したか?停止権限は機能したか?復元は将来の参加者が利用できない個人的な関係に依存していたか?制度的学習には許可を与える機関が含まれなければならない。

失敗を恥辱に変換することなく認めることができるサンドボックスは、タイムリーな開示を受け取る可能性が高い。基準は保護と証拠であるべきであり、困難なイベントを抑制することによって製造された完璧な記録ではない。

より深い目的は、真実を複数にすることなく権限を争えるようにすることである

レジストリの独占は、しばしば一意性を引用して防御される。防御には有効な技術的前提と無効な制度的飛躍が含まれている。インターネット番号リソースには一貫した権威ある説明が必要である。しかし、すべての顧客向けサービス、検証機能、公開エンドポイント、セキュリティサービス、救済が1つの永久的な機関に留まらなければならないということにはならない。

よく設計されたサンドボックスは、保護された核心が単一のままである間に、どこにサービス競争を導入できるかをテストする。それは、インターネット全体が一度に新しいプロバイダを信頼することを要求せずに参入を可能にする。それは、現職者を歴史的地位ではなく証拠に対して説明責任を負わせる。それは、アドレスと自律システム番号を競合する主張に変えることなく、ホルダーが選択を行使することを可能にする。

設計は要求が厳しい。なぜなら、弱いサンドボックスはリスクを社会化し、称賛を私有化するからである。NRS はそれらの保護を提唱しなければならない;認可されたサンドボックスオペレータは、露出を制限し、同意を検証し、機能を分離し、継続的に観察し、復元に資金を提供し、指標を公開し、外部法を維持しなければならない。ロールバックは実証されなければならない。RPKI には独自の権限境界が必要である。卒業は限定的で更新可能でなければならない。

これらの条件が満たされれば、実験は憲法上の規律となる。NRS とその会員は、アドボカシーを権限として扱うことを拒否しながら、公開されたサービス証拠から学ぶことができる。権限のあるレジストリまたは公共機関は、競合する真実を製造することなく、制限されたトライアル内で資格のある競合他社を認めることができる。共に、公開証拠は、制度的慎重さに対する最強の答えは永久的な排除ではなく、制御され、可逆的で、独立して判断された実験であることを示すことができる。

証拠と参考文献