概況
- パイロットは、募集または移行前に、因果関係の主張、測定基準、コホートルール、除外条件、マッチド対照、安全水準、利益閾値、分析計画を事前登録しなければならない。事後的なストーリーで不利な結果を成功に変えることはできない。
- 失敗には3つの明確な意味がある:実運用を停止させる即時の安全違反、所定期間後に対照群と比較して実質的な利益を達成できないこと、そして共通コーディネーターまたはプロバイダー市場が無制限の独占力を再現する場合の制度的失敗である。
- ロールバックは、緊急時の即興ではなく、実験の中核的な成果である。すべての移行には、検証済みベースライン、シリアル化された引き継ぎ経路、保存された制限、依存サービスの調整、および重複状態を作成せずに認定プロバイダーを復元する期限が必要である。
- 標本設計は、命題を困難な証拠にさらすものでなければならない。小規模ネットワーク、レガシーリソース、移管済みポートフォリオ、公共部門の保有者、ホスト型および委任型 RPKI ユーザー、法的に制限されたアカウントは計画された層に属する。容易なボランティアだけでは番号システムを代表できない。
- 独立した評価者は、ランダム化または遅延エントリーを管理し、ソースデータを監査し、除外と脱落を公表し、停止ルールを適用し、2036年の判定を発行しなければならない。プロバイダー、既存事業者、資金提供者、アドボケートは回答できるが、結果を編集することはできない。
- 1つの段階に合格しても、恒久的な権限が推定されるわけではない。パイロット後のサービス委任には、管轄機関による別途の透明な制度的決定、新たな適正手続き、利益相反審査、期限付きの承認が必要である。
- Number Resource Society は、試験を提唱し、認定された会員を代表し、公開証拠を観察し、結果を研究し、否定的な判定を受け入れることができる。登録サービスの運営、プロバイダーの資格認定、評価者の選定、結果の認証、記録の保持、ロールバックの実行、または参加を将来の運用委任に変換することはできない。
反事実は正確な選択対象から始まる
「あなたのレジストリを選べ」はテストするにはあまりに曖昧である。これは少なくとも4つの異なる変更を記述している可能性がある:保有者がサービスアカウントを移動すること、リソースが地域記録間で移動すること、ある保有者から別の保有者への譲渡、または事業者がルートの宣伝方法を変更すること。これらのアクションは異なる法的および技術的効果を持つ。それらを組み合わせると、すべての結果が解釈不可能になる。
提案された選択は、サービスのスポンサーシップに関するものである。認定された保有者は、共有調整レイヤーの下で現在の登録関係を維持するために、1つの認定プロバイダーを任命する。プロバイダーは、指示の認証、証拠の維持、順序付けられた変更の提出、公開登録データの提供または手配、リソース譲渡の支援、依存サービスの調整を行うための狭く定義された権限を受け取る。共通記録内のプロバイダー識別子は、現在誰がそのサービス委任を保持しているかを示す。
プレフィックスまたは自律システム番号は、プロバイダーが変更されたからといって単に変更されるわけではない。保有者は変わらない。リソースが2回割り当てられることはない。既存の紛争、制裁制限、裁判所の拘束、譲渡保留、証拠義務は記録とともに移動する。ルーティングは、ネットワーク事業者とそのカウンターパーティによる決定のままである。プロバイダーは管理記録を編集することで到達可能性を作成することはできず、アカウントが離脱したからといって到達可能性を撤回することもできない。
この分離は、RFC 7020で説明されているコアに従う:インターネット番号にはグローバルな一意性と正確な登録が必要であり、ルーティング運用はレジストリの直接制御の外にある。反事実はそのコアを保持する。それは、すべての保有者向けサービスが1つの地理的に割り当てられた企業によって無期限に提供されなければならないという前提に異議を唱える。
この定義がなければ、パイロットは、低リスクの連絡先詳細を移動する一方で、すべての重要な依存関係を拘束したままにすることで成功を主張することができる。または、トップレベルの権限を複製しようとして劇的に失敗する可能性がある。選択の単位は、交渉力を変えるのに十分広く、単一の現在の状態を保持するのに十分狭くなければならない。
ベースラインは単なる年間料金ではなく、バンドルである
現在の比較点はゼロ選択ではない。事業者は、コンサルタント、ブローカー、ホスト型ルートセキュリティサービス、アップストリーム、クラウドプラットフォーム、法律顧問を選択できる。リソースを地域間で譲渡したり、企業拠点を移動したりすることもできる。地域インターネットレジストリは、料金、会員構造、公開サービス、実装において異なる。これらの違いは有用な変動を提供する。
しかし、通常の保有者は通常、同じグローバルポジションの下で同じリソースを維持するために異なる認定機関を任命することはできない。退出には多くの場合、譲渡、企業再編、地理的適格性、リソースステータスの変更、または離脱する機関の協力が必要である。したがって、既存事業者は、権威ある登録、アカウント管理、ポリシー実装、紛争処理、公開データ、技術的依存関係、会員参加、制度的継続性というバンドルを提供する。
公平なベースラインは、バンドル全体を価格設定し評価しなければならない。年間請求書は1つの構成要素に過ぎない。事業者はまた、スタッフ時間、認証の摩擦、証拠の再構築、遅延修正、移動または参加のコスト、紛争中の不確実性、統合作業、制度的失敗による期待損失を負担する。逆に、レジストリは請求書に現れない可能性のある利益を提供する:維持された履歴、経験豊富なスタッフ、セキュリティ投資、公開調整、トレーニング、ポリシーサポート、相互援助。
反事実コストも同様に広い。困難なケースを共通コーディネーターに外部化する安価なプロバイダーは、社会的には安くないかもしれない。迅速なオンボーディングを提供するが、弱い履歴証拠を持つプロバイダーは後でコストを生じさせるかもしれない。隠れた賦課金を通じて資金調達される共通レイヤーは、小売価格を人為的に低く見せる可能性がある。したがって、調査は品質調整された総コストを比較し、共有コストを公開して割り当てなければならない。
参加者が参加する前に、4つの主張がプロトコルに入らなければならない
パイロットは、運動として発表されるのではなく、評価プロトコルとして登録されるべきである。募集の前に、スポンサーは主要な質問、正確な結果の定義、分析単位、コホート層、対照構築、観察ウィンドウ、最小検出効果、欠測データルール、停止境界、ロールバック期限、および各決定の責任権限を含むバージョン管理された公開文書を提出すべきである。真正のセキュリティ発見後は修正が必要になるかもしれないが、すべての修正は古いバージョンを保存し、誰が変更を要求したかを特定し、変更が影響を受けるデータが可視化される前または後に行われたかを述べるべきである。
プロトコルは、確認的結果と探索的学習を区別すべきである。品質調整されたコスト、修正の信頼性、プロバイダー裁量の範囲、失敗後の継続性が、4つの確認的領域である。インターフェースの好み、新しいサービスの組み合わせ、参加者の逸話は後の質問を生む可能性があるが、失敗した主要な結果を救うことはできない。20の測定値が収集され、2つが偶然に好意的に動いた場合、スポンサーはそれら2つをパイロットが存在した理由として提示すべきではない。
仮説には方向性と期限も必要である。コストが最終的に下がる、レビューが最終的に改善される、または代替が最終的に機能するという主張は、10年の試験内で反証することはできない。各フェーズは、その終了日までに期待される効果と、有用な改善がないとみなされる信頼区間を述べるべきである。結果は安全だが効果がない場合がある。安全性は実験を継続するための条件であり、利益の証拠ではない。
各保有者について、年間の総レジストリ負担は5つの構成要素で表される:必須共通コアコスト、プロバイダーサービス価格、内部コンプライアンスコスト、期待エラー損失、期待継続性損失。最初の構成要素は、順序付けられた一意性チェックや権威あるプロバイダー発見など、共通でなければならない機能に資金を提供する。2番目は選択されたプロバイダーのサービスをカバーする。3番目は保有者自身のスタッフと証拠の負担を捉える。最後の2つは、低頻度の障害を、観測された発生率と限定された損失推定値を使用して期待コストに変換する。
地域独占の下では、保有者は1つのバンドル価格を支払い、不十分なサービスと避けられない共通コストを分離する能力に制限がある。選択の下では、共通コアチャージは同等のリソース条件で同一であるべきであり、プロバイダー価格とサービス条件は変動できる。内部コンプライアンスコストは、プロバイダーが使いやすいインターフェースとサポートで競争する場合に低下する可能性があり、共通基準が弱い場合に上昇する可能性がある。エラー損失は専門化と退出を通じて低下するか、過少投資を通じて上昇する可能性がある。継続性損失はプロバイダー代替が機能すれば低下するはずだが、共有コーディネーターが新たな単一障害点になる場合は増加する可能性がある。
したがって、モデルは普遍的な価格を予測しない。それは分解を予測する。必須の共通コストは可視化され、オプションサービスは競争可能になり、リスクコストは帰属可能になる。成功した制度では、一部の事業者が、強化された検証、多言語サポート、管理されたルーティングセキュリティ管理、または複雑な譲渡支援を選択するため、より多く支払う可能性がある。重要な質問は、事業者が比例的なサービスを選択できるかどうか、そして共通コアがすべての保有者に1つの制度的選好を請求し続けるかどうかである。
4つの変数は別々に推定されるべきである:価格、品質、範囲、回復力。それらを単一の満足度スコアにまとめると、中心的なトレードオフが隠れてしまう。レジストリ選択は、価格またはサービスが改善され、一意性、正確性、公開説明責任、または危機回復に許容できないリスクを移さない場合にのみ支持される。
事前登録された主張1:非コアコストは低下すべきである
最初の予測は意図的に控えめである。選択は、信頼できる番号記録を維持するコストを排除すべきではない。それは、1つのサプライヤーを必要としない機能のコストを削減すべきである:日常的なアカウントサポート、オプションのデータ製品、カスタマイズされたレポート、譲渡支援、管理された認証、トレーニング、認証インターフェース、その他の保有者向けサービス。
パイロットは、プロバイダーが価格を提出する前に標準サービスバスケットを定義すべきである。バスケットには、通常の保有者アカウント、固定数の認定連絡先、日常的な更新、公開登録サービス、譲渡サポート枠、通常のインシデントサポート、退出時のエクスポートが含まれる。複雑な訴訟、異常な履歴再構築、オプションの暗号管理は、公開されたカテゴリの下で別途価格設定される。すべてのプロバイダーは、共通コアチャージ、サービスチャージ、パススルーコスト、条件付きチャージを開示する。
主要な料金測定値は、最低の広告価格ではなく、保有者あたりおよび管理リソースセットあたりの品質調整後年間コストの中央値であるべきである。調整は、応答時間、修正パフォーマンス、セキュリティ管理、退出準備、保有者ポートフォリオの複雑さを考慮すべきである。2番目の測定値は内部事業者時間を追跡する。3番目は分布を調査する:小規模ネットワーク、公共利益ネットワーク、古いまたは係争中の記録を持つ保有者は、大規模で専門スタッフを抱える事業者とは異なる影響を受ける可能性がある。
広告価格が下がっても内部コンプライアンス時間が同量上昇する場合、共通レイヤーが増大する無償の作業を吸収する場合、またはプロバイダーが困難な保有者を避ける場合、予測は弱められる。3年後に同等の総コストが低下せず、品質が改善せず、意味のあるサービス差別化が現れない場合、予測は失敗する。狭い請求書での10%の節約が、より弱い回復を伴う場合、それは成功ではない。
事前登録された主張2:政策権限はより狭くなるべきである
地域機関は、割り当て、譲渡、会員、料金、登録データ、ルーティングセキュリティサービス、アカウント行動に関するルールをしばしば作る。いくつかの調整ルールは共通でなければならない。その他は、同じ機関がルールメーカー、サービスプロバイダー、記録保管者、ゲートキーパーであるという事実を反映している。退出が困難な場合、管理的な好みが継続的な運用継続性の条件になる可能性がある。
選択は分類を強制すべきである。ルールは、互換性のないプロバイダーの行動が一意性、権威ある発見、最小限の証拠、法的拘束、セキュリティ相互運用性、または秩序ある継承を脅かす場合にのみ共通層に属する。サポートパッケージ、オプションツール、会議形式、コンサルティングサービス、トレーニング、顧客コミュニケーション、多くのアカウント機能に関するルールは、プロバイダーレベルの選択にすることができる。保有者の権利に影響を与えるポリシーは、明示された法的根拠、影響を受ける当事者の分析、レビュー経路、有効期限または再検討日を持つべきである。
政策範囲の測定は、カテゴリ別の必須義務をカウントする。ページ数や管理数は主要な測定値にはできない。なぜなら、簡潔なルールでも広範囲に及ぶ可能性があるからだ。より良い指標には、プロバイダーの決定がサービスを停止または実質的に損なうことができる数、外部レビュー経路を欠く義務の数、プロバイダーが無限定の行動条項に依存する頻度、および係争中の決定のうち共通安全ルールに基づくものの割合が含まれる。
予測は、ポータブルサービスがプロバイダーレベルでの裁量的表面を減らすことである。共通コーディネーターが以前の地域ルールをすべて蓄積する場合、プロバイダーが同一条件のカルテルを形成する場合、または保有者が敗れたプロバイダーの広範なポリシー要求を満たした後にのみ移動できる場合、予測は矛盾する。独占力を単に上方に移すだけのポータビリティは、権力を狭めていない。
事前登録された主張3:修正はより速く、より信頼できるものになるべきである
レジストリエラーは、スペルミスの連絡先から係争中の保有者 ID や不正な変更にまで及ぶ。正確性なしに速度を追求することはできない。すべての申立人を自動的に受け入れるプロバイダーは、印象的な応答時間と危険な記録を掲示する。有用な測定は、受領、証拠収集、暫定保護、理にかなった決定、最終修正を分離する。
選択は2つのポイントでインセンティブを変える。第一に、プロバイダーは通常の正確性とサポートで競争する。第二に、繰り返しの失敗に直面した保有者は、係争中の状態が安全に保存された後、独立したレビューにエスカレートするか、移行することができる。退出の脅威は、より明確な理由、ポータブルな証拠、タイムリーな引き継ぎを奨励する。しかし、申立人が虚偽の指示を受け入れるプロバイダーを探し回ることを許してはならない。
したがって、すべての係争事項には、共通層に1つのケース ID、1つの現在の保護状態、および可視的な決定履歴が必要である。サービスアカウントを移動してもケースは消去されない。新しいプロバイダーは同じ制限と証拠義務を受け取る。独立したレビューが通常の修正を超える紛争を決定する。プロバイダーは、顧客に有利かどうかではなく、時間、完全性、コンプライアンスで測定される。
主要な結果は、確認された日常的なエラーを修正する中央時間、信頼できる侵害後の保護保留を課す時間、適切な理由がある決定の割合、逆転率、繰り返しエラー率、救済を実行する時間である。高い逆転率は不十分な最初の決定を示す可能性があり、ゼロに近い率はアクセス不能なレビューを示す可能性がある。両方とも解釈が必要である。ポータビリティが一貫性のない結果、証拠の喪失、または戦略的なプロバイダー探しを増加させる場合、予測は失敗する。
事前登録された主張4:制度的危機は小さくなるべきである
レジストリ選択の最も強い論拠は、わずかに低い年間料金ではない。それは、1つの企業の失敗がその地域に割り当てられたすべての保有者を脅かさなくなる可能性である。破綻、ガバナンスの麻痺、制裁、破壊的な裁判所の拘束、データ破損、鍵の侵害、長期のサービス停止は、地域の憲法的緊急事態ではなく、プロバイダーの失敗として処理される可能性がある。
その利益は、危機の前に記録と権限が分離可能である場合にのみ存在する。プロバイダーは、標準化されたエクスポート、独立して証言された変更履歴、エスクローまたはその他の方法で保護された証拠、既知の依存サービス状態、事前認定された代替機関を維持しなければならない。緊急運用のための資金は、失敗したプロバイダーの通常の管理外で利用可能でなければならない。活性化は、制限と係争中の主張を保持しなければならず、クリーンなアカウントのみをコピーしてはならない。
パイロットは失敗を段階的に行うべきである。1つのプロバイダーが到達不能になる。別のプロバイダーが繰り返しの制御障害の後に権限を失う。3つ目は、完全な停止ではなく選択的な記録破損に苦しむ。4つ目は技術的には利用可能だが、その取締役が合法的に行動できない。各ケースで、評価者は信頼できる最終状態を確立する時間、一時的なサービスを任命する時間、保有者の再構築なしに調整された記録の割合、公開データの継続性、逆 DNS の継続性、ルーティングセキュリティへの影響、保有者が再び通常の選択を行使できるまでの時間を測定する。
反事実は尾部損失の低下を予測する:影響を受ける保有者が少なく、中断が短く、既存の法的エンティティを救うことに依存が少ない。すべての危機がまだ即興の政治的合意を必要とする場合、共有コーディネーターが失敗したプロバイダーなしでは行動できない場合、または代替運用が係争中の重複権限を生み出す場合、それは失敗する。
アナロジーは可能性を確立するが、同等性は確立しない
いくつかのセクターは、耐久性のある識別子またはアカウント関係を現在のサービスプロバイダーから分離している。ICANN の譲渡ポリシーは、ドメインが一意である間、獲得および喪失するドメインレジストラおよびレジストリ事業者に義務を割り当てる。電話番号ポータビリティは、共通の調整と期限を使用して、加入者がプロバイダーを変更した後も番号を保持できるようにする。英国の Current Account Switch Service は、新しい銀行をリードし、リダイレクトと保証を提供する。エネルギー供給事業者が破綻した場合の最終手段の供給者制度は、供給者が失敗したときにサービスを維持する。
これらの例が重要なのは、永続的なプロバイダー割り当てと無制御な複製の間の誤った二者択一を拒否するからである。それらは繰り返し現れる設計要素を示している:共通の権威ある層、認証された同意、狭い拒否理由、トランザクションクロック、獲得プロバイダーの責任、継続義務、補償または救済、プロバイダー失敗のための取り決め。
それらは証明ではない。ドメイン名は、IP アドレスや自律システム番号の管理とは異なる契約上および技術上の構造を持つ。電話番号は国内規制およびキャリアシステムの中に位置する。銀行口座は、グローバルなルーティングセキュリティ階層ではなく、支払いリダイレクトを伴う。エネルギー供給は地域的であり、厳重に規制されている。番号リソースは、グローバルな一意性、地域の歴史、希少な譲渡可能な IPv4 価値、逆 DNS、公開登録データ、RPKI を組み合わせる。
アナロジーの適切な使用は、質問を導き出すことである。拒否理由を制限できるか?獲得プロバイダーが主導できるか?共有調整は中立を保てるか?古いプロバイダーがユーザーを閉じ込めずに失敗できるか?補償を遅延に結びつけることができるか?パイロットはその後、番号リソース環境でこれらの質問に答える。
コホートはアイデアを悪く見せることができなければならない
自発的な参加は選択バイアスを生み出す。既存事業者にすでに不満がある事業者、技術的に洗練された保有者、NRS のアドボカシーに共感する事業者が最初に参加するかもしれない。プロバイダーはクリーンな記録を選択するかもしれない。既存事業者が観察されるとサービスを改善するかもしれない。熱心な移動者と地域全体の人口との比較は、効果を過大評価するだろう。
評価は、段階的でマッチドなデザインを使用すべきである。最初のライブコホートに志願する適格な保有者は、リソースタイプ、ポートフォリオサイズ、譲渡履歴、組織年数、地域、紛争状況、ルーティングセキュリティ使用、スタッフ能力によって、移動しない類似の保有者とマッチングされる。安全容量を超える需要がある場合、ランダム化されたタイミングが、どのマッチングされた申請者が最初に移動するかを決定できる。これにより、最終的な参加を否定せずに遅延エントリー比較が作成される。
ベースライン観察は少なくとも12ヶ月をカバーすべきである。評価者は、移動前に料金、内部時間、更新量、修正時間、セキュリティインシデント、苦情、譲渡活動、サービス可用性、保有者の信頼を記録すべきである。プロバイダーは、現在の権限に触れる前に、同期されたテスト記録とシミュレートされた指示を使用してシャドウ運用を受けるべきである。ライブ露出は、調整と退出テストに合格した後にのみ拡大すべきである。
結果は、撤退する事業者、資格認定に失敗したプロバイダー、安全性のために除外されたケースを含めて、コホートごとに公表されなければならない。生存者間の総合的満足度から成功を推測することはできない。分母は、承認されたすべてのリソースセットと試みられたすべての移動である。
層は、プロバイダーが個々の申請者を見る前に固定されるべきである。少なくとも、サンプリングフレームは IPv4、IPv6、ASN ポートフォリオを分離すべきである。レガシーとポリシー発行リソース、最近の譲渡と長期安定記録、小規模と大規模組織、公共部門と民間ネットワーク、単一および複数管轄の企業履歴、ホスト型および委任型 RPKI 構成、文書化された法的拘束のあるアカウント。証拠、身元、または継続性の問題を明らかにする可能性が高いグループを静かに排除するパイロットは、テストではなくデモンストレーションを選択したことになる。
除外は依然として正当であり得る。進行中の詐欺調査や未解決の企業支配権のケースは、第一段階の移動を安全でなくする可能性がある。評価者は除外ルールを公表し、除外された各ケースをカウントし、そのベースライン特性を保持し、除外がプロバイダーまたはコホートによってクラスター化されているかをテストすべきである。ライブの包含が安全でない場合、シャドウ処理は、提案されたプロバイダーが権限を与えずに同じ保護状態を再構築するかどうかを明らかにできる。難しいケースは、まだライブアームに入ることができなくても、証拠に残らなければならない。
対照群は、2026年の地域モデルの静的な肖像であってはならない。マッチド対照は同時期の観察を必要とする。なぜなら、既存事業者、料金、グローバルポリシー、セキュリティ慣行は10年の間に変化するからである。遅延エントリーコホートは有用なデザインを提供する:申請者はマッチングされ、ランダム化または独立して管理されたシーケンスが適格な保有者の入場時期を決定し、待機中の者が暫定的な対照を提供する。この方法は選択バイアスを排除しないが、露出のタイミングを熱意やプロバイダーの好みに依存しにくくする。
脱落はそれ自体が結果である。証拠要求後に移行を放棄した保有者、困難なアカウントが到着したときに撤退するプロバイダー、既存事業者に戻った参加者は、分母から消えることができない。プロトコルは、自発的な好み、技術的失敗、法的障壁、プロバイダーの拒否、安全介入、評価者主導のロールバックを区別すべきである。各理由は異なる主張に影響し、それらを「参加者離脱」にまとめると制度的な結果が隠れる。
評価者は結果を見る前に独立していなければならない
独立性には、設計完了後に尊敬される人物を任命する以上のものが必要である。評価者は、募集の前に行われる公開の利益相反プロセスを通じて選ばれ、不利な中間報告後にプロバイダーやスポンサーが差し控えることができない保護された複数年の予算を受け取り、統計分析、インシデント分類、公表スケジュールを管理すべきである。その法的権限は、機密管理下でのソース記録へのアクセスを保証し、スポンサーが異議を唱える調査結果を公表する権利を保護すべきである。
RIR、候補プロバイダー、共通コーディネーター、商業的資金提供者、NRS、参加保有者連合は、評価者の任命または解任を管理すべきではない。それぞれが専門知識を指名し、開示された利益相反に異議を唱えることができるが、最終的な選定は、そのメンバーがパイロット拡大の利益を得ることができない複数の団体に委ねられるべきである。技術的、法的、セキュリティ、統計的、保有者影響のレビュー担当者は、1つの企業がすべての領域を信頼してカバーできない場合に分離されるべきである。
評価者は監査可能なデータチェーンを維持すべきである。プロバイダーダッシュボードは入力であり、調査結果ではない。変更記録、通知、保留、修正ファイル、RPKI 観測、RDAP 応答、逆 DNS 移行、請求書、内部時間調査のサンプルは、共通の定義に対してテストされるべきである。機密性がケースの公表を妨げる場合、評価者は理由、カテゴリ、保護された証拠が独立して検査されたかどうかを公表すべきである。「機密」は悪い結果が消えるバケツになってはならない。
中間報告は固定スケジュールで、およびすべての停止イベントの後に発表されるべきである。プロバイダーとアドボケートは回答を添付できるが、調査結果を異なる言葉に交渉することはできない。事実の修正は記録されるべきである。分析上の不一致は可視化されたままであるべきである。評価者の信頼性は、中立性を主張することよりも、影響と修正を検出可能にすることに依存する。
フェーズ1、2026年〜2027年:テストを事前登録し、ベースラインを構築する
最初のフェーズは権威あるサービスを移動すべきではない。役割、データフィールド、イベントセマンティクス、セキュリティ管理、依存サービス、評価尺度を定義すべきである。既存のレジストリ、事業者、将来のプロバイダー、IANA 関連の技術専門家、独立したレビュー担当者は、どの機能が真に共通であり、どの機能が変動できるかをマッピングすべきである。最初のライブコホートが命名される前に、評価者は確認プロトコルを凍結し、試験を開始、一時停止、ロールバック、再開、終了するための正確な条件を公表すべきである。
代表的なサンプルには、IPv4、IPv6、自律システム番号の保有者を含めるべきである。小規模および大規模事業者、公共部門ネットワーク、多国籍組織、ホスト型および委任型 RPKI を使用する保有者、複雑な履歴を持つ古い記録、最近の譲渡受領者、法的制限のあるアカウント。困難な記録を除外すると、エレガントだが無関係なデモンストレーションが生じる。
シャドウプロバイダーは保護されたコピーを取り込み、シミュレートされた更新を実行し、エクスポートを生成する。その結果は、現在の権威ある記録とフィールドごとに比較される。テストには、身元変更、連絡先修正、譲渡要求、係争中の指示、プロバイダー障害、部分的なデータ損失、逆 DNS 変更、ルーティングセキュリティ管理の移行が含まれる。シャドウ回答は現在のものとして公開されない。
フェーズ1は、すべてのプロバイダーが定義された許容範囲内で状態と履歴を再現し、すべての不一致を説明し、独自の損失なしにエクスポートし、代替プロバイダーの演習を完了できる場合にのみ合格する。出力は測定可能なベースラインと安全な技術的エンベロープであり、選択が成功したという宣言ではない。
フェーズ2、2028年〜2029年:限定的なライブスポンサーシップを許可する
最初のライブコホートは、個別のレビューには十分小さいが、実際の複雑さを明らかにするには十分に多様であるべきである。妥当な上限は、少なくとも2つの既存のサービス地域にわたる数百の保有者であり、リソースタイプと総 IPv4 量による上限がある。少なくとも3つの認定プロバイダーが参加すべきであり、共通条件を受け入れる場合は既存事業者も含む。どのプロバイダーも支配的なコホートシェアから始めるべきではない。
各移動は、認証された保有者の同意、独立したステータスチェック、順序付けられた共通コミットを使用する。古いプロバイダーの権限は、新しいプロバイダーの権限が始まるときに終了する。依存サービスは明示的な移行計画を使用する。RPKI 管理は、その移行がテストされた特定の機能でない限り、最も初期のケースでは変更されないままであるべきである。係争中の譲渡と進行中の詐欺ケースは、日常的な移動が安全ベースラインを確立した後にのみ入るべきである。
参加者は直接の修正と補償ルートを受け取る。資格があれば以前のプロバイダーに戻るか、別のプロバイダーを選択するか、一時的な共通サービスに入ることができる。料金と重大なインシデントは比較可能な形で公開される。パイロット権限は、参加者にサービスの条件として制度モデルの承認を要求することはできない。
拡大は、重複権限イベント、説明不能なリソース状態の相違、重大な不正な変更、証拠の喪失、成功した代替なしのプロバイダーの破綻、または事前設定されたしきい値を超える移動に起因するルーティングセキュリティインシデントの後に自動的に一時停止する。
停止ルールは評決とは異なる
プロトコルは、一時停止、プロバイダー固有の停止、機能固有の停止、試験全体の終了を区別すべきである。封じ込められたインターフェースの欠陥は、既存の権威ある状態が現在のプロバイダーにとどまる間、新規登録を一時停止する正当な理由となり得る。重大なインシデントを隠蔽するプロバイダーは、他のプロバイダーからの証拠を無効にせずにパイロット委任を失う可能性がある。繰り返しの RPKI 移行の失敗は、通常の登録スポンサーシップが観察下で継続する間、その機能を終了させる可能性がある。隔離および調整できない現在の権限の重複は、すべてのライブ作業の終了を必要とする可能性がある。
各境界には、指名された意思決定者と客観的なトリガーが必要である。「重大」はインシデント後にスポンサーの判断に委ねることはできない。プロトコルは、影響を受けるリソースの範囲、期間、可逆性、行使された不正な権限、依存関係者への影響、証拠の完全性によって重大度を定義すべきである。監視ソース、分類の最大時間、公衆通知要件、再開に必要な投票または独立した決定を特定すべきである。
一時停止は、安全な四半期が真実である証拠ではないのと同様に、テーゼが偽である証拠ではない。評価者は、運用応答と推論結果の両方を公表すべきである。プロバイダーが重複状態イベントを引き起こした場合、即時の応答は封じ込めと引き継ぎである。分析的な結果は、原因、検出可能性、回復、再発に依存する。同じクラスが異なる実装にわたって現れる場合、ポータビリティが一意性を維持できるという主張は次第に弱くなる。
スポンサーは、パイロットの名前を変更し、参加者を「延長観察」プログラムに移動し、停止した機能を通常の運用として扱うことによって境界を回避することを許されるべきではない。制度的委任は、パイロット権限を受け取ったすべてのシステムにわたって停止決定を有効にすべきである。プロトコル外で同じサービスを継続することは、事前登録の意味を破壊する。
ロールバックはライブ権限が移動する前にテストされなければならない
ロールバックは、失敗後に古い状態を再構築する約束ではない。各移動の前に、当局者は、保有者、リソース範囲、現在のプロバイダー、法的保留、オープンケース、依存サービス、現在の RPKI 構成、逆 DNS 状態、公開発見エンドポイント、証拠コミットメントを識別する署名付きベースラインを作成すべきである。獲得プロバイダーは、同じセマンティクスでエクスポートを返せることを実証すべきである。喪失プロバイダーまたは指定されたフォールバックは、返却を新しい割り当てとして解釈せずに取り込めることを確認すべきである。
プロトコルは、参加者の選択、プロバイダーサービスの失敗、セキュリティ侵害、評価者主導の安全停止、法的能力の喪失、共通コーディネーターの失敗など、いくつかの原因に対して別々のロールバック経路を必要とする。クリーンな自発的復帰は迅速である可能性がある。侵害は、変更の凍結、信頼できる履歴ポイントの選択、資格情報の交換を必要とする可能性がある。企業支配権の紛争は、管轄裁判所またはレビュー機関が権限を決定する間、一時的な読み取り専用の継続性を必要とする可能性がある。1つの汎用的な「バックアップ復元」手順ではこれらの条件に対処できない。
引き継ぎはシリアル化されなければならない。新旧のプロバイダーが同時に同じ範囲を変更する有効な権限を持ってはならない。共通記録は、単一の移行シーケンス、効果的なカットオーバー、受領承認者による確認、依存サービスが調整できる公開ステータスを示すべきである。復帰が事前登録された回復目標内で完了できない場合、評価者は、スタッフが最終的に解決策を即興で見つけたとしても、ロールバック失敗を記録する。
依存サービスは独自の復帰証拠を必要とする。RDAP 発見、逆 DNS、RPKI 公開、ホスト鍵管理は必ずしも一緒に移動しない。初期のコホートは RPKI を変更せずに残すかもしれない。後のコホートは、ロールバックが以前の管理を復元するか、新たに認定された管理者を使用するか、証明書アクションを一時的に凍結するかを述べるべきである。独立したモニターは、依存関係者が実際に何を受け取ったかを観察しなければならず、プロバイダーの内部システムが報告したものだけではない。
ロールバックはまた、否定的な結論の妥当性を保護する。参加者は、サンプルを保存するためだけに失敗する取り決めに閉じ込められるべきではなく、スポンサーは、終了が恥ずかしいからといってライブ委任を継続すべきではない。証拠がデザインに反する場合、すべての参加者に安全な行き先がある場合にのみ、試験は倫理的および制度的に許容される。
フェーズ3、2030年〜2032年:困難な退出と実際の失敗をテストする
日常的な切り替えが最も簡単なケースである。第3フェーズは、古い記録、複雑な組織、国境を越えた保有者、活動しているが限定された紛争、ホスト型 RPKI 移行、大規模ポートフォリオを含めるべきである。また、1つの意欲的なプロバイダーの解決の取り決めを、発表された演習と、評価者によって監督される1つの事前警告なしの運用シミュレーションを通じてトリガーすべきである。
目的は、共通層がフルサービスの独占になることなく真実を保存できるかどうかを発見することである。現在のプロバイダーを特定し、順序付けられた変更を検証し、制限を保存し、サポートとオプションサービスを競争可能に保ちながら公開発見を指示できるか?一時的なプロバイダーは独立して検証された資料から運用できるか?保有者は一時的なサービスの後にもう一度移動できるか?
既存のレジストリは、新規参入者だけでなく、選択前の自分のパフォーマンスとも比較されるべきである。信頼できる退出に応答して料金を引き下げ、エクスポートを改善し、ルールを狭め、レビューを加速する場合、それは少数の保有者が実際に移動しなくても反事実の証拠となる。競争性は市場シェアが変化する前に行動を変えることができる。
このフェーズはまた、集中をテストする。1つの低コストプロバイダーがほとんどの簡単なアカウントを獲得した場合、最小運用準備金、リスクベースの共通チャージ、ポートフォリオ上限が必要になるかもしれない。新しい支配的なプロバイダーを生み出すポータブル市場は、問題の名前を変えただけで、解決していない。
フェーズ4、2033年〜2036年:制度が規模に値するかどうかを決定する
最終フェーズまでに、証拠は通常年と少なくとも1つの深刻な代替運用演習をカバーすべきである。決定は二値ではない。いくつかの機能はポータブルであることが証明されるかもしれないが、他の機能は共通のままであるか、より長い移行を必要とする。RDAP プレゼンテーションと通常のアカウントサービスは幅広い選択をサポートするかもしれない。特定の RPKI 管理の変更は専門的な認定を必要とするかもしれない。裁定はすべてのプロバイダーから独立したままであるべきである。
拡大は、単一の立ち上げ年ではなく、複数のコホートにわたる持続的な結果に依存すべきである。評価者は、初期の価格上昇が持続するかどうか、共通チャージが増加するかどうか、プロバイダーが統合するかどうか、困難なアカウントがサービスを受け続けるかどうか、修正の質が向上するかどうか、保有者が2回目の移動の実質的な能力を保持するかどうかを調べるべきである。
地域ベースラインも観測されなければならない。既存の機関は大幅に改革するかもしれず、グローバルポリシーは変化するかもしれず、IPv6 の使用はポートフォリオの複雑さを変えるかもしれず、新しいセキュリティ要求は共通コストを増加させるかもしれない。差分の差の推定は、パイロット効果をグローバルな変化から区別するのに役立つが、すべての交絡因子を排除するわけではない。結論は、10年の混合された制度的証拠を1つの勝利の数字に変換するのではなく、不確実性を述べるべきである。
事前登録はスポンサーの逃げ道をなくす
スポンサーは、ライブ移行の前に主要な測定値、推定対象、比較方法、不確実性範囲、停止ルールを公表すべきである。登録されたプロトコルは安定した識別子と公開ハッシュを受け取り、修正は元のものを置き換えるのではなく追加されるべきである。そうでなければ、すべての結果を成功として再定義できる。以下のスコアカードは、中心的な主張を反証可能にする。
コスト測定には、比較可能なサービスバスケット、共通コアチャージ、内部事業者時間、例外的なケースのチャージ、退出コストが含まれる。品質測定には、正確性、不正な変更の発生率、修正時間、理由の質、サービス可用性、苦情の再発が含まれる。範囲測定には、プロバイダーレベルの必須義務、無限定権限の使用、独立してレビュー可能な決定、共通層に置かれたポリシーボリュームが含まれる。回復力測定には、エクスポートの完全性、代替活性化時間、保有者の再構築を必要とする記録の割合、依存サービスの継続性が含まれる。
市場測定には、プロバイダー集中度、切り替え率、2回目の切り替え成功率、保有者の複雑さによる拒否率、認定プロバイダーの参入と退出、各コホートが支払う共通コストの割合が含まれる。分布測定は、小規模ネットワーク、公共部門ユーザー、最近の参入者、レガシー保有者、譲渡リソース、紛争のあるアカウントを比較する。
中央の安全水準は利益閾値よりも厳しい。許容される重複した現在の割り当て、未解決の矛盾したプロバイダー権限、権威ある発見における実質的な劣化があってはならない。単一の封じ込められた運用エラーは必ずしも研究全体を終了させるわけではないが、一時停止、開示、復元、根本原因レビューをトリガーする。繰り返しまたは隠蔽された完全性の失敗は、責任のあるプロバイダーの権限を終了させる。
利益閾値は儀式的ではなく実質的であるべきである。例えば、マッチド保有者の中央値に対する品質調整後の非コアコストの少なくとも15%の持続的な削減、確認された日常的な修正時間の意味のある改善、定義された回復ウィンドウ内での成功した代替は拡大を支持する。これらの値は議論され、感度テストされるべきである。重要なのは、結果が知られる前に設定され、証言に置き換えられないことである。
料金はおそらく低下する前に分離するだろう
最も初期の観察可能な効果は、全体の低下ではなく価格の透明性かもしれない。今日、会員費は、登録、政策開発、技術サービス、会議、アウトリーチ、準備金、プロジェクトの混合を支援できる。選択の下では、共通調整チャージ、プロバイダーサービスチャージ、オプションサービス価格は別々の正当化を必要とする。
その分離は、一部の機能が想定よりも高価であることを明らかにするかもしれない。履歴証拠の再構築、安全な資格情報の回復、複雑な譲渡レビューには専門知識が必要である。多くの小規模または最近形成されたネットワークにサービスを提供するプロバイダーは、確立された機関にサービスを提供するプロバイダーよりも高いサポートコストを負う可能性がある。リスクベースのチャージは、リソースの市場価値ではなく、管理可能なサービスコストを反映する場合に正当化できる。
競争は、標準化され、反復可能で、オプションの作業に最も強く影響するはずである。既存事業者は、すでに規模、経験豊富なスタッフ、成熟したシステムを持っているため、効率的であり続けるかもしれない。平等なポータビリティルールの下で顧客を獲得する場合、その結果は彼らの独占地域ではなく、彼らのパフォーマンスを支持する。政策目的は新規参入者の割り当てではない。それは信頼できる比較と退出である。
モデルは、共通チャージがすべての機能を着実に吸収し、プロバイダー価格が表面的になる場合、またはプロバイダーが記録修正における特権的な扱いを販売することによって低価格を資金調達する場合に反証される。透明なコスト配分と監査された関連当事者取引は、したがって証拠の一部である。
政策抑制は理由と境界において可視化されるべきである
権力は制度図表を通じて測定するのは難しい。拒否の瞬間に観察する方が簡単である。なぜ更新が拒否されたのか?どのルールが拒否を承認したのか?別のプロバイダーが共通状態を脅かすことなく異なるサービス決定に到達できたか?保有者は独立したレビューを得ることができたか?プロバイダーは違法または過失による拒否に対して結果を負ったか?
ポータビリティ制度は、移動を妨げるためのより短く、より具体的な理由を生み出すべきである:信頼できる詐欺、係争中の保有者権限、拘束力のある法的拘束、活動中の譲渡競合、または狭く時間設定されたセキュリティロック。無関係なオプションサービスの未払い料金が権威ある関係を閉じ込めてはならない。保有者との一般的な意見の不一致は継続性の制裁になってはならない。
評価者は拒否をサンプリングし、その理由、期間、証拠の質、レビュー結果をコード化すべきである。機密の証拠を公開せずにプロバイダー比較を公表すべきである。無限定の拒否の数の減少と、理由のあるレビュー可能な決定の割合の上昇は、政策抑制の予測を支持する。
逆の可能性がある。プロバイダーは緩やかさを約束して競争し、共通層により詳細なルールを発行させるかもしれない。その場合、ルール量はプロバイダーの裁量が低下しても増加する可能性がある。分析は、有用な共通制約と蓄積された官僚主義を区別しなければならない。憲法上の問題は、誰がどのような証拠に基づいて、どのような救済策をもって継続性を損なうことができるかである。
危機の証拠は平常日の可用性よりも重要である
通常運用中の高可用性は必要だが弱い証拠である。現代のプロバイダーは公開エンドポイントを確実に維持できる。係争中の問題は、経営陣が不在であり、記録が疑わしく、法的支配が争われているときに、権限、証拠、サービスが生き残るかどうかである。
したがって、演習は最新のコピーが信頼できるという便利な仮定を避けるべきである。1つのシナリオは選択的に改ざんされた譲渡履歴を導入する。別のシナリオは最近の資格情報を疑わしくする。3つ目はプロバイダーの取締役がリリースを承認することを妨げる。4つ目は通常の資金を手の届かないところに置く。代替は、独立して保持された履歴、保有者の領収書、公開観測、保存された制限から正当化された現在の状態を再構築しなければならない。
成功はすべての機能の高速再起動ではない。登録データと既存の権限が継続する間、一部の裁量的な変更は一時停止するかもしれない。評価者は、必須の継続性と安全でない性急さを区別すべきである。影響を受ける事業者が自分の権限を証明し、適切な場所で有効なルートセキュリティオブジェクトを維持し、緊急連絡先を更新し、ヒアリングを得られるかどうかを測定すべきである。
選択が地域の危機を1つの交換可能なプロバイダーの失敗に変える場合、その結果は憲法上重要である。すべての代替が依然としてそのプロバイダーの取締役、独自のシステム、または私的な解釈を救うことに依存している場合、反事実はその最も強いテストに失敗している。
RPKI は他の点では説得力のあるデモンストレーションを無効にすることができる
登録のポータビリティは、ルートセキュリティの継続性よりも説明が容易である。RFC 6480はリソース証明書を割り当て階層に結び付け、運用サービスは証明機関、鍵管理、リポジトリ公開、保有者インターフェースを組み合わせることができる。1つの要素を不注意に移動すると、ネットワークが依存するオブジェクトが失効または無効になる可能性がある。
パイロットは、登録サービススポンサーシップと RPKI サービスを分離すべきである。初期の参加者は、通常の登録サービスを移動しながら既存の RPKI 構成を維持できる。後のテストでは、専用の管理下での委任構成、公開移行、ホスト型管理を調査できる。移行計画は、どの鍵が残るか、どの証明書が変更されるか、ROA がどのように比較されるか、バリデーターが何を観測するか、ロールバックがどのように機能するかを述べるべきである。
クリックが鍵の交換と公開リスクを隠す場合、プロバイダーは「ワンクリック」移行を宣伝すべきではない。独立したモニターは、各移行の前、最中、後の妥当性を観測すべきである。安全測定は、プロバイダーが移行が完了したと言うかどうかだけではなく、依存関係者が期待される有効な状態を見たかどうか、不正な承認が現れなかったかどうかである。
移行に起因する無効性、古いオブジェクト、緊急失効の持続的な増加は、その選択部分の拡大に反対するであろう。これは必ずしもポータブルアカウントサービスを反証するわけではない。制度機能はイデオロギーではなく証拠に従ってアンバンドルされるべきであることを示す。
裁判所と制裁は拘束力を生み出さずに有効であり続けなければならない
ポータビリティは法律を回避する経路ではない。リソース、保有者、または取引に向けられた有効な裁判所命令は、サービスが変更されても権威ある状態に付随したままでなければならない。制裁スクリーニングと詐欺管理は、プロバイダー間の境界で消えてはならない。共通層は、法的保留の存在、範囲、発行権限、期間を記録するための抑制されたメカニズムを必要とする。
同時に、プロバイダーは自らの訴訟上の立場を普遍的なロックに変換すべきではない。命令は管轄当局によって解釈され、利用可能な法的手続きを通じて争われ、その条件に限定されなければならない。プロバイダーに対する請求は、すべての保有者を自動的に損なうことを正当化しない。係争中の請求書は継続性を消滅させることを正当化しない。
パイロットには、模擬法務通知、異なる管轄からの矛盾する通知、およびライブ管理紛争のための実際の独立したレビューチャネルを含めるべきである。測定値には、有効な拘束を認識する時間、過度に幅広い保留の割合、期限切れの拘束を解除する時間、証拠への保存されたアクセス、保有者が影響を受けないサービスを移動できるかどうかが含まれる。
反事実は、権力がより正確になることを予測する:法的制約は移動するが、プロバイダー固有の紛争は無関係な運用を閉じ込める能力を失う。組織的な救済ショッピング、一貫性のない拘束認識、または容易な回避の証拠は、その予測を偽証するであろう。
既存事業者は競争者、証人、フォールバックであるべきである
提案された試験は、地域インターネットレジストリの告発として設計されるべきではない。彼らは数十年の運用知識、歴史的記録、政策経験、セキュリティ能力、IANA および互いとの関係を持っている。それらを排除することはテストを弱め、継続性をより難しくする。
既存事業者は、同じ資格、データ、価格、レビュールールを満たす場合、従来の領域外でポータブルサービスを提供できるべきである。また、プライバシー保護の対象となるベースライン証拠を提供し、参入に対する拒否権を行使せずに共通の技術設計に参加すべきである。彼らの現在の地域ポートフォリオは初期段階では既存の取り決めの下に留まることができる。
これにより、3つの有用な比較が作成される:新規参入者対既存事業者、既存事業者のポータブルサービス対その地域サービス、試験全体対変更されていない地域。既存事業者は、規模と経験が新規プロバイダーよりも優れていることを証明するかもしれない。また、明示的なエクスポート、より狭い条件、独立したレビューが既存のサービスを改善することを発見するかもしれない。
相互援助は依然として価値があるが、同業者間の緊急の約束ではなく、テストされた代替能力になるべきである。資格のある既存事業者は、別の事業者が失敗した場合の最良の一時的なプロバイダーであるかもしれない。重要な変化は、役割、権限、データアクセス、資金、退出が危機の前に定義されることである。
NRS はテストを提唱でき、テストされるプロバイダーにはならない
Number Resource Society は、レジストリが地域の統治者ではなく説明責任のある簿記係として機能するという事業者中心の見解を推進する。その方向性はポータビリティ仮説に適合するが、アドボカシーは NRS を候補レジストリ、レジストラ、身元確認者、記録保管者、譲渡事業者、RPKI プロバイダー、評価者、または上訴機関にはしない。運用上の命題は、実際にそれらの義務を保持する RIR およびその他合法的に承認されたレジストリサービス事業者によって実証され、独立したレビュー担当者がその証拠をテストする必要がある。
NRS は、失敗モードを研究し、影響を受ける事業者を招集し、会員を支援し、RIR ガバナンスにおいて代理権を付与された組織を代表し、測定値が事前に固定されたテストを求めてキャンペーンを行うことによって建設的な貢献ができる。既存事業者と認定プロバイダーのパフォーマンスのソースに裏付けられた比較を公表できる。権威ある変更を提出したり、共通状態を保持したり、プロバイダーを認定したり、移行を認証したり、実行したり、この反事実で説明されているフォールバックサービスを提供したりすることはできない。
NRS は評価、資格認定、共通課金、記録保管、紛争レビューに対して支配権を持つべきではない。その公的な主張は仮説として扱われ、独立して公表された事業者証拠に対してテストされるべきである。会員はアドボカシー委任または代理権を撤回できるが、その関係はレジストリサービスアカウントではなく、決してそのように提示されてはならない。パイロットの実行は、管轄 RIR、合法的に任命された事業者、裁判所、独立したレビュー機関に残る。
その役割の明確さは、アドボカシー組織としての NRS の肯定的なケースを強化する。それは、運用機関が現在または将来の投機的な委任の下でその権限を継承するよう求めることなく、交換可能であることを要求できる。
逆選抜が市場を打ち負かす可能性がある
プロバイダーは、最近の、文書化された保有者でシンプルなポートフォリオを持つ者を求め、レガシーブロック、複雑な合併、制裁対象、活動中の紛争、または高価なサポートニーズを避けるかもしれない。既存事業者はその後、最も困難なアカウントを保持し、新規参入者はより低い価格を宣伝する。見かけの効率性の向上は、革新ではなく選択である。
パイロットは、透明な受け入れ基準を要求し、複雑性クラス別の拒否を報告すべきである。リスクベースの価格は許可されるかもしれないが、各要素は期待されるサービスコストに対応し、レビュー可能でなければならない。共通の残余施設は、どのプロバイダーもアカウントを受け入れない場合に一時的なサービスを提供でき、拒否に報酬を与えない賦課金によって資金調達される。
ポートフォリオ義務は、規模のしきい値を超えるすべてのプロバイダーが代表的な混合を提供するか、困難なケースサービスに比例して貢献することを要求するかもしれない。これは慎重に設計されなければならない:経験の浅い新規参入者に高度に争われたポートフォリオを受け入れることを強制することはリスクを増加させる可能性がある。資格レベルは、専門化を可能にしつつ、専門家ラベルが簡単なアカウントの抜け穴になるのを防ぐことができる。
非コアコストの低下の予測は、同等のコホートが改善する場合にのみ生き残る。選択されたポートフォリオ全体で低い平均を公表することは誤解を招くであろう。マッチドデザインと分布スコアカードは、したがって、方法論的な装飾ではなく中心的なものである。
共通コーディネーターが新しい独占になる可能性がある
ポータブルプロバイダーは、変更をシリアル化し、現在のスポンサーシップを特定し、権威ある発見を指示するための共有メカニズムを必要とする。そのメカニズムは構造的な力を持つ。それが身元判定、価格設定、オプションサービス、政策提唱、トレーニング、市場データ、すべての紛争に拡大する場合、プロバイダー競争はより強い独占の下での装飾的な層になる。
共通コーディネーターは、閉じた機能リスト、公開されたインターフェース、独立して証言された履歴、監査されたコスト配分、分離された管理、外部レビューを持つべきである。その運用自体は、テストされた後継者活性化を通じて交換可能でなければならない。仕様と必要な状態は、厳格な管理の下で既存の事業者以上に利用可能であるべきである。
IANA の番号付けの役割は、限定された比較を提供する:トップレベルの調整と割り当て記録はグローバルなままであり、地域およびローカルサービスはその下で運用される。IANA 番号付けサービスのサービスレベル契約もまた、パフォーマンス測定、エスカレーション、後継者の概念が契約上表現できることを実証する。それは提案されたモデルを承認するものではないが、グローバルな調整は1つの請負業者の永続的な身元として説明される必要がないことを示す。
保有者がプロバイダーの選択肢を得ても共通コーディネーターに対する救済がない場合、パイロットは憲法上失敗する。交換可能性は上方に拡大しなければならない。
セキュリティ競争は管理を改善するか、利便性への競争を生み出すか
プロバイダーは、ハードウェアバックアップ認証、委任管理、多言語検証、インシデント対応、回復によって差別化するかもしれない。それはセキュリティを改善する可能性がある。また、摩擦を減らし、弱い証拠を受け入れ、リスクを理解していない保有者に迅速な移行をマーケティングすることによって競争するかもしれない。
最低限の管理は、組織的な権限、高リスク変更のための複数人承認、資格情報の回復、トランザクションにバインドされた認証、異常検出、証拠保持、スタッフアクセス、インシデント開示、独立したテストをカバーすべきである。プロバイダーはフロアを超えることができるが、その周りの安全でない近道をマーケティングすることはできない。
セキュリティ結果は、トランザクション量とポートフォリオリスクによって正規化されるべきである。測定値には、試みられたおよび成功した不正な変更、保護アクションまでの時間、回復の完全性、資格情報リセットの悪用、内部インシデント、独立した監視によって発見された未報告の不一致が含まれる。プロバイダーのセキュリティ主張は、観測された結果を代替すべきではない。
共通管理は、可能な場合、結果指向のままでなければならない。1つのベンダーまたはインターフェースを義務付けることは、革新を凍結し、既存事業者を有利にする。しかし、隠れた障害が何年も現れない可能性がある場合、純粋な結果規制は不十分である。最小限のプロセス、技術的適合性、インシデント証拠の組み合わせが正当化される。
市場集中は結果として扱われなければならず、後付けではない
レジストリサービスには規模の経済がある。安全なシステム、専門スタッフ、24時間体制の対応、法的専門知識、共通統合は高価である。事業者は身近なグローバルプロバイダーを好むかもしれない。市場は急速に2つまたは3つの供給業者、または1つに収束する可能性がある。
集中は、退出が現実的であり、共通層が中立であり、リーディングプロバイダーが優れたサービスを通じて勝利する場合、自動的に失敗ではない。垂直管理、独自データ、切り替え摩擦、または共通ガバナンスの影響がリーダーシップを自己強化する場合に危険になる。したがって、市場シェアは、2回目の切り替え成功率、エクスポート品質、相互運用性、プロバイダー参入とともに観測されるべきである。
構造的な救済策には、共通コーディネーターと小売プロバイダーの分離、非差別的インターフェース、ポータビリティ期限、データ使用制限、無関係なサービスのバンドル制限が含まれる可能性がある。市場シェアの上限は、パイロット中に学習を保存するために有用であるかもしれないが、恒久的なツールとしては粗雑である。弱いプロバイダーを保護し、専門知識を断片化する可能性がある。
反事実は、無限のプロバイダー数ではなく、より狭い権力を予測する。集中しているが競争可能なサービス市場は、5つの捉われた地域機関よりも優れているかもしれない。グローバルなプライベートゲートキーパーはより悪いかもしれない。実際の退出に関する証拠が区別を決定する。
公共部門と小規模ネットワークの継続性は分布テストである
大規模事業者は、弁護士、セキュリティチーム、レジストリ専門家を保持できる。彼らのためにのみ機能するポータビリティ権は、現在の非対称性を再現する。小規模 ISP、コミュニティネットワーク、大学、公的機関、重要サービス事業者は、最初のライブコホートから専用の観測とともに入れるべきである。
公的機関は、調達、アーカイブ、管轄権の保証を必要とするかもしれない。小規模ネットワークは歴史的文書やスタッフの継続性を欠くかもしれない。プロバイダーは、記録の真実に対する裁量を得ることなく、使用可能な証拠エクスポートと支援された移行を提供すべきである。補助金付き支援は、共通チャージまたは公共利益基金を通じて透明に資金調達できる。
分布測定には、保有者が費やした時間、外部弁護士の必要性、文書化の失敗、サービス中断、苦情へのアクセス、運用規模のシェアとしての実効価格が含まれる。試験は、利得が主に洗練されたトレーダーに帰属するのか、それとも通常の接続性を提供するために番号リソースを使用する事業者に拡大するのかを報告すべきである。
肯定的な予測は、標準化されたポータビリティが個人的な関係や制度的な親しみへの依存を減らすことである。小規模保有者が選択後により多くの拒否、より長い遅延、またはより高いリスクに直面する場合、設計は拡大前に修正を必要とする。
失敗は許容される最終結果である
制度的提案は、すべての失敗をより多くの権限が必要であるという証拠として扱うことによってしばしば自己防衛する。信頼できる反事実は、その中心的な主張が拒否されるべき条件を命名する。
ポータビリティテーゼは、提案された形式で、コホートとサービス品質の調整後、非コア総コストが実質的に改善しない場合、プロバイダーレベルの裁量権が減少しない場合、確認された修正がより速くまたはより信頼できるようにならない場合、代替運用が回復目標を達成できない場合、または共通コーディネーターが同等の無制限の権力を蓄積する場合に反証される。
また、重複権限が防止できない場合、不正な変更が実質的に増加する場合、RPKI 移行が持続的な無効性を生み出す場合、法的拘束が日常的に回避される場合、困難な保有者がサービスを受けられなくなる場合、または集中が2回目の退出を非現実的にする場合に反証される。いくつかの失敗は1つの実装のみを拒否するかもしれない。実質的に異なる設計にわたって繰り返される失敗は、ポータビリティ自体に対して不利に働く。
ベースラインも失敗する可能性がある。既存の機関が危機に苦しみ、上昇するコストを課し、または同じ期間中に遅い救済を生み出す場合、その証拠は比較に属する。研究は、地域モデルを疑問の余地のない対照として保存する必要はない。両方の取り決めが同じ結果によって判断される。
不利な結果は婉曲表現なしで述べられるべきである。「さらなる研究が必要」は信頼区間の端では真実かもしれないが、事前登録された利益閾値が達成されなかったり、安全クラスがプロバイダー間で再発したりする場合の適切な説明ではない。最終報告書は、どの主張が失敗したか、その失敗が特定の機能に固有か提案されたアーキテクチャ全体に一般的か、その結論をどの程度強く証拠が支持するか、その結果としてどのライブ権限が終了しなければならないかを特定すべきである。
パイロットは安全に失敗し、依然として価値がある。通常のアカウントインターフェースはポータブルだが、権威ある変更管理はポータブルではないこと、コストは明確になるが低下しないこと、代替は公開データには機能するがホスト型 RPKI には機能しないこと、または共通コーディネーターが設計が規律しようとしたまさにその裁量を再現することが確立されるかもしれない。これらは、境界のある試験なしでは存在しなかったであろう制度的発見である。
スポンサーはまた、テストされた条件下では地域ベースラインが依然として好ましいという結論を受け入れなければならない。NRS は解釈に異議を唱え、不十分な既存事業者サービスを経験した会員を代表し、異なる将来の実験を提案できるが、アドボカシーを失敗した運用設計を継続する権力に変換することはできない。RIR および認定プロバイダーは停止とロールバックのルールを実行しなければならず、評価者は証拠を公表しなければならず、管轄機関は実質的に異なる提案が新しいプロセスに値するかどうかを決定する。
フェーズの合格は恒久的な権利を生み出さない
成功は、アドボケートが期待するほど劇的ではないかもしれない。1つの権威ある状態は無傷のままである。ほとんどのルートは目に見える変化なく続く。いくつかのプロバイダーが区別可能なサービスを提供する。共通チャージは明示的である。日常的な修正が改善される。事業者は予測可能な期間内に移動できる。制度的な失敗は、誰が記録を所有するかについてのグローバルな議論なしに一時的なサービスを活性化する。
既存のレジストリは、パフォーマンスが良いため大きなシェアを保持するかもしれない。NRS によって支持または代表される会員は、彼らの RIR または別の合法的に認可された事業者がすべてのレジストリサービス行為を実行し続ける間、パイロットの適格性ルールを独立して満たす場合、保有者として参加できる。一部の RPKI 機能は専門化されたままであるかもしれない。独立したレビューはすべての陣営からプロバイダーを覆すかもしれない。困難なケースはより多くのコストがかかるが、より明確な理由と継続性の保護を受けるかもしれない。
憲法上の利益は、権限が条件付きになることである。プロバイダーは、地理が退出を非現実的にしたからではなく、共通要件を満たし、保有者にサービスを提供し、証拠を保持し、安全に引き継ぐことができるから信頼される。プロバイダーは継続性を無関係な行動に対するレバレッジとして使用できないため、政策はより狭くなる。サービスが企業を生き残ることができるため、危機修正はより速くなる。
そのような結果は、すべての地域が一度に変更すべきであることを証明するわけではない。それは、より広いコホート、より強力な相互運用性、交渉された移行を正当化する。資格のある成功は、再び学ぶ権利を保持する。
最も強い結果でさえ、境界のある人口、期間、権限手段からの証拠のままである。プロバイダーは、観察されていることを知っていたため、異なる行動をとったかもしれない。補助金が耐久コストを隠したかもしれない。小規模コホートは集中またはロングテールの紛争を露出しないかもしれない。技術と法律は観察ウィンドウの後に変化するかもしれない。したがって、パイロットパフォーマンスはサービスのモデルの検討を支持する。それはフランチャイズを付与しない。
すべてのパイロット委任は、述べられた日に失効すべきである。パフォーマンスの良いプロバイダーは、パイロット後の期限付きの役割のために別のプロセスで申請できるが、申請はそれを付与できる法的および制度的権限を特定し、利益相反を開示し、影響を受ける当事者のコメントを招待し、レビューと退出を含まなければならない。記録はパイロット証拠を引用できるが、試験がテストしなかった規模、資金、責任、条件にも対処しなければならない。
ロールバックが不便であるという理由だけで、参加者は選好を得るべきではない。それにより、試験の実装自体が永続的な権力の源泉になる。ハンドバックデザインは、運用依存がすでに問題を解決したと言われることなく、管轄機関が将来を決定できるように正確に存在する。
パイロットは2036年の制度的判断の前に終了する
期間の終わりに、パイロット権限は、機関が報告書を議論している間続くのではなく、プロトコルの下で失効すべきである。独立した団体は、完全な比較記録、その方法、既知の交絡因子、セキュリティインシデント、除外されたケース、分布結果を公表すべきである。プロバイダーと既存事業者は回答を提出できるが、誰も調査結果を編集してはならない。経験が要約された事業者は、事実誤認を修正する経路を持つべきである。
決定は各機能に個別に対処すべきである:通常の登録スポンサーシップ、公開データサービス、譲渡支援、逆 DNS 調整、RPKI 管理、紛争管理、緊急継続性、共通調整。どの機能がより幅広い選択をサポートするか、どの機能がさらなる制限を必要とするか、どの機能が共有されたままであるべきかを述べるべきである。
証拠が肯定的である場合、拡大の提案は、定期的な再資格認定、公開インターフェース、独立したレビュー、テストされた後継者運用を含む新しい認可プロセスに入るべきである。それが混合である場合、管轄機関は、パイロットプロバイダーの権限を引き継ぐことなく、有用な基準を保持することを検討できる。それが否定的である場合、試験は安全に閉鎖され、記録を保存し、理由を公表すべきである。3つのケースすべてにおいて、パイロット自体は終了する。別途に理由付けられた委任のみが別の何かを開始できる。
レジストリ選択パイロットを試す価値があるのは、既存の地域的解決自体が規模、地理、管理負担への制度的対応だったからである。それは自然の法則ではなかった。しかし、歴史的偶発性は交換を正当化するには十分ではなく、実験的参加は永続性を正当化するには十分ではない。信頼できるプロセスは、どのように敗北し、すべてのライブ記録を安全に返却し、権限の最終的な割り当てを後の合法的な決定に委ねることができるかを指定することによって、公衆の注意を獲得する。
情報源と分析上の限界
- RFC 7020, The Internet Numbers Registry Systemは、グローバルに一意な番号配布、正確な登録、およびレジストリ管理とネットワークルーティングの区別の要件を支持する。ここで評価されているポータブルプロバイダー設計を要求または承認するものではない。
- IANA Number ResourcesおよびIANA 番号リソース割り当てデータは、既存のグローバルな調整と割り当て階層を説明している。試験が保存しなければならない共通コアを特定するために使用される。
- ICANN Transfer PolicyおよびRFC 9154は、ドメインセクターにおける獲得プロバイダーの義務、限定的な譲渡管理、狭い取引承認の比較を提供する。ドメインスポンサーシップは、インターネット番号管理と法的または技術的に同等として扱われない。
- FCC Local Number Portability Administrator technical requirementsおよび欧州電子通信コード第106条は、電気通信における中立調整、継続性、切り替え権、不正使用防止管理、救済との比較を支持する。
- Current Account Switch Serviceは、獲得プロバイダーのリーダーシップ、時間指定切り替え、リダイレクト、サービス保証との比較を支持する。これは制度的メカニズムの証拠であり、番号リソースの移動が同じ結果を達成するという証拠ではない。
- FCA Regulatory Sandboxおよびその適格性基準は、定義された利益、準備、安全策、規模、期間による限定的なライブテストを支持する。提案されたフェーズと測定値は、番号ガバナンスへの独自の適用である。
- Ofgem のエネルギー企業破綻時の保護に関する説明は、プロバイダー失敗後の継続性のための供給者代替比較を支持する。エネルギー規制とインターネット番号調整は依然として実質的に異なる。
- RFC 6480、RFC 8181、RFC 9224は、通常のアカウント切り替えよりも番号サービス移動をより要求の厳しいものにする RPKI アーキテクチャ、公開相互作用、権威ある RDAP 発見を特定する。
- IANA Numbering Services service-level agreementは、グローバル調整層における測定されたパフォーマンス、エスカレーション、後継者継続性との限定的な比較を支持する。
- NRS Charterは、NRS の表明された事業者の自由、正確な記録、説明責任の方向性にのみ使用される。これはアドボカシー証拠であり、NRS を現在または将来のレジストリサービスプロバイダー、資格認定者、身元権限、記録保管者、RPKI 事業者、独立レビュー担当者、または継続性事業者として扱う根拠を提供しない。
料金効果、閾値、2026年〜2036年の結果は仮説である。現在、それらを確認するのに必要な縦断的証拠を提供するライブなポータブル番号レジストリ市場は存在しない。セクター比較は実現可能な制御と可能な失敗モードを特定し、段階的設計はどの証拠が制度的命題を支持、条件付きで支持、または拒否するかを述べている。

