要約

  • WHOIS は 1982 年に、特定の個人のための公開ネットワーク ディレクトリとして始まりました。その単純な問い合わせ・応答設計は、改ざん耐性のある番号資源の管理連鎖の保存、公開履歴と保護履歴の区別、または異なる目的を持つユーザーの認証を意図して作られたものではありませんでした。
  • RDAP は、構造化アクセス、通信セキュリティ、認証と認可を改善します。そのイベントモデルは、登録、変更、移転、その他の日付を記述できますが、現在の RDAP レスポンスが必ずしも完全な履歴台帳や、現在のレコードの背後にあるすべての決定の証拠となるわけではありません。
  • RIR の実践は、履歴を現在の公開データから分離できることを既に示しています。ARIN の WhoWas は、承認されたユーザーに以前公開されていた登録情報のレポートを提供します。RIPE は、通常の履歴クエリから過去の個人および役割レコードを除外しながら、古い運用バージョンを保存しています。
  • 保持は、恣意的な年数ではなく、イベントと証拠のクラスに結び付けるべきです。永続的な制度的事実には長期の保存が必要になる場合があります。個人の連絡先フィールドは、その目的が失効したときに、法的なホールドや請求を条件として、最小化、アクセス制御、削除または難読化されるべきです。
  • 改ざん耐性は、永久的な公開を必要としません。追記専用のイベント シーケンス、署名されたチェックポイント、信頼できるタイムスタンプ、保存された決定レコード、監査可能な修正により、個人データを暗号化し、隔離するか、責任あるポリシーの下で削除しながら、完全性を確立できます。
  • アクセスは目的に基づくべきです。保有者は自身の連鎖を調査できるべきです。取引相手は、取引に必要な証拠を権限または同意に基づいて受け取るべきです。裁定者と管轄当局は、管理されたルートを持つべきです。研究者は、最小化または集約された資料を受け取るべきです。
  • 履歴的な登録証拠は管理連鎖を裏付けますが、すべての法域において、財産権、契約上の優先順位、経路権限、または法的権原を決定的に判断するものではありません。証明レイヤーは、レジストリが何を検証したか、何が不確実なままか、どのイベントが以前のレコードを修正したかを記述すべきです。

現在の回答は、ユーザーがしばしば考えるよりも少ないことしか証明しない

現在の登録応答はスナップショットです。それは、アドレス ブロックに付された名前、レコードの識別子、そのステータス、ポリシーで許可された連絡先、登録日や最終変更日などの日付を示すことができます。オペレーターが最新で標準化され、取得しやすい回答を必要とするため、これは価値があります。

スナップショットは、一連の流れの証拠としては弱いものです。ある企業がネットワーク事業を買収し、法人名を変更し、アドレス登録を移し、技術担当者を交代させ、後に破産手続きに入ったとします。現在のレコードには、最終的な名前と最近の変更日が表示されるかもしれません。前身、各段階での正確なリソース範囲、移転に受け入れられた権限、レビュー中に行われた修正、または期間の一部に適用された制限などは表示されないかもしれません。

この欠落したシーケンスは、通常の商取引において重要です。買い手は、売り手の主張が認識された保有者の履歴につながるかどうかを知る必要があります。貸し手は、企業変更後も通知がレコードに関連付けられたままだったかどうかを知る必要があります。清算人は、運用上の連絡先の更新を登録上の権益の移転から区別する必要があります。異議申し立てに直面している保有者は、RIR がいつ、なぜその立場を受け入れたかを示す必要があります。

それはまた、不正使用や説明責任の作業においても重要です。あるインシデントは、今日の日付ではなく、特定の時点で発生しました。現在の連絡先は、トラフィックが観測された時点では、そのリソースとは無関係であったかもしれません。現在の保有者を過去のオペレーターとして扱うことは、誤った非難を生み出す可能性があります。

正しい対応は、すべての古いレコードを公開することではありません。現在の公開と履歴の証明が異なる質問に答えることを認識することです。前者は現在の調整をサポートします。後者は正当な目的を持つ人々による再構築をサポートします。

連鎖は注意深く記述されるべきです。登録履歴は、レジストリが何を記録し、どの証拠や権限を受け入れたかを示します。それは、あらゆる法律の下での所有権、あらゆる企業の実質的支配、あらゆるルーターの物理的保管、またはすべてのパケットの起点を自動的に証明するものではありません。信頼できる限定的な証明は、誇張された主張よりも有用です。

WHOIS は基盤証拠となる前はホワイト ページ サービスだった

1982 年 3 月に発行された RFC 812 は、NICNAME/WHOIS を ARPANET ユーザ向けのディレクトリ サービスとして説明していました。要求されるエントリには、個人の氏名、郵便住所、電話番号、ネットワーク メールボックスが含まれていました。クライアントはポート 43 に接続し、一行送信して、人間可読なテキストを受け取りました。

その歴史は、後の WHOIS の困難の多くを説明します。このサービスは、識別可能な参加者の広範なディレクトリを想像できるほど小さなコミュニティで始まりました。それは、資産登録簿、取引台帳、またはプライバシー保護証拠システムとして始まったのではありません。そのプロトコルは、標準的な応答構造、差別化されたアクセスモデル、または変更の暗号化履歴を定義していませんでした。

RFC 954 は 1985 年にサービスを更新しました。RFC 3912 は 2004 年に以前のプロトコル記述を置き換え、率直な見解を述べました。WHOIS には強力なセキュリティの規定がなく、アクセス制御、完全性、機密性が欠如していました。そのため、仕様は、WHOIS ベースのサービスは、すべての人がアクセス可能であることを意図した非センシティブな情報に使用されるべきだと述べました。

その頃までに、その機能は研究ネットワーク ユーザのディレクトリをはるかに超えて拡大していました。WHOIS サービスは、ドメイン名、インターネット アドレス、自律システム番号、および関連する連絡先をカバーしていました。登録レコードは、オペレータ、調査者、企業、公共機関によって参照されていました。証拠としての期待は高まりましたが、ワイヤプロトコルは簡素なままでした。

この不一致は、2 つの一般的な誤りを生み出しました。一つは、フィールドが公的に利用可能だったので、永久に公開されるべきだと仮定することでした。もう一つは、公開サービスは現在のフィールドのみを表示するため、古い状態には正当な価値がないと仮定することでした。

どちらもアクセスと保持を混同しています。レコードは公開に値しなくても保存に値する場合があります。ある人物の古い電話番号は不要で開示が有害な場合があります。保有者が指定された日に一つの法人から別の法人に変更したという事実は、数年後の紛争において不可欠なままかもしれません。

1982 年の教訓は、公開性が間違っていたということではありません。ホワイト ページ プロトコルが、歴史的証明の体制的な負担を黙って負うべきではないということです。

RDAP は差別化されたアクセスを可能にするが、それ自体では完全な履歴を作成しない

RDAP は、WHOIS の重要な欠点を改善するために設計されました。それは HTTP と構造化 JSON を使用します。RFC 7481 は、確立されたセキュリティ層を通じて、アクセス制御、認証、認可、機密性、データ完全性のためのフレームワークを提供します。サービスは匿名のパブリック アクセスをサポートし、認識された目的を持つ認証済みユーザーに異なる情報を提供できます。

RFC 9083 はまた、イベントも定義します。RDAP 応答は、登録、再登録、最終変更、削除、再インスタンス化、移転、ロック、ロック解除などのアクションを、日付と、場合によってはアクターとともに識別できます。これは、サーバーによって意味が異なる構造化されていない行よりも大幅に改善されています。

しかし、イベント配列を完全な台帳と誤解してはいけません。標準は、イベントをどのように表現できるかを説明していますが、すべての RIR 応答がすべての履歴状態、基礎となる文書、レビュー担当者、または紛争を開示することを強制するものではありません。現在のオブジェクトには、登録日と最終変更日が含まれているかもしれませんが、それらの間の詳細なシーケンスは省略されています。アクターが捕捉されていない可能性もあります。

したがって、プロトコルと証明サービスは異なる層を占めています。RDAP は保護された履歴応答を伝達できます。要求者を認証し、構造化イベントを返すことができます。通知や関連レコードにリンクすることができます。しかし、RIR は依然として、エンドポイントの背後に保持ポリシー、イベント モデル、証拠管理、アクセス決定、監査証跡を必要とします。

この区別は、技術的なアップグレードが制度的な完全性の錯覚を生み出す可能性があるため、重要です。JSON は従来の WHOIS テキストよりも解析が容易です。「transfer」という名前のフィールドは権威があるように見えます。どちらの特性も、すべての先行レコードが保持されていたこと、日付が独立して検証されたこと、または後日の修正が隠蔽できないことを証明するものではありません。

歴史的証明プロファイルは、RDAP を置き換えるのではなく、その上に構築することができます。それは、要求者の目的、リソース範囲、時間間隔、返されるイベント クラス、墨消し、完全性証明、修正リンク、応答の来歴を定義するでしょう。パブリック クライアントは、引き続き現在のビューを受け取ることができます。承認されたユーザーは、同じセキュリティ フレームワークを通じて履歴レイヤーを要求できます。

RDAP からの利得は、自動的な履歴ではありません。それは、普遍的な公開を登録証拠をアクセス可能にする唯一の方法として扱うのをやめる能力です。

既存の RIR サービスは、完全な秘密と完全な公開の間の選択をすでに拒否している

この議論は、レジストリが過去のすべてのフィールドを公開することと、すべての履歴を削除することの間で選択しなければならないかのように枠組みにされることがあります。現在の RIR の実践は、より有用な中間の立場を示しています。

ARIN の WhoWas サービスは、承認された ARIN Online ユーザーに、IP アドレスまたは自律システム番号の履歴登録情報へのアクセスを提供します。アクセスは要求され承認される必要があり、ユーザーは利用規約に同意します。レポートは、要求された番号に関連付けられたネットワーク、自律システム、組織、および PoC ハンドルの公開履歴をカバーできます。ARIN は、これらのレポートには WHOIS で一般公開されていたはずのデータが含まれていると述べています。

このモデルは、いくつかの原則を確立します。履歴データには、正当な運用上および研究上の用途があり得ます。アクセスには、識別されたユーザーと明示された条件が必要です。レポートは、関連するレコードを追跡し、単一の平坦な行を返すものではありません。サービスは、無制限の収集をアクセスの代償とするのではなく、大量のクエリを制限することができます。

RIPE は、異なるが関連するアプローチを取っています。そのドキュメントには、更新されたオブジェクトの各古いバージョンが保存されると記載されています。履歴クエリは、削除と再作成に関する制限の対象となりますが、現在も存在する運用オブジェクトのバージョンと差分を公開します。履歴上の人物および役割データは、これらのクエリでは利用できません。RIPE データベース要件は、これを運用上または研究上の価値と個人データのフィルタリングの間のバランスと説明しています。

APNIC は、2017 年に RDAP を履歴登録クエリに拡張し、バージョン間の変更点を強調する WhoWas パイロットを報告しました。この出版物は、その時点で実装された実験の証拠であり、すべての機能が今日も利用可能であることの証明ではありません。それにもかかわらず、RIR レコードから構造化された履歴検索を構築できることを示しています。

これらのサービスのいずれも、普遍的な回答を提供するものではありません。ARIN の承認モデル、RIPE の公開運用履歴、APNIC の報告されたパイロットは、カバレッジ、アクセス、フォーマット、現在の状況において異なります。そのバリエーション自体が情報を提供します。履歴は、現在の WHOIS から単純にコピーされるのではなく、目的とリスクの産物として管理されています。

共通のベースラインは、地域の裁量を維持しながら、すべての保有者が自身のリソースに対する信頼できる連鎖を取得できること、および正当な紛争が古い状態の破棄や古い連絡先の過度の露出によって失敗しないことを保証できます。

管理連鎖は、承認された制度的イベントのシーケンスである

有用な履歴は、完全なページのスナップショットの山であるべきではありません。それは、ある認識された状態を次の状態に接続するイベントを特定すべきです。

連鎖は、登録または認識されたレガシー状態から始まります。その後、重要な変更を記録します。割り振りまたは割り当て、移転、合併または承継、法人名変更、アカウント統合、分割、返還、取消、管理上の修正、紛争ロック、制限の解除、管轄登録サービス間の移動です。通常の連絡先メンテナンスは、権限に影響しない限り、より低い証拠レイヤーで保持できます。

各イベントには、安定した識別子、リソース範囲、前の状態への参照、結果の状態への参照、発効日、記録日、決定権限、証拠クラス、保証レベル、および修正ステータスが必要です。イベントがプレフィックスの一部のみに関係する場合、範囲は正確でなければなりません。自律システム番号がより広範な企業取引に含まれていた場合、そのレコードはすべての資産が同じ経路をたどったことを暗示すべきではありません。

イベントは、RIR が何を決定したかを特定し、それに対してなされたすべての主張を再現するべきではありません。移転レコードは、レジストリが、名前付きポリシーと証拠クラスの下で、認識された組織 A から認識された組織 B への変更を受け入れたことを示すかもしれません。裏付けとなるファイルは保護されたままでかまいません。レビュー担当者は後日、要求された証拠が存在し、その完全性が保存されていることを検証できます。

修正はシーケンスに属します。有効日が間違っていたり、詐欺が確認された後に移転が取り消された場合、元のイベントが消えてはいけません。リンクされた修正は、どのフィールドまたは結論が変更されたか、誰がその修正を承認したか、修正された状態がいつ有効になったかを説明すべきです。最初の状態を消去すると、レコードはよりきれいになりますが、組織の説明責任は低下します。

連鎖にはギャップも必要です。初期の割り当ては、完全な文書証拠を欠いているかもしれません。レジストリの移行は、現在の保有者は保存したが、中間の更新はすべて保存しなかったかもしれません。これらの制限は明示的に表現されるべきです。最も早く検証された状態が特定の日付から始まるという記述は、事後に構築された継ぎ目のない物語よりも強力です。

この文脈での管理とは、認識された登録ポジションのシーケンスを意味します。それが証拠が裏付ける以上のものを意味することを決して許してはなりません。

保持は、流行の数字ではなく、クレームのライフサイクルに従うべきである

履歴はどのくらいの期間保持されるべきでしょうか?魅力的な答えは、単一の期間です。7 年、10 年、または登録の存続期間です。しかし、どんな共通の数字も、解決するよりも多くのことを隠します。

異なるレコードは、異なる目的を果たします。あるプレフィックスが 2 つの法人間を移動したという事実は、結果として生じる登録が存在する限り、および返還または移転後の一定期間、関連性を持ち続けるかもしれません。デュー デリジェンス文書は、契約の存続期間およびクレームに対するあらゆる出訴期限の間、必要とされるかもしれません。認証ログは、はるかに短いセキュリティ目的を持つかもしれません。元従業員の個人の電話番号は、交代後すぐに不要になるかもしれません。

したがって、保持はクラスによって定義されるべきです。中核的な制度的イベントとその完全性コミットメントは、永続的であり得ます。権原または承継を裏付ける証拠は、登録または関連するクレームが合理的に争われ得る期間に従うべきであり、法的ホールドのための延長があります。運用ログは、規定されたセキュリティおよび監査期間を持つべきです。個人属性は、必要性について見直され、かつて付随していたイベントとは独立して最小化されるべきです。

欧州連合のデータ保護フレームワークは、RIR と保有者が多くの法域にわたって活動しているにもかかわらず、有用な規律です。その原則には、データ最小化と保存制限が含まれ、消去規定は、法的義務や法的主張の確立、行使、防御を含む状況も認識しています。これはグローバルな保持ルールではありませんが、プライバシーと証明が「すべてを保持する」か「すべてを消去する」かに還元できない理由を示しています。

ポリシーは、時計の開始点を指定すべきです。それは、文書が受領された日、イベントが発効した日、保有者関係が終了した日、リソースが返還された日、または紛争が終結した日ですか?異なる選択は、数年を追加する可能性があります。無言の曖昧さは、レコードを保持する機関に利益をもたらし、それに依存するすべての人に負担をかけます。

定期的なレビューは、初期期間と同じくらい重要です。RIR は、目的がまだ存在するかどうか、同じ証明をより少ない個人データで保存できるかどうか、ホールドが依然として有効かどうか、旧式の暗号化やファイル形式が可読性を脅かすかどうかを問うべきです。

したがって、防御可能な答えは、理由のスケジュールです。履歴は、定義されたクレーム、説明責任義務、または継続性の必要性が続くために続くのであり、無期限の保存が安全に感じられるからではありません。

個人情報は連鎖ではない

履歴登録レコードは、しばしば制度的事実と個人データを混在させます。企業名、リソース範囲、有効な移転日が、何年も前に更新を提出した従業員の名前、住所、電話番号、電子メールと並んで存在するかもしれません。レコード全体を分割不可能な単一のオブジェクトとして扱うことは、誤った選択を生み出します。

連鎖は、多くの個人フィールドの削除に耐えることができます。機関は、人物の古い公開電話番号をすべてのアクセス可能なスナップショットに保持することなく、特定の保証レベルで承認された代表者が行動したことを保存できます。紛争に必要な場合は保護された ID 参照を保持しつつ、役割のみを公開できます。通知が送信され確認されたことを、すべての研究者に住所を公開することなく記録できます。

RIPE が通常の履歴クエリから過去の人物および役割レコードを除外していることは、この分離を示しています。そのプライバシー ステートメントはまた、レジストリ目的および法的義務のために必要な場合、履歴データと更新要求が保持される可能性があり、個人情報へのアクセスは制御されると説明しています。その結果、説明責任が欠如しているわけではありません。それは、レコードのどの部分が誰に見えるべきかについての決定です。

墨消しは、即興的に行われるのではなく、設計されなければなりません。表示テキストから名前を削除しながら、リンクされたハンドル、自由形式の備考、差分ビューに残すことは保護ではありません。履歴ペイロードはフィールドごとに分類され、派生インデックスは同じアクセス ルールに従うべきです。

また、暗号学的ダイジェストを匿名と仮定すべきではありません。取り得る値が予測可能な場合、推測をテストすることによって人物が特定される可能性があります。個人レコードに対する完全性コミットメントには、プライバシー レビュー、アクセス制御、および場合によっては検証が認可された当事者に限定されるキー付きまたはソルト付きの構成が必要です。

保有者自身の権利も重要です。組織が、係争中の移転に対して誰が権限を持っていたかを裁定者から隠すために従業員のプライバシーを援用することを許されるべきではありません。答えは、普遍的な露出ではなく、管理された開示です。

人物を連鎖から分離することは、両方の目的を改善します。プライバシーに関する決定は必要性に従うことができます。制度的イベントは永続的に保たれます。レコードは、移転が発生したことを証明するためだけに旧式の住所を保存することにもはや依存しません。

改ざん耐性は、暗号機能である前に制度的特性である

履歴サービスは、後任の管理者が静かに過去を書き換えることができない場合にのみ価値があります。暗号は役立ちますが、最初の保護策は制度的なものです。職務分掌、記録された権限、追記専用のイベント処理、独立したレビュー、制御された修正、保存された証拠です。

技術層では、各イベントにその正準レコードのダイジェストと、以前に受け入れられたイベントへの参照を含めることができます。定期的な署名付きチェックポイントは、レジストリをその時点で知られているシーケンスにコミットできます。信頼できるタイムスタンプは、ある時点より後にコミットメントが存在しなかったことを示すことができます。透明性システムで使用されている種類の追記専用マークル ツリーは、すべてのペイロードを公開することなく、包含証明と一貫性証明をサポートできます。

RFC 9162 の証明書透明性設計は、RIR 履歴のための既製のルールではなく、比較対象です。それは、署名付きツリー ヘッドと一貫性証明が、後日の削除や並べ替えをどのように検出可能にするかを示しています。番号資源イベントは、異なるプライバシー、修正、権限のニーズを持っています。レジストリは、完全性という特性を借用すべきですが、証明書とアドレス レコードが交換可能であるふりをすべきではありません。

ペイロードは、公開チェックポイントがイベント シーケンスにコミットする間、保護された証拠ストアに留まることができます。認可されたレビュー担当者は、イベント、許可された裏付け資料、およびイベントがチェックポイントに含まれていたことの証明を受け取ります。一般のオブザーバーは、個人データを知ることなく、集約されたチェックポイント情報を見ることができます。

改ざん耐性は、ソフトウェアと鍵の変更を含まなければなりません。RIR が署名鍵を交換する場合、その移行は相互参照され、公に発表されるべきです。欠陥が誤ったコミットメントを引き起こした場合、修正は隠蔽されるのではなく、リンクされるべきです。バックアップは、単に存在すると主張されるのではなく、復元についてテストされるべきです。

独立した証人は信頼を強化できます。別の RIR、監査人、またはパブリック モニターがチェックポイントを保持することで、黙って過去に遡って変更することをより困難にできます。証人は保護された証拠を受け取る必要はありません。

いかなるメカニズムも、元の主張が真実であったことを証明するものではありません。それは、機関が記述されたイベントを受け入れ、それを保存し、シーケンス内でのその位置を黙って変更しなかったことを証明します。真実は依然として証拠、レビュー、異議申し立てに依存します。改ざん耐性は、機関の記憶の完全性を保護するのであり、機関の判断の無謬性を保護するのではありません。

修正と消去は対義語ではない

追記専用の履歴に対する一般的な反論は、プライバシーと訂正に関する法律が情報の修正または削除を要求する可能性があることです。消去に対する一般的な反論は、それが連鎖を破壊することです。どちらの反論も、公開ペイロード、保護された証拠、完全性シーケンスが同一でなければならないと仮定しています。

それらは同一である必要はありません。公開名が不正確な場合、現在のレコードは速やかに修正されるべきです。履歴シーケンスは、以前の値が修正されたことを示す最小化されたイベントを保持しつつ、誤った個人フィールドの表示を続けないことができます。保護されたオリジナルは、定義された法的または説明責任上の目的がそれを正当化する場合にのみ保持されます。

個人データを消去しなければならない場合、機関はアクセス可能なペイロードを削除し、イベント識別子、リソース範囲、日付、理由クラス、権限、および保護された個人コンテンツがポリシーに基づいて削除されたことを示す非特定化トゥームストーンを保存できます。ダイジェストが残ってもよいかどうかは、ダイジェストが依然として個人に関連する可能性があるため、評価が必要です。

法的ホールドが適用される場合、アクセスは拡大するのではなく、強化されるべきです。ホールドは、述べられた事項のための証拠を保存するものであり、それを公開し続ける許可ではありません。レコードは、ホールドの権限、範囲、開始、レビュー日、解除を示すべきです。レビューのない無期限のホールドは、別の名前の保持です。

修正には時間的な正確さも必要です。後日の調査結果として、以前の移転が無効であったとされた場合、レジストリがその移転が現れなかったかのように振る舞うべきとは限りません。履歴は、元のアクションの日付、調査結果の日付、有効な結果を区別すべきです。裁判所、保有者、オペレーターは、中間期間に公開レコードが何を示していたかを理解する必要があるかもしれません。

この階層化されたアプローチは、説明責任を可能にします。一般公開は、正確な現在のレコードと非センシティブな制度的履歴を見ます。認可されたレビュー担当者は、その目的に適した証拠を調べることができます。完全性メカニズムは、修正が以前の状態を不可視的に置き換えるのではなく、それに続いたことを示します。

機関は、決して誤りを犯さないと主張することによってではなく、誤り、修正、墨消し、合法的な削除を区別可能なイベントにすることによって信頼を獲得します。

アクセスは、目的と関係によって付与されるべきである

誰が履歴を調査できるか?間違った答えは、「全員」と「レジストリだけ」です。

現在の保有者は、無関係な人々のデータの保護を条件として、自身のリソースに対する制度的連鎖への広範なアクセスを持つべきです。これには、どのイベントがその認識されたポジションを確立したかを確認する能力が含まれます。デュー デリジェンスのために検証可能な声明を取得し、誤りに異議を唱えることができるべきです。

前の保有者は、その期間と移転に関する部分を取得できるべきであり、特に請求を防御する場合にそうすべきです。アクセスは、新しい保有者のその後の機密事項への継続的な可視性を与えるべきではありません。

買い手、貸し手、保険会社、監査人は、保有者の権限の下で、かつ取引の範囲内で証拠を受け取ることができます。応答は、何がチェックされたか、日付、およびギャップを述べるべきです。それは、過去の連絡先情報の移転可能なダンプになるべきではありません。

裁定者、裁判所が任命した職員、または管轄当局は、適用可能な権限に基づいたルートを必要とします。レジストリは、要求を検証し、開示を記録し、それを当該事項に限定すべきです。関係者への通知は、合法かつ安全な場合には標準的であるべきであり、即時の通知が禁止されている場合には遅延通知が記録されます。

セキュリティ研究者やネットワーク調査者は、過去の運用状態を調査する正当な理由を持つかもしれません。段階別のサービスは、最小化されたデータ、時間制限付きアクセス、クエリ ログ、個人情報の再公開に対する制裁を提供できます。大量の研究では、再識別リスクについてレビューされた非識別化セットを使用する場合があります。

一般公開は、現在の調整データと主要な制度的イベントの非センシティブな履歴へのアクセスを保持すべきです。これは、すべての元従業員を露出することなく、市場の信頼を支えます。

すべてのアクセス クラスには、異議申し立てが必要です。自身の連鎖を拒否された保有者、または十分に根拠のある要求を拒否された研究者は、理由とレビュー パスを受け取るべきです。逆に、古いデータが不適切に開示された人物は、苦情と救済のルートが必要です。

目的制限は、アクセス後も強制可能でなければなりません。条件、技術的統制、監査は、転送後の使用を制限すべきです。完全な防止は不可能であるため、開示前の最小化が依然として最も強力な統制です。

目標は特権的な秘密主義ではありません。正当な決定がそれに依存する人々が証明を利用できるようにし、好奇心には必要性の地位を認めないことです。

保有者は、自身の連鎖を調査し、修正し、持ち運ぶ権利を必要とする

登録機関はしばしば、保有者に正確なデータの維持を求めます。相互の義務は、保有者が自身に帰属する重要な履歴を見ることを許可することです。

保有者は、指定されたリソースについて、機械可読および人間可読な連鎖を要求できるべきです。声明には、イベント識別子、日付、認識された組織、範囲、ポリシー根拠、保証、アクティブな制限、修正、宣言されたギャップが含まれるべきです。保護された裏付け証拠は、不必要に複製することなく、クラス別にリストアップできます。

調査により、保有者は、取引または紛争がコスト高になる前に、誤った前任者、誤った有効日、または説明のつかない断絶を検出できます。修正要求は、レビュー ケースを作成し、異議を唱えられた状態を保存し、結果をリンクすべきです。RIR は、事実の修正と、不都合ではあるが正確なイベントを書き換えようとする試みを区別すべきです。

ポータビリティは、より困難な権利です。登録サービスの責任が変更された場合、保有者の連鎖は古い機関に閉じ込められたままであってはなりません。後任は、状態を継続するのに十分な検証された履歴を受け取るべきであり、一方、前のサービスは、その期間の証明を保持し、合法的な保持義務を果たします。移動は、1 回の最終的な切り替えがあり、連鎖にギャップがあってはなりません。

履歴を持ち運ぶことは、保有者がそれを編集できることを意味しません。保有者は検証可能なコピーを受け取り、異議を提出できます。制度的署名とチェックポイントは、自己作成文書が正準レコードと誤認されるのを防ぎます。

この権利は、アカウントの喪失後も存続すべきです。破産中の企業、合併後の承継人、または遺産管理人は、もはや元のログインを制御できないかもしれません。身元と権限の回復手続きは、通常の要求に対する保護を低下させることなく、合法的な承継をサポートする必要があります。

NRS は、この相互的なコンパクトを積極的に明確化できます。保有者は、正確でタイムリーな情報と証拠を約束します。登録プロバイダーは、重要なイベントを保存し、人々を保護し、調査を許可し、最終的な移行をサポートすることを約束します。各サイドは、定義された義務に対して監査されることができます。

説明責任は、レコードの主体がレジストリによって単に観察されるのではなく、レジストリが他者に依拠するよう求める連鎖を検証できる場合に、より強力になります。

取引には、無制限の履歴ブラウジングではなく、クロージング証明が必要である

IPv4 移転およびアドレス依存のビジネス取引は、履歴証拠の実際的な用途を生み出します。当事者は、契約に記述されたリソースが売り手の認識された登録ポジションに接続していること、およびクロージング後のレコードが承認された変更に接続していることを知る必要があります。

クロージング証明は、正確なプレフィックスまたは自律システム番号、前の認識された保有者、新しい認識された保有者、有効なイベント、権限、アクティブな条件、およびチェックポイントを特定すべきです。それは、RIR が法的同一性、承継、またはポリシー適格性を検証したかどうかを述べ、重要な制限を述べるべきです。古い連絡先フィールドをすべて含めるべきではありません。

この文書は、普遍的な権原を宣言することなく、曖昧さを減らすことができます。RIR のポリシーと契約は、登録関係を管理します。適用される財産法、契約法、倒産法、担保取引法は、レジストリが決定しないかもしれない問題を管理します。証明は、管理機関と法律がそれを裏付ける場合を除き、「所有者」などの言葉を避けるべきです。

クロージング前のデュー デリジェンスは、保護された履歴ビューを使用して断絶を特定できます。レガシー ブロックは、初期の登録機関から RIR レコードに移動しているかもしれません。企業は何度も名前を変更しているかもしれません。組織再編により、運用ブランドは一定のまま、法人格が変更されたかもしれません。各移行には、クレームに見合った証拠が必要です。

クロージング時には、当事者は時間限定のステータス声明を受け取り、後日、最終的なイベント確認を受け取るべきです。紛争または制限が係争中の場合、それはきれいに見える現在の応答によって消去されるのではなく、認可された当事者に開示されるべきです。

クロージング後、アクセスは狭まるべきです。買い手はその連鎖を保持します。売り手は、完了した移転とその以前の期間の証明を保持します。アドバイザーは、法的および職業上の義務が必要とするものだけを保持します。一般のユーザーは、新しい現在のレコードと、ポリシーが許可する場合には、移転の非センシティブな事実を見ます。

これは、公的な市場監視ツールではなく、歴史的証明レイヤーです。それは、単に登録が変更されたからといって、取引価格、機密契約、または個人的なアドバイザーを暴露すべきではありません。

制度的利益は、記憶を伴う確定性です。現在のレコードは新しい保有者にきれいに移動でき、一方で、その移動を説明するために必要な証拠は検証可能なままです。

紛争には、各決定時点でレジストリが知っていたことの証拠が必要である

登録が争われる場合、当事者はしばしば異なる日付から議論します。ある者は古いレターに依拠します。別の者は現在の RDAP 応答に依拠します。RIR はケース決定に依拠します。オペレーターはライブ ルーティングを指します。時系列のレコードがなければ、各アイテムを決定的に見せかけることができます。

履歴は、各重要な時点でレジストリが何を受け取り、検証し、決定したかを示すべきです。提出時間と有効時間、暫定ステータスと最終ステータス、通知と同意を区別すべきです。紛争中にロックがかけられた場合、イベントはその範囲と解除を述べるべきです。

証拠は、引き続き異議を唱えられるものでなければなりません。署名されたイベントは、RIR が決定を記録したことを証明しますが、偽造された企業文書が真正になったことを証明するものではありません。相手方は反証を提示するルートを必要とし、裁定者は、事案に適した保証レベルとレビュー ノートを確認する必要があります。

連鎖はまた、不確実性を特定すべきです。初期の登録レコードは、不完全な来歴を持つ可能性があります。RIR は、企業名を検証したが、実質的所有者は検証しなかったかもしれません。RIR 間の移転は、相手方レジストリからの証明書に依存するかもしれません。これらの境界は、裁判所や仲裁人が重みを割り当てるのに役立ちます。

紛争におけるアクセスは、無関係なデータを尊重しつつ、公平性のために十分に対称的でなければなりません。一方の当事者が、他方が調査できない完全なアーカイブを受け取るべきではありません。開示スケジュールは、差し控えられたクラスと差し控えの根拠をリストアップできます。独立したレビュー担当者は、争われている墨消しを解決できます。

保存通知は、狭く、タイムリーであるべきです。紛争が合理的に予期された場合、関連するレコード、アクセス ログ、チェックポイントは、定期的な削除から保護されるべきです。事案と適用される請求期間が終了した場合、ホールドはレビューされ、解除されるべきです。

歴史的証明サービスは、公開 WHOIS を通じて訴訟を起こそうとする誘惑を減らすことができます。当事者は、単に証拠を保存するためだけに、古い個人フィールドすべてがオンラインに残ることを要求する必要がもはやありません。彼らは、完全性が独立してテスト可能なレコードからの管理された開示に依拠できます。

連鎖を証明する権利は、究極的には、公正な時系列に対する権利です。つまり、意思決定者と、登録上のポジションが賭けられている当事者が利用できるのと同じイベント、日付、制限、修正です。

レガシー割り当ては、欠落しているリンクについて正直であることを要求する

インターネット番号の歴史は、今日の 5 つの RIR から始まったわけではありません。初期のアドレス登録は、前身の機関を通じて行われ、後に地域管理に移管されました。APNIC は、初期の登録移転または AUNIC などの前身の取り決めを通じてもたらされた歴史的リソースについて説明しています。ARIN の WhoWas のカバレッジには、そのサービス地域内のレガシー アドレスが含まれています。

これらのレコードは商業的な重要性を持ち得ますが、古さが完全な証拠を生み出すわけではありません。現在の RIR は、すべての元の申請書、レター、連絡先、組織変更なしに状態を継承している可能性があります。レコード形式間の変換により、コンテキストを失いながらフィールドが保存されている可能性があります。

証明レイヤーは、検証された最も早い状態と、それ以前の資料の来歴クラスを特定すべきです。それは、登録が特定の日付に名前付き前身レコードに存在していたこと、責任が文書化された移行の下で RIR に移ったこと、その後のイベントがより高い保証で保存されていることを述べることができます。それは、1982 年まで遡る連続した連鎖を実証できないのに、それをでっち上げるべきではありません。

レガシー保有者はまた、もはや維持できない古い連絡先データに歴史的ステータスが依存しないようにする修正パスも必要です。企業の承継証拠、アーカイブされた公開提出書類、以前のレジストリ通信は、旧式の個人用メールボックスよりも関連性が高いかもしれません。

同じ自制は、不在にも適用されます。古いエントリの欠如は、現在の保有者の主張が無効であることの証明ではありません。それは、その重要性がポリシー、証拠、法律に依存するギャップです。履歴サービスは、ギャップを自動的な不利な結論に変換するのではなく、可視化すべきです。

市場参加者は、その不確実性を価格に織り込むべきです。十分に文書化された最近の移転を含む取引は、部分的な連鎖しかない初期の割り当てに依存するものとは異なります。レジストリは、リソースを評価したり取引を決定したりすることなく、保証を説明できます。

NRS のアドボカシーは、没収的な仮定から保有者を守りつつ、正直な証拠を要求する場合に有用であり得ます。レガシー ステータスは、永続的な疑惑を意味するべきではありませんが、証明可能な連鎖の代替物になるべきでもありません。

正当な目的は、何が生き残ったかではなく、後のユーザーが生き残っていればよかったと願うものを反映する信頼ラベルを伴う、制度的世代を超えた継続性です。

公開履歴は、元従業員を暴露するのではなく、制度を記述すべきである

最小限の公開履歴は、説明責任を改善できます。それは、リソースが特定の期間に最初に記録されたこと、名前付き法人間を移動したこと、係争状態に入ったか抜けたか、管轄レジストリ関係の間で移転されたことを示すかもしれません。日付は、正確さがリスクを生み出し、公共の使用には不要な場合、丸められることがあります。

公開レイヤーは、一般的に、元従業員の名前、直接の連絡先詳細、認証イベント、身分証明書、署名、通信を省略すべきです。これらのフィールドは、一般の人が制度的連鎖を理解するのにほとんど役立ちません。それらは、役割が終わったずっと後に人々を暴露する可能性があります。

組織名にも注意が必要です。個人事業主または自然人保有者は、登録名から識別できる場合があります。公開は、適用されるポリシーと法律に従わなければならず、保護された証明は、公開タイムラインよりも適切かもしれません。企業の歴史でさえ、他の方法では公開される前に、機密の再編を明らかにする可能性があります。

テストは目的です。公開は、現在のネットワーク調整、重要なレジストリ行動の説明責任、または現在の状態への情報に基づく信頼に役立ちますか?答えが、データがかつて WHOIS に現れたというだけであるならば、それは十分ではありません。過去の公開は、永続的な再公開を無害にするわけではありません。

ARIN の WhoWas の声明は、レポートに以前公開されていた WHOIS データが含まれていると述べており、これはそのサービスが返すものに対する重要な境界ですが、そのようなデータのすべてが公然と利用可能でなければならないという普遍的なルールを確立するものではありません。サービス自体が承認を必要とします。

集約された公開は、研究を支援できます。RIR は、移転イベント、修正、ロック、履歴要求、承認、拒否、保持レビューの数を、明示的な期間と分母とともに報告できます。個々の連鎖を研究する研究者は、定義された基準の下で最小化されたレコードを申請できます。

この分離は、公開討論を改善します。オブザーバーは、元エンジニアの自宅住所を閲覧することなく、機関が誤りを修正するかどうか、紛争がどのくらいの期間ロックされたままか、移行が履歴を保存するかどうかを評価できます。

制度的透明性は、公開された個人情報の量によって測定されるのではありません。それは、重要な決定、権限、タイミング、修正、パフォーマンスを調査できるかどうかによって測定されます。

監査は、改ざんと同様に厳密にアクセスをカバーすべきである

改ざん耐性のある履歴は、アクセスが弱い場合、依然として監視資産になる可能性があります。したがって、保護されたすべてのクエリは、独自の監査可能なレコードを残すべきです。

アクセス ログは、要求元アカウント、検証された役割、明示された目的、権限または同意、リソース範囲、期間、開示されたフィールド、決定、必要に応じたレビュー担当者、許可の有効期限を特定すべきです。それは、対話型の調査とバルク取得を区別すべきです。拒否された試みを、不要なクエリ コンテンツを無期限に保持することなく記録すべきです。

保有者は、法的制限を条件として、自身のリソースに対する有用なアクセス履歴を見ることができるべきです。遅延通知メカニズムは、秘密がデフォルトで恒久的にならないことを保証しつつ、調査を保護できます。スタッフのアクセスも含まれるべきです。特権的な管理は、説明責任の範囲外ではありません。

独立した監査は、許可と拒否の両方をサンプリングすべきです。許可は過剰な開示を明らかにします。拒否は、機関が正当な証拠を差し控えているかどうかを明らかにします。監査人は、現在のレコード、履歴バージョン、差分、インデックス、バックアップ全体で個人フィールドが一貫して墨消しされているかをテストすべきです。

メトリクスには分母が必要です。レポートは、名前付きサービスが定義された期間中に、指定された数の履歴要求を受け取り、アクセス クラス別に指定された数を承認し、指定された数のポリシー違反を記録したと述べることができます。それは、1 つの RIR のユーザーから全世界の履歴需要を推測することはできません。

アクセスの悪用には救済策が必要です。資格情報は停止され、転送後の開示は調査され、影響を受けた人々に通知されます。組織ユーザーは、その目的が当初は正当に見えたからといって、結果を免れるべきではありません。各クエリが個別に擁護可能な場合でも、繰り返しの大量使用はレビューに値します。

監査レコード自体が機密情報を含んでいます。法執行機関の要求、計画された取引、または紛争がクエリによって明らかになる可能性があります。アクセス ログは、独自の保持、セキュリティ、開示ルールを必要とします。

完全性とプライバシーはここで出会います。機関は、履歴が書き換えられなかったことだけでなく、それが何気なく開かれなかったことも証明しなければなりません。信頼に値する管理連鎖は、保護されたすべてのビューに対する証拠保全の連鎖を含みます。

NRS は、保有者の権利を相互的な証拠基準に変えることができる

NRS は、正確な登録、オペレーターの権利、制限された権限を主張しています。歴史的証明は、これらの原則がレジストリのスチュワードシップを弱めるのではなく、強化することができる具体的なプログラムを提供します。

協会は、最小限の保有者履歴声明を提案できます。正確なリソース範囲、認識された状態、重要なイベント、アクティブな制限、修正、ギャップ、保証、完全性証明です。それは、すべての保有者が、古い個人情報が公開されることを必要とせずに、その声明を取得し、異議を唱えるルートを持つことを主張できます。

また、ポータビリティ要件も定義できます。資格のある登録関係が変更された場合、イベント シーケンス、証拠参照、アクセス制限、未解決の紛争は、移動するか、検証可能にリンクされたままでなければなりません。古いプロバイダーは連鎖を人質に取ることができません。新しいプロバイダーは、都合のよいきれいな日付から履歴を開始することはできません。

相互主義が重要です。強力な証明を求める保有者は、正確な法的同一性、権限証拠、タイムリーな変更情報を提供しなければなりません。彼らは、有効な不利なイベントや紛争が、単に取引を複雑にするからといって削除できないことを受け入れなければなりません。プライバシーは人々を保護します。それは、制度的履歴を改ざんする権利を生み出すものではありません。

NRS は、同意した保有者と予約済みデータを使用して、サービス間のテスト ケースを後援できます。レビュー担当者は、名前の変更、合併、部分プレフィックス移転、修正、アクセス取消が移行後も証明可能なままかどうかをチェックできます。結果は、普遍的なパフォーマンスを主張するのではなく、テストされたケースを特定すべきです。

協会は、法的権原を約束することを避けるべきです。その基準は、財産および優先順位の問題を管轄法と契約に委ねつつ、登録の継続性と証拠の質を証明できます。その自制は、RIR、保有者、貸し手、裁判所にとって、プロダクトの信頼性を高めるでしょう。

積極的な制度的ビジョンは、公開の調査ファイルでも、秘密のレジストリ保管庫でもありません。それは、保有者がその認識された連鎖を実証でき、レジストリがその決定を実証でき、影響を受ける人々が自身の旧式の詳細が保護されることを期待できる、ポータブルな証明サービスです。

権利は、双方に証拠義務が伴うときに永続的になります。

部分的なサービスからグローバルな保持の主張を推論することはできない

公開資料は、一部の RIR が何らかの形の履歴を保存し公開していることを立証しています。それらは、保持されたイベント、削除されたレコード、WhoWas ユーザー、紛争要求、または取引依存の完全なグローバル分母を立証するものではありません。

ARIN のサービスは、その独自のカバレッジと承認条件を文書化しています。RIPE の文書は、その独自のバージョン履歴と除外を説明しています。APNIC の 2017 年の記事は、その時点でのパイロットを説明しています。これらの情報源は、すべての RIR が同等のデータを保持している、すべての履歴アドレスが完全な連鎖を持っている、または共通の保持期間が既に存在しているという主張を裏付けることはできません。

WHOIS の古さも分母ではありません。1982 年にさかのぼるプロトコルは、すべてのレコードが 1982 年以降継続的に保持されてきたことを意味しません。機関、フォーマット、ポリシー、サービス地域は変化しました。一部の古いレコードは変換されました。一部のコンテキストは利用できないかもしれません。

したがって、評価には宣言された母集団を使用すべきです。レジストリは、ある期間中に記録されたすべての重要なイベントを選択し、完全な前状態参照、保証ラベル、完全性証明、レビュー結果を有するものがいくつあるかを報告できます。取引パイロットは、参加した連鎖の数、見つかったギャップ、修正時間、ユーザー評価を報告できます。プライバシー監査は、サンプリングされたフィールドと違反を報告できます。

否定的な知見は可視化されたままであるべきです。削除され再作成されたオブジェクトがアクセス可能な RIPE 履歴を破壊する場合、その制限は明記されるべきです。WhoWas アクセスが大量研究のクラスに不適切である場合、拒否は履歴に価値がないことの証拠ではありません。レガシー連鎖が継承された状態から始まる場合、結果は部分的であり、無価値ではありません。

成熟した基準は、帰無結果を招くべきです。より良い履歴は、法的な不確実性が支配的な場合、取引時間を短縮しないかもしれません。改ざん耐性のあるコミットメントは、認可されたアクセスを取得できないユーザーにとっては役に立たないかもしれません。より短い個人データ期間は、フィールドが既に適切に分離されていた場合、制度的証明に影響を与えないかもしれません。

正確さは、アドボカシーのインフレーションから改革を保護します。証明レイヤーのケースは、特定可能な取引、紛争、説明責任、継続性のニーズに基づいています。それは、でっち上げられた世界的なパーセンテージを必要としません。

正しいポリシーは、露出よりも長くイベントを保存する

履歴登録ポリシーにおける中心的な誤りは、保持と可視性に同じ時計を与えることです。フィールドが公的な視界から消えると、機関は証拠を失うことを恐れます。レコードを保存しなければならない場合、プライバシー擁護者は恒久的な公開を恐れます。階層化されたシステムは、各懸念にそれ自身の答えを与えます。

重要な制度的イベントは、長期間、潜在的には認識された登録の存続期間およびそれを超える関連クレームの間、保存できます。それらの公開表現は最小化できます。裏付けとなる個人証拠は、より狭い保持期間、保護されたアクセス、法的ホールドを持つことができます。運用ログはより早く期限切れになります。完全性チェックポイントは、ポリシーが許可しプライバシーリスクが対処される場合、ペイロードが削除されても残ることができます。

ポリシーは読みやすいものであるべきです。保有者は、どのイベントクラスが、どのくらいの期間、どの日付から、どのような目的で保持されるかを知るべきです。元連絡先は、個人フィールドがいつアクセス可能な履歴から外れるか、またどのようにレビューを要求するかを知るべきです。依拠当事者は、どの履歴声明が取得でき、それが何を証明するかを知るべきです。

機関は、これらのルールの変更を公表し、既存のレコードへの影響を評価すべきです。新しいプライバシー要件は、明日からのより良い収集だけでなく、古いバージョンの墨消しを要求するかもしれません。新しい取引サービスは、ファイル内のすべての文書ではなく、イベント クラスの保存を正当化するかもしれません。

技術は選択的なアクションをサポートすべきです。スナップショット全体を保持または削除することしかできないシステムは、不適切なガバナンスの選択を強います。イベントレベルの分類、別個の証拠ストア、保護された ID 参照、完全性証明は、ポリシーを実行可能にします。

レビューには、コストとセキュリティを含めるべきです。無期限のアーカイブは、侵害リスクと移行負担を蓄積します。時期尚早な削除は、より弱い私的文書から連鎖を再構築しなければならない保有者と裁判所にコストを転嫁します。機関は、それをストレージのデフォルトに隠すのではなく、トレードオフを公表すべきです。

露出よりも長くイベントを保存することは、公開性とプライバシーの中間の妥協点ではありません。それは、各情報が何のためであるかについての、より正確な説明です。

歴史的証明レイヤーは、現在の登録をより信頼できるものにするだろう

現在の WHOIS および RDAP サービスは、依然として不可欠です。オペレーターは、どの組織が現在記録されているか、また適切な役割に連絡する方法を知る必要があります。歴史的証明レイヤーは、すべてのクエリをアーカイブ調査に変えるのではなく、その現在の回答を強化すべきです。

それは、現在の状態を説明可能にすることでそうします。保有者は、それを前任者に結び付ける受け入れられたイベントを示すことができます。取引相手は、無関係な個人レコードを収集することなく取引を検証できます。裁判所は、その完全性と修正が可視化されている時系列レコードを調査できます。元従業員は、恒久的な公開展示物であり続けることなく、役割を離れることができます。

この改革は、制度的権力も狭めます。RIR は、過去の決定に異議が唱えられた場合、現在のレコードのきれいな表面に依存することがもはやできません。そのイベント履歴と修正レコードを調査することができます。同時に、正準な証明を提供できるため、捏造されたスクリーンショットや選択的な私的アーカイブからの保護を得ます。

NRS は、一意性や正確性を弱めることなく、保有者の権利を前進させることができます。保有者は、調査、異議申し立て、ポータブルな継続性を受け取ります。その見返りとして、証拠を提供し、有効な履歴は都合のために消去できないことを受け入れます。

残りの法的限界は、明確に述べられるべきです。登録履歴は、レジストリ関係の強力な証拠です。それは管理連鎖を裏付けるかもしれません。それは、財産、契約上の優先順位、経路使用、実質的所有、または責任に関するすべてのクレームを解決するものではありません。異なる法域と契約は、異なる結果を割り当てることができます。

その謙虚さは弱点ではありません。それは、サービスが自身が知っていることについて正確であることを可能にします。つまり、この機関は、このリソースをこの状態で記録し、この権限の下でこのイベントを受け入れ、この証拠クラスを保存し、この誤りを修正し、このルールの下でこの履歴を開示したということです。

したがって、管理連鎖を証明する権利は、すべての人間的な詳細が永遠に露出されない権利と対を成します。2 つの権利は、同じ設計選択に依存しています。公開自体が証明であるかのように古い公開ページを保存するのではなく、構造化された証拠として制度の記憶を保存することです。

情報源