A saga da AFRINIC está sendo acompanhada de ponta a ponta.
Governança / Arquivo de Caso
Arquivo de Caso
As análises de Arquivo de Caso cobrem desenvolvimentos públicos que afetam a infraestrutura da internet, decisões de governança, mercados de conectividade, fluxos de capital digital e risco operacional.

Mapeamento de riscos de legitimidade e continuidade institucionais.
Linha do tempo e análise de riscos com base em fontes primárias.
Usado para planejamento de continuidade e exposição a políticas.
Últimas coberturas
Destaques de Arquivo de Caso
732 artigos
Arquivo de Caso
O cabeçalho indicou o cliente, mas o par não confirmou: `Forwarded` e a autoridade da cadeia de proxies
O origin deveria aceitar conexões apenas de dois proxies reversos. Uma rota direta, porém, continuava aberta. Por ela, um solicitante colocou o endereço administrativo permitido no início de `X-Forwarded-For` e passou pela regra de IP. O endereço era válido e o parser fez seu…
Arquivo de Caso
O nome escolheu o contexto TLS, não a permissão: a autoridade limitada do SNI
O cliente não apresentou certificado, token nem sessão. Ainda assim, bastou enviar `tenant-a.example` no ClientHello para o gateway carregar o certificado e a configuração do Tenant A. Quando a etiqueta dessa escolha virou identidade na aplicação, uma pista de destino passou a…
Arquivo de Caso
A assinatura do certificado passou; o handshake não: TLS 1.3 `Finished` e a autoridade do transcript
O painel registrou uma sessão segura assim que CertificateVerify foi validado. A mensagem seguinte, `Finished`, falhou e o cliente encerrou com `decrypt_error`. A chave do certificado havia provado posse; foi o sistema que a promoveu, cedo demais, a prova de conclusão.
Arquivo de Caso
O navegador chegou em HTTP/2; a origem continuou em HTTP/1.1: a autoridade de ALPN termina na conexão
O cliente ofereceu `h2` e `http/1.1`. A borda escolheu `h2`, concluiu o TLS e recebeu quadros HTTP/2 válidos. Um painel então marcou a origem como “HTTP/2 nativa”. Faltava uma fronteira: a borda encerrava aquela conexão e criava outra, na qual falava HTTP/1.1 com a origem. O dado…
Arquivo de Caso
A AC apareceu na lista, mas a identidade não foi admitida: o limite de autoridade de `certificate_authorities` no TLS
O cliente apresentou um certificado porque o nome da autoridade emissora constava na solicitação do servidor. A cadeia foi construída e validada. Mesmo assim, a aplicação recusou o pedido: aquela identidade não pertencia ao tenant indicado. A lista tinha orientado uma escolha…
Arquivo de Caso
A assinatura era válida; o estado já estava atrasado: autoridade no OCSP stapling
O certificado foi revogado às 10h07. Às 10h11, o servidor ainda anexava uma resposta OCSP `good`, corretamente assinada e com `nextUpdate` horas adiante. Não houve falsificação. A afirmação era autêntica, estava dentro do intervalo declarado e já não continha o fato mais recente.…
Arquivo de Caso
O socket fechou; a transação não: `close_notify` e a autoridade de encerrar
O cliente recebeu uma resposta de sucesso e uma despedida TLS autêntica. No servidor, porém, o commit falhou logo depois. Não havia contradição: `close_notify` encerrava a fala TLS do servidor em uma direção, mas não certificava o estado do negócio. O incidente ocorreu porque…
Arquivo de Caso
O ticket sobreviveu; a sessão não: retomada TLS 1.3 e a autoridade do estado transportado
O nó de contingência aceitou um ticket TLS 1.3 emitido antes da revogação do privilégio do usuário. A prova criptográfica estava correta: o cliente conhecia a PSK de retomada e o binder autenticava o novo ClientHello. O erro veio quando a aplicação tratou continuidade do segredo…
Arquivo de Caso
O registro era maior; a mensagem não: padding no TLS 1.3 e a autoridade do tamanho visível
O relatório transformou 512 bytes extras de um registro cifrado em 512 bytes de conteúdo e, depois, em uma ação do usuário. A captura estava certa; a atribuição, não. O processo arredondava registros TLS 1.3 para blocos e podia enviar Application Data sem conteúdo. A rede mediu a…
Arquivo de Caso
O primeiro Hello foi recusado, não apagado: TLS HelloRetryRequest e a autoridade do registro
A captura começava no segundo ClientHello. Havia uma única parcela de chave, o servidor a aceitava e o handshake terminava. Vista sozinha, a sequência parecia provar que o cliente escolhera aquele grupo desde o início. Não provava. O primeiro voo tinha feito outra previsão, e o…
Arquivo de Caso
A conexão esperava um certificado. O código aceitou uma chave: TLS Raw Public Keys e autoridade de validação
Uma chave pública pode ser autêntica e ainda assim não estar autorizada a entrar naquele handshake. Em 2026, o wolfSSL corrigiu um caso em que a forma recebida escolhia as regras depois do acordo: builds com RPK podiam aceitar uma chave bruta não negociada no lugar de X.509 e…
Arquivo de Caso
A prova chegou depois que a conexão começou. Ela não reescreveu o passado: TLS Exported Authenticators e autoridade da aplicação
Às 14h03, uma prova válida apareceu numa conexão que já carregara centenas de operações. O serviço elevou todos os streams e atribuiu à nova identidade os cinco minutos anteriores. A assinatura estava certa; o histórico de autorização, errado. O RFC 9261 vincula uma identidade…
Arquivo de Caso
O certificado ainda não fora validado, mas seu pedido de memória já precisava de uma decisão: compressão TLS antes da confiança
Um frame de poucos kilobytes promete virar doze megabytes. A cadeia que poderia autenticar o servidor ainda está escondida ali, mas o receptor já precisa decidir quanto trabalho aceitar de um peer desconhecido. O RFC 8879 economiza bytes no handshake; não terceiriza o limite de…
Arquivo de Caso
A borda recebeu uma chave, não o certificado: credenciais delegadas TLS e autoridade com prazo
O front-end termina uma conexão TLS 1.3 sem tocar na chave privada duradoura do certificado. Isso não faz dele dono da identidade. A permissão que chegou à borda cabe em um objeto assinado, expira e só funciona quando certificado, algoritmo, cliente e posse da chave concordam.
Arquivo de Caso
O peer pediu novas chaves, mas não passou a controlar a época: TLS 1.3 KeyUpdate e a autoridade de rotação
Uma conexão pode trocar a chave usada em um sentido sem que o outro sentido tenha mudado. O pedido autenticado do peer cria uma obrigação protocolar limitada; não lhe entrega o relógio local, não comprova o descarte do segredo anterior e não renova a identidade da sessão.
Arquivo de Caso
O anúncio veio do intermediário, o tráfego foi direto: o limite de poder dos route servers de IXP
O prefixo de teste era legítimo, mas o próximo salto apontava para o roteador de outro participante. Se o route server repassasse o anúncio, dezenas de redes poderiam entregar tráfego ao equipamento errado. Se reescrevesse o NEXT_HOP para si mesmo, passaria a atrair pacotes que…
Arquivo de Caso
Um número de RFC não significa aprovação da IETF
Num termo de referência, a frase “homologado pela IETF — RFC 8729” parece encerrar a discussão. Só que a RFC 8729 é um documento informativo do fluxo do IAB, não um padrão da Internet. O número funciona como matrícula de uma publicação permanente; transformá-lo em carimbo de…
Arquivo de Caso
A requisição pediu urgência; o escalonador manteve a decisão: HTTP Priority e a autoridade sobre a entrega
Um navegador pode elevar a imagem principal, a origem pode preferir a fonte e o CDN pode proteger outros clientes na mesma fila. O RFC 9218 torna essas preferências inteligíveis, mas não transforma nenhuma delas em reserva de banda ou ordem garantida.
Arquivo de Caso
A linha “Obsoletes” não é um interruptor remoto
Quando o RFC 9113 passou a ser a referência de HTTP/2, o catálogo mudou imediatamente. As conexões não. Elas continuaram negociando `h2`, os equipamentos mantiveram o código carregado e cada operador conservou a responsabilidade pela própria janela de mudança. A diferença entre o…
Arquivo de Caso
O resolver deu nome à falha, mas não provou a causa: Extended DNS Errors e autoridade diagnóstica
Uma única consulta terminou em `SERVFAIL`, porém três pontos da cadeia contaram histórias diferentes: “DNSSEC Bogus”, “No Reachable Authority” e “Network Error”. Os três diagnósticos podem ser honestos porque cada sistema observou uma parte distinta do caminho. Um rótulo mais…
Desbloquear membro
Inteligência de perfil restrito
Faça login para desbloquear os briefings completos de perfil e as seções de análise aprofundada.
Briefing do Strategic Circle
Junte-se para desbloquear briefings estratégicos após fazer login.
Junte-se ao Strategic CircleBriefing da Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership AllianceMapa de sessões
Dossiês ativos
AFRINIC SAGA
Crise jurídica e de governança de vários anos com implicações para a prestação de contas dos RIRs em todo o mundo.
Abrir AFRINIC Saga