Resumo

  • Em 2020, Ching-Heng Ku escreveu que 98% dos detentores de endereços IP de Taiwan haviam assinado ROAs de RPKI. O validador da TWNIC ainda começava a fase de testes, com 46 membros dispostos a se conectar; a filtragem ampla aparecia como etapa posterior.
  • Em junho de 2026, a TWNIC citou dados da APNIC Labs até maio: cobertura ROA de 97,60% e filtragem ROV de 57,83%. As duas medidas têm rótulos, datas e possivelmente denominadores diferentes; não formam uma comparação direta com 2020.
  • A importância de Ku está em explicar a sequência entre autorização publicada, validação por redes e decisão operacional de filtrar. Seus cargos e contribuições documentadas não fazem dele a causa exclusiva dos resultados nem o representante de todos os operadores.

Uma assinatura não liga o filtro

O título de um artigo de Ching-Heng Ku publicado pela APNIC em outubro de 2020 parecia resumir um resultado final: 98% dos detentores taiwaneses de endereços IP teriam assinado ROAs do RPKI. O texto, porém, descrevia um programa em etapas. A TWNIC havia lançado um validador, e 46 membros de IP concordaram em se conectar para testar o serviço enquanto buscavam habilitar a validação de origem de rotas, ou ROV. A filtragem abrangente vinha depois, condicionada ao andamento dos testes e à participação dos membros.

Uma ROA (Route Origin Authorization) é uma autorização assinada que associa um prefixo IP ao sistema autônomo autorizado a originá-lo, com um limite para o comprimento dos prefixos permitidos. Ela oferece um ponto de comparação para que uma rede verifique se uma rota BGP corresponde à autorização do titular do recurso. Não é uma ordem para que outras redes descartem anúncios divergentes.

O controle é distribuído. O titular do endereço cria e atualiza a ROA. Um software de validação obtém os dados e classifica as rotas como válidas, inválidas ou desconhecidas. Em seguida, cada operador decide o que fazer: observar as classificações, testar uma política em parte da rede ou rejeitar rotas inválidas em produção. Por isso, conectar-se a um validador para teste não demonstra que uma operadora está filtrando continuamente em todos os seus roteadores. A publicação de uma autorização e sua aplicação na política de encaminhamento não são o mesmo ato.

Essa distinção tem consequências práticas. Uma rota inválida pode vir de uma origem não autorizada; também pode resultar de uma ROA desatualizada, de uma mudança de ASN ou de um limite de comprimento configurado de forma inadequada. A classificação identifica uma incompatibilidade, mas não explica sozinha sua causa. A filtragem pode reduzir determinados riscos de origem, ao mesmo tempo que uma autorização incorreta pode tornar uma rota legítima inacessível nas redes que a rejeitam. É por isso que mudanças de política exigem inventário, teste, alertas, comunicação com o titular e uma maneira de reverter a configuração.

O que os percentuais de 2026 mostram

Em artigo publicado em junho de 2026, a TWNIC informou que, segundo dados da APNIC Labs até maio, Taiwan tinha 97,60% de cobertura ROA e taxa de filtragem ROV de 57,83%. Para aquele ano, a instituição estabeleceu duas metas: cobertura de 98% e filtragem de forma estável acima de 65%. A própria apresentação separa a autorização registrada da validação aplicada em redes em operação.

Não é seguro subtrair 57,83 de 97,60 e chamar o resultado de uma lacuna de implantação de 39,77 pontos. O artigo citado não demonstra que os dois indicadores usam a mesma unidade e o mesmo denominador. A cobertura pode contar prefixos ou espaço de endereçamento autorizado; a filtragem pode ser estimada a partir de redes, caminhos ou usuários expostos a decisões ROV. Sem uma definição comum, a subtração dá uma precisão aparente maior que a evidência. Também não se pode traduzir 57,83% como “57,83% das operadoras filtram rotas” sem que a fonte defina esse denominador.

O percentual de 2020 não é uma linha de base equivalente. Ku escreveu sobre titulares de endereços IP que haviam assinado nos dois anos anteriores. Já a TWNIC usa “cobertura ROA” em 2026. Um relatório diferente da APNIC, de março de 2026, apresenta percentuais separados de prefixos IPv4 e IPv6 considerados válidos. Titulares, prefixos anunciados, espaço coberto e exposição observada à filtragem são objetos de medição diferentes. Portanto, não há base para dizer que o índice caiu de 98% para 97,60%.

A explicação de medição da APNIC Labs ajuda a entender por que isso importa. A análise de ROAs combina objetos validados com observações BGP de prefixos e origens, classifica prefixos como válidos, inválidos ou desconhecidos e calcula à parte o espaço de endereços exposto. Coletores de rotas têm visões diferentes do sistema. No ROV, também é necessário saber se a taxa descreve redes, prefixos vistos ou caminhos de usuários, e como o teste define “filtragem”.

A leitura mais sólida é mais estreita: a TWNIC, citando a APNIC Labs, relata cobertura alta de autorizações e uma medida de filtragem menor, além de definir metas separadas. Isso indica que a instituição trata registro e uso operacional como tarefas diferentes. A TWNIC afirma que cerca de 2% do espaço de endereços segue fora da cobertura ROA, sobretudo titulares que precisam solicitar ajustes diretamente à APNIC e organizações menores com pouca capacidade técnica. Também descreve inventários, verificações de configuração, alertas, consultas e capacitação.

Essas são declarações da instituição, não uma avaliação independente dos efeitos de cada serviço.

O registro público de Ku

O artigo de 2020 diz que a TWNIC vinha promovendo RPKI desde que firmou sua autoridade certificadora com a APNIC em 2018. Menciona apoio técnico e treinamento aos membros, além do início dos testes do validador. Um relato independente da APNIC sobre o evento também registra o lançamento e cerca de 46 provedores conectados, além de citar um dado próximo de 98% de endereços IPv4 e IPv6 com ROAs. O relato corrobora o contexto, mas não transforma “titulares de endereços” e “endereços” em medidas idênticas.

Os 46 membros que aceitaram testar o serviço representam uma etapa concreta, não uma amostra necessariamente representativa de todos os operadores. As fontes públicas consultadas não detalham quais testes foram concluídos, quantos prefixos foram abrangidos nem quantos participantes passaram depois a rejeitar rotas inválidas em produção. Não se deve preencher essa lacuna com uma conclusão otimista ou pessimista. O lançamento e o acordo de teste são evidências; a escala da implantação posterior não está quantificada ali.

A página de candidatura do APNIC 62 identifica Ku como diretor do departamento de IP da TWNIC. Em sua própria declaração, ele diz estar à frente de pesquisa de políticas de IP e serviços de recursos numéricos e do projeto de implantação e promoção de IPv6 e RPKI em Taiwan. Essa descrição deve ser atribuída a ele. O artigo assinado em 2020 é um registro de trabalho mais específico: ele expõe as fases previstas e a transição para os testes entre membros.

Sua atuação em políticas regionais é outro assunto. A APNIC lista Ku como coautor de prop-127, ao lado de Aftab Siddiqui e Yen-Chieh Wang. A proposta reduziu a delegação máxima do bloco IPv4 103/8 da APNIC a /23 para prolongar a vida do estoque e permitir que novos membros obtivessem recursos sem depender de transferências. O registro da APNIC indica implementação em abril de 2019. Trata-se de autoria compartilhada e de um processo comunitário, não de uma realização individual exclusiva nem de parte do programa RPKI de Taiwan.

Em setembro de 2026, no APNIC 62, Ku foi reeleito copresidente do Policy SIG. Isso documenta uma função eleita em um fórum regional de políticas. Não o autoriza a falar por todos os titulares, redes ou usuários taiwaneses. Separar participação de mandato representativo não diminui sua trajetória; apenas respeita o alcance de cada evidência.

A próxima etapa precisa de definições públicas

Um relatório futuro deveria manter duas séries. Para ROA, deve esclarecer se conta titulares, prefixos anunciados ou espaço de endereçamento; registrar numerador, denominador, data e tratamento de prefixos mais específicos; e separar IPv4 e IPv6 quando as métricas forem diferentes. Para ROV, deve explicar o significado de “filtragem”, quais redes ou caminhos são observados, se o resultado vem de produção ou teste, e como lida com amostras ausentes e mudanças do método. Valores antigos devem continuar acessíveis, e alterações de definição devem aparecer como quebras de série.

Os operadores precisam acompanhar sinais de operação, não apenas metas públicas: disponibilidade e atualização do validador, prefixos próprios sem ROA atual, divergências entre origem observada e autorizada, rotas inválidas investigadas, políticas em modo de observação e escopo real da filtragem em produção. Se uma taxa de filtragem subir, deve-se confirmar que houve mudança operacional, e não apenas mudança de amostra. Se cair, a mesma cautela vale antes de atribuir retrocesso aos operadores.

Há dois incentivos contrapostos. Uma meta baseada só na presença de ROAs pode premiar autorizações desatualizadas ou incorretas. Uma meta baseada só em filtragem pode incentivar rejeições amplas antes que haja alertas e procedimentos de retorno. Mas a cautela permanente também custa: pode deixar uma proteção útil sem implantação. A resposta responsável é definir escopo, testar gradualmente, medir falsos inválidos e atribuir a alguém a responsabilidade de corrigir dados ou política.

A trajetória de Ku revela uma cadeia coletiva: a TWNIC coordena e presta apoio, a APNIC fornece estrutura de recursos e medição, os membros testam, cada operador decide sua política, e fóruns regionais deliberam regras. Um percentual não substitui essa divisão de responsabilidades. A pergunta útil para o próximo ciclo é quem está coberto, o que está sendo filtrado, quando foi medido e quem consegue corrigir um erro sem transformar proteção em interrupção.

Fontes