Resumo

  • O piloto deve pré-registrar suas alegações causais, suas medidas, suas regras de coorte, suas exclusões, seus controles pareados, seus limiares de segurança, seus limiares de benefício e seu plano de análise antes do recrutamento ou da migração ao vivo. Narrativas post-hoc não podem transformar um resultado desfavorável em sucesso.
  • O fracasso tem três significados distintos: uma violação imediata de segurança que interrompe o trabalho ao vivo, a incapacidade de obter benefícios materiais em relação ao controle após um período definido, e uma falha institucional quando o coordenador comum ou o mercado de provedores recria um poder de monopólio não controlado.
  • O rollback é um resultado experimental central, não uma improvisação de emergência. Cada movimentação requer uma linha de base verificada, um caminho de retorno serializado, restrições preservadas, reconciliação de serviços dependentes e um prazo para restaurar um provedor autorizado sem criar um estado duplicado.
  • O desenho da amostra deve expor a proposição a evidências desafiadoras. Redes pequenas, recursos legados, portfólios transferidos, detentores do setor público, usuários de RPKI hospedado e delegado e contas legalmente restritas pertencem a estratos planejados; voluntários fáceis não podem substituir o sistema de numeração.
  • Um avaliador independente deve supervisionar a entrada randomizada ou atrasada, auditar dados de origem, publicar exclusões e retiradas, aplicar regras de parada e publicar resultados em 2036. Provedores, detentores, financiadores e defensores podem responder, mas não podem alterar os resultados.
  • O sucesso de uma fase não concede presunção de autoridade permanente. Qualquer mandato de serviço pós-piloto requer uma decisão institucional separada e transparente por órgãos competentes, com novo procedimento, revisão de conflitos e autorização limitada no tempo.
  • A Number Resource Society pode defender o teste, representar membros autorizados, observar evidências públicas, pesquisar resultados e aceitar uma conclusão negativa. Ela não pode gerenciar o serviço de registro, qualificar provedores, selecionar o avaliador, certificar resultados, deter registros, executar rollback ou converter participação em mandato operacional futuro.

O contrafactual começa com um objeto de escolha preciso

"Escolha seu registro" é muito impreciso para ser testado. Isso pode descrever pelo menos quatro mudanças diferentes: um detentor movendo sua conta de serviço, um recurso se movendo entre registros regionais, uma transferência de um detentor para outro, ou um operador alterando a forma como anuncia uma rota. Essas ações têm efeitos jurídicos e técnicos diferentes. Combiná-las tornaria cada resultado ininterpretável.

A escolha proposta diz respeito ao patrocínio do serviço. Um detentor reconhecido nomeia um provedor qualificado para manter seu relacionamento de registro atual sob uma camada de coordenação compartilhada. O provedor recebe autoridade estritamente definida para autenticar instruções, manter evidências, submeter alterações ordenadas, servir ou organizar dados de registro público, apoiar transferências de recursos e coordenar serviços dependentes. Um identificador de provedor no registro comum mostra quem detém atualmente esse mandato de serviço.

O prefixo ou número de sistema autônomo não muda simplesmente porque o provedor muda. O detentor não muda. O recurso não é alocado duas vezes. Litígios existentes, restrições de sanções, restrições judiciais, bloqueios de transferência e obrigações de evidência acompanham o registro. O roteamento permanece uma decisão tomada pelos operadores de rede e suas contrapartes. Um provedor não pode criar acessibilidade alterando um registro administrativo, e não pode retirar acessibilidade simplesmente porque uma conta compartilha.

Essa separação segue o núcleo descrito pelo RFC 7020: os números da Internet exigem unicidade global e registro preciso, enquanto a operação de roteamento está fora do controle direto do registro. O contrafactual preserva esse núcleo. Ele desafia a suposição de que cada serviço destinado aos detentores deve ser fornecido indefinidamente por uma empresa atribuída geograficamente.

Sem essa definição, um piloto poderia reivindicar sucesso movendo contatos de baixo risco enquanto deixa cada dependência consequente cativa. Ou poderia fracassar teatralmente ao tentar duplicar a autoridade de alto nível. A unidade de escolha deve ser ampla o suficiente para alterar o poder de barganha e estreita o suficiente para preservar um único estado corrente.

A referência é um conjunto, não apenas uma taxa anual

O ponto de comparação atual não é zero escolha. Os operadores podem selecionar consultores, corretores, serviços hospedados de segurança de roteamento, provedores de acesso upstream, plataformas em nuvem e consultores jurídicos. Eles às vezes podem transferir recursos entre regiões ou mover uma presença corporativa. Os Registros Regionais da Internet diferem em taxas, estruturas de associação, serviços públicos e implementação. Essas diferenças oferecem variação útil.

No entanto, o detentor comum geralmente não pode nomear outra instituição qualificada para manter o mesmo recurso sob a mesma posição global enquanto permanece inalterado. A saída geralmente requer uma transferência, reestruturação empresarial, elegibilidade geográfica, mudança de status do recurso ou a cooperação da instituição que se está deixando. O titular fornece, portanto, um pacote: registro autoritativo, administração de conta, implementação de políticas, gerenciamento de litígios, dados públicos, dependências técnicas, participação na associação e continuidade institucional.

Uma referência justa deve avaliar o pacote inteiro. A fatura anual é apenas um item. Um operador também arca com tempo de pessoal, atrito de autenticação, reconstrução de evidências, correções atrasadas, custos de viagem ou participação, incerteza durante litígios, trabalho de integração e perda esperada devido a falha institucional. Inversamente, o registro fornece benefícios que podem não aparecer em uma fatura: histórico mantido, pessoal experiente, investimento em segurança, coordenação pública, treinamento, apoio político e ajuda mútua.

O custo contrafactual também é amplo. Um provedor mais barato que terceiriza casos difíceis para um coordenador comum pode não ser mais barato em termos sociais. Um provedor com integração rápida, mas evidências históricas fracas, pode criar custos mais tarde. Uma camada comum financiada por taxas ocultas pode tornar os preços de varejo artificialmente baixos. O estudo deve, portanto, comparar o custo total ajustado pela qualidade e alocar custos compartilhados abertamente.

Quatro alegações devem entrar no protocolo antes que uma entidade entre

O piloto deve ser registrado como um protocolo de avaliação, não anunciado como um movimento. Antes do recrutamento, os proponentes devem depositar um documento público versionado contendo as questões principais, definições exatas de resultados, unidade de análise, estratos de coorte, construção do controle, janelas de observação, efeitos mínimos detectáveis, regras para dados faltantes, limites de parada, prazos de retorno e a autoridade responsável por cada decisão.

Modificações podem ser necessárias após uma descoberta de segurança autêntica, mas cada modificação deve preservar a versão antiga, identificar quem solicitou a mudança e indicar se a mudança foi feita antes ou depois de os dados afetados se tornarem visíveis.

O protocolo deve distinguir os resultados confirmatórios da aprendizagem exploratória. O custo ajustado pela qualidade, a confiabilidade das correções, a extensão do poder discricionário do provedor e a continuidade após uma falha são as quatro áreas confirmatórias. Preferências de interface, novas combinações de serviços e anedotas de entidades podem gerar questões posteriores, mas não podem salvar um resultado principal falhado. Se vinte medidas são coletadas e duas evoluem favoravelmente por acaso, os proponentes não devem apresentar essas duas medidas como a razão pela qual o piloto existia.

As hipóteses também precisam de uma direção e um prazo. Uma afirmação de que os custos eventualmente cairão, a revisão eventualmente melhorará ou a substituição eventualmente funcionará não pode ser falsificada em um ensaio de dez anos. Cada fase deve indicar o efeito esperado em sua data de encerramento e o intervalo de confiança que seria considerado compatível com nenhuma melhoria útil. Um resultado pode ser seguro, mas ineficaz; a segurança é uma condição para continuar o experimento, não uma prova de benefício.

Para cada detentor, o ônus anual total do registro pode ser representado por cinco componentes: o custo obrigatório do núcleo comum, o preço do serviço do provedor, o custo interno de conformidade, a perda esperada devido a erros e a perda esperada devido à continuidade. O primeiro componente financia as funções que devem permanecer comuns, como verificações ordenadas de unicidade e descoberta autorizada do provedor. O segundo cobre o serviço do provedor escolhido. O terceiro captura o ônus interno do detentor e as evidências.

Os dois últimos convertem falhas raras em custo esperado usando a incidência observada e estimativas de perda limitadas.

Sob o monopólio regional, o detentor paga um preço agrupado e tem capacidade limitada para separar o mau serviço do custo comum inevitável. Sob a escolha, a carga base comum deve ser idêntica para condições de recursos equivalentes, enquanto o preço do provedor e as condições de serviço podem variar. O custo interno de conformidade pode cair se os provedores competirem em interfaces utilizáveis e suporte, ou aumentar se os padrões comuns forem fracos. A perda devido a erros pode cair devido à especialização e à saída, ou aumentar devido ao subinvestimento.

A perda de continuidade deve cair se a substituição do provedor funcionar, mas pode aumentar se o coordenador compartilhado se tornar um novo ponto único de falha.

O modelo, portanto, não prediz um preço universal. Ele prediz uma decomposição. Os custos obrigatórios comuns tornam-se visíveis; os serviços opcionais tornam-se contestáveis; os custos de risco tornam-se atribuíveis. Um regime bem-sucedido pode fazer com que alguns operadores paguem mais porque selecionam verificação reforçada, suporte multilíngue, guarda de segurança de roteamento gerenciada ou assistência para transferências complexas. A questão relevante é se um operador pode selecionar um serviço proporcional e se o núcleo comum para de cobrar de cada detentor uma preferência institucional.

Quatro variáveis devem ser estimadas separadamente: preço, qualidade, escopo e resiliência. Reduzi-las a uma única pontuação de satisfação esconderia as trocas centrais. A escolha do registro é apoiada apenas se o preço ou o serviço melhorar sem transferir um risco inaceitável para a unicidade, precisão, responsabilidade pública ou recuperação de crise.

Alegação pré-registrada um: o custo não essencial deve cair

A primeira predição é deliberadamente modesta. A escolha não deve eliminar o custo de manter registros de números confiáveis. Ela deve reduzir o custo das funções que não exigem um único provedor: suporte de conta de rotina, produtos de dados opcionais, relatórios personalizados, assistência a transferências, autenticação gerenciada, treinamento, interfaces de certificação e outros serviços destinados a detentores.

O piloto deve definir uma cesta de serviços padrão antes que os provedores submetam seus preços. A cesta incluiria uma conta normal para um detentor, um número fixo de contatos autorizados, atualizações de rotina, um serviço de registro público, uma alocação de assistência a transferências, suporte ordinário para incidentes e uma exportação em caso de saída. Litígios complexos, reconstruções históricas incomuns e guarda criptográfica opcional seriam precificados separadamente em categorias publicadas. Cada provedor divulgaria a carga base comum, seu preço de serviço, custos de mudança e taxas condicionais.

A medida principal de taxas deve ser o custo anual mediano ajustado pela qualidade por detentor e por conjunto de recursos gerenciados, não o preço mais baixo anunciado. O ajuste deve levar em conta tempo de resposta, desempenho de correção, verificações de segurança, preparação para saída e complexidade do portfólio do detentor. Uma segunda medida deve acompanhar as horas internas dos operadores. Uma terceira deve examinar a distribuição: redes pequenas, redes de interesse público e detentores com registros antigos ou contestados podem sofrer efeitos diferentes dos grandes operadores com pessoal profissional.

A predição seria enfraquecida se os preços anunciados caíssem enquanto as horas de conformidade internas aumentassem em igual montante, se a camada comum absorvesse trabalho não faturado crescente, ou se os provedores evitassem detentores difíceis. Ela falharia se o custo total comparável não caísse após três anos, a qualidade não melhorasse e nenhuma diferenciação significativa de serviços aparecesse. Uma economia de dez por cento em uma fatura estreita acompanhada de recuperação mais fraca não é sucesso.

Alegação pré-registrada dois: o poder político deve se tornar mais restrito

As instituições regionais frequentemente estabelecem regras para alocação, transferência, associação, taxas, dados de registro, serviços de segurança de roteamento e conduta de contas. Algumas regras de coordenação devem permanecer comuns. Outras refletem que a mesma instituição é legislador, provedor de serviços, guardião de registros e gatekeeper. Quando a saída é difícil, uma preferência administrativa pode se tornar uma condição para a continuidade operacional contínua.

A escolha deve forçar uma classificação. Uma regra pertence à camada comum apenas se um comportamento incompatível do provedor ameaçasse a unicidade, descoberta autorizada, evidência mínima, restrição legal, interoperabilidade de segurança ou sucessão ordenada. Regras sobre conjuntos de suporte, ferramentas opcionais, formatos de reunião, serviços de consultoria, treinamento, comunicação com clientes e muitos recursos de conta podem ser escolhas no nível do provedor. Políticas que afetam os direitos dos detentores devem ter uma base legal declarada, análise das partes afetadas, via de recurso e data de expiração ou revisão.

A medida de escopo político contaria as obrigações obrigatórias por categoria, mas o número de páginas ou controles não pode ser a medida principal, pois regras concisas ainda podem ser gerais. Melhores indicadores incluem quantas decisões dos provedores podem suspender ou alterar materialmente o serviço, quantas obrigações carecem de uma via de recurso externa, com que frequência um provedor se apoia em uma cláusula de conduta aberta e qual proporção de decisões contestadas é baseada em regras de segurança comuns em vez de preferência local.

A predição é que o serviço portátil reduz a superfície discricionária no nível do provedor. Ela seria contradita se o coordenador comum acumulasse cada regra regional antiga, se os provedores formassem um cartel em torno de termos idênticos, ou se os detentores pudessem se mover apenas após satisfazer demandas políticas amplas do provedor perdedor. A portabilidade que apenas move o poder de monopólio para cima não reduziu o poder.

Alegação pré-registrada três: a correção deve se tornar mais rápida e mais crível

Os erros de registro vão desde um contato com ortografia incorreta até uma identidade de detentor contestada ou uma alteração não autorizada. A velocidade não pode ser perseguida sem precisão. Um provedor que aceita automaticamente cada solicitante exibirá tempos de resposta impressionantes e registros perigosos. A medida útil separa o acuse de recebimento, coleta de evidências, proteção provisória, decisão motivada e correção final.

A escolha altera os incentivos em dois lugares. Primeiro, os provedores competem em precisão ordinária e suporte. Segundo, um detentor confrontado com falha repetida pode recorrer a uma revisão independente ou migrar após o estado contestado ter sido preservado com segurança. A ameaça de saída deve encorajar razões mais claras, evidências portáteis e transferência rápida. Ela não deve permitir que um solicitante faça compras entre provedores até que um deles aceite uma instrução falsa.

Cada caso contestado precisa, portanto, de um identificador de caso no nível da camada comum, um estado protegido atual e um histórico de decisão visível. Mover a conta de serviço não apaga o caso. O novo provedor recebe a mesma restrição e as mesmas obrigações de evidência. Uma revisão independente decide os litígios que excedem a correção de rotina. Os provedores são medidos no tempo, integridade e conformidade, não no fato de favorecerem o cliente.

Os principais resultados são o tempo mediano para corrigir erros de rotina verificados, o tempo para impor um bloqueio protetivo após uma comprometimento crível, a proporção de decisões com razões adequadas, a taxa de reversão, a taxa de erro repetido e o tempo para executar um remédio. Uma alta taxa de reversão pode mostrar más decisões iniciais; uma taxa próxima de zero pode mostrar revisão inacessível. Ambos requerem interpretação. A predição falha se a portabilidade aumentar resultados inconsistentes, perda de evidências ou compras estratégicas de provedores.

Alegação pré-registrada quatro: a crise institucional deve se tornar menor

O argumento mais forte para a escolha do registro não é uma ligeira queda nas taxas anuais. É a possibilidade de que a falha de uma única empresa não ameace mais cada detentor atribuído ao seu território. Insolvência, paralisia de governança, sanções, uma restrição judicial destrutiva, corrupção de dados, comprometimento de chaves ou uma interrupção prolongada de serviço poderiam ser tratadas como falha do provedor em vez de uma emergência constitucional regional.

Esse benefício só existe se os registros e a autoridade são separáveis antes da crise. Os provedores devem manter exportações padronizadas, um histórico de mudanças com testemunha independente, evidências depositadas ou de outra forma protegidas, estados de serviços dependentes conhecidos e substitutos pré-qualificados. O financiamento de operações de emergência deve estar disponível fora do controle ordinário do provedor falido. A ativação deve preservar as restrições e reivindicações contestadas em vez de copiar apenas as contas limpas.

O piloto deve simular falhas. Um provedor se torna incontactável. Outro perde sua autoridade após falhas de controle repetidas. Um terceiro sofre corrupção seletiva de registros em vez de falha total. Um quarto permanece tecnicamente disponível enquanto seus líderes não podem agir legalmente.

Em cada caso, o avaliador mede o tempo para estabelecer um último estado de confiança, o tempo para nomear um serviço temporário, a porcentagem de registros reconciliados sem reconstrução pelo detentor, a continuidade dos dados públicos, a continuidade do DNS reverso, os efeitos na segurança do roteamento e o tempo até que os detentores possam exercer novamente uma escolha ordinária.

O contrafactual prediz uma perda de extremidade menor: menos detentores afetados, interrupção mais curta e menos dependência de salvar a entidade legal atual. Ele falha se cada crise ainda requer um acordo político improvisado, se o coordenador compartilhado não pode agir sem o provedor falido, ou se a operação de substituição cria uma autoridade duplicada contestada.

As analogias estabelecem uma possibilidade, não uma equivalência

Vários setores separam um identificador duradouro ou uma relação de conta do provedor de serviços atual. A política de transferência da ICANN atribui deveres aos escritórios de registro vencedor e perdedor e ao operador de registro enquanto o nome de domínio permanece único. A portabilidade de números de telefone usa coordenação comum e prazos para que um assinante possa manter um número após trocar de provedor. O serviço de mudança de conta corrente do Reino Unido coloca o novo banco na liderança e fornece redirecionamento e garantia. Os dispositivos de provedor de último recurso na energia preservam o serviço quando um provedor falha.

Esses exemplos são importantes porque rejeitam uma falsa escolha entre atribuição permanente do provedor e duplicação não controlada. Eles mostram elementos de design recorrentes: uma camada comum autorizada, consentimento autenticado, motivos de recusa estreitos, relógios de transação, responsabilidade do provedor vencedor, deveres de continuidade, compensação ou recurso e disposições para falha do provedor.

Eles não são prova. Os nomes de domínio têm estruturas contratuais e técnicas diferentes da administração de endereços IP e números de sistema autônomo. Os números de telefone se inserem na regulação nacional e nos sistemas de operadoras. As contas bancárias envolvem redirecionamento de pagamentos em vez de uma hierarquia global de segurança de roteamento. O fornecimento de energia é territorial e fortemente regulado. Os recursos digitais combinam unicidade global, história regional, valor IPv4 transferível escasso, DNS reverso, dados de registro público e RPKI.

O uso correto da analogia é extrair perguntas. Os motivos de recusa podem ser limitados? Um provedor vencedor pode assumir a liderança? A coordenação compartilhada pode permanecer neutra? O provedor antigo pode falhar sem prender o usuário? Uma compensação pode ser vinculada ao atraso? O piloto responde então a essas perguntas no contexto dos recursos digitais.

A coorte deve poder fazer a ideia parecer ruim

A participação voluntária cria viés de seleção. Operadores já insatisfeitos com o titular, detentores tecnicamente sofisticados e operadores simpatizantes da defesa da NRS podem entrar primeiro. Os provedores podem selecionar registros limpos. Os titulares podem melhorar seu serviço quando observados. Uma comparação entre os mudadores entusiasmados e toda a população regional superestimaria os efeitos.

A avaliação deve usar um design pareado e faseado. Detentores elegíveis que se voluntariam para a primeira coorte ao vivo seriam pareados com detentores não mudadores semelhantes por tipo de recurso, tamanho do portfólio, histórico de transferência, idade da organização, região, status de litígio, uso de segurança de roteamento e capacidade de pessoal. Quando a demanda excede a capacidade segura, um cronograma randomizado pode determinar quais candidatos pareados mudam primeiro. Isso cria uma comparação de entrada atrasada sem negar a participação eventual.

As observações de base devem cobrir pelo menos doze meses. O avaliador deve registrar taxas, horas internas, volume de atualizações, tempo de correção, incidentes de segurança, reclamações, atividade de transferência, disponibilidade do serviço e confiança dos detentores antes de qualquer mudança. Os provedores devem passar por uma operação fantasma usando registros de teste sincronizados e instruções simuladas antes de tocar a autoridade atual. A exposição ao vivo só deve se expandir após o sucesso dos testes de reconciliação e saída.

Os resultados devem ser publicados por coorte, incluindo operadores que se retiram, provedores que falham na qualificação e casos excluídos por razões de segurança. O sucesso não pode ser inferido da satisfação geral entre os sobreviventes. O denominador é cada conjunto de recursos admitidos e cada tentativa de mudança.

Os estratos devem ser fixados antes que os provedores vejam candidatos individuais. No mínimo, o quadro de amostragem deve separar portfólios IPv4, IPv6 e ASN; recursos legados e emitidos por política; transferências recentes e registros estáveis de longa data; organizações pequenas e grandes; redes públicas e privadas; histórias empresariais simples e multijurisdicionais; arranjos RPKI hospedados e delegados; e contas com restrições legais documentadas. Um piloto que descarta silenciosamente os grupos mais propensos a revelar problemas de evidência, identidade ou continuidade selecionou uma demonstração em vez de um teste.

A exclusão ainda pode ser legítima. Uma investigação ativa por fraude ou um caso não resolvido de controle empresarial pode tornar uma mudança de primeira fase perigosa. O avaliador deve publicar a regra de exclusão, contar cada caso excluído, reter suas características de base e testar se as exclusões se agrupam por provedor ou coorte. Quando a inclusão ao vivo é perigosa, o tratamento fantasma pode revelar se um provedor proposto reconstruiria o mesmo estado protegido sem lhe conceder autoridade. Os casos difíceis devem permanecer nas evidências mesmo quando não podem ainda entrar no braço ao vivo.

O grupo de controle não deve ser um retrato estático do modelo regional em 2026. Os controles pareados precisam de observação contemporânea porque titulares, taxas, política global e prática de segurança mudarão ao longo da década. As coortes de entrada atrasada oferecem um design útil: candidatos são pareados, uma sequência randomizada ou administrada independentemente determina quando detentores elegíveis entram, e aqueles que esperam fornecem um controle temporário. O método não elimina o viés de seleção, mas torna o momento da exposição menos dependente de entusiasmo ou preferência do provedor.

A atrição é em si um resultado. Um detentor que abandona a migração após demandas de evidência, um provedor que se retira quando contas difíceis chegam e uma entidade que retorna a um titular não podem desaparecer do denominador. O protocolo deve distinguir preferência voluntária, falha técnica, barreira legal, recusa do provedor, intervenção de segurança e retorno ordenado pelo avaliador. Cada razão impacta uma alegação diferente, e reduzi-las a "retirada da entidade" esconderia o resultado institucional.

O avaliador deve ser independente antes de ver um resultado

A independência requer mais do que nomear uma pessoa respeitada após o fim do design. O avaliador deve ser selecionado por um processo de conflito aberto antes do recrutamento, receber um orçamento plurianual protegido que nenhum provedor ou proponente possa reter após um relatório intermediário desfavorável, e controlar a análise estatística, classificação de incidentes e cronograma de publicação. Seu mandato legal deve garantir acesso aos registros de origem sob controle de privacidade e proteger seu direito de publicar resultados que os proponentes contestam.

Nenhum RIR, provedor candidato, coordenador comum, financiador comercial, NRS ou coalizão de entidades detentoras deve controlar a nomeação ou demissão do avaliador. Cada um pode nomear especialistas e contestar um conflito divulgado, mas a seleção final deve caber a um órgão plural cujos membros não possam se beneficiar da expansão do piloto. Os examinadores técnicos, jurídicos, de segurança, estatísticos e de impacto sobre os detentores devem ser separados quando uma única empresa não pode cobrir credivelmente todas as áreas.

O avaliador deve manter uma cadeia de dados verificável. Os painéis dos provedores são entradas, não resultados. Amostras de registros de alterações, avisos, bloqueios, arquivos de correção, observações RPKI, respostas RDAP, transições de DNS reverso, faturas e pesquisas sobre horas internas devem ser testadas em relação a definições comuns. Quando a confidencialidade impede a publicação de um caso, o avaliador deve publicar a razão, a categoria e se as evidências protegidas foram inspecionadas independentemente. "Confidencial" não pode se tornar um balde onde os maus resultados desaparecem.

Os relatórios intermediários devem aparecer em um cronograma fixo e após cada evento de parada. Provedores e defensores podem anexar respostas, mas não podem negociar para que a conclusão seja formulada de forma diferente. Correções factuais devem ser registradas. Desacordos analíticos devem permanecer visíveis. A credibilidade do avaliador dependerá menos da alegação de neutralidade do que de tornar detectável a influência e a modificação.

Fase um, 2026-2027: pré-registrar o teste e construir a linha de base

A primeira fase não deve mover o serviço autoritativo. Ela deve definir os papéis, campos de dados, semântica de eventos, controles de segurança, serviços dependentes e medidas de avaliação. Os registros titulares, operadores, provedores potenciais, especialistas técnicos relacionados à IANA e examinadores independentes devem mapear quais funções são verdadeiramente comuns e quais podem variar. Antes que a primeira coorte ao vivo seja nomeada, o avaliador deve congelar o protocolo confirmatório e publicar as condições exatas para começar, pausar, reverter, retomar e terminar o ensaio.

Uma amostra representativa deve incluir detentores de IPv4, IPv6 e números de sistema autônomo; operadores pequenos e grandes; redes do setor público; organizações multinacionais; detentores usando RPKI hospedado e delegado; registros antigos com história complexa; beneficiários recentes de transferência; e contas com restrições legais. Excluir registros difíceis produziria uma demonstração elegante, mas irrelevante.

Os provedores fantasmas ingeririam cópias protegidas, executariam atualizações simuladas e produziriam exportações. Seus resultados seriam comparados campo a campo com o registro autoritativo atual. Os testes incluiriam mudanças de identidade, correção de contatos, pedidos de transferência, instruções contestadas, falha do provedor, perda parcial de dados, mudanças de DNS reverso e transições de guarda de segurança de roteamento. Nenhuma resposta fantasma seria publicada como atual.

A fase um é bem-sucedida apenas se cada provedor pode reproduzir o estado e o histórico na tolerância definida, explicar cada desvio, exportar sem perda proprietária e completar um exercício de provedor substituto. O resultado é uma linha de base mensurável e um envelope técnico seguro, não uma declaração de que a escolha foi bem-sucedida.

Fase dois, 2028-2029: permitir patrocínio ao vivo limitado

A primeira coorte ao vivo deve ser pequena o suficiente para revisão individual, mas variada o suficiente para expor complexidade real. Um limite plausível é de várias centenas de detentores em pelo menos duas regiões de serviço existentes, com limites por tipo de recurso e quantidade agregada de IPv4. Pelo menos três provedores qualificados devem participar, incluindo um titular se aceitar as condições comuns. Nenhum provedor deve começar com uma parcela dominante da coorte.

Cada mudança usaria consentimento autenticado do detentor, verificação independente do status e um compromisso comum ordenado. A autoridade do provedor antigo termina quando a autoridade do novo provedor começa. Serviços dependentes usam planos de transição explícitos. A guarda RPKI deve permanecer inalterada nos primeiros casos a menos que sua transição seja a função específica testada. Transferências contestadas e casos de fraude ativa só devem entrar após as mudanças de rotina estabelecerem a base de segurança.

As entidades recebem uma via direta de correção e compensação. Elas podem retornar ao provedor antigo se ele for qualificado, escolher outro provedor ou entrar em um serviço comum temporário. As taxas e incidentes materiais são publicados em forma comparável. A autoridade do piloto não pode exigir que uma entidade aprove o modelo institucional como condição de serviço.

A expansão pausa automaticamente após um evento de autoridade duplicada, uma divergência de estado de recurso inexplicada, uma alteração não autorizada material, perda de evidência, insolvência de um provedor sem substituição bem-sucedida ou um incidente de segurança de roteamento atribuível à mudança acima do limite predefinido.

Uma regra de parada é diferente de um veredito

O protocolo deve distinguir uma pausa, uma parada específica do provedor, uma parada específica da função e o fim de todo o ensaio. Um defeito de interface contido pode justificar uma pausa nas novas inscrições enquanto o estado autoritativo atual permanece em seu provedor atual. Um provedor que esconde um incidente material pode perder seu mandato piloto sem invalidar as evidências de outros provedores. Falhas repetidas de transição RPKI podem encerrar essa função enquanto o patrocínio ordinário do registro continua sob observação.

Uma autoridade atual duplicada que não pode ser isolada e reconciliada pode exigir o fim de todo trabalho ao vivo.

Cada limite precisa de um decisor nomeado e de um gatilho objetivo. "Material" não pode ser deixado ao julgamento do proponente após um incidente. O protocolo deve definir a gravidade pela escopo dos recursos afetados, duração, reversibilidade, autoridade não autorizada exercida, impacto sobre as partes interessadas e integridade das evidências. Deve identificar a fonte de supervisão, o prazo máximo para classificação, o requisito de aviso público e o voto ou determinação independente necessária para retomar.

Uma pausa não é prova de que a tese é falsa, assim como um trimestre seguro não é prova de que é verdadeira. O avaliador deve publicar tanto a resposta operacional quanto a consequência inferencial. Se um provedor causa um evento de estado duplicado, a resposta imediata é o confinamento e o retorno; a consequência analítica depende da causa, detectabilidade, recuperação e recorrência. Se a mesma classe aparece em diferentes implementações, a afirmação de que a portabilidade pode preservar a unicidade se torna progressivamente mais fraca.

Os proponentes não devem ser autorizados a contornar um limite renomeando o piloto, movendo entidades para um programa de observação prolongada ou tratando uma função interrompida como produção ordinária. O mandato institucional deve tornar a decisão de parada efetiva em cada sistema que recebeu autoridade do piloto. Continuar o mesmo serviço fora do protocolo destruiria o sentido do pré-registro.

O rollback deve ser testado antes que a autoridade ao vivo seja movida

O rollback não é uma promessa de reconstruir o estado antigo após uma falha. Antes de cada mudança, os operadores autorizados devem criar uma linha de base assinada que identifique o detentor, o escopo dos recursos, o provedor atual, os bloqueios legais, os casos abertos, os serviços dependentes, o arranjo RPKI atual, o estado do DNS reverso, os pontos de extremidade de descoberta pública e os compromissos de evidência. O provedor vencedor deve demonstrar que pode retornar uma exportação na mesma semântica. O provedor perdedor ou o failover designado deve confirmar que pode ingerir o retorno sem interpretá-lo como uma nova alocação.

O protocolo precisa de caminhos de retorno separados para várias causas: escolha da entidade, falha de serviço do provedor, comprometimento de segurança, parada de segurança ordenada pelo avaliador, perda de capacidade legal e falha do coordenador comum. Um retorno voluntário limpo pode ser rápido. Um comprometimento pode exigir congelar as alterações, selecionar um ponto histórico de confiança e substituir credenciais. Um litígio sobre controle empresarial pode exigir continuidade temporária somente leitura enquanto um tribunal competente ou órgão de revisão decide a autoridade.

Um procedimento genérico de "restauração de backup" não pode atender a essas condições.

O retorno deve ser serializado. Em nenhum momento o provedor antigo e o novo podem ambos possuir autoridade válida para modificar o mesmo escopo. O registro comum deve mostrar uma sequência de transição única, com failover efetivo, acuse de recebimento pelo provedor autorizado receptor e um status público que os serviços dependentes possam reconciliar. Se o retorno não puder ser concluído no objetivo de recuperação pré-registrado, o avaliador registra um retorno falhado mesmo que a equipe improvise eventualmente uma solução.

Os serviços dependentes precisam de sua própria prova de retorno. A descoberta RDAP, o DNS reverso, a publicação RPKI e a guarda de chaves hospedada não se movem necessariamente juntas. As primeiras coortes podem deixar o RPKI inalterado; coortes posteriores devem indicar se um retorno restaura a guarda anterior, usa um guardião recém-autorizado ou congela temporariamente as ações de certificado. Monitores independentes devem observar o que as partes interessadas realmente receberam, não apenas o que os sistemas internos dos provedores relataram.

O rollback também protege a validade de uma conclusão negativa. As entidades não devem ser presas em um arranjo falhado apenas para preservar a amostra, e os proponentes não devem manter mandatos ao vivo porque interrompê-los seria embaraçoso. Um teste só é eticamente e institucionalmente admissível se cada entidade tiver um destino seguro após as evidências se voltarem contra o design.

Fase três, 2030-2032: testar saídas difíceis e falhas reais

O failover de rotina é o caso mais simples. A terceira fase deve admitir registros antigos, organizações complexas, detentores transfronteiriços, litígios ativos mas limitados, transições RPKI hospedadas e grandes portfólios. Ela também deve acionar as disposições de resolução de um provedor voluntário por um exercício anunciado e uma simulação operacional não anunciada supervisionada pelo avaliador.

O objetivo é descobrir se a camada comum pode preservar a verdade sem se tornar um monopólio de serviço completo. Pode ela identificar o provedor atual, validar uma mudança ordenada, preservar restrições e dirigir a descoberta pública enquanto deixa o suporte e serviços opcionais contestáveis? Um provedor temporário pode operar a partir de hardware verificado independentemente? Os detentores podem se mover novamente após um serviço temporário?

Os registros titulares devem ser comparados não apenas aos entrantes, mas também ao seu próprio desempenho antes da escolha. Se eles reduzem taxas, melhoram exportações, restringem regras ou aceleram revisões em resposta a uma saída crível, isso é evidência para o contrafactual mesmo que poucos detentores se movam realmente. A contestabilidade pode alterar o comportamento antes que a participação de mercado mude.

Esta fase também testa a concentração. Se um provedor de baixo custo captura a maioria das contas fáceis, reservas operacionais mínimas, cargas comuns baseadas em risco e tetos de portfólio podem ser necessários. Um mercado portátil que cria um novo provedor dominante mudou o nome do problema, não o resolveu.

Fase quatro, 2033-2036: decidir se a instituição merece escala

Na fase final, as evidências devem cobrir anos ordinários e pelo menos um exercício sério de operação de substituição. A decisão não é binária. Algumas funções podem se provar portáteis enquanto outras permanecem comuns ou exigem transições mais longas. A apresentação RDAP e o serviço de conta ordinário podem suportar uma ampla escolha; algumas mudanças de guarda RPKI podem exigir acreditação especializada; a arbitragem deve permanecer independente de cada provedor.

A expansão deve depender de resultados sustentados em várias coortes, não de um único ano de lançamento. O avaliador deve examinar se os ganhos de preço iniciais persistem, se as cargas comuns aumentam, se os provedores se fundem, se as contas difíceis permanecem atendidas, se a qualidade das correções melhora e se os detentores mantêm capacidade significativa de se mover uma segunda vez.

A linha de base regional também deve ser observada. As instituições titulares podem se reformar substancialmente, a política global pode mudar, o uso de IPv6 pode alterar a complexidade do portfólio, e novos requisitos de segurança podem aumentar o custo comum. Estimativas de diferença em diferenças podem ajudar a distinguir os efeitos do piloto da mudança global, mas não eliminarão todos os fatores de confusão. As conclusões devem declarar a incerteza em vez de converter dez anos de evidências institucionais mistas em um número triunfante.

O pré-registro remove as escapatórias do proponente

Os proponentes devem publicar as principais medidas, estimadores, métodos de comparação, faixas de incerteza e regras de parada antes da migração ao vivo. O protocolo registrado deve receber um identificador estável e um hash público, com modificações anexadas em vez de substituir o original. Caso contrário, cada resultado pode ser redefinido como sucesso.

As medidas de custo incluem a cesta de serviços comparável, a carga base comum, as horas internas dos operadores, as taxas de casos excepcionais e o custo de saída. As medidas de qualidade incluem precisão, incidência de alterações não autorizadas, tempo de correção, qualidade das razões, disponibilidade do serviço e recorrência de reclamações. As medidas de escopo incluem obrigações obrigatórias no nível do provedor, usos de autoridade aberta, decisões independentemente revisáveis e volume de políticas colocadas na camada comum.

As medidas de resiliência incluem integridade das exportações, tempo de ativação de substitutos, porcentagem de registros que requerem reconstrução pelo detentor e continuidade dos serviços dependentes.

As medidas de mercado incluem concentração de provedores, taxa de failover, sucesso do segundo failover, taxa de rejeição por complexidade do detentor, entrada e saída de provedores qualificados e parcela do custo comum pago por cada coorte. As medidas de distribuição comparam redes pequenas, usuários do setor público, entrantes recentes, detentores legados, recursos transferidos e contas com litígios.

O piso de segurança central é mais estrito que o limiar de benefício. Não deve haver alocação duplicada tolerada, nenhuma autoridade de provedor contraditória não resolvida e nenhuma degradação material da descoberta autorizada. Um único erro operacional contido não encerra necessariamente todo o estudo, mas desencadeia uma pausa, divulgação, restauração e revisão de causas raiz. Falhas de integridade repetidas ou ocultas encerram a autoridade do provedor responsável.

Os limiares de benefício devem ser materiais em vez de cerimoniais. Por exemplo, uma redução sustentada de pelo menos quinze por cento no custo não essencial ajustado pela qualidade para o detentor pareado mediano, uma melhoria significativa no tempo de correção de rotina verificada, e uma substituição bem-sucedida na janela de recuperação definida apoiariam a expansão. Esses valores devem ser debatidos e testados em sensibilidade. O que importa é que sejam fixados antes que os resultados sejam conhecidos e que não possam ser substituídos por testemunhos.

As taxas provavelmente se separarão antes de cair

O primeiro efeito observável pode ser a transparência de preços em vez de um total mais baixo. Hoje, as taxas de associação podem sustentar uma mistura de registro, elaboração de políticas, serviços técnicos, reuniões, divulgação, reservas e projetos. Sob a escolha, a carga de coordenação comum, a carga de serviço do provedor e o preço do serviço opcional exigiriam justificativa separada.

Essa separação pode revelar que algumas funções são mais caras do que o suposto. A reconstrução de evidências históricas, a recuperação segura de credenciais e a revisão de transferências complexas exigem expertise. Um provedor que serve muitas redes pequenas ou recém-formadas pode ter custos de suporte mais altos do que um provedor que serve instituições estabelecidas. Taxas baseadas em risco podem ser legítimas se refletirem o custo de serviço controlável em vez do valor de mercado do recurso.

A concorrência deve pesar mais fortemente no trabalho padronizado, repetível e opcional. Os titulares podem permanecer eficientes porque já têm escala, pessoal experiente e sistemas maduros. Se eles ganham clientes sob regras de portabilidade iguais, o resultado apoia seu desempenho em vez de sua exclusividade territorial. O objetivo político não é uma cota de entrantes. É uma comparação crível e saída.

O modelo seria refutado se as cargas comuns absorvem regularmente cada função enquanto os preços dos provedores se tornam cosméticos, ou se os provedores financiam preços baixos vendendo tratamento privilegiado na correção de registros. A repartição transparente de custos e as transações auditadas entre partes relacionadas fazem, portanto, parte das evidências.

A contenção política deve ser visível nas razões e nos limites

O poder é difícil de medir através de organogramas institucionais. É mais fácil observar nos momentos de recusa. Por que uma atualização foi recusada? Qual regra autorizou a recusa? Outro provedor poderia tomar uma decisão de serviço diferente sem ameaçar o estado comum? O detentor conseguiu obter uma revisão independente? O provedor sofreu uma consequência por uma recusa ilegal ou negligente?

Um regime de portabilidade deve produzir motivos mais curtos e mais específicos para bloquear uma mudança: fraude crível, autoridade do detentor contestada, uma restrição legal vinculante, um conflito de transferência ativo ou um bloqueio de segurança estreitamente cronometrado. Taxas não pagas por serviços opcionais não relacionados não devem prender a relação autoritativa. Um desacordo geral com um detentor não deve se tornar uma sanção de continuidade.

O avaliador deve amostrar as recusas e codificar seus motivos, duração, qualidade das evidências e resultado da revisão. Deve publicar comparações entre provedores sem expor evidências sensíveis. Um número decrescente de recusas abertas e uma parcela crescente de decisões motivadas e revisáveis apoiariam a predição de contenção política.

Há uma possibilidade contrária. Os provedores podem competir prometendo leniência, forçando a camada comum a emitir regras mais detalhadas. Se for o caso, o volume de regras pode aumentar mesmo que o poder discricionário do provedor diminua. A análise deve distinguir restrições comuns úteis de burocracia acumulada. A questão constitucional é quem pode alterar a continuidade, com que evidência e com que recurso.

As evidências de crise são mais importantes que a disponibilidade em dias normais

Uma alta disponibilidade durante a operação normal é necessária, mas constitui evidência fraca. Provedores modernos podem manter pontos de extremidade públicos de forma confiável. A questão contestada é se a autoridade, as evidências e o serviço sobrevivem quando a administração está ausente, os registros são suspeitos ou o controle legal é contestado.

Os exercícios devem, portanto, evitar a suposição conveniente de que a última cópia é confiável. Um cenário deve introduzir um histórico de transferência modificado seletivamente. Outro deve tornar as credenciais recentes suspeitas. Um terceiro deve impedir que os líderes do provedor autorizem a liberação. Um quarto deve colocar os fundos ordinários fora de alcance. O substituto deve reconstruir um estado atual justificado a partir de um histórico detido independentemente, recibos dos detentores, observações públicas e restrições preservadas.

O sucesso não é um reinício rápido de cada função. Algumas mudanças discricionárias podem pausar enquanto os dados de registro e a autoridade existente continuam. O avaliador deve distinguir continuidade essencial de pressa perigosa. Deve medir se os operadores afetados podem continuar a provar sua autoridade, manter objetos de segurança de roteamento válidos quando aplicável, atualizar contatos de emergência e obter uma audiência.

Se a escolha transforma uma crise regional na falha de um provedor substituível, o resultado seria constitucionalmente significativo. Se cada substituto ainda depende do resgate dos líderes desse provedor, de seus sistemas proprietários ou de sua interpretação privada, o contrafactual falhou em seu teste mais forte.

O RPKI pode invalidar uma demonstração de outra forma convincente

A portabilidade do registro é mais fácil de descrever do que a continuidade da segurança de roteamento. O RFC 6480 liga os certificados de recursos a uma hierarquia de alocação, e os serviços operacionais podem combinar autoridade de certificação, guarda de chaves, publicação em repositórios e interfaces dos detentores. Mover um elemento com negligência pode revogar ou invalidar objetos nos quais as redes confiam.

O piloto deve separar o patrocínio do serviço de registro do serviço RPKI. Os primeiros entrantes podem manter os arranjos RPKI existentes enquanto movem o serviço de registro ordinário. Testes posteriores podem examinar arranjos delegados, transições de publicação e guarda hospedada sob controles dedicados. O plano de mudança deve indicar quais chaves permanecem, quais certificados mudam, como as autorizações de origem de rota são comparadas, o que os validadores observarão e como o rollback funciona.

Nenhum provedor deve anunciar um movimento "com um clique" se o clique esconder a substituição de chave e o risco de publicação. Monitores independentes devem observar a validade antes, durante e após cada transição. A medida de segurança não é simplesmente saber se o provedor diz que a mudança está completa; é saber se as partes interessadas viram o estado válido esperado e se nenhuma autorização não autorizada apareceu.

Um aumento persistente de invalidade, objetos obsoletos ou revogações de emergência atribuíveis à mudança argumentariam contra a expansão dessa parte da escolha. Isso não refutaria necessariamente o serviço de conta portátil. Mostraria que as funções institucionais devem ser desagregadas de acordo com as evidências em vez da ideologia.

Os tribunais e as sanções devem permanecer eficazes sem criar cativeiro

A portabilidade não é uma via de contorno da lei. Uma ordem judicial válida dirigida a um recurso, detentor ou transação deve permanecer vinculada ao estado autoritativo quando o serviço muda. Controles de sanções e controles antifraude não podem desaparecer na fronteira entre provedores. A camada comum precisa de um mecanismo restrito para registrar a existência, escopo, autoridade emissora e duração de um bloqueio legal.

Ao mesmo tempo, um provedor não deve converter sua própria posição de litígio em um bloqueio universal. As ordens devem ser interpretadas por uma autoridade competente, contestadas pelas vias legais disponíveis e limitadas a seus termos. Uma reclamação contra o provedor não justifica automaticamente prejudicar cada detentor. Uma fatura contestada não justifica extinguir a continuidade.

O piloto deve incluir avisos legais fictícios, avisos contraditórios de diferentes jurisdições e um canal genuíno de revisão independente para litígios administrativos ao vivo. As medidas incluem o tempo para reconhecer uma restrição válida, a taxa de bloqueios excessivos, o tempo para levantar restrições expiradas, o acesso preservado às evidências e se o detentor pode mover serviços não afetados.

O contrafactual prediz que o poder se torna mais preciso: as restrições legais viajam, enquanto os conflitos específicos do provedor perdem sua capacidade de prender operações não relacionadas. Evidências de busca sistemática de recurso, reconhecimento inconsistente de restrições ou contorno fácil falsificariam essa predição.

Os titulares devem ser concorrentes, testemunhas e soluções de contingência

O ensaio proposto não deve ser concebido como uma perseguição aos Registros Regionais da Internet. Eles detêm décadas de conhecimento operacional, registros históricos, experiência política, capacidade de segurança e relações com a IANA e entre si. Excluí-los enfraqueceria o teste e tornaria a continuidade mais difícil.

Os titulares devem poder oferecer serviço portátil fora de seu território tradicional se respeitarem as mesmas regras de qualificação, dados, preços e revisão. Eles também devem fornecer evidências de base sujeitas a proteção de privacidade e participar do design técnico comum sem deter veto sobre a entrada. Seus portfólios regionais atuais podem permanecer sob os arranjos existentes durante as primeiras fases.

Isso cria três comparações úteis: entrante contra titular, serviço portátil do titular contra seu serviço territorial, e todo o ensaio contra regiões inalteradas. Um titular pode provar que a escala e a experiência superam os novos provedores. Também pode descobrir que exportações explícitas, termos mais restritos e revisão independente melhoram seu serviço existente.

A ajuda mútua continua valiosa, mas deve se tornar uma capacidade de substituição testada em vez de uma promessa de emergência entre pares. Um titular qualificado pode ser o melhor provedor temporário quando outro falha. A mudança importante é que o papel, a autoridade, o acesso aos dados, o financiamento e a saída são definidos antes da crise.

A NRS pode defender o teste, não se tornar o provedor testado

A Number Resource Society promove uma visão centrada no operador na qual os registros atuam como contadores responsáveis em vez de governantes territoriais. Esse foco corresponde à hipótese de portabilidade, mas a defesa não faz da NRS um registro candidato, um escritório de registro, um verificador de identidade, um guardião de registros, um operador de transferência, um provedor RPKI, um avaliador ou um órgão de apelação. A proposta operacional deve ser demonstrada pelos RIRs e outros operadores de serviços de registro legalmente autorizados que realmente detêm essas funções, com examinadores independentes testando suas evidências.

A NRS pode contribuir construtivamente pesquisando os modos de falha, convocando os operadores relevantes, apoiando membros, representando organizações que lhe concederam procuração na governança dos RIRs e fazendo campanha por um teste cujas medidas são fixadas antecipadamente. Ela pode publicar comparações referenciadas do desempenho de titulares e provedores autorizados. Ela não pode submeter alterações autoritativas, deter o estado comum, qualificar provedores, certificar migração, executar transferências ou oferecer o serviço de contingência descrito neste contrafactual.

A NRS não deve ter nenhum controle sobre a avaliação, qualificação, faturamento comum, guarda de registros ou revisão de litígios. Suas alegações públicas devem ser tratadas como hipóteses e testadas em relação a evidências de operadores publicadas independentemente. Um membro pode retirar um mandato de defesa ou procuração, mas essa relação não é uma conta de serviço de registro e nunca deve ser apresentada como tal. Qualquer execução do piloto permanece com os RIRs competentes, operadores legalmente nomeados, tribunais e órgãos de revisão independentes.

Essa clareza de papéis fortalece o caso positivo da NRS como organização de defesa. Ela pode exigir que as instituições operacionais sejam substituíveis sem pedir para herdar sua autoridade, seja agora ou sob um mandato futuro especulativo.

A seleção adversa pode vencer o mercado

Os provedores podem buscar detentores recentes e bem documentados com portfólios simples e evitar blocos legados, fusões complexas, exposição a sanções, litígios ativos ou necessidades de suporte caras. Os titulares manteriam então as contas mais difíceis enquanto os entrantes anunciariam preços mais baixos. O ganho de eficiência aparente seria seleção, não inovação.

O piloto deve exigir critérios de aceitação transparentes e relatar a rejeição por classe de complexidade. Preços baseados em risco podem ser permitidos, mas cada fator deve corresponder ao custo de serviço esperado e ser revisável. Uma instalação residual comum pode fornecer serviço temporário quando nenhum provedor aceita uma conta, financiada por uma taxa que não recompensa a rejeição.

Obrigações de portfólio poderiam exigir que cada provedor acima de um limite de tamanho sirva uma mistura representativa ou contribua proporcionalmente para o serviço de casos difíceis. Isso deve ser projetado com cuidado: forçar um entrante inexperiente a aceitar um portfólio altamente contestado pode aumentar o risco. Níveis de qualificação podem permitir especialização enquanto impedem que o rótulo de especialista se torne uma escapatória para contas fáceis.

A predição de custo não essencial mais baixo só sobrevive se coortes equivalentes melhorarem. Publicar uma média baixa em um portfólio selecionado seria enganoso. O design pareado e o painel distributivo são, portanto, centrais, não uma decoração metodológica.

O coordenador comum pode se tornar o novo monopólio

Provedores portáteis precisam de um mecanismo compartilhado para serializar alterações, identificar o patrocínio atual e dirigir a descoberta autoritativa. Esse mecanismo tem poder estrutural. Se ele se estende à adjudicação de identidade, precificação, serviços opcionais, defesa política, treinamento, dados de mercado e cada litígio, a concorrência entre provedores se torna uma camada decorativa sob um monopólio mais forte.

O coordenador comum deve ter uma lista fechada de funções, interfaces publicadas, um histórico com testemunha independente, uma repartição de custos auditada, gestão separada e revisão externa. Sua própria operação deve ser substituível por uma ativação de sucessor testada. As especificações e o estado necessário devem estar disponíveis para mais do que o operador atual sob controles estritos.

O papel de numeração da IANA oferece uma comparação limitada: a coordenação de alto nível e os registros de alocação podem permanecer globais enquanto os serviços regionais e locais operam abaixo. O Acordo de Nível de Serviço dos Serviços de Numeração da IANA também demonstra que medidas de desempenho, escalada e conceitos de sucessor podem ser expressos contratualmente. Ele não autoriza o modelo proposto, mas mostra que a coordenação global não precisa ser descrita como a identidade permanente de um único contratante.

O piloto falha constitucionalmente se os detentores ganham uma escolha de provedor, mas nenhum recurso contra o coordenador comum. A substituibilidade deve se estender para cima.

A concorrência em segurança pode melhorar os controles ou produzir uma corrida pela conveniência

Os provedores podem se diferenciar por autenticação de hardware, administração delegada, verificação multilíngue, resposta a incidentes e recuperação. Isso poderia melhorar a segurança. Eles também podem competir reduzindo atritos, aceitando evidências mais fracas ou comercializando transferências rápidas para detentores que não entendem o risco.

Os controles mínimos devem cobrir autoridade organizacional, aprovação multipessoal para mudanças de alto risco, recuperação de credenciais, autorização vinculada a transações, detecção de anomalias, retenção de evidências, acesso de pessoal, divulgação de incidentes e testes independentes. Os provedores podem exceder o piso, mas não podem comercializar um atalho perigoso em torno dele.

Os resultados de segurança devem ser normalizados pelo volume de transações e pelo risco do portfólio. As medidas incluem alterações não autorizadas tentadas e bem-sucedidas, tempo para uma ação de proteção, integralidade da recuperação, abuso de redefinição de credenciais, incidentes internos e desvios não relatados descobertos por monitoramento independente. As alegações de segurança de um provedor não devem substituir os resultados observados.

Os controles comuns devem permanecer focados em resultados na medida do possível. Impor um provedor ou interface única congelaria a inovação e favoreceria os titulares. No entanto, a mera regulação de resultados é insuficiente quando uma falha oculta pode não aparecer por anos. Uma combinação de processo mínimo, conformidade técnica e evidências de incidentes é justificada.

A concentração de mercado deve ser tratada como um resultado, não um pensamento posterior

O serviço de registro tem economias de escala. Sistemas seguros, pessoal especializado, resposta 24 horas, expertise jurídica e integrações comuns são caros. Os operadores podem preferir um provedor global familiar. O mercado pode convergir rapidamente para dois ou três provedores, ou um único.

A concentração não é automaticamente um fracasso se a saída permanece real, a camada comum é neutra e o provedor principal ganha através de serviço superior. Torna-se perigosa quando o controle vertical, dados proprietários, atritos de mudança ou influência sobre a governança comum tornam a liderança auto-reforçadora. A participação de mercado deve, portanto, ser observada em paralelo com o sucesso do segundo failover, qualidade das exportações, interoperabilidade e entrada de provedores.

Remédios estruturais podem incluir separação entre o coordenador comum e os provedores de varejo, interfaces não discriminatórias, prazos de portabilidade, limites de uso de dados e restrições à vinculação de serviços não relacionados. Um teto de participação de mercado pode ser útil durante um piloto para preservar o aprendizado, mas é uma ferramenta permanente grosseira. Pode proteger provedores fracos e fragmentar a expertise.

O contrafactual prediz um poder mais restrito, não um número infinito de provedores. Um mercado de serviços concentrado, mas contestável, pode ser melhor do que cinco instituições territoriais cativas; um guardião privado global pode ser pior. As evidências sobre a saída real decidem a distinção.

A continuidade do setor público e das redes pequenas são testes de distribuição

Os grandes operadores podem contratar advogados, equipes de segurança e especialistas em registros. Um direito à portabilidade que só funciona para eles reproduziria a assimetria atual. Pequenos ISPs, redes comunitárias, universidades, agências públicas e operadores de serviços críticos devem ser incluídos desde a primeira coorte ao vivo com observação dedicada.

Os órgãos públicos podem exigir garantias de contratação pública, arquivos e jurisdição. Pequenas redes podem carecer de documentos históricos ou continuidade de pessoal. O provedor deve oferecer uma exportação de evidências utilizável e migração assistida sem ganhar discrição sobre a verdade do registro. Assistência subsidiada pode ser financiada de forma transparente pela carga comum ou fundos de interesse público.

As medidas distributivas incluem tempo gasto pelo detentor, necessidade de consultoria externa, falhas de documentação, interrupção de serviço, acesso a reclamações e preço efetivo como parcela da escala operacional. O ensaio deve indicar se os ganhos beneficiam principalmente os comerciantes sofisticados ou se estendem aos operadores que usam recursos digitais para fornecer conectividade ordinária.

A predição positiva é que a portabilidade padronizada reduz a dependência de relações pessoais e familiaridade institucional. Se pequenos detentores enfrentam mais rejeições, prazos mais longos ou risco mais alto após a escolha, o design precisa de revisão antes da expansão.

O fracasso é um resultado final admissível

Propostas institucionais frequentemente se protegem tratando cada fracasso como prova de que é necessária mais autoridade. Um contrafactual crível nomeia as condições sob as quais sua alegação central deve ser rejeitada.

A tese da portabilidade é refutada em sua forma proposta se, após ajuste para coorte e qualidade do serviço, o custo total não essencial não melhorar materialmente; o poder discricionário no nível do provedor não for reduzido; as correções verificadas não se tornarem mais rápidas ou confiáveis; a operação de substituição não conseguir atingir o objetivo de recuperação; ou o coordenador comum acumular poder não controlado equivalente.

Ela também é refutada se a autoridade duplicada não puder ser prevenida, alterações não autorizadas aumentarem materialmente, transições RPKI criarem invalidade persistente, restrições legais forem regularmente contornadas, detentores difíceis se tornarem não atendidos, ou a concentração tornar uma segunda saída impraticável. Alguns fracassos podem rejeitar uma única implementação. Fracassos repetidos em designs materialmente diferentes pesariam contra a portabilidade em si.

A linha de base também pode falhar. Se as instituições titulares sofrerem crises, impuserem custos crescentes ou produzirem remédios lentos durante o mesmo período, essa evidência pertence à comparação. O estudo não é obrigado a preservar o modelo regional como um controle incontestado. Ambos os arranjos são julgados pelos mesmos resultados.

Um resultado desfavorável deve ser declarado sem eufemismo. "Mais pesquisas são necessárias" pode ser verdade no limite do intervalo de confiança, mas não é uma descrição adequada quando o limiar de benefício pré-registrado é perdido ou uma classe de segurança se repete entre provedores. O relatório final deve identificar qual alegação falhou, se o fracasso foi específico de uma função ou geral para a arquitetura proposta, com que força as evidências apoiam essa conclusão e qual autoridade ao vivo deve terminar como consequência.

O piloto pode falhar com segurança e ainda ser valioso. Ele pode estabelecer que as interfaces de conta ordinárias são portáteis enquanto o controle autoritativo de alterações não é; que os custos se tornam mais claros sem se tornarem mais baixos; que a substituição funciona para dados públicos, mas não para RPKI hospedado; ou que o coordenador comum reproduz exatamente o poder discricionário que o design visava disciplinar. Esses são resultados institucionais que não existiriam sem um ensaio limitado.

Os proponentes também devem aceitar uma conclusão de que a linha de base regional permanece preferível nas condições testadas. A NRS pode contestar a interpretação, representar membros que sofreram mau serviço do titular e propor uma experiência futura diferente, mas não pode converter a defesa em um poder de continuar um design operacional falhado. Os RIRs e provedores autorizados devem executar as regras de parada e retorno; o avaliador deve publicar as evidências; os órgãos competentes decidem se uma proposta materialmente diferente merece um novo processo.

Sucesso em uma fase não cria nenhum direito permanente

O sucesso seria menos dramático do que os defensores podem esperar. Um estado autoritativo permanece intacto. A maioria das rotas continua sem mudança visível. Vários provedores oferecem serviços distinguíveis. As cargas comuns são explícitas. As correções de rotina melhoram. Os operadores podem se mover em um prazo previsível. Uma falha institucional ativa um serviço temporário sem uma disputa global sobre quem possui o registro.

Os registros titulares podem manter grande participação porque se saem bem. Os membros apoiados ou representados pela NRS podem participar como detentores se satisfizerem independentemente as regras de elegibilidade do piloto, enquanto seu RIR ou outro operador legalmente autorizado continua a realizar cada ato de serviço de registro. Algumas funções RPKI podem permanecer especializadas. Uma revisão independente pode anular decisões de cada lado. Casos difíceis podem custar mais, mas receber razões mais claras e proteção de continuidade.

O ganho constitucional seria que a autoridade se torna condicional. Um provedor é digno de confiança porque atende aos requisitos comuns, serve detentores, preserva evidências e pode passar o bastão com segurança, não porque a geografia tornava a saída irrealista. A política é mais restrita porque os provedores não podem usar a continuidade como alavanca sobre comportamento não relacionado. A correção de crise é mais rápida porque o serviço pode sobreviver à empresa.

Tal resultado não provaria que cada região deve mudar imediatamente. Justificaria coortes mais amplas, interoperabilidade mais forte e uma transição negociada. O sucesso qualificado preserva o direito de aprender novamente.

Mesmo o resultado mais forte permanece uma evidência de uma população, período e instrumento de autoridade limitados. Os provedores podem ter agido de forma diferente porque sabiam que estavam sendo observados. Subsídios podem ter escondido custos duradouros. Uma coorte pequena pode não expor concentração ou litígios de cauda longa. A tecnologia e a lei podem mudar após a janela de observação. O desempenho do piloto apoia, portanto, o exame de um modelo de serviço; não confere uma franquia.

Qualquer mandato piloto deve expirar em uma data fixada. Um provedor que se sai bem pode solicitar em um processo separado um papel pós-piloto limitado no tempo, mas a solicitação deve identificar a autoridade legal e institucional capaz de concedê-lo, divulgar conflitos, convidar comentários das partes afetadas e incluir uma revisão e saída. O dossiê pode citar as evidências do piloto enquanto aborda escala, financiamento, responsabilidade e condições que a experiência não testou.

Nenhuma entidade deve obter uma preferência simplesmente porque o retorno seria inconveniente. Isso transformaria a própria implementação do ensaio em fonte de poder permanente. O design do retorno existe precisamente para que uma instituição competente possa decidir o futuro sem que lhe digam que a dependência operacional já resolveu a questão.

O piloto se encerra antes do julgamento institucional de 2036

Ao final do período, a autoridade do piloto deve se encerrar conforme o protocolo em vez de continuar enquanto as instituições debatem o relatório. Um órgão independente deve publicar o dossiê comparativo completo, seus métodos, fatores de confusão conhecidos, incidentes de segurança, casos excluídos e resultados distributivos. Provedores e titulares devem poder submeter respostas, mas nenhum deve alterar os resultados. Os operadores cujas experiências são resumidas devem ter uma via para corrigir erros factuais.

A decisão deve abordar cada função separadamente: patrocínio ordinário do registro, serviço de dados públicos, assistência a transferências, coordenação de DNS reverso, guarda RPKI, administração de litígios, continuidade de emergência e coordenação comum. Deve dizer quais funções apoiam uma escolha mais ampla, quais exigem outros limites e quais devem permanecer compartilhadas.

Se as evidências são positivas, qualquer proposta de expansão deve entrar em um novo processo de autorização que inclua requalificação periódica, interfaces abertas, revisão independente e operação de sucessor testada. Se são mistas, as instituições competentes podem considerar reter normas úteis sem prolongar a autoridade dos provedores do piloto. Se são negativas, o ensaio deve ser encerrado com segurança, preservar os registros e publicar por quê. Nos três casos, o piloto em si termina; apenas um mandato separadamente motivado pode começar outra coisa.

O piloto da escolha do registro vale a pena ser tentado porque o arranjo regional existente era em si uma resposta institucional à escala, geografia e carga administrativa. Não era uma lei da natureza. Mas a contingência histórica não é suficiente para justificar uma substituição, e a participação experimental não é suficiente para justificar a permanência. Um processo crível ganha a atenção do público ao especificar como pode perder, retornar cada registro ao vivo com segurança e deixar a atribuição final de autoridade para uma decisão legal posterior.

Fontes e limites analíticos

Os efeitos sobre taxas, limiares e resultados 2026-2036 são hipóteses. Nenhum mercado ao vivo de registro de números portátil fornece atualmente as evidências longitudinais necessárias para confirmá-los. As comparações setoriais identificam controles possíveis e modos de falha possíveis, enquanto o design por fases indica quais evidências apoiariam, qualificariam ou rejeitariam a proposta institucional.