Resumo

  • A política 2017-02 (ripe-705) obriga o RIPE NCC a validar anualmente apenas a entregabilidade do abuse-mailbox; o registro declara explicitamente que não tem mandato para interferir nos procedimentos internos de tratamento de abuso dos detentores de recursos.
  • A proposta 2019-04 teria validado conduta — monitoramento, medidas e resposta ao relato — com escalada ao RIPE NCC; seu desfecho não está estabelecido no registro recuperado, e nenhuma política desse tipo está em vigor sob o regime atual.
  • O único mecanismo vinculativo de disputas, ripe-844, cobre disputas entre membros e registro ou entre membros sobre o SSA e registros de recursos; não há rota para quem relata abuso de fora.
  • A escada de execução de ripe-858 termina no fechamento de LIRs e desregistro de recursos, acionada por registro inválido — não por conduta de abuso.
  • O resultado é uma arquitetura completa para membros e vazia para terceiros: o próprio registro afirma que "não há nada que possamos fazer se um operador de rede escolher não responder".

Um relato de abuso digital que atravessa o sistema de registro do RIPE NCC chega, com frequência, a um ponto morto que os documentos oficiais do próprio registro descrevem com franqueza incomum. Na página de orientação do RIPE NCC sobre abuso, lê-se: "Nosso papel é garantir que todos os contatos de abuso estejam válidos e atualizados no RIPE Database. A partir daí, é responsabilidade do operador de rede tratar o seu relato de abuso. Não há nada que possamos fazer se um operador de rede escolher não responder" (https://www.ripe.net/languages/en/abuse/). Essa frase é o ponto de chegada de uma arquitetura de escalada que este artigo reconstrói a partir dos documentos primários: o que ela cobre, o que deixa de fora e por que uma proposta de reforma que teria testado conduta nunca chegou a valer.

O regime vigente: validar a caixa, não a conduta

A política 2017-02, "Regular abuse-c Validation", foi aceita em 1º de junho de 2018 e implementada em 10 de outubro de 2019, produzindo o documento ripe-705 (https://www.ripe.net/community/policies/proposals/2017-02/; https://www.ripe.net/publications/docs/ripe-705/). O ripe-705 exige que todo recurso de número de Internet carregue um atributo abuse-c e estabelece que o RIPE NCC valida o abuse-mailbox pelo menos uma vez por ano, com acompanhamento onde for considerado incorreto sob as políticas e procedimentos relevantes. Trata-se de validação de entregabilidade: a caixa existe, aceita e-mail e está correta no banco de dados.

O mesmo documento da proposta 2017-02 registra um limite fundamental: o RIPE NCC não tem mandato para interferir nos procedimentos internos de tratamento de abuso dos detentores de recursos. E registra também que as políticas existentes permitem o fechamento de LIRs por falta de resposta e o desregistro de recursos independentes, com um período adicional de três meses de cura uma vez acionados — e que, em mais de cinco anos, mais de 1.000 relatos externos sobre atributos abuse-mailbox incorretos foram resolvidos sem acionar o procedimento de fechamento.

A proposta que testaria conduta: 2019-04

A proposta 2019-04, "Validation of abuse-mailbox" (versão 1), teria mudado isso (https://www.ripe.net/community/policies/proposals/2019-04/1/). Ela propunha validar que o contato monitora o abuse-mailbox, que medidas são tomadas e que o relato de abuso recebe uma resposta; revalidação pelo menos a cada seis meses, com períodos iniciais e de escalada de 15 dias; e uma rota de escalada ao RIPE NCC para caixas sem resposta ou "fraudulentas" — por exemplo, caixas que respondem apenas a e-mails do RIPE NCC ou a assuntos específicos.

O desfecho final da proposta 2019-04 não está estabelecido no registro recuperado para este artigo; ela não pode ser afirmada como retirada ou rejeitada. O que está documentado é o texto da versão 1 e o fato de que nenhuma política de validação de conduta desse tipo está em vigor sob o quadro atual (ripe-705). A consequência prática é verificável nos documentos: o regime vigente testaria a caixa, não a resposta.

O que o registro diz que não investiga

O procedimento de relatos do RIPE NCC é explícito (https://www.ripe.net/about-us/support/contact/reporting-procedure/): relatos de spam, phishing e outros abusos de rede originados de fora da rede do RIPE NCC não se enquadram nas responsabilidades do RIPE NCC como Registro e não serão considerados para investigação; disputas entre membros ou com o RIPE NCC são encaminhadas ao Painel de Árbitros. A orientação do RIPE Labs reafirma o limite: o registro "não tem mandato direto para agir em nome de terceiros participando de disputas ou arquivando relatos", sugere contatar os contatos administrativo ou técnico se o contato de abuso não responder e direciona vítimas de abuso grave às autoridades policiais (https://labs.ripe.net/author/angela_dallara/ripe-ncc-anti-abuse-support-what-to-do-if-it-happens-to-you/).

O mecanismo vinculativo e quem ele exclui

O ripe-844, Procedimento de Arbitragem de Conflitos, é o único mecanismo vinculativo documentado (https://www.ripe.net/publications/docs/ripe-844/). Seu escopo cobre disputas entre membros e o RIPE NCC sobre decisões do Conselho Executivo e da Equipe de Gestão relativas ao Acordo Padrão de Serviço — incluindo procedimentos e implementação de políticas — e disputas entre membros sobre registro de recursos. As partes devem primeiro tentar e documentar resolução bilateral; as decisões devem ser acionáveis e executáveis em 12 semanas corridas (prorrogáveis); o descumprimento sem recurso a um tribunal competente em duas semanas corridas permite a terminação do SSA; os custos processuais razoáveis ficam com a parte perdedora e devem ficar abaixo de EUR 5.000.

Nada nesse escopo inclui um terceiro que relata abuso. O mecanismo vinculativo é bilateral entre partes com relação contratual ou de registro com o RIPE NCC. O denunciante externo não é parte e não tem rota documentada para dentro dele.

A escada de execução: acionada por registro, não por abuso

O ripe-858, sobre fechamento de membros, desregistro de recursos de Internet e recursos legados, operacionaliza a escada de execução (https://www.ripe.net/publications/docs/ripe-858/). Um abuse-mailbox inválido referenciado em objetos inetnum, inet6num ou aut-num pode constituir registro incorreto; um membro é considerado sem resposta se não reagir a um pedido específico do RIPE NCC sobre registro incorreto ou ambíguo, mesmo que responda a tudo o mais; lembretes em etapas de 30, 60 e 90 dias precedem a notificação de terminação pelo Diretor-Geral; e o descumprimento de decisão de árbitro é um fundamento distinto de terminação. Cada degrau é acionado pela validade do registro ou por obrigações voltadas ao registro e aos membros — nunca pela falha em responder a um relato de abuso de terceiro.

Como a validação funciona na prática

A apresentação do grupo Anti-Abuse no RIPE 87 descreve a mecânica: a ferramenta de verificação externa confere formato, entradas DNS e existência da caixa por ping, sem enviar e-mail; um abuse-c inválido em objeto de recurso é substituído pelo abuse-c funcional da LIR; um abuse-c inválido no nível da LIR pode levar à terminação da filiação; a validação anual cobre cerca de 19,6 mil objetos de organização LIR, 58,1 mil objetos de recurso LIR e 15,4 mil objetos de recurso independente, com cerca de 2.000 contatos verificados semanalmente e taxa de falha de 6 a 8% (https://ripe87.ripe.net/wp-content/uploads/presentations/72-RIPE87-AAWG-final.pdf).

O Relatório Anual 2024 do RIPE NCC (ripe-840) quantifica o esforço: 83.509 endereços abuse-c validados em 2024 (82.658 automatizados, 851 manuais), contra 84.868 em 2023; 2.366 investigações de validação abuse-c; 2.445 verificações assistidas de registro que geraram 5.500 ações corretivas, incluindo conformidade com a política abuse-c; e 102.939 objetos de papel abuse-c criados ou atualizados, queda em relação a 149.228 em 2023 (https://www.ripe.net/documents/4126/ripe-840.pdf).

Historicamente, o registro começou a definir atributos abuse-c em dezembro de 2013 para recursos alocados cujas LIRs não haviam definido os seus, usando o e-mail da LIR na lista de membros, e a partir do início de 2014 pediu que detentores de recursos atribuídos (PI e ASN) definissem o próprio abuse-c (https://www.ripe.net/manage-ips-and-asns/resource-management/abuse-c-information/).

Antecedentes e a cobertura anterior

O plano de atividades de 2016 (ripe-662, publicado apenas em PDF) teria registrado, na subseção de manutenção do registro, referências a 252 possíveis sequestros investigados desde 2012, 85 investigações entre 1º de julho de 2014 e 30 de junho de 2015 e 572 relatos de abuso investigados no mesmo período; esses números são atestados apenas por citação em lista de correio do PDF, não por inspeção direta (https://www.ripe.net/publications/docs/ripe-662/; https://www.ripe.net/ripe/mail/archives/anti-abuse-wg/2016-August/003548.html).

A cobertura anterior do BTW sobre este mesmo sujeito documentou a campanha de validação e a faixa de falha de 6–8% (https://btw.media/en/ripe-abuse-c-validation-compliance-not-accountability), a cadeia de custódia nomeada (https://btw.media/en/ripe-abuse-named-custodian) e o mapa de encaminhamento no contexto da prestação de contas e dos limites do recurso do registro (https://btw.media/en/governance/rir-watchdog/ripe-ncc/story/ripe-abuse-accountability-and-the-limits-of-registry-recourse). Nenhuma dessas peças examinou a arquitetura formal de disputa e escalada — 2019-04, ripe-844 e ripe-858 — como um sistema. Este artigo fecha essa lacuna.

Conclusão da parte pública

A arquitetura é completa para membros e vazia para denunciantes. Todo gatilho de execução documentado reage à validade do registro ou a obrigações entre membro e registro; a única proposta que teria testado conduta não está em vigor e seu desfecho é desconhecido; a rota de arbitragem exige filiação. O próprio registro reconhece isso em linguagem simples. A incerteza permanece sobre o desfecho final da proposta 2019-04, as versões exatas de ripe-858 e ripe-844, os números de ripe-840 extraídos de excertos de PDF e os números de ripe-662 atestados apenas por citação em lista de correio.