Resumo

  • O RIPEstat Abuse Contact Finder localiza o contato de abuse de um prefixo, de um endereço IP ou de um ASN, mas sua própria documentação avisa que a informação está em muitos casos incorreta ou indisponível.
  • A validação do RIPE NCC verifica formatação, entradas DNS e, por ping, se a caixa existe e aceita mensagens; ela não envia e-mail, e o registro afirma não ter influência sobre o que os operadores fazem com as denúncias que recebem.
  • Medições independentes mostram que, do outro lado, as respostas são frequentemente automáticas ou ausentes — e que a ausência de resposta não equivale à ausência de tratamento.

O que a ferramenta entrega

A documentação do endpoint descreve entradas e saídas com precisão incomum. O usuário fornece um prefixo, um único endereço IP ou um número de sistema autônomo (ASN) e recebe de volta abuse_contacts, os endereços de e-mail de denúncia associados ao recurso, e authoritative_rir, o registro regional que responde por ele. A mesma página adverte que a informação está “in many cases incorrect or not available” — em muitos casos, incorreta ou indisponível (documentação do endpoint).

Desde 2015, o widget do RIPEstat mostra apenas o endereço abuse-c do objeto consultado, seguindo a ripe-563, e o tutorial descreve como consultar um IP, um prefixo ou um ASN, oferecendo inclusive um texto que o denunciante pode anexar à mensagem informando que o contato foi localizado pela ferramenta (tutorial do widget).

A escolha reflete a política do registro. O RIPE-658, voltado a CERTs e equipes de abuso, apresenta o banco de dados do RIPE e o RIPEstat — incluindo o Abuse-Contact-Finder — entre as ferramentas para localizar o melhor contato de abuso correspondente a um recurso, e descreve o abuse-c como “the preferred way to report any form of abuse”, na esteira da política “Abuse Contact Management in the RIPE Database” (RIPE-658).

A divisão de responsabilidade segundo o registro

A orientação pública do RIPE NCC descreve o fluxo esperado: o denunciante insere o endereço IP no RIPEstat, encontra o contato do operador responsável pela rede à qual o endereço pertence e envia a denúncia a esse operador. A responsabilidade pelo tratamento é do operador, não do registro, que segundo sua própria descrição garante apenas que os contatos estejam válidos e atualizados no banco de dados. A frase é sem rodeios: “There is nothing we can do if a network operator chooses not to reply” (orientação de abuse do RIPE NCC).

O que a validação verifica

A política 2017-02 definiu o método. A ferramenta de validação do RIPE NCC procura erros de formatação, verifica entradas DNS, identifica endereços falsos ou de honeypot e usa ping para checar se a caixa existe e pode aceitar mensagens. Não envia nenhum e-mail e não exige ação quando a verificação passa; recursos legados ficam fora do escopo da política. O registro resume seu papel: “We have no say in what network operators do with any abuse reports they receive” (método de validação).

Os números da implementação

No resumo de implementação apresentado na RIPE 79, o RIPE NCC reportou 77.168 atributos distintos de abuse-mailbox, dos quais 71.711 (93%) passaram na validação automatizada e 5.457 (7%) falharam. O consenso da política foi alcançado em 1º de junho de 2018 e a implementação completa, em 10 de outubro de 2019. Cerca de 8.000 atributos foram atualizados em 2019; a validação inicial exigiu três funcionários temporários em tempo integral, e de 20% a 25% dos tickets precisaram de acompanhamento manual (resumo de implementação na RIPE 79).

Uma atualização de progresso publicada em maio de 2019 já mostrava a dimensão do esforço: cerca de 9.500 contatos atualizados a partir de aproximadamente 67.000 verificados — número que inclui duplicatas —, com cerca de 60% dos casos resolvidos sem intervenção da equipe do RIPE NCC e cerca de 50 recursos independentes mudando de status de patrocínio (atualização de progresso).

A proposta retirada de 2019 e o limite que ela expôs

Em 2019, a proposta 2019-04 tentou ir além: validar, a cada seis meses, se a caixa de abuse está presente e pode receber mensagens. A própria página da proposta enuncia o limite com clareza: “This validation process will not check how the abuse cases are processed”. A análise de impacto do RIPE NCC estimou que o regime semestral, sobre cerca de 93.000 atributos distintos, exigiria mais de 32.000 tickets por rodada — 64.000 por ano, dos quais cerca de 19.200 manuais. A proposta foi retirada em 8 de setembro de 2020 e, em 26 de outubro de 2020, os presidentes de grupos de trabalho mantiveram, em grau de recurso, a decisão dos copresidentes do Anti-Abuse Working Group (proposta 2019-04).

O regime corrente

Na RIPE 87, em 2023, o RIPE NCC apresentou os números do estado estacionário: validação anual cobrindo cerca de 19,6 mil contatos em objetos de organização de LIR, 58,1 mil em objetos de recurso de LIR e 15,4 mil em objetos de recurso independentes; cerca de 2.000 contatos verificados por semana; e uma taxa de falha recorrente de 6% a 8%. O tratamento das falhas varia: um abuse-c inválido em objetos de recurso é substituído por um abuse-c de LIR funcional, enquanto um abuse-c de LIR inválido dispara investigação extensa; um membro que permaneça sem resposta por muito tempo pode ter sua adesão encerrada. Numa limpeza de ASNs, mais de 4.000 detentores foram contatados e cerca de 2.150 ASNs retornaram — 54% (apresentação na RIPE 87).

O que os dados do lado de quem denuncia mostram

Três evidências independentes deslocam o foco do endereço para o que acontece depois do envio. Um experimento randomizado controlado que enviou 480 denúncias de abuso a provedores de hospedagem e proprietários de sites recebeu 89 respostas por e-mail — das quais 11 (12%) eram claramente humanas e 78 (88%) geradas por máquina. Muitos dos que não responderam ainda assim remediaram o problema, de modo que não responder não é o mesmo que não tratar; e denúncias detalhadas aumentam significativamente as taxas de limpeza (estudo experimental).

Um estudo apresentado na NDSS em 2026, usando dados internos de abuso de um provedor de hospedagem, encontrou que a notificação e a mitigação dependem fortemente de quem denuncia e da categoria do abuso: relatos de CSAM e de spam levam a ações de mitigação, enquanto denúncias de violação de direitos autorais e de varredura de portas são frequentemente negligenciadas, e denúncias individuais são facilmente ignoradas (estudo na NDSS).

Do lado da resposta a incidentes, o CSIRT.CZ documenta a norma de escalonamento: identificar a organização responsável por um endereço IP nos bancos de dados dos RIRs, usar o contato de abuse registrado para relatar o incidente e recorrer ao CSIRT.CZ apenas se nenhuma resposta razoável chegar em vários dias (FAQ do CSIRT.CZ).

O que permanece sem medição

Nenhuma das fontes revisadas oferece uma métrica auditada de forma independente sobre o que acontece com uma denúncia enviada a um endereço abuse-c. A divisão por etapa das falhas de validação — formatação, DNS, ping — não é pública; as duas contagens de atributos (cerca de 67.000 em maio de 2019 e 77.168 em outubro do mesmo ano) diferem em escopo e tempo; o uso efetivo do encerramento de adesão não está documentado; e os estudos acadêmicos citados tratam de provedores de hospedagem e de abuso de DNS e web, não especificamente de caixas abuse-c do RIPE. A ficha da ferramenta no diretório registra o objeto (RIPEstat Abuse Contact Finder).