Кратко
- Резолвер передаёт идентификатор базы и инцидента, а приложение разворачивает их через локальную копию реестра и само выбирает доверенных операторов.
- Переход к странице может раскрыть IP пользователя и интерес к чувствительному домену; без защитного посредника автоматическая загрузка до явного действия запрещена.
Пользователь заранее выбрал базу, которой доверял. Он нажал на ссылку с объяснением блокировки. Оператор базы соблюдал обещания, но сетевой наблюдатель увидел адрес сервиса, момент запроса и уникальный путь.
Доверие конечной стороне не сделало маршрут невидимым.
draft-ietf-dnsop-filtering-transparency-00 предлагает отличать политическое вмешательство в DNS от обычной технической ошибки. Резолвер сообщает ограниченную ссылку на публичную базу, а приложение решает, показывать ли её. Но последующая загрузка — новая транзакция с собственной моделью угроз.
Редакция 00 датирована 1 августа 2026 года и истекает 2 февраля 2027 года. Это активный DNSOP Internet-Draft предполагаемого Standards Track, не RFC, не готовый реестр IANA, не политика браузера и не отчёт о внедрении. Поле fdbs зависит от незавершённой спецификации структурированных DNS-ошибок.
Ограниченная ссылка вместо произвольного адреса
Запись содержит db — идентификатор оператора базы, и id — идентификатор инцидента. Список может включать несколько записей об одном заявленном событии.
Резолвер не передаёт произвольный URL. Он часто назначается сетью автоматически, поэтому свободный адрес или текст в интерфейсе стал бы каналом фишинга.
Приложение хранит локальную копию предлагаемого реестра. По db оно находит URI-шаблон уровня 1 или 2, подставляет id, а затем применяет собственную политику доверия.
Резолвер выбирает ссылки, реестр координирует шаблон, приложение выбирает оператора, пользователь решает загружать. Эти полномочия не взаимозаменяемы.
Новый запрос раскрывает новую информацию
База при загрузке может узнать IP пользователя и то, что он пытался разрешить конкретный отфильтрованный или цензурируемый домен. В некоторых юрисдикциях этого достаточно для серьёзного риска.
Наблюдатель пути может сделать вывод по назначению, времени, URL или токену. Шифрование транспорта не скрывает все метаданные. Защитный прокси отделяет адрес пользователя от базы, но получает собственные журналы и обязанности.
Без такого механизма приложение не должно автоматически загружать страницу до явного действия. Предпросмотр, проверка репутации, сканирование безопасности, preconnect и извлечение метаданных тоже являются загрузкой.
Нужно разделять построение, показ, нажатие, выбор прокси, отправку, перенаправление и ответ. Событие «объяснение показано» не доказывает, что сеть не вышла раньше согласия.
Уникальный ID связывает DNS и Web
Идентификатор может быть общим для инцидента или уникальным для запроса. Если резолвер и база сотрудничают, выданный в DNS токен возвращается при загрузке страницы и связывает две активности.
Одна организация может управлять обеими сторонами. Доверие пользователя к содержанию не гарантирует грубую гранулярность или короткое хранение.
Следует знать, выдаются ли ID на событие, домен, сеть, клиента или запрос. Прокси не уничтожает токен и может лишь перенести точку корреляции.
Реестр не удостоверяет событие
Предлагаемый реестр хранит имя, контакт, ID оператора и шаблон. Политика регистрации — первый пришёл, первый получил, с возможностью отклонить обманные заявки.
Это координация пространства имён, а не аккредитация. Реестр не оценивает доказательства, независимость, исправления, юрисдикцию или срок хранения.
Приложение обязано использовать локальную копию и не обращаться к IANA каждый раз. Поэтому текущий реестр и фактически установленная версия могут различаться. Изменённый шаблон дойдёт до клиентов не сразу.
Для воспроизводимости нужна хешированная версия локальной копии. Сегодняшнее состояние не показывает, куда приложение направляло пользователя вчера.
Настоящая страница может объяснять вымышленный случай
Спецификация не аутентифицирует связь между DNS-результатом и записью. Контролирующий резолвер злоумышленник может заявить о фильтрации, которой не было.
Ему потребуется существующая пара, ведущая к доступной странице. Это ограничение, не доказательство. Реальный материал можно привязать к другому запросу.
Резолвер утверждает релевантность, реестр указывает маршрут, база публикует текст. HTTP 200 подтверждает доступность ресурса, а не причину ошибки.
Интерфейс должен различать сообщение резолвера, признанного оператора, загруженную страницу и аутентифицированный инцидент. Последнее механизм не обеспечивает.
Детали могут не попасть в приложение
Хост иногда не отдаёт приложению подробности DNS-ответа. Резолвер отправляет fdbs, ОС возвращает общий сбой, браузер ничего не видит.
Отправка, доставка, раскрытие хостом, разбор, распознавание, доверие, показ, действие и загрузка — разные переходы. Отсутствие посещений не доказывает отсутствие отправки.
Каждому переходу нужен собственный знаменатель. Итоговая доля без потерь внутри цепи превращает архитектурные ограничения в ложные выводы о пользователях.
Несколько баз не проводят голосование
Несколько записей повышают шанс совместимости, но могут расходиться в дате, основании и ответственном органе. Условие одного события сначала является утверждением резолвера.
Приложение может показать разногласия с происхождением или применить явный приоритет. Оно не должно склеивать тексты в безымянную официальную версию.
Совпадение тоже не гарантирует независимость: базы могут копировать один источник. Число страниц не заменяет цепочку доказательств.
Молчание имеет несколько причин
Нет подсказки — возможно, хост удалил поле, приложение не поддерживает формат, копия реестра устарела или политика отвергла оператора. Нет загрузки — возможно, пользователь отказался, прокси не сработал или автоматический fetch был правильно запрещён.
Неизвестные состояния нельзя считать нулём. У разных узлов разные владельцы и способы ремонта.
Прозрачность сохраняет отказ
Сила проекта в разделении контроля. Резолвер не выбирает любой адрес, реестр не заставляет доверять, приложение не превращает ссылку в доказательство, пользователь может отказаться от дополнительного раскрытия.
Автоматическое доверие всем зарегистрированным, фоновая загрузка и ярлык «проверено» уничтожат это разделение.
Объяснение фильтрации полезно, если не становится обязательным сигналом наблюдения. Пользователь, который не открыл страницу, не оставил задачу незавершённой: он реализовал предусмотренную границу.
Источники
- https://www.ietf.org/archive/id/draft-ietf-dnsop-filtering-transparency-00.txt
- https://www.ietf.org/archive/id/draft-ietf-dnsop-filtering-transparency-00.html
- https://www.ietf.org/archive/id/draft-ietf-dnsop-filtering-transparency-00.xml
- https://datatracker.ietf.org/doc/draft-ietf-dnsop-filtering-transparency/
- https://datatracker.ietf.org/doc/draft-ietf-dnsop-filtering-transparency/history/
- https://datatracker.ietf.org/doc/draft-ietf-dnsop-filtering-transparency/references/
- https://datatracker.ietf.org/api/v1/doc/document/draft-ietf-dnsop-filtering-transparency/
- https://www.ietf.org/archive/id/draft-nottingham-dnsop-censorship-transparency-01.txt
- https://www.ietf.org/archive/id/draft-nottingham-dnsop-censorship-transparency-01.html
- https://www.ietf.org/archive/id/draft-nottingham-dnsop-censorship-transparency-01.xml
- https://datatracker.ietf.org/doc/draft-nottingham-dnsop-censorship-transparency/
- https://datatracker.ietf.org/doc/draft-nottingham-dnsop-censorship-transparency/history/
- https://www.ietf.org/archive/id/draft-ietf-dnsop-structured-dns-error-27.txt
- https://www.ietf.org/archive/id/draft-ietf-dnsop-structured-dns-error-27.html
- https://www.ietf.org/archive/id/draft-ietf-dnsop-structured-dns-error-27.xml
- https://datatracker.ietf.org/doc/draft-ietf-dnsop-structured-dns-error/
- https://datatracker.ietf.org/doc/draft-ietf-dnsop-structured-dns-error/history/
- https://www.rfc-editor.org/rfc/rfc8914.txt
- https://www.rfc-editor.org/rfc/rfc6570.txt
- https://www.rfc-editor.org/rfc/rfc4033.txt
- https://www.rfc-editor.org/rfc/rfc8484.txt
- https://www.iana.org/assignments/dns-parameters/dns-parameters.xml
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров
