Кратко

  • Abuse Contact Finder сопоставляет IP-адрес, префикс или номер AS с адресом abuse-c из базы RIPE; с 2015 года виджет показывает только этот адрес и предлагает готовую формулировку для письма.
  • Проверка abuse-c по политике 2017-02 подтверждает формат записи, DNS-записи и способность ящика принять письмо, но не то, как обрабатывается жалоба; независимые эксперименты показывают, что большинство полученных ответов сгенерированы автоматически, а часть нарушений устраняется вовсе без ответа.

Что именно возвращает инструмент

Abuse Contact Finder — одна из конечных точек данных RIPEstat. По запросу с префиксом, одиночным IP-адресом или номером AS она возвращает abuse-контакты (адреса электронной почты) и поле authoritative_rir, указывающее, какой регистратор отвечает за ресурс. Документация конечной точки сама предупреждает, что сведения «in many cases incorrect or not available» — во многих случаях неверны или отсутствуют (документация RIPEstat).

Виджет с 2015 года показывает по ripe-563 только адрес abuse-c: он описывает запросы по IP-адресу, префиксу или AS и предлагает готовую формулировку, которую отправитель может добавить к письму, отметив, что контакт найден через Abuse Contact Finder (RIPE Labs). Документ для групп реагирования и abuse-хендлеров ставит RIPEstat в ряд инструментов поиска наиболее подходящего контакта для ресурса и называет abuse-c предпочтительным способом сообщить о любой форме злоупотребления (ripe-658).

Границу между поиском адреса и реакцией на письмо регистратор очерчивает сам: ответственность за обработку жалобы несёт оператор сети, а RIPE NCC лишь следит за тем, чтобы abuse-контакты в базе RIPE были действительными и актуальными. Формулировка руководства предельно прямая: «There is nothing we can do if a network operator chooses not to reply» — мы ничего не можем сделать, если оператор решит не отвечать (руководство RIPE NCC по abuse).

Как устроена проверка abuse-c

Процесс проверки, введённый политикой 2017-02, ищет ошибки форматирования, проверяет записи DNS, выявляет заведомо ложные адреса и адреса-приманки (honeypot) и с помощью ping убеждается, что ящик существует и может принимать почту. Письмо при этом не отправляется, а при успешной проверке от владельца не требуется никаких действий; для ресурсов с историческим статусом политика не применяется. Комментарий RIPE NCC к методу снимает ответственность и за обработку жалоб: «We have no say in what network operators do with any abuse reports they receive» (описание метода проверки).

Итоги внедрения показывают масштаб работы: 77 168 различных атрибутов abuse-mailbox, из них 71 711 (93%) прошли автоматическую проверку и 5 457 (7%) её не прошли. Консенсус по политике был достигнут 1 июня 2018 года, полное внедрение — 10 октября 2019 года; в 2019 году обновлено около 8 000 атрибутов, первоначальная проверка потребовала трёх временных сотрудников на полную ставку, а 20–25% тикетов нуждались в ручном сопровождении (итоги внедрения 2017-02, RIPE 79).

Промежуточный отчёт в мае 2019 года сообщал о примерно 9 500 обновлённых контактах из примерно 67 000 проверенных (цифра включает дубликаты); около 60% случаев удалось закрыть без вмешательства сотрудников RIPE NCC, а порядка 50 независимых ресурсов сменили спонсора (отчёт о ходе проверки).

Предложение, которое отозвали

Предложение политики 2019-04 обещало больше: проверять наличие abuse-mailbox и способность принимать сообщения не реже чем раз в полгода. Обработки жалоб оно не касалось — на странице предложения прямо записано: «This validation process will not check how the abuse cases are processed». Анализ влияния RIPE NCC оценил шестимесячный цикл для примерно 93 000 различных атрибутов примерно в 32 000 тикетов за раунд (64 000 в год) при примерно 19 200 ручных тикетов в год. Предложение было отозвано 8 сентября 2020 года, а 26 октября 2020 года коллегия председателей рабочих групп после апелляции подтвердила решение сопредседателей рабочей группы по противодействию злоупотреблениям (предложение 2019-04).

Устойчивый режим 2023 года

К RIPE 87 регистратор отчитывался об установившемся порядке: ежегодная проверка охватывает около 19,6 тыс. контактов в объектах организаций LIR, 58,1 тыс. — в ресурсных объектах LIR и 15,4 тыс. — в объектах независимых ресурсов; еженедельно проверяется около 2 000 контактов, а доля отказов стабильно держится на уровне 6–8%. Недействительный abuse-c в ресурсных объектах заменяется рабочим адресом обслуживающего LIR; недействительный abuse-c самого LIR запускает длительное разбирательство, а при долгом отсутствии реакции членство может быть прекращено. В ходе чистки ASN было разослано обращение более чем 4 000 держателям, и около 2 150 ASN (54%) были возвращены (материалы RIPE 87).

Что показывают независимые измерения

Рандомизированный контролируемый эксперимент с 480 жалобами, отправленными хостинг-провайдерам и владельцам сайтов, получил 89 ответов по электронной почте, из которых лишь 11 (12%) были явно человеческими, а 78 (88%) — сгенерированы автоматически. Многие из тех, кто не ответил, всё равно устраняли проблему: отсутствие ответа не означает отсутствия реакции, зато подробная жалоба существенно повышает вероятность устранения (исследование в Journal of Cybersecurity).

Исследование NDSS 2026 года, построенное на внутренних данных abuse-подразделения хостинг-провайдера, добавляет категорийную асимметрию: уведомление клиента и последующие меры сильно зависят от того, кто жалуется и о чём. Сообщения, связанные с CSAM и спамом, чаще ведут к действиям, тогда как жалобы об авторских правах и сканировании портов часто игнорируются, а одиночные обращения легко остаются без внимания (материалы NDSS 2026).

Если ответа нет

На практике у отправителя остаётся второй шаг. CSIRT.CZ в разъяснениях о сообщении об инцидентах описывает маршрут: определить ответственную за адрес организацию можно по базам RIR, зарегистрированный abuse-контакт используется для сообщений об инцидентах, связанных с адресным распределением, а эскалировать в CSIRT.CZ рекомендуется, если разумного ответа нет в течение нескольких дней (CSIRT.CZ).

Границы доказательной базы

У этой картины есть границы. В просмотренных источниках нет разбивки отказов проверки по стадиям (формат, DNS, ping); цифра «около 67 000» из отчёта мая 2019 года и 77 168 атрибутов из итогового документа различаются по охвату и времени, и первая из них включает дубликаты. Ни один из источников не подтверждает, применялось ли когда-либо прекращение членства к неотвечающим участникам. Академические измерения относятся к хостинг-провайдерам и веб-злоупотреблениям, а не к abuse-c адресам RIPE.

Данные 2023 года могут не отражать текущую периодичность и долю отказов, и ни один публичный источник не устанавливает независимо проверяемой метрики исхода для жалоб, отправленных на abuse-c.

Abuse Contact Finder остаётся полезным инструментом ровно в тех границах, которые сам заявляет: он находит адрес и подтверждает, что письмо дойдёт до ящика. Что происходит после отправки, публичный учёт не измеряет — и именно поэтому эту границу стоит держать в поле зрения. Карточка объекта: RIPEstat Abuse Contact Finder.