摘要
- IANA 编号功能在作为可合同化的技术服务时最为强大:维护顶级 IPv4、IPv6 和 ASN 状态,处理符合政策的 RIR 请求,支持反向 DNS 父级委派,并发布公共证据表明全球号码记录保持唯一性。
- 政治所有权是错误框架。任何政府、ICANN、PTI、区域互联网注册机构或 NRS 都不应因运营注册服务而被描述为拥有互联网号码。可辩护的权限范围更窄:在商定标准下执行特定协调职责,并在服务失败时保持可替代性。
- 符合 Number Resource Society 理念的模型可以是积极的而非鲁莽的。NRS 可以主张持有者可移植性、开放验证、数据证明、可审计性以及不受现有者否决的影响,同时保持全球唯一性,并将公认权威与补充证据分开标记。
- 必要架构是合同性和证据性的:签名的当前状态承诺、与分配注册表的对账、RDAP 和反向 DNS 证明、RPKI 连续性、事件和更正记录、继任者准备、透明的资格测试以及保护运营商免受双重注册或服务挟持的替代流程。
关于 IANA 的错误选择
关于 IANA 的辩论常常被推向一个错误的选择。一方面将 IANA 视为互联网治理的剩余公共皇冠,一个必须在政治上拥有或捍卫的象征性点。另一方面则将其视为中立的操作台,其周围的权力问题可以通过良好的工程规程来解决。这两种描述对数字资源来说都不足够。
编号功能不是主权领土。它不拥有每个地址、不许可每个运营商、也不统治每条路由。但它也不是一个事后补充的文书工作。IPv4、IPv6 和自治系统编号分配的顶级记录为注册系统提供了一个共同的起点。反向 DNS 父级委派、RDAP 引导数据、RPKI 层级假设和全球政策认可都直接或间接依赖于一个稳定的记录,即哪个注册机构对哪些资源具有权威性。
正确的框架是可合同化服务。一个可合同化的 IANA 功能有命名的客户、命名的职责、可衡量的服务期望、绩效证据、安全和连续性义务、数据可移植性、争端解决和替换规则。它仅在机构必须决定谁可以执行该服务以及在何种问责条款下执行这一意义上具有政治性。其日常合法性应建立在绩效和证明之上,而非所有权言论之上。
这一区别对任何符合 Number Resource Society 理念的未来都至关重要。NRS 最好的积极论点不是它可以宣布对数字拥有新的政治权威,而是数字资源协调应具有可移植性、可验证性和开放性,以至于没有现有服务提供商能够将技术依赖转化为永久性的机构否决权。这一论点只有在全球唯一性得到更严格而非更宽松的保护时才成立。
什么是可合同化的
IANA 编号中可合同化的部分是履行定义的服务。它包括维护未分配或已委派的 IPv4、IPv6 和 ASN 资源的顶级注册表;处理满足全球政策的请求;在顶级记录归还或重新分配;支持上层反向 DNS 委派;维护相关的公共注册表;以及与依赖该服务的各方共享运营证据。
当前的 IANA 编号服务 SLA 已经证明这种服务可以简化为法律义务。它确定 ICANN 为运营商,五个 RIR 为当事方,处理有效请求、绩效报告、安全义务、争端解决、不续签、终止和继任安排。它并非完美。其可见的补救路径可能缓慢,且普通的指标失误不会自动成为公开的修复计划。但该协议的存在驳斥了 IANA 编号必须仅通过机构信任来治理的观点。
下一步是使合同更以数据为本。时间指标说明请求是否在期限内被确认或实施。数据证明指标说明结果状态是否可以独立重建。顶级注册表是否从一个精确状态变为另一个?该变更是否与符合政策的请求相关联?先前状态是否已存档?所有依赖的公共注册表是否已更新?第三方能否检测到呈现了两个不一致的历史记录?
这正是 NRS 兼容思维可以发挥作用的地方。NRS 强调精确的簿记和受限的注册权力。这种理念应引导出一种服务合同,其中运营商的权力受到公共证据的限制。当证明改进时,该功能并不会变弱。它变得更少依赖个人信任和现有者声誉。
全球唯一性首先是数据属性,而非政治主张
RFC 7020 中描述的互联网号码注册系统的存在是为了分配全球唯一的 IP 地址空间和 AS 号码。唯一性是核心运营承诺。这意味着两个无关的当事方不应从两个都声称是最终的权威那里接收到相同的当前资源。这也意味着历史变更应可重构到足以解释为什么当前状态是现在这样。
该承诺可以表示为一种数据属性。在给定时间,一个资源范围在权威记录中具有一种顶级状态:未分配、保留、委派给注册机构、归还,或在定义分类下标记。后续状态应通过记录的变更来扩展或取代先前状态。每个变更应标识其来源权威、原因类别、生效时间、影响范围和依赖效应。
政治所有权语言掩盖了这一点。如果政府声称所有权,问题就变成了政府的合法性。如果 ICANN 或 RIR 被视为所有者,服务提供商就会变得更难替换。如果 NRS 声称所有权,它就重复了它批评的错误。这些举措都不会改善唯一性。实际问题是,所有依赖方是否能验证相同的当前状态,以及任何偏差是否能够被快速检测到。
数据证明并不能解决所有争议。签名记录可以显示做出了决定,而不是该决定是公平、合法或商业上明智的。哈希承诺可以显示文档在某个时间之前存在,而不是签署者具有权威。对账报告可以显示公共顶级账本中没有重叠,而不是每个区域成员记录都是完美的。但这些有界限的命题仍然有价值。它们缩小了分歧,使机构主张可检验。
因此,一个可合同化的 IANA 功能应将唯一性视为一种持续证明的状态。服务运营商不应仅仅说注册表是正确的。它应发布足够的结构化证据,使合格的审计师、RIR、独立的公共利益研究者、可移植性倡导者和网络运营商能够在没有暴露机密材料的情况下检测到不一致。
服务客户范围大于合同当事方
当前的 IANA 编号合同是在 ICANN 和五个 RIR 之间。这是合理的,因为 RIR 是顶级编号分配和反向 DNS 协调的直接客户。他们提交请求、承担费用并通过 NRO 结构监督绩效。合同需要有对手方,RIR 是明显的合法客户。
运营依赖范围更广。决定是否接受 BYOIP 的云提供商依赖于地址记录。评估 IPv4 抵押品的银行依赖于转移认可。验证路由的网络运营商依赖于 RPKI 信任。采购连接性的公共机构依赖于 RDAP 和反向 DNS 证据。在注册机构故障后尝试迁移服务的持有者依赖于数据可移植性。这些参与者可能对 IANA SLA 没有直接索赔权,但当顶级协调不透明或受制于人时,他们承担了成本。
NRS 兼容的设计应保留 RIR 作为必要的合同当事方,同时通过证据增加公共依赖权利。这不需要每个运营商都起诉 IANA 运营商。它需要可验证的记录、公开的事件通知、独立的审计摘要、持有者可读的收据以及任何声称支持连续性的服务的开放资格标准。
合法客户和运营依赖方之间的区别在关键基础设施中很常见。清算所可以与会员签约,而投资者依赖结算最终性。证书机构可以与订户签约,而浏览器和用户依赖验证。注册机构可以与注册商签约,而注册人和解析器依赖结果状态。法律并不总是给每个依赖方直接救济,因此证据层变得更加重要。
NRS 可以在这一层发挥作用。它可以倡导持有者收据、独立观察、可移植性包和连续性证明,使依赖不再盲目。它不应将依赖作为捷径来获取权威。更安全的说法是,更广泛的依赖需要更广泛的验证,而不是更广泛的政治命令。
技术 SLA 应衡量的不仅仅是响应时间
当前 SLA 的时间承诺是必要的。有效请求必须在规定时间内被确认,必须在一定期限内要求提供额外信息,普通实施必须在相关起点后的一定时间内完成。如果运营商无法或不愿在较长时间内履行请求,它必须解释状态和原因。这些义务防止服务陷入沉默。
对于未来的可合同化模型,时间应仅是最外层。真正的服务水平是状态转换的完整性。好的 SLA 应衡量请求接受、拒绝原因、实施延迟、注册表状态一致性、先前和最新状态承诺的发布、反向 DNS 传播、RDAP 引导更新对齐、RPKI 信任影响、事件披露、更正延迟以及继任者导出准备情况。
它还应根据严重性进行区分。迟到的确认与重复分配不同。过时的 RDAP 引导条目与受损的签名密钥不同。反向 DNS 延迟与权威注册表历史丢失不同。成熟的 SLA 应对每类事件具有事件类别、要求解释、修复期、公共总结和升级触发。
这不是为了官僚主义。没有严重性类别,最强的补救措施太强,而普通指标太弱。终止不是对每个失误的合理反应。沉默不是对重复或无法解释的失败的合理反应。中间补救措施使替代变得可信,因为它们创建了轨迹:警告、公开分类、纠正计划、独立验证、重复失败,然后采取继任行动。
NRS 兼容的改革应坚持这个中间层。如果唯一的选择是机构信任或机构死亡,未来的注册服务就无法问责。可合同化的问责生活在这两者之间。
数据证明应内置于服务中
顶级编号服务应发布对其当前状态的结构化承诺。承诺不是完整的数据转储。它可以是一个签名声明,绑定特定状态文件、时间、变更集和运营商密钥。独立方后来可以确认他们收到的状态是否与承诺的记录匹配。如果同一时间或序列出现两个不兼容的承诺,就出现了模棱两可。
证明集应包括几个层次。第一,覆盖顶级 IPv4、IPv6 和 ASN 委派、保留和归还的签名当前状态文件。第二,将每个新状态链接到先前状态和原因类别的签名变更日志。第三,比较 RDAP 引导条目、反向 DNS 父级委派和公共 IANA 分配注册表的对账报告。第四,足以让继任者无需要求现有者凭记忆解释其历史即可重建服务的导出包。
隐私和安全限制很重要。并非每个请求文档、员工交流或认证细节都应公开。证明可以承诺受保护材料而不暴露它。公共条目可能会说明,一个由指定 RIR 角色认证的符合政策请求支持了一项变更,并且受保护的请求记录根据定义的访问规则保存。如果出现争议,审查员可以检查材料。
结果是有限信任。运营商不需要相信每一次内部对话都是完美的。他们需要相信公共状态有一个历史,变更是可归因的,受保护证据存在,审计员可以检查它,并且继任者可以使用它。这与 RPKI 清单、存储库同步和透明度日志的精神相同:证明可以证明的,标记仍属判断的内容,并保留足够的证据以进行纠正。
NRS 应倡导这种证明纪律,因为它与其公共倡导中的簿记员原则一致。更好的簿记员不声称神秘的权威。它保留经得起审计的记录。
RPKI 展示了公认信任而非自我声明权威的重要性
RPKI 为任何未来的编号模型提供了重要教训。证书和签名对象可以使路由起源授权更加可验证,但其权威取决于公认的信任锚和资源委派。RFC 6480 描述了一个根植于 IANA、通过 RIR 和更低层级延伸的层级结构。认可链之外的签名可能在技术上正确,但在操作中会被忽略。
对于 IANA 而言,这意味着信任锚的连续性是一个服务问题。如果顶级资源权威或支持密钥发生变化,依赖方必须收到清晰、分阶段、经过认证的信息。RFC 8630 的信任锚定位器模型和后来的信任锚密钥工作表明,引导和密钥过渡既是治理问题,也是文件格式问题。依赖方需要时间、共存、多个检索位置以及对继任者密钥不是冒充者的信心。
对于 NRS 而言,同样的点是一个边界。NRS 可以发布基于来源的持有者关切分析,并倡导授权服务提供商发布清晰标记的连续性记录。它不是证书机构、密钥保管人、注册机构或运营收据服务,其声明不建立持有人的权威注册状态。运营商必须知道来自授权发行者的签名是证明会员身份、持有人主张、独立审查、公认注册收据还是顶级委派。每个命题都需要不同的信任标签。
因此,一个可合同化的 IANA 功能应分离信任类别。权威的顶级注册状态应来自合同项下公认的 IANA 运营商或继任者。补充的可移植性证据应来自经过适当授权和独立审查的保证提供商;NRS 可以比较或批评这些服务作为倡导者,但不发布受信任的运营证据。RPKI 路由起源有效性可能来自公认的证书链。合法权利可能需要合同、法院记录或区域注册机构的决定。混合这些标签会造成混乱和风险。
积极的未来不是一个根来统治每一个主张。它是一个可互操作的证据环境,每个根证明一个狭窄的事情,并且服务提供商的替换不会破坏历史证明。
RDAP 和反向 DNS 暴露依赖链
RDAP 引导和反向 DNS 显示了为什么 IANA 不能简化为地址分配表。RFC 9224 描述了根据 IANA 分配数据生成的 RDAP 引导注册表,包含 RDAP 服务信息。目的是将用户导向权威注册数据而非恶意来源。RFC 3172 描述了通过 IANA 和区域注册机构进行的 in-addr.arpa 和 ip6.arpa 委派。这些是建立在顶级认可之上的依赖链。
如果 IANA 运营商或继任者处理不当这些链,损害是实际性的。查询工具指向错误的服务。滥用投诉台发现过时记录。采购检查失败。反向身份仍然与旧的委派绑定。RPKI 和 RDAP 可能以混淆依赖方的方式不一致。尝试在注册机构故障后移动的持有者面临不随行的公共记录。
因此,合同应要求跨依赖表面的连贯性。顶级分配变更应触发对 RDAP 引导状态的检查。反向 DNS 父级委派变更应有记录的来源和传播报告。注册服务替换应包括公共端点、缓存、序列号、证书和通知工具维护者的计划。争议应被标记而不使状态不可读。
这就是现有者否决可以隐藏的地方。现有注册机构或服务提供商可能认为只有它了解依赖表面,替换会危及连续性。有时这种警告是真的。有时这是一种谈判立场。数据证明和排练过的导出包有助于区分两者。如果依赖关系被记录和测试,连续性风险就变得可控。如果依赖关系是私有的和基于个人关系的,那么现有者就通过设计变得不可替代。
NRS 兼容的方法应是支持连续性而非反现有者。它不应要求为了替换而替换。它应要求没有现有者能够通过扣留证据、格式、密钥、历史状态或服务映射来使替换变得不可能。
替换是程序,而非威胁
“替换”一词听起来可能不稳定。对于 IANA 编号而言,它应意味着相反:一条经过测试的路径,允许在当前运营商实质性失败、失去权威、无法履行或未获续签时服务得以继续。替换路径的存在对现有者起到约束作用,正是因为它减少了恐慌。
可信的程序在故障发生前很久就开始了。它定义了继任者的资格标准:技术能力、中立性、财务韧性、安全控制、公开报告、数据保管、密钥管理、冲突规则、审计、语言能力和连续性演习。它要求现有者保持可导出状态并提供合作。它定义了谁可以触发评估,谁可以批准继任者,争议如何标记,以及运营商如何被通知。
程序还必须在过渡期间保护唯一性。某些顶级状态应有冻结或受控变更期。现有者和继任者记录之间应有对账。应有公开的切换时间、前后状态承诺、紧急回滚规则,以及处理已在处理中的请求的方法。没有任何持有者应能通过向一个服务呈现一份记录而在其他地方呈现另一份记录来利用过渡。
替换不应在最后关头依赖现有者的许可。现有者应有正当程序、补救机会以及交接角色。在定义失败或未续签条件满足后,它不应拥有否决权。否则替换权利就成了演戏。
这一原则是 NRS 兼容论点的核心。现有者可能非常优秀。他们可能拥有合法专业知识。他们应被听取。但他们不应能将运营记忆转化为永久的政治所有权。服务属于共同的唯一性要求,而非当前执行该服务的办公室。
主权语言创造了错误的补救措施
数字资源跨越边界,但这并不使它们成为主权领土。政府在其管辖范围内对公司的合法权威、合同、税收、制裁、欺诈、电信许可、破产和公共安全拥有权力。这些事实会影响注册证据。它们并不意味着仅仅因为持有者居住在那里或注册机构在那里注册,国家就拥有一个前缀。
主权语言创造了生硬的补救措施。如果说国家拥有资源,注册机构就变成了外交工具。如果说全球公司拥有它,私人治理就硬化成准主权。如果说区域注册机构拥有它,会员服务就变成了领土控制。如果 NRS 作为回应声称所有权,冲突只是改变了旗帜。
更好的补救措施是合同和证据。法院命令可以作为具有定义效果的法律事实记录。制裁清单可以通过服务分类和通知路径处理。监管机构可以要求国内运营商采取行动,而无需重写全球顶级账本。注册机构可以标记争议,而无需过早重新分配资源。继任者可以在不声称政治控制的情况下继续服务。
这种方法尊重公共权威的归属,并防止它吞噬技术协调。它也保护运营商。他们需要可预测的记录,而不是主权戏剧。为 IPv4 资产融资的银行、接受路由对象的云、依赖服务的公共机构或转移资源的小型 ISP 需要知道哪个机构将记录变更以及为什么。它不会从关于谁拥有互联网的宏大声明中受益。
NRS 最强大的理念是坚持数字资源机构是簿记员,而非统治者。可合同化的 IANA 模型在顶层实现了这一理念:保持簿记准确、证明它、使簿记员可替换,并将普通政治权威留在注册服务之外。
没有现有者否决意味着客观资格
消除现有者否决并不意味着允许任何新进入者声称权威。它意味着将资格与那些市场地位将受到威胁的机构的同意分开。任何未来的服务提供商都应在通过主管机构程序获得公认责任之前通过客观测试。NRS 不是这样的提供商:其角色是倡导公平标准、贡献基于来源的成员证据,并审查该过程是否保护持有者。
这些测试应是公开的。候选者能否维持全球可达的服务端点?能否保护密钥?能否在全球政策下处理顶级请求而不制定政策?能否发布签名状态承诺和受保护的证据收据?能否运行 RDAP 引导和反向 DNS 对账演习?能否保护机密?能否管理冲突?能否经受资金压力?能否接受独立审查?能否将数据导出给另一个继任者?
现有者应对测试做出贡献,因为他们了解故障模式。应使用他们的证据。他们的反对意见不应是决定性的。由现有者控制的资格制度会变成卡特尔宪法。忽略现有者知识的资格制度变得不安全。答案是在危机前就商定的标准下进行独立评估。
NRO、ICANN、IETF 相关的技术专家、运营商、持有者、审计员和可移植性倡导者都可以贡献标准。NRS 可以贡献持有者可移植性和反捕获的观点。最终规则应对服务中立:任何能够满足证明、连续性和问责标准的人都可以被考虑;不能的人不应获得认可。
这是可合同化功能的实际含义。权威跟随经过测试的服务义务和公认的证明,而非个性、历史或否决。
NRS 的角色是倡导,而非替换
积极的 NRS 兼容文章不应假装 NRS 运营 IANA 编号服务、注册机构、保证服务或公认的全球信任锚。其当前公开材料是倡导、章程声明和会员条款。它们确立了理念和会员代表表面。它们没有确立广泛的运营商采用、IANA 委派、RPKI 根接受、证书机构或全球注册权威。
这一限制并不使 NRS 无关紧要。它标识了一个持久的角色:倡导可移植性证据标准,研究现有系统如何影响持有者,召集受影响的网络,并在公共政策过程中代表成员。NRS 可以发布基于来源的连续性提案比较,解释持有者应要求的收据和审查权利,并敦促授权运营商和独立审查员披露其记录是否经得起审计。运营收据的签发、连续性密钥的保护、持有者证据的保管以及注册历史的维护属于具有相关授权、控制和问责的机构。
NRS 可以通过公共指导、成员代表和转介给合格顾问来支持持有者处理争议、转移或连续性计划,而不是打包权威证据或宣布结果。持有者可能需要签名的历史、公司继承证据、注册收据、RPKI 状态、RDAP 引用、反向 DNS 记录和争议说明,但这些材料必须从相关注册机构、法院、公司记录和授权技术运营商处获得并验证。NRS 可以记录重复的访问问题并倡导补救措施,而不成为验证包的权威机构。
没有分阶段路径应模糊这一区分。证据服务、信任锚、IANA 功能和注册运营需要各自的机构授权,不能从倡导组织的研究或会员实践的质量推断出来。NRS 可以要求这些运营商解释决定、保存证据、支持审查和导出状态,但这种倡导并不使 NRS 成为候选运营商。
因此,NRS 的积极案例是公民而非运营性的。其贡献是保持持有者利益可见、发布可辩护的研究、比较机构绩效,并敦促授权机构保持克制、提供证明和互操作性。任何技术服务提供商的认可必须通过有能力赋予该角色的机构单独进行。
合同应保护持有者以及注册机构
当前的编号 SLA 是围绕 RIR 客户构建的,这对顶级分配来说是合理的。未来的问责模型应增加面向持有者的保护,而不使每个持有者成为合同当事方。合同可以要求运营商和继任者保存持有者需要的证据:历史顶级状态、转移认可标记、争议注解、反向 DNS 委派历史、RPKI 连续性信息以及公开的更正解释。
持有者保护很重要,因为注册服务失败不会止于机构边界。如果 RIR 或顶级运营商无法证明连续性,持有者可能会失去云接受、贷款价值、转移确定性、路由起源信任或公共部门资格。持有者可能不在乎哪个机构失败了;它关心其资源历史是否仍然可验证。
因此,合同应规定最低出口权利。替换时,非机密的当前状态应公开。受保护证据应在托管或独立保管下移动。持有者应收到影响他们的记录通知。争议应保持可见,而不公开私人指控。更正程序应在交接后继续存在。继任者不应以空白机构记忆开始。
这与转移市场架构一致。IPv4 稀缺性使数字资源具有经济重要性。如果每当服务提供商变更时认可就消失,市场就无法运作。终局性需要比办公室更持久的记录。可移植性需要随持有者移动的证明。注册服务之间的竞争需要一种无需重复资源即可移动的方式。
NRS 可以在坚持唯一性的同时推动这一持有者权利维度。关键不是让持有者寻找最宽松的注册机构。关键是防止合法持有者在证据可以证明连续性的情况下被不负责任的注册关系困住。
反碎片化需要一个状态和多个验证者
对替代注册服务的担忧是碎片化:同一资源的两个不兼容记录、两个 RPKI 视图、两个 RDAP 答案、两个转移历史,以及运营商选择立场。这种担忧是合理的。一个将每个机构视为平等权威的模型会损害它声称要保护的唯一性。
答案不是只有一个不可替代的机构。而是一个权威的当前状态、多个验证者,以及一个定义的程序来改变发布该状态的服务提供商。RIR、授权运营商和独立审计员可以验证运营状态;研究人员、云提供商和公共档案可以测试公共一致性。NRS 可以发布关于这些结果的研究并代表成员关切。这些倡导或观察角色都不会创建冲突的当前状态。
这种区别在其他系统中很常见。许多方可以验证账本,而无需每个都铸造官方余额。许多监视器可以观察透明度日志,而无需每个都颁发证书。许多运营商可以验证 RPKI,而无需每个都分配地址空间。当角色清晰时,分布式验证强化了一个单一状态。
可合同化的 IANA 功能应鼓励独立镜像、见证承诺、可复现的状态文件、公共验证器和外部审计。它应阻止那些看似权威但未对账的私人并行状态。NRS 应保持在倡导、研究和成员代表一侧:它可以推动验证标准并发布基于来源的比较,但它不是权威状态的发布者或保管人。这种姿态使其论点更安全、更有说服力。
反碎片化也意味着为紧急情况制定计划。如果现有者失败,继任者应发布相同的最后有效状态,而不是偏好的政治重写。更正可以在通知和证据审查后进行。过渡中的首要职责是唯一性的连续性。
资金应跟随服务,而非机构
可合同化功能需要一个在支付可靠服务费用时不使运营商变得不可替代的融资模式。资金应覆盖员工、安全、基础设施、审计、法律准备、托管、独立审查、密钥管理、连续性演习和公开报告。它不应成为对现有者办公室的忠诚支付。
如果费用仅通过当前机构路由,这些机构可以将替换描述为财务混乱。如果继任者没有有保证的过渡资金,替换权利就空洞了。如果任何候选运营商依赖不透明的捐赠者支持,独立性就变得可疑。因此,合同应事先定义服务资金、储备规则、过渡资金和审计要求。NRS 作为倡导团体可以审查这些安排,但此处不将其视为候选运营商。
当前的 SLA 通过 RIR 对 IANA 编号服务的报销来运作。未来的模型可以保留集体资金,同时使部分资金可移植:托管支持的过渡资金、独立评估者资金、公共证明基础设施和紧急运营储备。资金应附属于服务职责,而非现有者的威望。
这并不是主张快速竞争招标。IANA 编号对于随意更迭来说太重要了。这是主张服务提供商应知道它可以因定义的失败而失去角色,而继任者应知道它可以在不向现有者乞求资金、数据或合作的情况下执行任务。
资金纪律也是一种反政治纪律。主权故事常常隐藏资源问题:谁支付、谁控制储备、谁资助诉讼、谁为紧急员工提供资金。合同将这些问题转化为数字、审计和触发条件。
公共证明不应成为公开暴露
更多的证据并不总是意味着更多的公共数据。数字资源记录包含商业关系、联系人、安全事件、转移谈判、法庭材料和个人信息。以证明为导向的 IANA 模型应暴露验证状态所需的最少信息,而非决策背后的每个文档。
公共层可以显示资源范围、当前顶级状态、发行者、序列、时间、原因类别、依赖服务状态以及对受保护证据的承诺。受保护层可以在访问规则下保存经过认证的请求、身份证明、法律文件、员工分析和安全细节。审计层可以允许独立审查员确认受保护证据支持公共状态,而不发布证据本身。
这对 NRS 和其他公共利益集团可能审查的可移植性服务也很重要。一个发布太多信息的授权服务会阻碍持有者并造成安全风险。一个发布太少服务的服务要求世界信任它。正确答案是选择性披露加上强有力的承诺:证明存在、完整性、序列和可审查性;仅向有合法需要的当事方披露内容。NRS 的贡献是研究这种平衡是否保护成员,并在未保护时倡导纠正。
设计还应考虑更正。如果公共承诺包含错误状态,记录不应被删除。应以更正、原因和指向先前承诺的链接来取代。历史完整性和当前准确性都很重要。删除令人尴尬的记录使簿记员不可信;冻结错误的记录则使其危险。
因此,无暴露的证明是一个设计要求,而非口号。这是一种全球服务在尊重商业和个人边界的同时如何问责的方式。
替换触发条件应精确
替换程序只有在定义了触发条件时才可信。模糊的不满是不够的。服务应识别诸如:反复实质性未能达到高严重性服务水平、拒绝提供所需的数据导出、安全妥协而未充分补救、失去法律能力、破产影响服务、持续未能实施有效的全球政策请求、未能保护唯一性,或经过正当程序后未续签等条件。
每个触发条件应有证据。反复服务失误需要指标和事件分类。数据导出失败需要请求和未交付的证明。安全失败需要受保护但可审查的调查结果。唯一性失败需要冲突的状态记录或重复委派。法律能力问题需要正式文件。替换决定不应取决于情绪。
程序还应有补救路径。一些失败可以纠正。一些需要临时介入而不永久替换。一些需要独立监控。一些证明立即紧急行动。合同应在危机前加以区分。
NRS 应支持精确的触发条件,因为它们既防止捕获也防止混乱。现有者不能仅仅因为替代者不喜欢就被移除。现有者也不能仅仅因为移除在政治上棘手就留下。服务标准而非机构身份发挥作用。
精确性也保护全球唯一性。在争议性替换期间,运营商需要知道依赖哪个状态。定义的触发条件和公共通知降低了两个机构同时声称同一角色的风险。
第一份合同应在没有危机的情况下可测试
可合同化的 IANA 模型不应等待机构失败才测试其承诺。第一份服务合同,或现有合同的下一修订版,应要求定期演习,证明该服务可以从证据而非机构记忆中重建。桌面演练很有用,但还不够。运营商应定期生成继任者导出、当前状态承诺、依赖服务对账以及供独立审查的受保护证据包样本。
演习应狭窄且安全。它不应转移实时权威。它应选择一个历史变更、一个当前委派状态、一个反向 DNS 更新路径和一个 RDAP 引导关系,然后要求独立审查员从导出的证据中重构所发生的事。如果审查员无法判断哪个状态是当前的、为什么变更、触及了哪些依赖表面或什么受保护证据支持变更,那么服务存在可移植性缺陷,即使日常运营是绿色的。
这类测试将改变激励。现有运营商将知道它必须保持继任者可读的记录。潜在继任者将在危机前了解真实运营表面。RIR 将了解哪些依赖关系记录不良。持有者将对他们的认可历史不被困在私人系统中获得信心。NRS 和其他外部公共利益观察者将能够批评已发布证据的质量,而不声称对实时注册机构的权威。
测试应包含失败假设。如果现有者的主存储库不可用怎么办?如果签名密钥在导出期间轮换怎么办?如果请求正在审查中怎么办?如果法院命令影响了一个持有者但不影响顶级委派怎么办?如果 RDAP 引导和反向 DNS 记录不一致怎么办?如果一个 RIR 质疑导出的状态而四个接受怎么办?一个在失败前无法回答这些问题的合同将在事后在压力下回答。
公共结果可以是有限的。安全细节、认证材料和私人持有者证据应保持保护。但审查员可以发布导出是否完整、状态内部是否一致、依赖服务是否对账、受保护证据是否存在、恢复时间是否符合预期以及哪些类别需要纠正。这足以使替换可信而不暴露敏感记录。
这种可测试合同的方法是 NRS 作为倡导者最能做出建设性贡献的地方。NRS 不是要求世界在今天的现有者和明天的挑战者之间做出选择,而是可以要求每个授权或候选服务提供商证明可移植性,并发布基于来源的结果分析。要求是中立的。如果 PTI 通过,对 PTI 的信任就上升。如果另一个候选运营商通过,证据支持其资格。如果现有者阻止测试,社区就知道对连续性的威胁来自不透明,而非替换的想法。这些结果都不会使 NRS 成为测试机构或服务运营商。
定期测试也防止改革变成危机武器。关键不是让继任者暗中等待。而是使每个运营商表现得好像服务而非办公室是永久性的。这是可合同化 IANA 功能的中心纪律。
如果演习变得无聊,它就成功了。无聊的证明正是使替换在机构信心突然下降时保持合法、冷静和技术上可行的东西。它还给运营商在谣言变成路由策略之前的共同参考。
未来模型可以通过狭窄而变得激进
最激进的变化将是让 IANA 编号功能变得无聊地可合同化。不象征性的。不是主权的。不是拥有的。不是免疫的。一个定义的服务,由合格的运营商执行,在可见的指标、数据证明、独立审查、对持有者敏感的证据规则和真正的替换下进行。
该模型与 NRS 的最佳版本兼容。NRS 可以主张注册权力应受到限制,证据应可携带,持有者不应被束缚,市场应获得可靠的证明,现有者应保持可替换性。它可以这样做,同时坚持当前的权威状态保持单一,以及补充记录不得冒充公认的分配。
该模型也与 ICANN 的合法角色兼容。ICANN 可以继续在其任务要求的最顶层进行协调。如果 PTI 达到服务标准,它可以继续运营该功能。RIR 可以继续保持当事方和政策制定者。运营商可以获得更好的证明。持有者可以获得可移植性。政府可以在普通管辖范围内行事,而不声称对号码空间的所有权。
紧张关系不在秩序和改革之间。而在不可审查的秩序和经过验证的秩序之间。可合同化的 IANA 功能选择了经过验证的秩序。它说:保持一个状态,证明它,使保管人负责,并在需要替换之前准备好替换。
这是全球唯一性能够在机构变化中生存而不成为政治财产的道路。

