摘要

  • prop-171要求上游资源持有者为下游分配建立一条可靠的举报路径,让登记联系人收到的材料能够到达有能力调查和处置的运营方;它首先解决的是送达。
  • prop-172尝试定义通过IP地址实施的互联网滥用,并让资源持有者先行判断;但提案一面说APNIC无权裁判滥用,一面又保留让持有者对回应和处置负责的表述。
  • 8月16日和21日的公开意见已经质疑跨境法律、遗漏行为以及影响评估。邮箱可达性可以客观验证,争议裁决却必须另行说明谁有权决定、采用什么证据、如何补救和复核。

一封举报首先要穿过资源链条

公开数据库里的地址可以完全正确,却仍然把举报送进死胡同。

邮件服务器可能接受来信,登记的IRT联系人也可能定期通过验证,但这个联系人未必知道某个IP当时交给了哪位客户,未必能调取流量记录,更未必有权停止相关服务。在多层下游分配里,资源持有者、经销商、托管服务、最终运营者和实际用户可能分别由不同组织承担。

prop-171全文把这个差异称为“可达”与“运营责任”之间的缺口。提案要求登记记录对应的上游持有者确保:举报可以沿着可靠的运营路径,到达有能力调查并解决问题的下游一方。

实现方式并不唯一。下游可以直接运营公开联系人;上游可以设置统一举报台,再准确分派给下游;也可以采用其他能让合法举报及时抵达责任方的安排。提案明确表示,不强制公开所有客户联系人,不指定单一运营模式,也不新增审计或合规机制。

这比RFC 2142规定的ABUSE@domain公共邮箱又多走了一步。RFC解决“第一封信寄到哪里”,prop-171解决“信到了以后,能否继续走到掌握日志和处置权的人”。

边界取决于怎样验证这条路径。回执、工单编号、转派记录、升级流程和纠错时限都属于运营事实。举报是否“合法”、延误是否“过度”、处理是否“充分”,则会把路径测试带入实质判断。如果秘书处指南回答了后一组问题,prop-171就不再只是联系方式治理。

第二关不是转发,而是给行为定性

紧随其后的prop-172全文列出了一套IP地址滥用定义。草案涵盖恶意软件、DDoS、故意或重大过失造成的路由层滥用、为相关行为服务的资源取得或转移欺诈,以及用于钓鱼、欺诈、骗局或冒充的基础设施。

草案也设置了排除项。善意且迅速纠正的配置错误不属于滥用;第三方利用网络实施违法行为时,如果资源持有者收到通知后及时处置,也不当然构成持有者的滥用。一次孤立的迟延或不完美回应同样不应单独被定性。

提案把自己描述为词汇基础,而不是新的执法制度。它说不会新增义务、举报要求或合规机制。初次判断由资源持有者作出,前提是举报者具有正当依据、持有者确实有能力行动。基于有根据的通知善意采取措施,还获得一项安全港。

最难处理的是两句相邻的权力描述。第一句说,APNIC没有裁判滥用的权力。第二句说,APNIC仍有责任让资源持有者对回应和处理滥用负责。

如果“负责”只指联系人准确、工单收到和路径畅通,两句话可以并存。如果它指向“是否正确处理”,APNIC就必须判断举报是否成立、证据是否充足、持有者能做什么、回应是否合理,以及适用哪一国法律。无法一边评价答案,一边声称从未判断问题。

三个决定目前只写清了一个半

第一项决定是举报门槛。谁来确认举报者确有正当依据,材料也足够可靠?滥用台每天可能收到格式错误的自动邮件、伪造归属、恶意附件、竞争对手骚扰和无法重现的指控。运营者当然需要过滤。如果拒收或不采取措施今后可能带来后果,过滤标准就必须公开并可审计。

第二项决定是行为定性。prop-172让资源持有者先判断,原因很实际:持有者或其客户最接近日志与上下文。但“先判断”不能自动成为“最终判断”。如果持有者后来要为自己的结论负责,就不能同时担任唯一复核者。

第三项决定是争议处理。APNIC说自己不能裁判。法院具有公共权力,但亚太网络的持有者、客户、举报人、受害者与服务器经常跨越多个法域。合同能够分配签约方之间的义务,却不能向外部主体创造普遍管辖。秘书处可以说明工单怎么转,不能用指南补写一项未获授权的实质权力。

因此,在任何后果出现前,还需要明确裁判者、证据门槛、管辖规则、回应标准、整改期、比例适当的措施,以及申诉或独立复核。prop-172已经把新增义务留给未来提案,这层防火墙不应被实施指南绕过。

邮件列表已经把争议推向法律边界

8月16日,Jonathan Brewer支持提案方向,但建议删除unlawful,理由是“违法”必然依赖具体法域。他还建议加入企图造成损害、恶意扫描、探测、入侵与利用。

Terry Sweetser同日警告这会把地缘政治带进技术流程。他提出一个很尖锐的边界案例:为自己的前缀发布路由却没有签ROA,不该因此突然变成滥用;为并未获得分配或授权的前缀发布路由,则完全不同。他引用的RFC 4732也承认,足够隐蔽的DoS攻击在原理上可能与突然涌入的合法流量无法区分。

8月21日,Jordi Palet分别回应两项提案。他在prop-171讨论中要求先看秘书处影响评估,并认为如果现行规则落实到位,上游持有者对失效下游邮箱继续负责本来就是显然结论。七分钟后,他在prop-172讨论中要求进行法律评估,询问这一定义能否在澳大利亚或相关国家法院成立,并指出垃圾邮件、扫描和入侵企图没有被列入。

这些意见不能被写成“提案已遭反对”。它们证明的是争点已经成形:法律还是技术、实际损害还是行为企图、列举还是开放定义、现有责任还是新增义务。

多加一项行为不会自动解决难题。扫描可能是经授权的安全研究;违法性随法域变化;开放清单缺乏可预见性;封闭清单又会遗漏新攻击。定义可以改善讨论,却不能替代证据和程序。

薄规则可以有用,厚规则必须另行授权

截至8月21日,独立RIR提案索引仍把prop-171和prop-172标为“将在APNIC 62讨论”。TWNIC公告显示,政策会议安排在9月10日09:30至13:00(UTC+05:30),8月25日还有一次线上讨论。两项提案都没有生效。

会前最需要守住的是功能边界。号码注册机构可以要求准确联系人,客观测试邮件是否可达,把角色关联到正确的资源记录,并为过时数据提供通知和整改期。它也可以让上游描述下游责任路径,同时保护客户隐私。这些动作都在改善公共账本。

Lu Heng在The Policy Mirror中把它称为“薄规则”:注册机构公布并验证那扇门。规则变厚的时刻,是注册机构开始判断回应的内容、速度、法律充分性或结果,并把判断连接到注册服务或资源控制。

NRS对APNIC的说明用运营语言做了同样区分:Whois结果出现APNIC,只表示地址空间经过APNIC分配,不等于滥用流量来自APNIC;APNIC也没有阻止网络滥用的权力。登记链条与执法权限不是一回事。

prop-171若只验证举报路线,可以留在薄层。prop-172若只是供后续讨论使用的词汇,也可以保持克制。真正危险的是用“回应”“处理”或“负责”的宽泛解释,把两项提案在指南里提前接成一条制裁链。

9月会议应当回答什么

prop-171应接受运营测试:举报是否收到回执,是否生成可追踪工单,是否转给掌握相应日志的人,退信是否触发修正,升级是否在明确时限内完成。影响评估还应覆盖NIR、上游、经销商、托管商和小型网络的真实成本。

prop-172首先要说明自己的性质:它只是术语表,是对现有义务的解释,还是未来后果的基础?谁复核持有者的初次判断?unlawful适用哪国法律?研究扫描、误配置、路由争议和证据不全怎样处理?哪些号码注册服务永远不得因这类争议受到影响?

这则新闻的事实不是APNIC已经获得新权力,而是两项草案在同一议程上暴露了一条断开的责任链。举报需要被送达,实际伤害需要被处理。但当各方对事实和规则意见相反时,一格联系人字段不能自己长成法庭。

来源