主题
软件生命周期与供应商锁定
在主题维度下,软件生命周期与供应商锁定主题情报把围绕同一具体议题、信号焦点或监测主题的 BTW.MEDIA 文章串联起来。页面为读者提供更完整的阅读路径,涵盖相关报道、证据来源、市场参与者和基础设施影响,并给出足够背景,帮助理解该主题为何在公司动态、治理决策、区域影响和运营风险中值得关注。读者可以比较反复出现的信号、受影响组织、公开证据、市场背景、服务连续性、采购、竞争、合规和战略规划等问题,而不是只看一份单薄的相关文章列表。页面还会说明该主题涵盖什么、涉及哪些基础设施参与方或政策、有哪些证据支撑报道,以及该主题对运营商、客户、投资者和关注政策的读者为何重要。
案例档案
MPLS 包里写着“执行动作”,并不等于网络已经同意执行:RFC 9994
一台设备在 MPLS 标签栈里看见了 Network Action Sub-Stack:有动作指示符、有 opcode、有附属数据。它可以解析这段结构,却仍可能不具备处理该动作的能力、不在该动作的适用范围内、无法在所需标签深度读取它,或因本地规则而跳过甚至丢弃该包。RFC 9994 解决的是动作怎样被放进标签栈,而不是谁因此失去本地判断权。

报道
ARIN让五项服务继续可用,却暂停发布更新:其服务水平报告没有新鲜度一栏
“可用”这个词在运维页面上很有力量,但它常被读成一个并未作出的承诺:既然查询成功,眼前的记录一定已经反映了最新的权威状态。ARIN 在一次计划维护中恰好把两件事拆开了——五项面向读取的服务继续运行,更新却不再发布。真正需要公开的不是更响的告警,而是两只不同的钟。
案例档案
私钥没有离开,调用权却越过了边界:RFC 9987 与 SSH Agent Forwarding 的传递信任
“私钥从未离开终端。”这句话可以完全正确,也可以遗漏事故中最重要的事实。若远端进程能够通过转发的 SSH agent 请求一次新签名,它不必复制私钥,也能借用私钥完成一次身份认证。

案例档案
SC101 堵住域名控制缺口,过渡期却允许两套规则并存
到了 2026 年 9 月,一家证书颁发机构说自己“遵守现行 TLS Baseline Requirements”,这句话仍然不能告诉审计者它用了哪套域名控制算法。现行 v2.2.9 已经写入更严格的顺序,但同一份文件又明确允许 CA 在 11 月 15 日前继续采用 v2.2.7 的对应条款。过渡安排本身合理;若签发记录把版本选择藏在一句“符合现行要求”里,日后便无法还原授权边界。

互联网历史
帧比数据报更长:RFC 894 如何把以太网填充留在 IP 之外
十六进制 `0800` 看起来像一个数字,却不是长度。它告诉以太网接收者:接下来要用 IPv4 的语法来读。真正决定数据报在哪一字节结束的数字,藏在 IPv4 头部的 Total Length 中。RFC 894 用这两个字段划开了一条边界:外层可以为了达到 46 字节的最低要求而继续发零,内层的意义却必须按时停止。
案例档案
标签通过了,含义仍未获授权:RFC 9996 与 Protobuf schema 的控制边界
一条消息可以拥有完全正确的 `Content-Type`,也可以被解析器毫无报错地读出,却仍被系统理解成另一件事。RFC 9996 解决的是 Protobuf 序列化形式的公共命名问题;它没有替应用选择 `.proto`、证明 descriptor 的来源,更没有替运行中的服务决定这份对象能否改变现实状态。

报道
RIPE Atlas 已修复 NTP 偏移量错误,仍有数千个在线探针登记为 5120 版本
同一套测量系统里,现在同时存在两本没有接上的账:一本记录探针正在运行哪个版本,另一本应当记录历史结果还能怎样使用。5130 已把错误说清,31 日的公开 API 则表明,这两本账还没有一起结清。

报道
AFRINIC 新会员门户列出三份预检指南,三个链接却返回同一个 404
门户能打开,要求写得也不少。断裂发生在申请前的最后一次指路:流程、资格和支持文件本应回答三类不同问题,却共同依赖一个在本轮检查中返回 404 的页面。

IETF
Benoît Claise 与基础模块无法点名的外来增强
依赖关系最危险的时刻,不一定是它断了,而是箭头画反了:基础模块写得完整无误,却无法仅凭自身源码列出从外部伸进来的 `augment`。RFC 10035 为这条反向边补上了服务器证词。

案例档案
WebDriver 或将长期停在候选推荐阶段:请注明快照
一份浏览器自动化测试报告写着“符合 WebDriver”,看似已经足够精确。但 W3C 正在审议的新章程,准备让 WebDriver 与 WebDriver BiDi 把 Candidate Recommendation 作为长期维护状态,而不是通向 Recommendation 的短暂停靠点。规范会继续动,测试会继续动,浏览器、驱动与客户端也会继续动。若不注明各自版本,“符合”最终只剩一个会漂移的名称。

互联网历史
清单称它“官方”,却没有称它“已经实现”:RFC 880 如何把状态与运行代码分开
同一行里,GGP 被标为“实验性”,又被注明正在核心网关上使用。这不是 RFC 880 的自相矛盾,而是它最诚实的设计:制度分类、实际部署与技术成熟度本来就是三条不同的证据链。
案例档案
信封签下了摘要,却没有交付原件:RFC 9995 与 COSE 哈希信封的权力边界
供应商发来一枚通过验签的短小信封,里面装着某份 SBOM 的哈希值,受保护的位置字段指向外部仓库。发布系统几毫秒内亮起绿灯;那份 SBOM 却仍不在场。此刻被证实的是一项紧凑声明,不是对象已经取得、读懂,更不是获准上线。

案例档案
拟议 WebAuthn 章程把原始签名纳入范围,但“可研究”不等于“已批准”
W3C 正在审议一份边界更宽的 Web Authentication 工作组章程。草案允许工作组研究由 WebAuthn 居中介导、对任意数据直接签名的能力,并点名智能体式 AI 与可验证数字凭证。不过,章程只是在决定工作组能否进入这个问题,并没有替某个 API 背书,更没有证明浏览器会实现它、用户能看懂被签名的数据,或一纸签名足以代表人的决定。当前公开记录仍是一条尚未走完的证据链:Level 4 没有首份公开工作草案,`sign` 扩展仍是草拟中的拉取请求,说明文档也明确写着没有用户研究、没有主流浏览器实现方的立场信号。

报道
LACNIC 的 FORT 指南验证路由对象,却没有验证编译所用的压缩包
这份指南把安装后的版本、动态库、首次验证、RTR 与时钟逐项检查,却在下载和解压之间少了一道本来已经具备条件的验证:发行页同时提供了 SHA-256、分离签名和公钥环。

报道
RIPE NCC开始核验约1,600名无合同legacy资源持有人,三季度计划仍写着“两处手工更新”
给历史资源补上组织对象,是把旧登记接入现代管理流程的合理办法。但 RIPE NCC 自己的季度计划同时承认:同一笔变更仍要在两个地方手工完成。问题不在于迁移期为什么谨慎,而在于两次动作何时、如何被证明已对齐。

互联网历史
这扇后门不是路由:RFC 831 如何抵达被分割的 SATNET
故障时最危险的便利,往往不是多绕一跳,而是把临时入口宣布成所有人都能看见的道路。RFC 831 的方案反其道而行:伦敦的一台多宿主主机可以替特定维护报文执行网关式的源路由和地址改写,却不能发送路由更新。它有转送报文的能力,却没有招揽普通流量的资格。

互联网历史
网关能搬运字节,却不能发明缺失的含义:RFC 875 如何质疑协议翻译
如果备用网关不知道主网关正在谈的那场会话,它就只是第二只空盒子。RFC 875 从地址、确认、流控和异常信号一路追问,最终揭示了这一点:翻译器一旦替两个不兼容的协议作出对应,就会把会话的含义和状态收进自己内部。

互联网历史
主文件已经更新,网络仍可能陈旧:RFC 849 如何拆分推送与轮询
1983 年 5 月,Mark Crispin 追问的不是 HOSTS.TXT 由谁维护,而是更新怎样抵达真正使用它的主机。RFC 849 把“最新”拆成版本识别、传输、完整性、本地安装和失败恢复,由此揭示了登记状态与运行状态之间的距离。
案例档案
号码属于那家企业,模型却未必:RFC 9997 私有 SID 空间里的权限分界
一个整数可以落在正确的企业区段里,却指向错误的 YANG 节点;一个 `.sid` 文件可以使用完全正确的 PEN 算式,却来自未经授权的发布者。RFC 9997 让私有 SID 不再需要逐笔申请,这是一次干净的协调减法。它同时留下了一条不能省略的判断:避免号码冲突,不等于证明模型来源。
案例档案
昨日的链路借出了窗口,却没有借出今天的容量:RFC 9959 与拥塞状态复用权
边缘服务记得某个客户端一小时前跑满过一条高时延链路,于是想让新连接跳过漫长的慢启动。但地址没变,不代表最窄瓶颈、排队者和服务器站点也没变。RFC 9959 允许旧观测提出一次受限试验,绝不允许缓存替今天的路径作答。
