主题
软件生命周期与供应商锁定
在主题维度下,软件生命周期与供应商锁定主题情报把围绕同一具体议题、信号焦点或监测主题的 BTW.MEDIA 文章串联起来。页面为读者提供更完整的阅读路径,涵盖相关报道、证据来源、市场参与者和基础设施影响,并给出足够背景,帮助理解该主题为何在公司动态、治理决策、区域影响和运营风险中值得关注。读者可以比较反复出现的信号、受影响组织、公开证据、市场背景、服务连续性、采购、竞争、合规和战略规划等问题,而不是只看一份单薄的相关文章列表。页面还会说明该主题涵盖什么、涉及哪些基础设施参与方或政策、有哪些证据支撑报道,以及该主题对运营商、客户、投资者和关注政策的读者为何重要。

互联网历史
这不是协商的报价:TCP MSS 如何限定两个方向
每个 SYN 都可以携带发送方对自身接收能力的声明。两个方向的数值可以不同;MSS 既不是共同分组大小,也不是路径 MTU 证明。

互联网历史
必须记住上一次握手的握手:RFC 5746 如何绑定 TLS 重协商
TLS 握手可以证明自身完成,却不一定证明它延续了哪段连接历史。RFC 5746 让这种连续性成为可以由密码学验证的协议状态。

互联网历史
邻居变得不可达后仍留在缓存中:RFC 7048 如何把故障转移与遗忘分开
第三次单播探测仍无回应时,节点不必立即抹去最后一份链路层地址记录。它可以暂时降低该邻居的路由优先级,同时保留这份记录继续寻找证据。

互联网历史
尚未证明唯一,地址却先开口:乐观 DAD 如何限制早期使用
新配置的 IPv6 地址可以在唯一性检查完成前传输流量,但在证据到来之前,不能像一个无争议的邻居那样改写邻居缓存状态。

IETF
安全 TACACS+ 迁移中的不安全阶段:RFC 9887 与双路径认证的代价
TLS TACACS+ 客户端在 TLS 失败时不得退回非 TLS;但设备不能同时迁移时,组织仍可能为未迁移设备暂时保留独立的非 TLS 服务器。只要这条旧路径仍可达,混合迁移阶段在完成前就仍是不安全的。新 TLS 端点能够正确工作,并不等于双路径已经安全收束。
案例档案
通知已经发布,一台后端却仍然无物可取
RRDP 的通知文件很小,却代表一项很重的承诺:它列出的 snapshot 与 delta 已经可以被依赖方取得。IETF 正在征求最后意见的 RPKI 发布服务草案,把这项承诺写成明确顺序——先让内容就位,再让通知出现。负载均衡不能把这个顺序拆散。
案例档案
控制器说路径已经送达,转发面却从未答应:RFC 9830
控制器日志写着“发布成功”,BGP 表也确实出现了一条 SR Policy 路由。值班人员于是把这两条记录拼成“路径已生效”。真正缺失的,恰恰是中间最有决定权的几步:该通告是否被目标头端导入,SRPM 是否认可其中的段与 Binding SID,它是否赢过 PCEP 或本地配置中的候选路径,以及硬件是否真的装入了对应转发表。RFC 9830 证明提案到达了 BGP;它没有让到达自动变成执行。

互联网历史
邮件写明了权限,解码器仍不能替收件系统授权:RFC 1505
一封邮件的 `Encoding` 字段写着 `Signature`,它可能指密码学签名,也可能只是正文末尾那几行姓名与格言。1993 年的 RFC 1505 把两者放进同一套描述语言,也因此留下一个至今仍尖锐的问题:机器认出了一个词,究竟认出了格式、证据,还是行动权限?
案例档案
挑战放行了邮件,邮件却还没有抵达列表
IETF 计划在 9 月 11 日切换邮件基础设施。新系统把挑战验证、列表处理、地址改写、签名与出站传输拆成不同环节。拆分带来的真正价值,不是让每个容器都显示绿色,而是迫使运营者回答:每一次“成功”究竟只证明了哪一道边界?
案例档案
CRL 编号更大,RPKI 却必须忽略它:RFC 9829
值班工程师看到两份撤销列表:一份编号更大,另一份被当前清单列出,文件哈希也完全吻合。若按普通 PKI 经验选前者,仪表盘会显得合理,验证器却走错了权威路径。RFC 9829 的关键不是删掉一个字段,而是禁止它继续替当前清单作决定。

互联网历史
同一个网络绕回入口,路由表里却多出一个影子:RFC 1504
一个号码从表里删掉,不等于所有旧包、旧缓存和旧路径都已忘记它。RFC 1504 要求动态重映射尽量延后复用,原因并非怀旧:一旦旧号码带着上一段历史回来,新网络可能被迫继承一个自己从未拥有过的身份。

互联网历史
不断链也能换钥:TCP-AO 的滚动信号
长寿命 TCP 会话最棘手的时刻,往往不是建立连接,而是认证密钥需要更新之时。TCP-AO 用 KeyID 与 RNextKeyID 把原本依赖双方同时切换的冒险,改造成可观察的双向状态推进,同时把密钥授权留在协议之外。
案例档案
控制器看见了标签,却没看见它丢过什么:RFC 9825
一个 BGP-LS 控制器收到某前缀的两枚 OSPF 管理标签,查询结果、拓扑库存和策略预览三处都显示相同数值。自动化因此认定证据完整,准备把前缀导入另一个路由域。它看不见的是:上游 ABR 原本收到四枚标签,只因本地实现上限而保留前两枚;再上游的汇总又使用了独立配置。控制器没有读错任何字节,却把路径末端的一份投影当成了全程事实。

互联网历史
十个人署了名,缺的却是用户授权:RFC 1501
RFC 1501 列出了十名发起委员会成员。名单让提议有了可追溯的提出者,却没有回答更难的问题:哪些 OS/2 用户授权这十个人代表自己,授权涵盖什么议题,又在什么时候终止?

互联网历史
收到只证明越过边界,不证明意义完整抵达:RFC 1496
一封邮件穿过网关,至少可以留下“消息没有被丢弃”的回执。但这个回执不回答附件是否仍可理解、标题扩展是否仍在、返回时能否重建原对象,更不回答自动打开它是否安全。RFC 1496 的价值,正在于它保住了第一件事,却没有假装同时完成后面几件事。
案例档案
EAP 方法已经成功,受保护会话仍在等待第二位证人:RFC 9820
一次续期开始后,控制器把新一代安全状态标成“当前”,但边缘缓存仍接受旧上下文。两边都没有伪造密码学:新会话尚未完成受保护确认,旧会话也尚未到期。真正出错的是管理面把“正在替换”写成了“已经替换”,随后把一次旧状态下获准的应用操作归到新状态名下。RFC 9820 的价值,不只是规定怎样用 CoAP 承载 EAP;它还迫使运营者承认方法成功、双向密钥确认、资源授权、代际切换与实际效果属于不同的现实层。
案例档案
三个 ML-KEM 组获准发布,注册表却没有推荐其中任何一个
技术治理中最危险的误读,往往发生在一个正式动词和一个单字母字段之间。IESG 已批准纯 ML-KEM 的 TLS 1.3 文件发布,IANA 表也已有三个编号,但 `Recommended` 仍是 `N`。这不是自相矛盾,而是在告诉部署者:共同语法已经形成,风险决定仍由承担后果的人负责。

互联网历史
先分清四种对象,再谈名字、地址与路由:RFC 1498
服务、节点、网络接入点和路径都可以被命名,但它们不是同一种东西。RFC 1498 的关键动作不是发明第四种地址,而是在讨论解析之前先把对象拆开,使“当前绑定”无法冒充对象身份或运行结果。

互联网历史
当时可观察到代码,原始规范却无法取得:RFC 1492
一份协议文档在发表时就提醒读者:将来若找到原始规范,本文的部分内容可能会被证明有误。RFC 1492 的价值正在这句自我限制中——它根据可观察的实现重建 TACACS,却没有把运行中的代码冒充为失落文本本身。
案例档案
三份证明都是真的,却仍未证明它们属于这把 CSR 公钥
证书申请系统最容易误判的,不是一份伪造证明,而是三份各自真实、彼此却没有关系的证明。HSM 说密钥在硬件内生成,资产台账说平台属于公司,完整性系统说平台状态正常;如果 CA 或 RA 无法证明三者指向同一台承载 CSR 私钥的平台,那么三个绿色结果拼不成一次可信签发。
