摘要
- 合理的上限可以保护狭窄、低费用的注册服务免受其既未造成也无法控制的损失的无限索赔。随着机构在转让审批、安全凭证、暂停、路由干预或稀缺号码资源处置方面获得专属权力,这一理由变得薄弱。
- 当前的区域互联网注册管理机构协议说明了为什么仅靠合同文本无法解决机构合法性问题。ARIN 2025 年 8 月注册服务协议使用了以六个月费用或一百美元中较高者为基准的总计上限,而 RIPE NCC 标准服务协议将责任限制在相关的年度服务费,APNIC 发布的标准会员协议则声明在法律允许的范围内进行广泛排除。这些是合同立场,而非公平责任的普遍衡量标准。
- 资源号协会应提议认可的提供者按控制程度对每项职责进行分类:记录发布、证据保管、转让协调、权威确认、RDAP 引用、反向 DNS、RPKI 发布、紧急暂停、路由操作和资源处置。不同的功能需要不同的上限、例外和救济措施。
- 金钱限制不得限制对不准确记录的更正、对有效中止的遵守、服务的恢复、证据的保存或向继任提供者的转移。这些是在计算损害赔偿之前的绩效救济措施,用以保护连续性。
- 在法律允许的情况下,欺诈、故意不当行为、滥用机密证据、未经授权的处置、明知违反有约束力的中止以及鲁莽损害签名权应置于普通服务上限之外。重复分配和不可逆转的安全故障即使没有故意行为也需要专用的更高上限。
- 共同事件需要共同责任,而不强迫持有者解决每一个内部分配争议。索赔人应该能够从控制决定性失败的参与者那里获得赔偿,而提供者之间保留根据记录的责任相互追偿的权利。
- 最有力的纪律是事前措施:职能特定保险、隔离储备、经过测试的恢复、可审计的权力、事件证据和公布的总体敞口。没有资产或运营恢复支持的上限只是合同中的一个数字。
价格条款不能替代责任理论
责任条款通常是在服务协议末尾起草的,然后被视为揭示了机构的性质。六个月的费用上限暗示了订阅。免除间接损失暗示了普通供应商。客户的赔偿表明客户的行为造成了大部分危险。这些选择对于某些行为可能是合理的,但它们并不能证明协议下的每个行为都具有相同的风险。
互联网号码服务结合了通常由普通软件合同分开的功能。机构可以接收关于持有者的证据、维护权威注册、发布 RDAP 信息、批准转让、托管资源认证、委托反向 DNS 并决定有争议的账户是否保持活跃。未来的提供者还可能提供路由监控或紧急干预。为基本会员支付的价格并不能衡量所有这些权力所置于风险中的价值。
核心问题不是提供者收费多少。而是提供者是否控制了决定性的步骤。它能否防止错误?它是否是唯一能够授权变更的参与者?持有者在相关时刻是否有其他选择?提供者能否在没有其他人合作的情况下逆转效果?外部方是否依赖其签名或权威输出?
忽视这些问题的上限会奖励机构扩张。提供者可以增加权力,同时将责任与旧的、狭窄的费用捆绑在一起。控制增长,责任却没有。合法的 NRS 倡导应当要求负责任的提供者相反:每一次排他性控制的扩张都会触发对敞口、保障措施和财务能力的可见重新评估。
上限存在合理原因
无限责任对于全球注册机构来说并不是一个认真的默认。网络损失可能是巨大的,因果关系可能存在争议,一份不准确的公共记录可能在同时涉及运营商配置、上游过滤、客户安全、软件缺陷和独立路由决策的事件后被引用。如果每一项远程损失都可以无限向注册提供者索赔,那么没有非营利或竞争性注册机构能够负责任地为服务定价。
上限也保护共享资金。成员支持的机构不应允许一项关联性弱的索赔消耗维持所有成员服务所需的储备。可预测的敞口支持保险、连续性规划和较小提供者的进入。这防止市场变得只对主权担保人或拥有庞大资产负债表的科技公司开放。
当服务狭窄时,上限的论证最强。假设一个注册机构根据公布的规则验证权限,将签名指令传输给共同协调人,保留证据并发布接受状态的准确副本。它不决定分配政策,控制共同签名权,运营网络,或防止持有者更换注册机构。其费用可以合理地锚定一个普通的总计上限,但有意义的底线和不当行为例外除外。
这不是豁免。注册机构仍然负有其控制的职责:安全认证、及时传输、准确处理、保密、通知和配合审查。但它不应仅仅因为其名称出现在链中而为自治网络作出的路由决策的所有后果投保。目标是有限的责任,而不是象征性的惩罚。
当前 RIR 合同显示基线问题
目前的协议在措辞和管辖上各不相同,但每一个都表明普通合同分配与号码记录的经济重要性之间的距离。ARIN 的注册服务协议 14.0 版(2025 年 8 月 15 日)规定了一个总计限额,等于事件发生前六个月内支付的费用或一百美元中的较高者。它还排除了广泛的间接和后果性损失类别。
RIPE NCC 标准服务协议规定其责任限于相关财务年度会员服务费的最高金额,受协议和适用法律约束。APNIC 发布的标准会员协议表示,在法律允许的范围内,公司排除因协议、APNIC 文件或委托资源产生的责任,并将该排除与会员赔偿配对。
这些条款应被准确理解,而不是戏剧化。它们产生于不同的法律、版本和机构历史。强制法律可能限制某一条款。法院可能区分疏忽、故意行为、法定义务、第三方索赔和非金钱救济。仅靠文本并不能预测每一个结果。
比较也不能证明任何 RIR 造成了损失或特定上限不可执行。它揭示了一个设计问题。持有者可能依赖注册和相关服务,其运营重要性超过年费许多数量级。如果未来的机构增加更强的转让、认证或干预权力,重复继承的基于费用的上限将保持旧的风险分配,同时改变服务的性质。
合同可执行性因司法管辖区而异
没有全球性文章可以宣布某一条款在所有地方有效或无效。合同法在订立、解释、疏忽、故意不当行为、公共政策、标准条款、议价能力和强制救济方面存在差异。成员、商业客户、消费者、受益人或第三方的身份也会改变分析。
英国的《1977 年不公平合同条款法》说明了这一点,但并未提供全球答案。它防止排除因疏忽造成的死亡或人身伤害的责任,并对某些其他疏忽限制和标准条款限制施加合理性要求。法定测试考虑合同订立时已知或可预见的情况。其他司法管辖区使用不同的原则和法定边界。
资源号协会应发布一个示范责任标准,而不是重复最有利于提供者的解释。认可的提供者协议和适用法律必须采用并执行该标准。该标准将说明哪些失败有上限,哪些有更高的专用上限,哪些保持普通上限之外,以及哪些纠正义务根本不是金钱索赔。
这种方法提高了确定性。提供者知道认证所需的最低风险分配。持有者可以在不解析根本不同的排除的情况下比较报价。独立审查者可以识别争议是否涉及因果关系、金额、例外或立即恢复。当地法律仍然管辖可执行性,但机构不利用法律碎片化来隐藏其意图的分配。
控制测试从五个问题开始
每项功能都应通过五个实际问题进行审查。第一,谁有独家权力进行相关变更?仅仅提交请求的注册机构不同于能够将其作为当前状态接受的协调人。报告异常情况的监控公司不同于能够撤销凭证的机构。
第二,谁拥有决定性证据?如果一个提供者持有持有者和其他提供者无法获得的身份记录、授权历史或签名日志,它就控制了确定发生了什么的能力。证据保管即使在其他参与者做出最终决定时也会产生责任。
第三,谁能停止或逆转效果?能够立即冻结、恢复先前记录或颁发替换凭证的提供者承担的责任比仅能发送支持请求的提供者更大。未能使用可用的逆转机制不应被视为无能力。
第四,行为者在损害发生时替代性如何?客户可能有名义上的提供者选择,但在争议期间没有可行的退出方式。独家控制加上困难的退出支持更高的上限。
第五,第三方合理依赖谁的输出?RDAP 用户、对手方和路由安全系统可能基于记录或加密陈述行事。权威断言比咨询报告具有更大的依赖面。这些问题共同产生一个功能地图。公司形式、非营利地位和低费用仍然相关,但它们不能抹消实际控制。
注册服务属于阶梯的低端
最低责任层级涵盖在通用规则下准确接收、保存和发布注册事实。提供者检查所需字段和证据是否完整,保护机密材料,提交允许的变更,维护历史并回应持有者请求。它不决定谁拥有共同权威或改变路由。
合理的上限在这里是适当的,因为敞口必须保持可保,进入必须保持可能。但几乎无经济价值的上限会破坏谨慎。NRS 应倡导在提供者协议中设定一个底线,表示为年费倍数、每事件固定金额和与提供者客户数或管理资源相关的总计金额中的较高者。具体数字应通过保险证据审查,而不是作为政治戏剧发明。
提供者应完全负责退还未交付服务的收费、更正自己的记录、导出持有者材料以及配合转让。仅退还费用不是对不准确记录的充分回答。金钱补偿和绩效是分开的。
提供者可以通过证明其准确传输了授权指令,遵循了所需控制,并且对后来的网络事件没有权威来为自己辩护。这是控制敏感模型保护良好注册机构的地方。它不使每个参与者只因都触及同一资源而共同承担责任。它询问哪个职责失败以及哪个行为者拥有该职责。
证据保管在权威之前提升责任
注册机构可能声称自己没有做出最终决定,但仍持有挑战该决定所需的唯一证据。身份文件、公司授权、转让同意、安全警报、时间戳和通信可以确定行为是否被授权。丢失或截留这些材料可以将可逆争议变为不可逆结果。
因此,证据保管位于单纯发布之上。选择独家存储的提供者必须维护完整性、访问控制、保留、导出和法律保全。如果它委托存储,它仍然对选择和监督保管人负责,除非持有者明知独立服务合同与保管人签约。
责任应反映材料的敏感性和不可替代性。普通的文书延迟可能仍保持在基本上限内。在争议通知后销毁、鲁莽暴露机密证据或拒绝提供所需记录以供及时审查应触发更高层级或例外。区别取决于行为和效果,而不是文件是否被称为支持数据。
NRS 应倡导数据最小化,因为责任不是克制的替代品;除非经同意的成员代表要求,否则不应收集注册证据。注册机构不应收集商业计划、个人文件或网络细节仅仅为了使其文件看起来全面。收集特定职责所要求的内容,说明保留期限,并允许经过验证的更正。证据持有越窄,越容易保护和转移。责任随后跟踪必要而非机构胃口创造的监控的保管。
转让协调需要交易特定上限
转让围绕稀缺资源改变服务提供者或认可持有者关系。它可能被延迟、盗窃、重复或错误拒绝。协调人可能认证指令、应用争议冻结、排序批准并发布最终结果。这些不是普通支持行为。
ICANN 转让政策为域名市场中的提供者变更提供了有用的比较。获得注册机构获得权威,注册机构验证转让信息,失去注册机构有定义职责和有限的拒绝理由,共享注册机构更改赞助注册机构。类比不精确,但它表明责任可以按行为划分,而不是完全分配给一个提供者。
对于号码资源,获得注册机构应承担认证和准确提交风险。失去注册机构应承担关于凭证释放、通知、证据保存和有限反对的职责。共同协调人应承担排序、唯一性、最终状态准确性和有效冻结的执行。如果它接受两个当前提供者或不顾有约束力的中止进行转让,其控制是决定性的,其上限应显著高于零售注册机构。
交易上限也应在低费用下存活。提供者不能廉价出售转让协调,然后用价格来定义它可以误导向的资源的最大价值。定价可能有助于上限,但权威、稀缺性和可逆性必须承担更大的权重。
重复分配是结构失败,不是文书错误
RFC 7020将注册准确性描述为核心要求,并指出唯一性意味着 IP 地址和 AS 号码不会同时分配给多个方。这一要求赋予了共同协调功能最强的理由。它也使重复分配成为一个特殊的责任类别。
公共联系人中的打字错误可以通过有限的直接损失更正。同一前缀的两个当前认可持有者可能污染转让、合同、RDAP 响应、反向 DNS 和资源认证。即使路由不自动跟随记录,冲突也可能在许多依赖方中造成不确定性。
因此,控制最终唯一性检查的行为者应为重复接受承担专用的更高上限。它应保持足够的储备和保险用于紧急调查、通知、恢复、专业建议和直接证明的损失。重复失败应威胁认证资格,而不仅仅是消耗可预测的服务信用。
规则必须区分实际的双重分配与相互冲突的私人主张或未经授权的路由宣告。两家公司可能诉讼控制权,而共同记录显示一个当前状态和争议标记。两个自治系统可能宣告重叠路由,而没有任何注册机构将前缀分配两次。责任跟随实际发生的失败。精确性保护机构不被指责所有冲突,同时确保其独特职责被认真对待。
RDAP 权威创造依赖面
RDAP 不分配资源或指导包,但它帮助用户定位和检索权威注册信息。RFC 9224解释了 IANA 维护的引导注册机构如何将客户端指向 IP 空间和 AS 号码的权威服务。对于地址,客户端使用最长匹配逻辑;AS 号码条目将范围映射到服务位置。
这种设计将引用与底层注册分开。引导层的错误可以将用户发送到错误的服务。注册机构的错误可以返回不准确的持有者或状态信息。客户端的缓存过时又创造了另一个原因。责任不应将它们混为一谈。
NRS 应为认可的 RDAP 运营商提出直接 RDAP 职责:正确的权威范围、认证传输、及时更新、可用性目标、清晰状态、保存历史和迅速更正已证实的错误。普通上限可能涵盖短暂的服务中断。更高的上限应适用于提供者明知提供虚假权威范围、忽视已证实的损坏或造成持续引用冲突的情况。
公共依赖也支持非金钱救济。持有者或受影响的网络应能够在未首先证明最终损害的情况下要求紧急更正或可见争议通知。机构应保留先前的响应并公布更正时间。上限不能购买将权威错误留在网上的权利。
RPKI 使机构更接近路由后果
注册和路由是不同的。RFC 7020 指出地址是否被宣告以及如何宣告是互联网号码注册系统之外的运营考虑。该边界保护注册机构免受声称每一次路由泄漏都是其行为的索赔。然而,RPKI 在资源权威和路由决策之间创造了更紧密的联系。
RFC 6480描述了用于验证自治系统是否被授权发起到达前缀的路由的资源证书、签名对象和存储库。路由来源授权表达持有者对于起源 AS 的授权。网络运营商仍然选择验证策略并做出路由决策,但认证层次可以影响路由是否被视为有效、无效或未知。
托管 RPKI 而不控制持有者密钥的机构比能够代表持有者颁发和撤销的托管服务拥有更少的直接权威。仅重新发布签名材料的提供者再次不同于信任锚运营商。责任必须跟随这些区别。
托管签名、密钥恢复、撤销和存储库发布需要更高的安全层级。未经授权的撤销、错误的证书撤回、签名控制丢失或未能恢复已知损坏可能产生直接的运营影响。提供者不应为每个网络做出的每个过滤决策投保。它应对只有它可以执行的加密和发布行为承担实质性责任。
直接路由控制将完全改变交易
资源号协会不得提供紧急路由抑制、协调过滤或向网络伙伴的自动化指令。路由操作属于网络运营商根据自身权威和适用法律;NRS 可以倡导保障措施并代表成员。
如果机构可以直接导致参与者拒绝宣告、撤回路由或改变广泛消费的路由馈送,其普通注册上限不能保持不变。相关敞口包括对持有者、下游客户和依赖指令的网络的中断。机构必须定义谁授权行动、适用什么证据门槛、持续时间如何限制、行动如何逆转以及受影响方如何获得立即审查。
即使该功能被标记为可选,更高的上限也应适用。一旦对手方自动化依赖,机构控制了一个后果性的杠杆。小费用不会使杠杆变小。
这不要求对所有互联网可达性承担无限责任。网络保持自主,独立失败可能打破因果关系。合同条款可以排除过于遥远或源于机构控制之外的运营商决策的损失。基本规则更窄:机构不能行使路由变更权威,同时将其责任定价为仅回答目录查询。
资源处置需要最高的私人责任层级
最重大的行为是决定一个持有者不再控制资源,另一个可能接收它。这可能通过转让、合并、破产、放弃、欺诈裁决、法院命令或执行决策发生。这与更换注册提供者不同。
NRS 是倡导者,不是狭窄的注册机构,并且没有处置权威。由认可提供者作出的有争议的变更应要求经核实的持有者同意、有能力的第三方命令或根据清晰接受的规则作出的独立决定。负责的注册机构可以记录和实施结果,而不假装拥有地址空间。
如果机构仍然控制决定性的提交,它应面临最高的上限、快速的临时救济和广泛的例外。未经授权的处置可以剥夺网络的稀缺运营资源,中断合同,并创造代价高昂的竞争性索赔。损失不能用一年的会员费来公平衡量。
最高层级应覆盖合理的恢复成本、直接证明的中断、恢复控制所需的专业费用以及适用法律认可的其他损失。在法律允许的情况下,欺诈、故意转换权威、明知无视中止和勾结应脱离普通上限。认证机构也应当能够独立于赔偿暂停人员或提供者。事件后的金钱不能成为对稀缺资源权力的唯一纪律。
间接损失排除需要功能边界
提供者经常排除利润损失、商誉和间接、特殊或后果性损害,因为远程网络效应难以预测和量化。某些边界是必要的。没有它,轻微的延迟可能基于持有者声称可能赢得的每一份合同产生索赔。
困难在于连续性服务的直接目的是防止中断。如果提供者错误撤销托管 RPKI 材料或进行了未经授权的转让,服务损失可能是最可预见的结果,而不是遥远的意外。将每一个运营效应称为间接的将排空核心职责。
NRS 倡导的示范提供者合同应按功能定义可追偿的类别。对于狭窄注册,直接更正、重新认证和转让成本可能是核心。对于可携性服务,恢复、重复交易逆转和约定的连续性保证可能是直接的。对于托管 RPKI,紧急证书恢复和合理的事件响应可能是直接的。更广泛的失去机会和声誉索赔可以保持限制,除非故意行为或强制法律另有规定。
这种起草比通用标签更诚实。它告诉提供者要保险什么,以及持有者要保留什么证据。它也有助于审查者区分夸大的索赔和承诺连续性但排除失去它的一切后果的合同。
服务信用对于高控制功能不足够
当损害大致跟踪订阅价值时,服务信用有效。延迟的仪表板或短暂的支持中断可以通过减少费用来回应。信用易于管理,并避免对微小损失的诉讼。
注册错误可能不同。年费可能是数百或数千,而受影响的网络支持医院、公共服务、商业平台或区域连接。信用不能恢复转让、更正错误的持有者条目或修复被撤销的安全授权。
负责任的提供者可以保留服务信用用于小的可用性问题,这些不改变权威状态。它不应使它们成为错误暂停、重复分配、未经授权转让、违反中止、签名权威丢失或拒绝释放可携记录的唯一救济。那些事件需要恢复优先,然后在适用层级下补偿。
合同还应防止提供者将每个失败标记为可用性事件。如果服务在技术上响应请求但返回损坏的权威数据,正常运行时间不是相关的职责。绩效衡量必须跟随功能:记录的准确性、转让的及时性、签名的完整性、中止的合规性和连续性的恢复时间。
纠正救济必须在金钱上限之外
损害限制不应限制做正确事情的职责。如果提供者持有不准确的记录,它必须更正或标记它。如果在失败前收到了有效的转让,继任者必须能够完成变更。如果审查者命令临时中止,共同协调人必须维持状态。如果凭证被错误撤销,负责行为者必须安全地恢复它们。
这些职责是绩效形式,不是对金钱池的索赔。允许提供者支付小上限并保持错误状态的合同会将责任转化为控制权的购买价格。这与依赖准确性和连续性的注册机构不相容。
NRS 应倡导提供者协议明确将记录更正、证据保存、导出、可携性合作、遵守有约束力的决定和紧急恢复置于总计损害上限之外。提供者为履行这些职责而产生的成本不应减少可用于有效金钱索赔的金额。
法院和仲裁机构在可授予的救济上有所不同。机构规则仍然可以说明预期的优先级。保持连续性,停止持续伤害,建立权威状态,然后才确定补偿。这个顺序减少每一方的损失,并防止上限争议延迟技术修复。
例外应狭窄、严重且可见
普通上限不应在索赔人使用警告性形容词时消失。过于宽泛的例外破坏可预测性,并邀请每一个疏忽索赔被主张为重大过失。类别应与可识别的行为和功能挂钩。
最强的候选是欺诈;故意不当行为;明知滥用机密证据;明知违反有约束力的法院或独立审查中止;未经授权个人使用签名凭证;故意重复确认;以及勾结资源转移。适用法律可能已经限制某些行为的排除。
重大过失或鲁莽无视也可能证明例外合理,但合同应定义与适用法律的关系。未能及时修补一个系统不自动是鲁莽。忽视重复验证的妥协警告同时继续签署权威对象可能是鲁莽的。
一些事件值得超级上限而非无限敞口。意外的双重分配、失败的批量迁移或安全控制缺陷可以在没有故意行为的情况下创造相关损害。由保险和储备支持的专用上限可以提供比名义基本上限更现实的恢复,同时保持机构偿付能力。
时间表应公开可读。持有者不应在事件后发现例外仅存在于私人提供者附录中。提供者可能提供更高的可选覆盖,但认证必须包括一个零售条款不能降低的共同最低标准。
因果关系保护问责制和公平性
控制敏感责任不是对随后一切的严格责任。索赔人仍必须将违反的职责与公认的损失联系起来。虚假的 RDAP 记录可能令人尴尬,但与由泄露的 BGP 宣告引起的路由中断无关。延迟的转让可能与设备故障同时发生。有效的 ROA 可能被不执行路由来源验证的网络忽略。
机构应保留使因果关系可测试的证据:请求和提交时间、授权结果、状态变更、凭证事件、发布历史、通知和恢复行动。索赔人应提供网络观察、合同、缓解步骤和其他与损失相关的材料。任何一方都不应控制唯一的说明。
多个失败结合时,责任可以分割。注册机构可能处理认证不当,协调人可能忽略异常,运营商可能未能保护其账户。损害评估应反映比较责任,如果适用法律允许。
因此,模型拒绝两个极端。它拒绝基于路由总是他人行为的注册机构免疫。它也拒绝每当资源出现在网络事件中时的自动注册机构责任。功能、违约、因果关系、可预见性和减轻仍然是必要的。上限随控制移动使这些询问更精确,而不是更少。
共享服务需要索赔人保护和提供者追索
号码服务将涉及链条:持有者、零售注册机构、身份专家、共同协调人、RDAP 运营商、密钥保管人、云主机和独立审查者。失败可能跨越几个合同。要求持有者在获得恢复之前在不同国家起诉每个参与者将使正式责任无用。
欧盟的《通用数据保护条例》第 82 条提供了一个有限的类比。它将控制者和处理者的责任与各自的责任联系起来,在涉及多个责任主体时保护有效赔偿,并允许支付全额赔偿的主体根据另一主体的份额寻求追索。互联网号码服务不是数据保护索赔,也不自动受该条管辖。分配原则是有用的。
NRS 应倡导为定义的共享事件提供一个索赔路线。控制决定性失败的主体可以恢复服务并满足有效索赔,然后根据贡献规则对分包商或同行提供者行使追索权。提供者之间的合同应包括兼容的证据、保险和争议条款,以便内部分配不延迟持有者。
这种保护不得将每个提供者变成每个其他提供者的担保人。认证规则应确定联合责任何时适用:一个不可分割功能的共同交付、对决定性行为的共同控制或未能满足明示监督职责。仅互操作性不足够。
外包不能抹消保留的权威
提供者可能外包托管、身份检查、客户支持或密钥保管。它可能为了专业知识和弹性而这样做。它不应能够在保持客户权威的同时外包活动,然后声称没有人负责。
欧洲银行管理局关于外包安排的指南使用关键性要求对重要外包功能进行更强治理,并强调受监管机构的管理机构仍然负责。银行规则不通过类比管理 NRS 或号码资源提供者。它们展示了对责任洗钱的成熟回应:关键功能需要明确的权利、访问、审计、连续性和退出。
在 NRS 倡导的模型下运营的注册机构应继续对持有者负责其承诺的职责,同时保留对供应商的追索。如果供应商独立与持有者签订单独可选服务的合同,责任可以清晰分开。决定因素是选择供应商、控制指令并将服务作为注册机构义务一部分呈现的人。
签名或权威状态的分包需要特别审查。共同协调人必须知道密钥和副本在哪里,控制如何分割,替代品如何激活,以及合同限制是否匹配功能。低供应商上限不能成为高控制机构失败的默认最大恢复。
可携性法显示赔偿可以跟随切换控制
欧洲电子通信法提供了直接的部门比较。第 106 条保护提供者切换和号码可携性,限制服务损失,禁止延迟和滥用,并要求成员国为失败、延迟、滥用和错过预约建立简单及时的赔偿规则。
教训不是 IP 地址是电话号码,或者欧盟通信法管理全球号码注册。它是,如果控制切换的各方对延迟或滥用没有后果,切换权是不完整的。接收提供者、转移提供者和可携性管理各自控制不同的步骤。
NRS 应倡导将可携性截止日期与责任配对。提交虚假权威的获得注册机构、扣留所需凭证的失去注册机构以及提交重复状态的协调人不应共享一个无差别的上限。每个失败应有定义的救济和上限。持有者应对明显延迟接收自动最低赔偿,而不失去证明更大覆盖损失的权利。
自动金额可以减少争议成本。它们应足够适中以便管理,足够显著以改变行为。高后果事件仍受更高层级和证据约束。这种组合使普通服务失败易于救济,同时保持对罕见事件的严肃审查。
保险应跟随功能,而非公司标签
认证应要求证据表明承诺的上限可以支付。具有慷慨合同但没有保险或储备的提供者可能比具有适度上限但可靠支持的提供者提供更少的保护。因此,政策应按功能指定覆盖。
狭窄注册机构需要专业赔偿、网络覆盖以及更正和转让合作的资源。转让协调人需要认证、重复提交、错误持有和批量迁移的覆盖。托管 RPKI 提供者需要不排除其控制的签名和发布风险的网络和技术保险。具有处置权威的机构需要更强的储备和覆盖安排。
应检查政策中的排除、地域范围、聚合、分包商、密钥妥协、人员故意行为和提供者失败后的连续性。仅存在保险证明不足够。合格监管机构或独立评估者应接收机密细节并发布安全摘要。NRS 不应仅仅为了声称监督而持有保险文件。
对于资本充足的机构,自保可以合法,但储备应隔离并根据模拟事件衡量。维持普通运营所需的成员资金不应被重复计算为连续性储备和索赔能力。目标是在不暴露敏感政策条款的情况下实现可信支付。
总计上限必须考虑相关事件
年度总计上限可能在共享失败后被第一个索赔人耗尽。这就在一次损坏更新影响数百资源时创造了持有者之间的竞赛。它也允许提供者将相关事件视为许多不相关的小事件,或者相反,视为一个受一个极小上限限制的事件。
NRS 应提议按原因和功能为提供者协议和保险人评估进行聚合。由一个受损签名密钥引起的索赔可能形成一个安全事件,但专用总计必须反映受影响资源的数量和规模。提供者范围的迁移错误可能需要单独的灾难层。普通的无关文书错误可以保持在年度基本总计下。
合同应说明索赔如何优先排序,恢复费用是否在池外,以及后期发现的索赔如何处理。基本公共服务运营商不应秘密获得所有赔偿,尽管连续性行动可能在公布的紧急标准下适当优先考虑直接人类影响。
总计敞口应进行压力测试。模型应包括同时的转让损坏、密钥保管人丢失、虚假 RDAP 范围、提供者破产和迁移期间的法院争议。结果应影响储备、覆盖和提供者集中度。如果一个供应商支持大多数注册机构,名义上分离的上限可能隐藏一个相关依赖。
索赔窗口必须尊重延迟发现
注册机构需要终局性,证据不能永远保留。然而,一些失败在数月后才发现,尤其是通过受损账户隐藏的未经授权变更或在转让期间才暴露的历史证据丢失。极端的短索赔窗口会奖励隐瞒并削弱审查。
普通窗口应从持有者知道或合理应当知道事件时运行,受法律允许的更长时间限制。欺诈和故意隐瞒可能需要不同处理。不应仅仅因为损害通知晚而拒绝立即更正请求;权威准确性仍然是持续性职责。
提供者应向多个经过验证的角色发送重要变更通知。沉默的记录更新不应在未收到有效通知的持有者那里开始计时。通知应包括资源、行动、时间、权威类别和挑战途径,而不暴露机密材料。
NRS 应倡导负责任的提供者足够长时间地保存防篡改事件历史以评估索赔。保留期限需要与转让、安全和法律风险相关的理由。个人文档的无限期存储不必要。变更的持久证明可以通过加密承诺和独立见证记录比更敏感的证据存活更久。
持有者和运营商保留注意义务
责任随机构控制移动并不免除持有者的自身义务。运营商控制帐户管理员、联系准确性、凭证安全、路由配置、ROA 内容、监控和对警报的及时响应。忽视重复妥协通知的持有者可能促成损失。
合同应确定合理的安全义务,而不使其成为不可能保证。多因素认证、角色分离、及时的联系更新、转让凭证保护、重要变更确认和事件合作是适当的。标准应考虑小规模和紧急条件,而不是假设每个持有者都有银行级安全团队。
持有者的失败仅在与事件相关时才减少恢复。过时的计费联系不应为协调人的双重分配开脱。弱密码可能与帐户接管有关,但如果提供者通过内部特权绕过所需批准,则不相关。
网络运营商也保留路由自主权。注册陈述不强制每个 BGP 决策。运营商决定是否以及如何使用路由来源验证、过滤器和警报。索赔应审查这些选择,同时承认权威安全错误仍可能是实质性原因。
紧急权威需要短时钟和高职责
紧急情况诱使机构结合控制。可疑劫持、受损密钥、制裁命令或欺诈指控可能导致提供者冻结转让、暂停凭证或发布警告。延迟可能放大损害,然而不正确的紧急行为可能中断合法网络。
NRS 应为负责任提供者倡导狭窄的紧急权威。行为者必须记录法律或技术基础,确定授权决策者,限制持续时间,在法律允许时通知受影响方,并在短时间内获得独立审查。临时冻结不是最终处置。
责任应区分基于证据的善意临时行为与粗心或战略滥用。在标准下的普通紧急行动可以受到保护上限,因为决策者必须能够行动。在证据崩溃后继续限制、忽视强制审查或使用紧急权力获取商业杠杆应触发更高层级或例外。
事件期间最强的救济是快速审查。数年后的损害索赔不能在不正当暂停期间恢复网络。机构应维护一个始终可用的审查者,能够保存状态、命令有限恢复和保护机密证据。
法院命令不消除准确执行的需要
注册机构将收到法院和合法当局的命令。当命令有效且有约束力时,机构不因遵守影响持有者而承担责任。它仍然控制解释、范围、时间和技术执行。
提供者应在合格建议下验证真实性和管辖权,执行不超过命令要求的范围,保存证据,并在目标模糊时寻求澄清。关于一个组织的指令不应无声地影响无关资源。如果通知被禁止,应跟踪限制及其到期。
协议可能保护善意遵守,但不应为针对错误资源、命令过期后的行动或明知无视中止的行为开脱。这些失败源于机构控制,而非司法命令。
跨境冲突需要独立的审查途径。NRS 不能保证每个司法管辖区都会同意。它可以倡导,使没有提供者私下将最宽泛的解释转化为在审查之前具有永久全球影响。责任和纠正救济随后附加于提供者的执行职责,而非法院的权威。
控制矩阵使交易可检查
每个合格提供者应发布一个控制矩阵,每个功能一行。行应标识授权行为的行为者、执行行为者、谁可以逆转、预期效果、依赖关系、基本上限、更高上限、例外、恢复职责、保险和审查途径。
对于注册发布,注册机构可以在中等上限下授权和执行更正。对于提供者可携性,获得注册机构认证,共同协调人提交,两者有独立上限。对于托管 RPKI,持有者授权,签名提供者执行,信任锚运营商可能控制撤销。对于资源处置,外部决策可能授权,协调人在最高层级下执行。
矩阵防止模糊捆绑。提供者不能在寻求避免责任时描述自己为纯粹中介,寻求尊重时描述为权威监护人。其角色在事件前说明。
矩阵的变更应通知并独立审查。添加自动路由控制功能、集中密钥保管或承担最终转让权威将在启动前触发新的覆盖和储备要求。当控制移动时责任移动,而不是在第一个索赔人证明机构已悄然改变之后。
情景一:普通注册机构错误
考虑一个注册机构在入职持有者时转置了非公共联系人字段。共同权威状态保持正确,没有发生转让,RDAP 公共输出不受影响,注册机构在收到通知后几小时内更正了字段。持有者证明了员工时间但没有中断服务。
这属于基本服务上限。注册机构应更正错误、记录它、改进验证并偿还任何约定的直接金额。无限敞口不会改善结果。机构既未改变资源控制,也未造成路由影响。
现在改变一个事实。同一注册机构在提交转让时使用了错误的组织标识符,尽管收到了矛盾的证据。共同协调人发现了不匹配并拒绝了请求。持有者遭受短暂延迟。认证和提交是注册机构的职责,因此适用转让层级和自动延迟救济。协调人不负责拒绝不一致的指令。
情景表明为什么事件标签不足够。两者都始于数据错误。它们的责任不同,因为第二个触及了后果性交易。功能和控制设定层级,而非词汇。
情景二:共同协调人接受不兼容状态
持有者更换注册提供者。获得注册机构认证了授权官员,失去注册机构发送了在审查后到期的有限反对。共同协调人提交了新提供者,但未能撤销前提供者的权威令牌。两者都可以提交更改,引起冲突的 RDAP 和 RPKI 行动。
这不是两个普通注册机构错误。协调人控制了序列化和令牌撤销。双重权威是共同层的结构性失败。专用的更高上限适用,同时立即冻结、恢复到上次无争议状态、通知依赖方、保存每个事件并进行独立审查。
如果获得注册机构在检测到重复令牌后利用它,它仍然负责。如果失去注册机构提交未经授权的更改,它仍然负责。贡献可以分割金钱结果,但协调人不能将其责任降低到低服务费,因为只有它能确保一个当前权威。
持有者不应等待三家公司决定哪个合同响应。共同索赔途径恢复状态并支付有效金额。内部追诉跟随证据。
情景三:托管 RPKI 撤销
一个提供者为运营商运营托管 RPKI。安全警报错误地将持有者账户标记为受损。自动化规则撤销了资源证书而未获得所需第二批准,路由来源授权变得不可用。一些网络拒绝运营商的宣告,而其他网络继续携带它们。
提供者没有命令每个路由决策,因此它不自动对所有流量损失负责。它确实控制了撤销、自动化规则和恢复。更高的安全层级适用。直接恢复、事件支持和覆盖的运营损失可用。提供者可以质疑远程或投机性索赔,并显示哪些网络未依赖验证。
如果提供者要求两人批准,并且持有者自己的授权官员使用了持有者未能保护的受损凭证确认了撤销,责任可以共享。如果员工故意撤销证书以在费用争议中施压持有者,普通上限不应保护该行为。
因此,同一功能支持多种结果。控制矩阵、事件证据和明确的行为例外允许审查者区分它们,而不假装 RPKI 要么控制所有路由,要么没有路由后果。
情景四:命令针对错误前缀
法院命令标识了一公司和一争议资源。机构的法律团队验证了命令,但操作员在执行时选择了相邻前缀。错误在事件记录中可见。机构随后延迟恢复,因为其合同排除了因法律合规引起的损失。
排除不应适用。法院未命令对相邻前缀采取行动。机构控制了映射和执行。立即恢复在上限之外,高控制层级适用于覆盖损失。如果员工知道不匹配并继续,可能适用例外。
这一结果不挑战司法权威。它保护准确实施。提供者应能够遵守合法命令而不成为争议的保险人,但它必须对仅由它执行的技术行为负责。
情景也展示了为什么推理和事件历史重要。模糊的记录仅说法律行动发生了,会掩盖是命令还是实施造成了损害。精确的权威、范围和执行证据保护法院、机构和持有者。
治理应在事件前审查上限,而非事件后
NRS 应倡导由胜任的提供者框架建立的独立责任委员会,拥有精算、网络、安全、保险、合同和运营专家。它应每年和重大变更后审查功能层级。提供者不应控制判断其新权威是否值得更高上限的机构。
委员会应审查索赔经验而不暴露私人方、近失、覆盖排除、恢复测试、集中度和被管理资源经济价值的变化。它应公布更改最低限额的理由。仅成员投票不足够,当较小持有者和第三方用户承担后果时。
压力测试应包括提供者破产和机构失败。如果提供者消失,高上限无意义。托管证据、可携凭证、继任安排和隔离储备减少损害和索赔。责任设计和连续性设计相互加强。
委员会还应防止过度纠正。过高的上限可以消除小型注册机构,增加集中度,并使共同协调人成为唯一可行的提供者。目标不是最大的名义敞口。它是与每个功能的权威、后果、保险市场和可信恢复一致的最低上限。
责任不证明所有权
机构可能争论承担责任意味着对号码资源的所有权或主权控制。它不。责任跟随机构执行的行为,而不是声称拥有前缀或 ASN。
港口当局可以因疏忽处理负责而不拥有货物。证券中介可以因结算错误负责而不拥有投资者的资产。注册机构可以因未经授权变更负责而不成为持有者。号码资源机构应接受相同的区别。
持有者仍然是根据适用分配和转让框架的认可方。网络保持路由自主权。IANA 保持其根据适用安排定义的最高层编号角色。注册机构提供有限服务;NRS 提供倡导和授权成员代表。当它们在这些服务中犯下后果性错误时,责任标志着对行为的问责,而不是对底层资源的权利。
这一区别在政治上很重要。机构不应使用管理语言要求尊重,同时使用供应商语言避免责任。它可以是狭窄的服务提供者,同时为其独家行为承担强大职责。它可以承担重大责任而不声称政治主权。
合同应包含责任时间表
操作条款应附加一个时间表,而不是将所有事件埋在一个段落中。时间表应定义至少六个层级:普通注册;敏感证据保管;提供者转让;权威协调和唯一性;托管安全权威;资源处置或直接路由干预。
每个层级应说明每事件最低、年度总计、灾难总计、排除损失、直接损失定义、自动救济、恢复义务、例外、索赔窗口、证据职责和保险要求。它应在涉及多个提供者关联方或供应商时命名负责实体。
时间表应说明混合事件适用最高的相关层级。提供者不能将一个高控制行为拆分为几个低控制子任务。同时,无关损失不应仅仅因为提供者其他地方提供该功能而被拉入更高层级。
条款应仅在同一控制对称时才对称。持有者可以赔偿注册机构因其提供的虚假信息或非法指令。注册机构不应因自己的未经授权转让或安全失败获得赔偿。对等的措辞可能看起来公平,同时掩盖了根本不同的控制。
NRS 倡导承诺是狭窄的责任,没有责任缺口
资源号协会应保持适度的实际角色:倡导、研究和授权成员代表。它应从认可的注册机构和授权提供者那里要求可验证的注册、可携服务、连续性和一致的当前状态。这个狭窄的使命支持有限的责任。它不支持空洞的上限。
随着认可提供者增加功能,责任时间表必须改变;NRS 不应增加这些运营功能。证据保管创造保密和保存职责。转让协调创造认证和时效职责。共同状态创造唯一性职责。托管 RPKI 创造签名和发布职责。紧急路由行动创造中断风险。资源处置创造最高职责,因为机构可以改变谁被认可为控制稀缺资源。
原则可以简单陈述:没有行为者应承担其无法防止的损失,没有行为者应逃避源于其唯一控制的杠杆的损失。费用、保险和非营利地位影响金额。它们不定义功能。
这个模型保护注册机构免受不可能的索赔,同时保护持有者免受机构豁免。它鼓励角色分离,因为权威带来成本。它使外包透明,因为保留的控制保留责任。它偏好恢复胜于诉讼,证据胜于指控。最重要的是,它防止未来的提供者继承广泛的权力和窄服务上限,仿佛两者自然在一起。
证据和分析限制
本分析使用官方 RIR 协议来展示当前的合同方法,而不是裁决争议或断言特定条款无效。合同版本变化,适用法律重要,强制权利可能改变排除的效果。应阅读 ARIN、RIPE NCC 和 APNIC 文本的完整条款及任何后续修订。
RFC 7020 提供了注册准确性、唯一性和路由操作之间的技术区别。RFC 6480 提供了资源认证和路由来源验证的架构。RFC 9224 解释了权威 RDAP 发现。这些文件都不为 NRS 或认可提供者创建民事损害赔偿准则。
GDPR、EBA 外包指南、ICANN 域名转让规则、英国不公平合同条款法和欧洲通信规则是比较对象。它们的直接法律适用取决于主题、管辖权和当事人。提议的责任阶梯是一个源于控制、关键性、切换和有效救济共同问题的制度设计;它不是声称号码注册机构在每种情况下都是银行、电信提供商、域名注册机构或数据控制者。
本文不分配金钱金额,因为可信上限需要索赔数据、保险报价、提供者集中度、资源规模和法律审查。它指定金额应如何移动。NRS 倡导的任何未来提供者时间表应在提供者或持有者依赖之前独立审查和测试。
来源
- RFC 7020,互联网号码注册系统- 全球唯一性、注册准确性、注册机构结构以及注册与路由操作之间的边界。
- RFC 6480,支持安全互联网路由的基础设施- 资源证书、路由来源授权、存储库以及分配权限与路由来源验证之间的关系。
- RFC 9224,寻找权威 RDAP 服务- IANA 引导注册机构以及 IP 地址空间和 AS 号码的权威 RDAP 引用。
- ARIN 注册服务协议 14.0 版- 截至 2025 年 8 月 15 日的当前合同服务、排除、总计责任限额、暂停、终止和争议条款。
- RIPE NCC 标准服务协议- 成员义务、服务、终止和与费用相关的限制措辞。
- APNIC 标准会员协议- 公布的成员职责、责任排除、成员赔偿和管辖法律条款。
- ICANN 转让政策- 持有者、获得注册机构、记录注册机构和注册运营商之间的转让职责分配。
- 欧洲电子通信法第 106 条- 切换连续性、号码可携性、同意、反滥用义务和补偿要求。
- 《通用数据保护条例》第 82 条- 在其法定领域内基于责任的赔偿和多个责任参与者之间的追索。
- 欧洲银行管理局外包安排指南- 受监管金融中外包功能的关键性、保留管理责任、访问、审计、连续性和退出期望。
- 《1977 年不公平合同条款法》- 英国对特定排除和限制的法定控制,包括其定义范围内的合理性要求。
- ICANN IANA 编号服务服务水平协议- IANA 编号角色的绩效期望、升级、争议解决、续签和继任运营商连续性。

