摘要

  • Nick Feamster 是 University of Chicago 教授、测量研究者、机构建设者和 NetMicroscope 联合创始人,致力于将隐藏的互联网行为转化为可问责的决策依据。
  • 他参与的 rcc 工作在 17 个自治系统中报告了超过 1,000 个此前未发现的故障;路由控制平台(Routing Control Platform)帮助建立了一种全网控制模型,后来与 SDN 相关联。
  • 针对垃圾邮件、宽带、审查和智能家居的项目也暴露了测量的局限性:声誉可能误分类,远程探测可能带来风险,加密元数据可能揭示行为。
  • 他当前的机器学习工作探究结论是否能够在生产环境中高效、可审计且安全;他的贡献在于构建协作系统,这些系统保留不确定性而非消除它。

Rcc:在部署前检查组合配置

2005 年与 Hari Balakrishnan 合著的论文《利用静态分析检测 BGP 配置故障》介绍了一款名为 rcc 的路由器配置检查器。它将持久性故障分为两大类别。路由有效性故障发生在控制平面选择的路由不对应于可用的数据平面路径时。路径可见性故障则发生在存在可用路径,但需要该路径的路由器未能学习到它时。这些类别将配置命令与操作员能够识别的后果联系起来。

rcc 解析来自多台路由器的配置并检查全网约束。论文报告了对 17 个自治系统的分析,发现了超过 1,000 个此前未检测到的故障,并获得了超过 65 次操作员下载。这些数字是历史性的且由作者报告。它们并未表明 rcc 已成为普遍的行业产品,提供的证据也未确立有多少网络持续使用它。它们确实确立了该项目是针对真实配置构建的,并触及了作者实验室之外的操作员。

其操作重要性在于所产生的证据类型。检查器可以指出在中断发生前违反不变量的配置关系。这与仪表板在服务降级后报告丢包不同。它为工程师提供了规则与故障类别之间的理性联系。其输出可支持评审、测试以及仅持有本地视图的团队之间的讨论。

其局限性同样具有启发意义。rcc 只能测试其设计者编码并由其解析器支持的属性。它无法知晓未成文的商业意图。它不能保证不存在供应商缺陷或物理故障。它不能将干净的配置转化为网络永远不会出现瞬时问题的证明。网络可能通过所有已编写的检查,但仍然违反未经表达的某项要求。

这就是 rcc 作为更大档案开篇的原因。它确立了后来反复出现的雄心与克制。雄心是在危害发生前使基础设施行为可计算。克制则是正确性始终相对于观察到的输入和声明的属性。现代用于网络操作的 AI 系统面临着同样的考验,区别在于当模型产生流畅的解释而非明确的约束时,边界可能更难看清。

互联网通常知道它做了什么,但无法解释原因

数据包要么到达目的地,要么未能到达。视频通话卡顿。域名返回意外地址。邮件服务器拒绝连接。智能音箱在特定时刻联系远程服务。每个事件都会留下痕迹,但互联网没有一个中央分类账能提供单一权威的解释。其行为产生于独立运营的网络、特定供应商的配置、私有互联协议、家庭设备、应用设计和不断变化的用户需求。

这种结构是有用的,因为它阻止单一操作员控制整个系统。但它也使诊断变得困难。路由器可以显示自己的路由,却无法解释组合路由策略的所有后果。速度测试可以测量一次传输,却无法隔离 Wi-Fi、接入容量、延迟、互联和应用效应。审查探测可以观察到失败的请求,却无法识别负责的个人或机构。流量分类器可以附加标签,却无法证明在网络变化后该标签仍保持准确。

Feamster 的研究记录可以被解读为一系列缩小这些差距的尝试。技术各有不同,但操作方法可辨认。首先,选择一项重要的隐藏行为。其次,找到一个能使该行为留下可测量信号的观察点。第三,构建一种表示法,将信号转化为操作员、政策制定者或用户可以提出的问题。第四,测试该表示法在何处失效。最后一步至关重要,因为一个产生自信答案却未暴露其局限性的系统,可能使基础设施更不负责任而非更负责任。

这使得 Feamster 成为数字基础设施主题,尽管他不拥有光纤、运行公共自治系统或运营超大规模云。他的工作位于这些资产周围的信息层。它影响着路由的检查方式、滥用行为的识别方式、宽带质量的描述方式、审查的记录方式以及统计模型进入网络运营的方式。路由器和电缆传输流量;测量和分析则决定是否有人能够解释它们在做什么。

因此,对该职业生涯最有力的描述不是一系列奖项,也不是声称一位研究者发明了多个领域。而是一个观察计划的历史,该计划不断改变其对象,却保持了相同的准则:区分直接观察到的与推断出的,并区分实验结果与操作保证。

一个职业生涯,多重机构身份

在 2026 年 8 月 3 日的研究截止日期,University of Chicago 将 Feamster 定位为 Neubauer 计算机科学教授兼数据科学研究所研究主任。他自己当前的页面也将他列为网络操作与互联网安全实验室主任、互联网创新倡议联合主任、netml.io 联合负责人以及 AI 与政策支柱联合主任。一篇 2024 年 9 月的数据科学研究所帖子使用了技术政策总监的头衔。这些描述可以共存,因为大学角色重叠且演变,但不应被压缩为单一的永久职位头衔。

机构区别至关重要。作为教授,他进行研究和教学。通过 NOISE Lab 和 netml.io,他与学生和合作者从事路由、测量、隐私和机器学习工作。通过互联网创新和互联网公平项目,他帮助为公共和基础设施决策建立证据。作为 NetMicroscope 联合创始人兼首席执行官,他参与了一家寻求将网络质量分析商业化的私营公司。他的传记还提到他在技术诉讼中担任专家证人。这些角色中的任何一个都不自动赋予另一个角色的权威。教授不是监管者;初创公司首席执行官不会将大学研究转化为客户背书;专家意见不是法院裁决。

这种分离与研究实质一致。Feamster 的最佳工作探究哪个系统掌握哪项证据,以及该证据能支持何种结论。在描述他时需要同样的谨慎。他当前的传记称他编写了 LookSmart 的第一个网页爬虫,并帮助设计了 Damballa 的第一个僵尸网络检测算法。这些是关于早期行业工作有用且可归属的事实。它们并未确立确切的雇佣日期、唯一作者身份、所有权权益或完整的产品历史。

公开记录关于职业工作的内容远比个人生活丰富。它没有可靠地确定他的出生日期或地点、国籍、家庭背景、薪酬、NetMicroscope 股权、个人投资或财富。基于现有证据的档案不应将这些缺失转化为猜测。该职业生涯已经足够充实,无需使用来源无法支持的常规名人传记来装饰。

MIT,一个网页爬虫,以及一篇关于在故障发生前防范故障的论文

Feamster 从本科到博士一直留在 Massachusetts Institute of Technology。他于 2000 年完成了电气工程与计算机科学的 SB 学位,2001 年同一领域的 MEng 学位,并于 2005 年在 Hari Balakrishnan 指导下获得计算机科学博士学位。论文标题——《确保互联网路由正确且可预测的主动技术》——直白地陈述了早期计划。网络不应等到路由故障导致中断后再重建原因,而应暴露足够的结构,以便在部署前检查重要属性。

他在 LookSmart 的早期工作提供了一个有用且有限的前奏。网页爬虫必须发现一个在观察同时不断变化的大型图。它会遇到断链、重复页面、不一致的响应以及无法到达的区域。该爬虫并未直接变为后来的路由系统,且来源不支持这种说法。相关的连续性在于方法:分布式系统无法从单一本地视图看清全貌,因此有用的知识需要系统化收集,并对所发现的内容进行明确表示。

与 Damballa 的关系增加了同一问题的对抗版本。僵尸网络旨在隐藏其成员与控制。Feamster 的官方传记称他帮助设计了该公司的第一个僵尸网络检测算法。公开证据并未重建完整的公司团队,也未显示后来的产品如何使用那项工作。它确实显示了他的早期职业生涯跨越了学术系统研究与一家需要从网络痕迹推断恶意协调的运营安全公司。

博士研究形成于域间路由策略分布在设备和组织之间的环境中。操作员使用表达对等、客户关系、导出规则、备份路径和流量工程偏好的命令配置路由器。每项配置在孤立状态下可能看起来合理,而组合后的网络却隐藏着环路、黑洞或非预期路由。问题不仅仅在于协议实现有缺陷。而在于难以对由众多本地策略组装而成的分布式程序进行推理。

这种框架成为了一种持久的印记。Feamster 经常将算法周围的操作系统视为真正的研究单元。该单元包括配置文件、测量观测点、数据管道、接口、操作员激励和制度约束。这使得工作超越了单一理论或分类器。它也带来了更大的责任:一旦系统触及真实操作员、家庭或生活在审查之下的人,部署和伦理就成为技术质量的一部分。

BGP 配置作为分布式程序

边界网关协议允许自治系统交换可达性,同时保留对业务和路由策略的控制。这种自治是互联网能够连接具有不同所有者和目标的网络的原因之一。它也意味着全球结果并非由一位工程师设计。策略通过通告、偏好、过滤和路由的内部分发间接组合而成。

在一个自治系统内部,问题仍然可能很大。网络可能拥有数百台路由器以及多种内部发布外部路由的方式。在一个边缘学习到的路由必须在其需要的地方可见,但不一定在所有地方可见。导出策略必须防止客户或对等路由泄露给错误的邻居。备份路由应在主路径故障时出现,而不造成环路或持续震荡。操作员知晓业务意图,但设备持有可执行片段。

Feamster 的早期路由工作将这些片段视为可分析的程序。这是视角上的实际转变。路由器配置不再仅仅是逐行审查的文本。它成为全网计算的输入。正确性可以表达为不变量:所选路由应导向可用的转发路径;可用的路径应对需要它的路由器可见;导出策略应保留预期关系;内部路由分发不应造成持续不一致。

与软件分析的类比是富有成效的,因为它改变了干预时机。传统的故障排除在症状出现后开始。静态分析询问已知故障类别是否已经编码在配置中。它无需注入流量或等待客户报告中断。对于承载关键服务的网络,将缺陷从事件队列移至审查队列可能比缩短故障后诊断时间更有价值。

该类比也有边界。网络状态不仅包括配置。还包括实时路由、拓扑、供应商行为、瞬时收敛、硬件表、故障链路以及可能从未被写下的业务知识。静态检查器可以对其拥有的模型完全正确,但仍可能漏掉该模型之外的故障。Feamster 后来的研究反复回到有用表示与整个操作世界之间的这种区分。

路由控制平台将决策移出单个路由器

rcc 询问分布式配置是否满足已知约束。路由控制平台(Routing Control Platform)提出了不同的问题:为什么每台路由器都应独立重建选择路由所需的信息?传统的内部 BGP 设计通过全网状或路由反射器分发外部路由。随着网络增长,全网状变得难以管理。路由反射改善了规模,但可能隐藏路由、造成意外选择并使结果更难推理。

RCP 论文提出了一项逻辑上集中的服务,该服务收集外部 BGP 路由和内部拓扑,为各路由器选择路由,并通过普通的 iBGP 传达这些选择。转发设备并未消失。它们仍然转发数据包,并在接口处使用熟悉的协议。改变的是路由选择逻辑的位置以及该逻辑可用的视图。

“逻辑上集中”并不意味着一个脆弱的物理盒子。控制服务可以在提供一致的决策功能的同时进行复制和分布。这一区分对后来的软件定义网络同样至关重要。控制器可以从全网视角行动,而无需每个控制过程都在一台机器上运行。工程问题变成了状态一致性、故障恢复和安全接口等问题,而非在完全集中与完全分布之间选择。

RCP 还尊重已安装的基础设施。它不需要新的转发平面或立即替换每台路由器。这种部署选择对于设备、合同和操作流程无法一次性更改的网络至关重要。当一项研究架构能够通过操作员已经理解的接口进入实时环境时,它就获得了实际价值。

评估使用了真实的骨干网信息,但提供的记录并未确立广泛的生产普查。可辩护的说法是,RCP 展示了一种可行的架构并变得有影响力,而非它在整个行业取代了内部 BGP。它 2015 年的 NSDI Test of Time Award 支持了持久的智力重要性。它并未证明市场采用,也并未赋予一篇论文对后来每一个控制器设计的归属。

对 SDN 的重大贡献,而非唯一发明者的故事

软件定义网络常被复述为一种彻底的突破:控制移入软件,转发变得可编程,一个新时代开始了。实际历史没那么整洁。主动网络、网络虚拟化、4D 架构、Ethane、RCP、OpenFlow、NOX 以及其他项目解决了可编程性、控制分离和全网管理的不同部分。Feamster 是这一谱系的重要贡献者,但没有证据支持称他为 SDN 的唯一发明者。

RCP 贡献了一个清晰的架构思想:路由决策可由具有更广泛视野的控制服务计算,并交付给现有转发设备。rcc 贡献了另一个:网络策略可以根据不变量进行检查。它们共同推动了操作问题从“这台路由器上有什么命令?”转向“完整的控制系统实现了什么行为?”这种转变是可编程网络的知识基础之一。

Feamster 后来合著了《通往 SDN 之路》,该文将该领域呈现为思想的积累,而非单一的发明时刻。这种历史立场是有用的,因为它抵制了围绕基础设施技术常产生的创始人神话。当一个领域中的多个研究小组、运营商、供应商和标准社区解决了相邻问题并使其可部署时,该领域才成为可能。

2017 年与 Jennifer Rexford 合著的议程论文《为什么(以及如何)网络应该自我运行》将论点从控制器架构扩展到了持续操作。它描述了高层次的意图引导决策、遥测揭示结果以及系统适应的闭环。标题故意具有挑衅性。它不应被读作战不再需要工程师的证据。一个自调整网络仍需要准确的目标、可信的遥测、安全的执行、受限的权限,以及在证据模糊时的停止机制。

该议程如今看起来不像一个遥远的自动化愿景,更像是 AI 辅助操作的设计问题。语言模型可以建议配置、总结事件和选择工具。它们也可能发明原因、误解策略或行事过于权威。早期的路由工作为新系统提供了严格的标准:学习到的建议应被显式检查和可观察的后果包围,而非因为解释听起来合理就被接受。

垃圾邮件使消息周围的网络比消息本身更重要

在 Georgia Tech,观察对象从配置错误变为对手。垃圾邮件活动和僵尸网络旨在移动。受感染的机器出现又消失,地址改变,域名被替换,控制基础设施分布广泛。内容签名可以捕获已知的消息,但投递系统本身往往揭示更持久的模式。

2006 年的 SIGCOMM 论文《理解垃圾邮件发送者的网络级行为》根据论文记录分析了超过一千万封不受欢迎的邮件。它考察了发送者出现在哪里、它们保持活跃多长时间,以及垃圾邮件如何与地址空间和路由行为相关联。该论文的重要性并非一个永久的百分比。它表明滥用可以作为基础设施进行研究:发送者群体、路由、时序和来源集中度可以揭示消息文本本身未显示的协调。

这种方法提供了实际优势。网络级特征可以在连接早期获得,在接受或检查完整消息之前。这可以减少处理量并允许防御者大规模行动。通过依赖元数据还可以保护部分有效载荷隐私。但同样的抽象也带来风险。一个住宅前缀可能同时包含无辜用户和受感染设备。共享主机可能同时服务合法和恶意域名。地址可能易手。基础设施声誉只有在不确定性、衰减和申诉成为系统一部分时才有用。

DNSBL 反情报工作利用对手自身的防御行为作为信号。僵尸网络控制者检查基于 DNS 的阻止列表,以查看其机器是否已被识别。因此,特征性的查询模式可以揭示可能的僵尸成员。这个想法很优雅,因为攻击者的侦察变成了证据。但它仍然是一种启发式方法。查询可能有良性原因,且在采取破坏性行动前,可能的僵尸列表仍需佐证。

SNARE 使用 SMTP 交换期间可用的时空和网络级特征对发送者评分。其评估报告在低误报率下准确率约为 93%。该数字属于研究的数据集、威胁环境和阈值。它不是一个能十七年不变的属性。对手适应,邮件基础设施整合,特征分布变动。这一结果最好被理解为早期网络信号可以支持有用分类器的证明,而非永久的基准。

动态 DNS 声誉系统将相同逻辑从发送者扩展到域名。注册模式、名称服务器、地址变更和解析行为可以让恶意基础设施看起来不同于稳定的合法服务。分类器可以使用这些差异在了解每个有效载荷之前分配风险。该方法预示了后来的网络机器学习:从元数据构建表示,训练决策规则,然后面对表示不完整时的操作后果。

声誉是一项操作决策,而非客观标签

基于 HTTP 的恶意软件行为聚类进一步推动了该方法。与其要求每个二进制文件都有精确签名,系统按通信行为对恶意软件样本进行分组并生成网络签名。当代码改变但命令协议、目标模式或时序行为持续时,这仍然有用。当表示过于粗糙时,它也可能分组不相关的流量。

信号与判决之间的区别决定了系统应如何使用。模型可能报告地址、域名或流量类似于已知的滥用。操作员必须决定接下来发生什么。低置信度的结果可能触发观察。较强的结果可能限制连接速率。阻止整个前缀或域名可能给无辜用户带来成本。因此,技术设计包括阈值、证据的时效、行动的范围以及纠错途径。

Feamster 早期在 Damballa 的工作以及一项转让给 Georgia Tech Research Corporation 的专利显示了这项研究的商业和知识产权背景。该专利将 Feamster 与 David Dagon、Wenke Lee 及其他发明人列为检测和响应攻击网络的方法的共同发明人。专利建立了发明人和转让的正式记录。它并未确立独立创作、生产使用、许可收入或每项权利要求在每个司法管辖区的有效性。

更大的贡献在于使声誉成为基础设施问题,而非抽象准确性得分。防御者需要一个足够快运行、在可用线速下、使用可合法收集的数据且错误可管理的分类器。论文可以优化该链条的一部分。生产系统必须在对手变化的同时,多年承载整条链条。

这是从安全工作到 Feamster 当前机器学习计划的桥梁。后来的项目更明确地关注特征成本、漂移、隐私和部署。根本问题保持不变:当网络信号转化为决策时,什么证据使决策足够可靠,以至于可以影响真实流量?

从网关测量宽带改变了观察点

宽带投诉易于陈述却难以诊断。“互联网慢”可能描述的是受限的接入链路、不佳的 Wi-Fi、繁忙的家庭设备、拥塞的互联、遥远的服务器、应用延迟,或无法足够快产生流量的测速工具。来自笔记本电脑的测量继承了笔记本电脑的软件和本地网络。提供商核心的测量错过了家庭用户所见。

基于网关的方法将受控测量置于家庭与互联网服务提供商之间的边界。2011 年 SIGCOMM 研究使用了来自 8 家 ISP 的近 4,000 个网关设备的纵向数据,在一个超过 4,200 个设备的更大部署中。它考察了吞吐量、延迟、接入技术和流量整形行为。网关的价值在于分析:它可以观察接入服务,同时避免普通终端主机带来的某些不受控变异。

该观察点仍未使答案自动得出。家庭网关与设备和 Wi-Fi 共享本地环境。测量服务器有其自身的路径和容量。测试可能干扰家庭流量或在无代表性的时间运行。该方法改善了归因;它并未创建对用户体验的完美视图。

BISmark 将网关方法转变为可重复使用的测试平台。2014 年 USENIX ATC 论文描述了定制路由器和一个能够部署测量和应用的后端。在论文发表时,该平台在约 30 个国家的数百个家庭中运行,并已被九家机构的研究人员使用。这些数字有时间限制,但它们展示了超越单一数据集的工作。

维护一个家庭测试平台本身就是基础设施工作。硬件必须运输和支持。用户拔掉设备。固件老化。时钟漂移。同意必须保持可理解。数据模式和数据收集管道必须经受网络和应用的变化。因此,已发表的系统既是测量设计的证据,也是机构建设的证据。

宽带项目还展示了方法对政策为何重要。来自受控网关的结果与浏览器测试、ISP 数值或宣传的服务等级不可互换。每个测量都作用于路径的不同片段。当测量位置及其局限性可见而非隐藏在一个标题速度背后时,公共决策就变得更可辩护。

一旦接入链路变得更快,速度就不再解释体验

早期宽带政策常围绕提供商是否提供了宣传的速率。这一问题仍然重要,尤其是在接入容量稀缺的地方。一旦连接足够快,延迟、Wi-Fi、内容分发和应用设计主导了体验,它的解释力就减弱了。

一项跨越 5,000 多个宽带网络的研究考察了 Web 性能瓶颈,发现原始接入吞吐量在一个研究特定范围以上往往不再是唯一的限制因素。如果往返时延、对象依赖性或服务器行为控制了完成时间,更快的订阅可能不会使页面感觉更快。确切的阈值不应被视为通用标准。持久的观点是,随着接入链路改善,质量变得多维。

可靠性增加了另一个维度。一个服务可能有较强的中位速度,但仍通过短时中断让家庭失败。视频通话、考试或远程医疗会话可能被短暂的丢失中断,这种丢失从月度平均值中消失。需要纵向测量,因为一次测试无法描述故障的频率、持续时间和时机。

加密 DNS 研究暴露了类似的权衡。解析器和协议选择可能影响延迟、隐私和可达性。在被测量的面板中,对于每个用户和网络,没有一种配置是最佳的。一项安全或隐私改进可能在一个环境中带来性能成本,而在另一个环境中则不然。该结果反对将一个基准转化为通用处方。

COVID 时代的测量显示了操作环境变化的速度。参与的 ISP 经历了流量和互联需求的突然转变,随后是容量增加和使用模式的改变。发现仅限于被测量的网络,但它们展示了为何仅基于稳定历史平均值的规划在社会冲击期间可能失败。

这就是宽带测量成为体验质量工程的节点。操作员需要将低层信号(吞吐量、延迟、丢包、中断和互联)与应用结果(如视频卡顿和会议质量)联系起来。这种联系后来成为 NetMicroscope 产品论点的一部分。学术结果不能证明公司每项声明,但技术谱系是直接的。

互联测量将商业纠纷转化为共享数据问题

家庭与应用之间的路径可能跨越多个商业边界。接入提供商可能通过互联网交换中心或通过转接提供商,与内容网络直接交换流量。拥塞可能发生在一条链路上、一个方向上以及一个时间段内。因此,关于“互联”的公共争论可能结合了几种技术上的不同状况。

互联测量项目要求参与的 ISP 在互联链路上安装通用测量工具。该项目报告了大约 2,900 条链路,在 2021 年 6 月高峰期利用率约为 31%,并附有容量增加的证据。这些汇总结果不能证明每条用户路径都无拥塞。链路平均值可能掩盖短暂的峰值、个别路由或局部故障。该项目的价值在于努力为多方提供共同的方法和词汇。

共同的测量系统可以减少一种分歧,同时制造另一种分歧。参与者必须就包含哪些链路、如何采样利用率、如何保护私有数据以及可发布哪些摘要达成一致。提供商可能出于商业原因限制披露。研究人员需要足够的细节来检验声明,同时不暴露客户关系或安全敏感的拓扑。

Feamster 在这项工作中的角色最好描述为构建测量能力和机构合作。他没有监管互联合同或强制参与。该项目说明了他的研究如何从部署在家庭网关的仪器演变为与运营商共享的证据系统。技术任务与治理密不可分:有用的数据需要控制链路的组织的合作。

互联网公平将性能扩展到接入、可负担性和可靠性

宽带线路可以存在于某个社区,却仍不可负担。家庭可以订阅却获得不可靠的服务。提供商可以满足宣传的速率,而 Wi-Fi、建筑布线和设备质量却阻碍应用良好运行。将数字鸿沟视作单一的覆盖地图掩盖了这些区别。

University of Chicago 的互联网公平倡议结合了可及性、基础设施、可负担性、采用、性能和可靠性等维度。其门户和项目将网络测量与人口统计和政策数据相结合。芝加哥的家庭设备提供了关于服务性能的直接证据,而公共数据集允许跨地点和人群的比较。

该方法可以揭示模式而不解释每个原因。社区差异可能与收入、建筑类型、提供商竞争、订阅层级、设备或历史投资有关。人口统计叠加支持调查;它不能证明差异为何存在。政策工作需要与 Feamster 的路由工作相同的区分:表示使问题可测试,但不能替代缺失的变量。

UChicago 在 2025 年报告称,互联网创新合作向伊利诺伊州宽带规划贡献了测量和分析工作,该规划涉及 175,000 个服务不足的家庭、企业和社区锚点位置。这是一个实质性的机构声明。它涉及伊利诺伊宽带实验室、州官员和其他合作伙伴。不应改写为一位教授亲自连接了 175,000 个地点,或作为规划中每个建设都已完成的证据。

从网关测试到互联网公平的进展,展示了测量的预期用户如何变化。操作员可以使用网关结果诊断一条线路。城市可以使用社区模式来针对支持。州可以在资金挑战中使用经过验证的数据。当测量进入公共决策时,它就变得更加重要,这增加了对透明定义、版本化数据以及对仍不确定之处的清晰说明的需求。

审查研究使可观察性成为人类安全问题

审查难以测量,这与路由难以解释的结构性原因相同:观察者看到的是由多个系统产生的结果。域名解析失败可能反映国家过滤、本地防火墙、普通 DNS 错误、服务器中断或路由不稳定。重置连接可能被注入、由端点生成或由与政治控制无关的中间盒造成。信号很少是责任方的签名声明。

风险不同,因为测量可能暴露一个人。研究人员在被审查的网络内部寻找观测点,而志愿者可能面临报复。远程技术可以减少招募本地参与者的需要,但它们可能涉及从未同意参与实验的用户、网站或系统。在这个领域,安全模型是测量架构的一部分。

Feamster 的工作始于 2002 年的 Infranet。该系统将审查视为规避。合作的 Web 服务器将隐蔽的上行请求编码在看似正常的 HTTP 活动中,并将下行信息隐藏在图像中。其 Web 假设属于较早的技术环境,但该项目确立了一个长期存在的理念:审查部分是一场关于哪些流量模式能与正常通信区分开的竞赛。

后来的工作从帮助用户穿越封锁转向了测量封锁本身。这种转变创造了公共利益的机会。大规模、可重复的测量可以记录政府或网络运营商未披露的过滤行为。它也创造了更难的伦理边界。测量系统可以为公众生成证据,同时将风险强加于产生信号的个别机器。

这种张力并非职业生涯的次要部分。这是使互联网解释自身可能伤害从未提问的人的最清晰案例。因此,审查测量的伦理质量取决于目标选择、同意、速率限制、数据保留、披露以及遭受报复的可能性,而不仅仅是统计准确性。

Encore 展示了规模如何超越同意

Encore 使用跨域浏览器请求来测试选定的 Web 资源是否可从不同网络访问。参与的网站可以使访问者的浏览器发出请求,从而使研究人员能够推断该资源是否被封锁。该设计承诺了规模,而无需在每个国家安装特殊软件。

同样的机制引发了一场严重的伦理争议。访问无关页面的个人可能在未理解实验的情况下成为测量观测点。对敏感域名的请求可能对审查者可见。第三方网站可能看起来在探测其未选择的材料。承担风险的人与接收数据的研究人员不一定是同一个人。

独立论文《No Encore for Encore?》认为,该设计引发了关于知情同意、透明度、用户安全和对第三方站点伤害的关切。它还记录了与 Feamster 的沟通及对系统的更改。该批评既不应被夸大为研究不当行为的发现,也不应被缩减为后来工作抹去的脚注。它识别了一个为合法公共目的构建的系统中的真实设计风险。

Feamster 和 Ben Jones 随后发表了《审查测量能否更安全?》。标题正确地将安全视为一个连续统一体,而非二元认证。覆盖率、可重复性和准确性与志愿者、目标和旁观者的暴露相竞争。能够触及多个网络的测量,如果无法界定对每个参与者施加的风险,可能不那么可接受。

该事件改变了研究的知识内容。伦理不再是附加于技术方法的外部审查。威胁模型必须包括产生流量的个人、托管测试的组织以及可能观察它们的当局。这对所有基础设施测量来说都是一个持久的教训,尤其是在浏览器、家庭设备和 AI 智能体被用作分布式传感器时。

Augur、Iris 及后来的系统试图在增加覆盖面的同时不隐藏风险

Augur 试图通过 TCP/IP 侧信道推断远程地点之间的连通性,而不在两端控制传统测量点。论文报告了在 17 天期间对接近 180 个国家的验证,并包含了旨在避免牵连个人用户的设计选择。该方法扩展了地理覆盖范围,但推断依赖于操作系统行为、地址选择、过滤不对称性和统计假设。

Iris 专注于 DNS 操纵。可以跨地点比较对解析器的重复查询,以识别异常回答。DNS 提供结构化证据,但合法系统也会缓存、重定向、本地化和过滤。回答中的差异是归因的起点,而非某个特定政府机构发布规则的证明。

测试列表的构建成为另一个偏差来源。仅探测全球知名的政治站点的测量程序可能会遗漏本地语言和文化特定的主题。2018 年的一个项目使用自然语言处理和搜索,识别出 1,125 个不在当时最大的中国封锁列表中的站点。扩展后的列表为该研究提高了覆盖率;它仍然是域名、内容和政策变化时的一个时间限定产物。

GFWeb 发表于 2024 年 USENIX Security,考察了长达 20 个月期间中国防火长城的 HTTP 和 HTTPS 过滤。论文报告测试了 10.2 亿个域名,识别出数十万个受不同过滤机制影响的付费级域名。这些是测量计数,而非受影响人群的普查。它们的价值在于表明特定协议的测试揭示了过滤系统的不同部分,且一种技术可能低估。

关于土库曼斯坦的研究报告测试了 1,550 万个域名,识别出 122,000 个被审查的域名,并推断了影响数百万域名的更广泛过度封锁规则。该工作还探索了规避。发布规避技术可以帮助用户,同时教会审查者下一步封锁什么。因此,披露时机和本地知识是带来人类后果的工程决策。

Feamster 在该领域的记录是实质性的且是合作的。他合著了系统,帮助建立了研究社区,并继续教授互联网审查与在线言论课程。他不应被描述为每个相关观测站的唯一创始人,或因合作者和主题重叠而将 Geneva 的功劳归于他。绘制论文和角色比应用一个包罗万象的发明者标签更准确。

测量伦理成为技术正确性的一部分

审查工作提出了关于可观察性的更广泛观点。一个系统可以在统计上强大,但如果无法负责任地操作,在技术上仍可能不成功。同意机制、目标选择、查询频率、数据最小化与发布策略,决定了该方法能否在不带来不可接受伤害的情况下重复使用。

这并不是要求研究人员消除所有风险。在该领域,彻底的安全可能是不可能的,因为其主题是一个对抗性的国家或网络运营商。这是要求风险必须是显式的、分配好的,并与预期的公共利益进行比较。最暴露的人不应消失在全球域名计数背后。

同样的原则适用于审查之外。宽带探测可以揭示家庭活动模式。IoT 工具可以收集设备元数据。安全声誉评分可以拒绝服务。合成数据集可以记忆其本应保护的痕迹。在每种情况下,测量系统都创建了一个具有其自身用户、特权和故障模式的新基础设施。

Feamster 的职业生涯之所以有价值,恰恰因为它包含了有记录的争议,而非一系列无缝的成功。Encore 争议显示了一个方法如何被批评、修改,并随后开展了更明确的安全工作。它也显示了后来保障措施不应被用来重写原始风险。一份严肃的档案可以认可学习,同时保留使学习成为必要的分歧。

智能家居展示了加密未隐藏的内容

加密保护有效载荷内容,但网络仍需时序、数据包大小、方向和目的地来传输流量。智能插座、摄像头、电视或语音助手可以以可识别的模式联系可预测的服务。无法读取消息的观察者仍可能推断设备已开启、正在流式传输视频或报告了事件。

《智能家居并非城堡》展示了这种侧信道,而《窥探智能家居》在评估流量整形防御的同时扩展了分析。后一篇论文报告称,在其测试环境中,恒定速率防御可以以大约每秒 40 千字节的开销保护活动。该数字不是普遍的隐私代价。设备组合、威胁模型、链路容量和所需的隐藏级别会改变权衡。

这项工作纠正了消费者隐私中常见的简化。“传输中加密”可能是真的,同时行为仍通过元数据暴露。仅讨论内容的隐私政策可能因此忽略了有意义的风险。诸如整形和填充之类的防御会消耗带宽、能量或延迟,其成本可能落在家庭而非制造商身上。

实际问题不在于流量分析在实验室中是否可能,而在于谁能观察家庭,哪种推断足够可靠从而重要,以及哪一方能改变设计。ISP、本地对手、设备供应商和云提供商拥有不同的视图。测量识别泄漏;消费者保护需要关于默认设置、披露、补救和责任的决策。

IoT Inspector 成为消费者工具和研究基础设施

IoT Inspector 将智能家居工作从受控研究转变为用户可以自行运行的开源工具。它允许参与者选择设备、观察联系的目的地,并在同意的情况下贡献已标记的元数据用于研究。2020 年论文记录了数千名用户和数万台设备,涵盖众多供应商和类别。

后来报告使用了不同的总数——44,956、54,094、超过 55,000 或约 63,000 台设备——因为收集窗口和报告惯例不同。在没有日期的情况下选择最大数字会将一个变化的数据集变成错误的精度。重要的证据是,该项目以用户支持、标签质量、隐私和软件维护成为首要研究问题的规模运行。

用户面对面的检测工具也暴露了模糊性。域名可能被多个云客户共享。设备标签可能错误。与跟踪器的连接本身并不解释移动的数据或随之而来的伤害。显示目的地可以在不提供实际补救措施的情况下提高可见性。

项目团队的回顾讨论了激励、同意、数据最小化和操作维护。该记录很重要,因为一个开放的研究平台可能造成类似于服务提供商的义务。它存储敏感证据,依赖于参与者理解,并必须持续沟通其发现能确立什么和不能确立什么。

对抽样医疗 IoT 设备、联网玩具和用户感知的相关研究将工作扩展到消费者保护领域。结果应始终与测试过的产品、版本和日期绑定。固件更改、供应商补救和不同部署可能改变结果。

网络机器学习是一个管道,而非孤立的分类器

机器学习早在当前生成式 AI 周期之前就通过垃圾邮件和声誉领域进入了 Feamster 的工作。后来的 netml.io 计划使周围的管道更加明确。网络分类器取决于数据包如何表示、标签如何获得、特征在何处提取、模型运行速度多快、如何检测漂移以及随之采取什么行动。

nPrint 以标准形式在位级别表示数据包,而 nPrintML 则将表示与自动化建模配对。目标不是证明一种表示适用于每个任务,而是通过减少特征工程中隐藏的变化,使比较更具可重复性。

Traffic Refinery 解决了以高速率生成特征的成本问题。一个准确的模型如果特征提取丢弃数据包、耗尽 CPU 或在决策窗口过后才返回结果,那么在操作上是糟糕的。LEAF 考察了概念漂移,即随着应用、设备和网络的发展,统计关系的变化。生产模型需要重训练、回滚和每个环境错误监控的标准。

CATO 结合了预测和系统目标。其 NSDI 2025 评估报告,在特定实验条件下,推理延迟降低了高达 3,600 倍,零丢失吞吐量提高了 3.7 倍。这些数字不是通用的生产保证。它们的理念重要性在于统计准确性与数据包处理成本必须一起优化。

当前工作将这一逻辑扩展到低成本分类、排队、探测选择、L4S 现场测量以及语言模型对错误配置的分析。2005 年的论文依赖于显式不变量;2026 年的语言模型可以从示例和文本中推断可能的问题。新方法可以覆盖难以形式化的情况。它也冒着用合理性取代证明的风险,除非建议与可观察的网络状态进行核对。

合成流量试图在不暴露真实网络的情况下共享有用数据

真实流量痕迹难以共享。它们可能揭示通信、用户、设备、组织结构和专有应用。标签昂贵,痕迹可能很快过时。合成数据承诺了一种替代方案:生成保留有用属性的数据包和流,而不发布原始记录。

NetDiffusion 使用具有协议约束的扩散模型生成数据包级流量。NetSSM 增加了状态和多流感知。由 Feamster 和 Francesco Bronzino 领导的 GATEAU 围绕隐私、收集成本和稀缺的标记数据构建了更广泛的问题。这些项目寻求一条中间地带,介于技术上有效但不现实的随机数据包与不可安全分发的真实痕迹之间。

生成的痕迹仍可能以多种方式失败。它可能保留边缘统计量,同时丢失下游任务所需的关联。它可能记忆敏感示例。它可能满足协议语法,而没有再现拥塞、会话状态或用户行为。在其上训练的分类器可能显示成功,却在实际流量上失败。

2026 年关于隐私和质量权衡的工作将这些风险视为可测量的,而非假设“合成”意味着匿名。这是正确的标准。隐私必须针对合理的攻击进行测试,而效用必须针对使用该数据的具体任务进行测试。合成流量是一项研究工具,而非原始网络已消失的证书。

NetMicroscope 检验测量计划能否成为一项业务

NetMicroscope 是 Feamster 宽带和机器学习研究最清晰的商业转化。该公司将 Feamster 列为首席执行官兼联合创始人,将 Francesco Bronzino 列为首席技术官兼联合创始人。大学商业化材料称,他们于 2021 年创立了该公司,团队远程办公,中心在芝加哥和里昂。

产品论点是,当吞吐量、延迟、丢包、设备状态和应用信号被组合成对面向用户质量的估计时,它们变得更有用。运营商可能知道线路活跃,却不知道为何视频会话降级。NetMicroscope 表示它使用机器学习来推断应用体验,并在客户投诉前识别问题。

经过验证的财务证据有限。2024 年 1 月,George Shultz Innovation Fund 授予该公司 200,000 美元,用于产品、市场、团队和知识产权开发。该公司还参与了 I-Corps 和 Compass 加速器。这些是有意义的早期商业信号。它们不是估值、总融资、收入、客户数量、留存率、市场份额或盈利能力的证据。

学术与公司的边界需要常规审查而非影射。与流量分类相关的论文可能与商业产品重叠。读者需要披露附属关系、资金、数据访问、许可证和知识产权归属。提供的记录未显示所有 BISmark、nPrint 或大学代码已被独家转让给公司。

因此,NetMicroscope 支持一个谨慎的结论:它检验了多年的测量研究能否成为客户愿意付费的运营服务。公开证据验证了创始人、产品方向和一项大学奖项。它尚未支持关于商业主导地位的声明。

教学将研究弧线转化为基础设施课程

Feamster 的教学记录遵循与研究相同的进展。Georgia Tech 的课程涵盖互联网架构、安全和下一代网络。后来的课程包括软件定义网络。在 Princeton,科目将网络与信息安全和科技政策结合在一起。当前 UChicago 的课程包括计算机系统机器学习、互联网审查与在线言论,以及安全、隐私与消费者保护。

他于 2020 年合著了 Andrew Tanenbaum《计算机网络》的第六版。他的教学页面还提到,他为 Georgia Tech 的在线计算机科学硕士项目创建并担任了计算机网络课程的创始讲师。该在线课程将网络教学扩展到远远超过一个校园群体,尽管创始声明应附有其有记录的教学记录,除非有项目档案被单独引用。

2026 年 Quantrell 奖提供了独立的机构证据,证明教学是其工作的核心。UChicago 的公告强调了开放式问题、协作推理和围绕实际工作设计的练习。学生评论是定性的,但该奖项表明,其职业生涯不能被简化为论文和初创公司。

机构建设进一步扩大了受众。Feamster 领导了 Princeton 的信息技术政策中心,后来帮助领导了 UChicago 连接网络测量、公共政策和数据科学的项目。围绕自由和开放通信的研讨会帮助建立了一个社区,在该社区中,伦理和测量设计可以一起辩论。

一份公平的记述必须让合作者可见。许多系统由学生和初级研究人员实现或领导。IoT Inspector、审查项目、宽带测试平台和 ML 系统拥有大量多作者团队。教授可以设定方向并建设机构,而无需成为每个结果的唯一作者。

政策工作提供证据但不行使监管权力

Feamster 的公共政策角色植根于测量。UChicago 称他曾与包括联邦通信委员会和芝加哥市在内的组织合作。互联网公平和宽带项目可以提供关于可及性、可负担性、可靠性和性能的证据。它们不决定补贴资格、监管价格或命令提供商更改其网络。

这一边界很重要,因为技术证据在进入政府时获得权威。速度测试可以为挑战过程提供信息,但法律标准在别处设定。互联图可以澄清利用率,但合同和路由决策仍在图之外。审查数据集可以记录干扰,而不完成法律或政治分析。

当前 AI 隐私工作将相同问题扩展到新的生态系统中。Google 隐私学院奖支持对语言模型系统中第三方集成的研究。用户可能看到一个界面,而提示词、上下文和推断的属性在插件、API 和远程服务之间移动。该结构类似于智能家居:一个可见的产品协调多个隐藏的数据关系。

2026 年的出版列表包括关于隐式 LLM 推理的工作,即使当用户未提供传统标识符时,模型也能推断出敏感属性。这使得数据最小化更加困难。移除姓名或账号并不能阻止模型从普通交互中推断出健康、政治或人口统计信息。

这项工作的政策价值在于使证据界限可见。模型、数据集或教授可以为决策提供信息,而不拥有它。良好的机构使用需要透明的方法、误差估计、版本化的数据,以及在测量显示的内容与授权机构选择的行动之间的明确分离。

这一职业生涯已使哪些变得可见——以及哪些仍然隐藏

跨越路由、垃圾邮件、宽带、审查、智能家居和机器学习,Feamster 的项目反复将一个分散的操作问题转化为证据系统。rcc 将配置映射到不变量。RCP 为路由选择提供了更广阔的视野。声誉系统从元数据推断协调。网关隔离了宽带性能的部分内容。审查系统对比了远程信号。IoT Inspector 将设备流量与用户标签连接起来。NetML 项目将表示与部署成本和漂移结合在一起。

这些系统并未使互联网完全可知。一次干净的配置检查并不能消除物理故障。一个声誉得分并不能确立有罪。一次速度测量并不能解释可负担性。一个 DNS 异常并不能识别政府机构。加密的元数据并不能揭示每项设备行为。一条合成痕迹并不能保证隐私。一个语言模型不会因其产生了一致的诊断就成为正确的。

这些局限性不是摒弃测量的理由。它们是围绕测量仔细设计操作系统的理由。有用的证据应显示其来源、时效、范围和不确定性。高影响行动应有审查、申诉或恢复机制。研究人员应说明结果是论文报告的、机构报告的,还是独立重现的。商业声明不应在没有独立证据的情况下继承学术出版的权威。

Feamster 的持久贡献是反复构建了处于不透明基础设施与重大决策之间的中间层。他的工作帮助运营商、研究人员、用户和公共机构向那些并非为自我解释而构建的系统提出更好的问题。结果不是确定性。而是对什么可被观察、什么可被推断以及什么仍需判断的更有纪律的说明。