摘要

  • Nick Feamster 是芝加哥大学教授、网络测量研究员、组织构建者、NetMicroscope 联合创始人,致力于将难见的互联网行为转化为可问责的判断形式。
  • rcc 在 17 个自治系统中发现了此前未检测到的 1,000 多个故障,Routing Control Platform 帮助塑造了后来与 SDN 相关的网络范围控制模型。
  • 垃圾邮件、宽带、审查和智能家居研究表明,存在因域名声誉、远程测量危险和加密元数据行为推断而导致的错误分类等局限性。
  • 当前的机器学习研究探讨了推论能否在真实环境中得到有效、可审计且安全的实施。贡献的核心在于构建协作系统,在不消除不确定性的情况下处理不确定性。

Rcc:在部署前检查联合配置

2005 年与 Hari Balakrishnan 合著的论文Detecting BGP Configuration Faults with Static Analysis介绍了一种名为 rcc 的路由器配置检查器。它将持久性故障分为三大类:路由有效性故障(控制平面所选路径与可用数据平面路径不匹配)、路由可见性故障(尽管存在可用路径,所需路由器学不到路由)以及网络拓扑约束。这一分类将配置命令与运营者能理解的结果联系起来。

rcc 解析多路由器配置并检查全网约束。论文报告称,在分析 17 个自治系统时发现了 1,000 多个未检测故障,并有超过 65 次运营商下载。这些是历史性的作者报告值,不能证明 rcc 已成为普遍的行业产品,也不能证明有任何公司持续使用它。但它们表明,该工具是基于真实配置构建的,并且触达了作者所在实验室以外的运营者。

运营上的重要性在于它所生成证据的类型。该检查器能够在故障发生前就指出违反不变量的配置关系。这与在服务降级后报告丢包的仪表盘不同。它为规则与故障类别之间提供了可论证的联系,让具有局部视角的多个团队可用于评审、测试和协商。

局限性同样重要。rcc 只能检查设计者书面表达且解析器可理解的属性;它无法知道未文档化的业务意图,不能保证没有供应商漏洞或物理故障。即使通过所有书面检查,仍可能违反未表达的要求。

因此,rcc 占据此档案的开篇位置:它同时展现了贯穿后续工作的雄心和克制。雄心:在危害发生前使基础设施行为可计算。克制:正确性始终相对于观察到的输入与明确的属性。现代网络运营 AI 需要经过同样的测试,但那些基于语言模型、返回连贯解释而非显式不变量的系统,其边界更难看清。

互联网通常知道自己做了什么,但不知道为什么

数据包要么到达目的地,要么不到。视频通话会冻结,域名可能返回意外的地址,邮件服务器可能拒绝连接,智能音箱可能在特定时间联系远程服务。每个事件都留下痕迹。但互联网没有单一权威台账来返回同一个解释。其行为源自独立运营的网络、特定供应商的配置、非公开的对等互连协议、家庭设备、应用程序设计与不断变化的需求负载共同作用的结果。

这种架构很有用,因为没有单一实体控制一切。但它也让诊断变得困难。路由器可以显示自己拥有的路由,却无法解释组合了多项策略后的整体结果。测速只能测量一次传输,却不能清晰拆解 Wi‑Fi、接入线路容量、延迟、对等互连和应用程序的影响。审查探测可能观察到请求失败,却无法确定负责的人或机构。流量分类器可以分配标签,但无法证明网络变化后标签仍然正确。

Feamster 的研究生涯可被视为一系列试图缩小这一差距的尝试。虽然目标技术各异,但方法一致:首先选择一种重要但隐蔽的行为,然后找到该行为留下的可测量信号的观察点,再将信号表示为网络运营者、政策制定者或用户能够询问的形式,最后验证该表示在何处失效。最后一步至关重要:只返回确信答案而不展示局限性的系统,可能让基础设施更不负责任,而非更易解释。

Feamster 不拥有光纤,不运营公开的 AS,也不经营超大规模云。但他仍是数字基础设施领域的重要人物。他的工作位于环绕物理资产的信息层,影响了路由检查、滥用识别、宽带质量解释、审查记录,以及统计模型集成到网络运营的方式。路由器和线缆承载流量;测量与分析决定着这些行为能否被解释。

因此,描述这段职业生涯最准确的方式,不是列举奖项或宣称某一位研究者发明了多个领域,而是围绕一个长达数十年的可观测性计划展开:该计划不断更换主题,但始终如一地执行区分直接观测与推断、实验结果与运营保障的纪律。

多重机构角色叠加在单一职业之上

截至本次研究的参考日期 2026 年 8 月 3 日,芝加哥大学将 Feamster 列为 Neubauer 计算机科学教授兼数据科学研究所研究主任。其个人主页还注明:网络运营与互联网安全实验室主任、Internet Innovation Initiative 联席主任、netml.io 联席负责人、AI 与政策柱子联席主任。一篇 2024 年 9 月的数据科学研究所文章使用了“技术政策主任”头衔。这些角色相互重叠且随时间变化,并不一定矛盾,但不应将不同时期的职务压缩为某个永恒的单一头衔。

这种机构上的区分非常重要。作为教授,他从事研究并授课。在 NOISE 实验室和 netml.io,他与学生及合作者从事路由、测量、隐私和机器学习工作。在 Internet Innovation 和互联网公平领域,他构建用于政策和基础设施决策的证据。作为 NetMicroscope 的联合创始人兼首席执行官,他涉足一家试图商业化网络质量分析的私营公司。其官方简历还注明他曾担任技术诉讼的专家证人。每个角色并不自动赋予另一个角色的权威:教授不是监管者;初创企业 CEO 身份并不意味着大学研究是企业的背书;专家意见不是法院判定。

这种区分也与他的研究实质一致。Feamster 最好的工作会问:哪些系统拥有何种证据,该证据又能支撑何种结论。描述一个人时,需要同样的谨慎。他的简历指出,他编写了 LookSmart 最初使用的网络爬虫,并协助设计了 Damballa 的第一个僵尸网络检测算法。这些是有关其早期工业经验的有用事实,有出处可查,但它们并不能证明确切的雇用期限、独家创作、股权或完整的产品历史。

公共记录在职业活动方面远比私人生活丰富。没有可靠证据证实出生日期、出生地、国籍、公民身份、家庭背景、薪酬、NetMicroscope 股权、个人投资或资产。基于证据的人物档案不应以猜测填补这些空白。即使不添加未经证实的传记细节,其研究背景也足够充实。

MIT、网络爬虫,以及一部在故障发生前思考故障的博士论文

Feamster 从本科到博士均就读于麻省理工学院。他于 2000 年获电气工程与计算机科学 SB 学位,2001 年获同领域 MEng 学位,2005 年在 Hari Balakrishnan 指导下获计算机科学博士学位。其博士论文题目为Proactive Techniques for Correct and Predictable Internet Routing,这清楚地概括了他早期研究的意图:不应在路由故障导致中断后再回溯原因,而应在部署前通过足够的网络结构来检查关键属性。

他在 LookSmart 的早期工作提供了一个有限但有用的序曲。网络爬虫必须在观测过程中发现不断变化的大型图结构,遇到断链、重复页面、不一致响应和无法到达的区域。这并不意味着爬虫经验直接转化为后来的路由系统,现有资料来源也不支持这种说法。方法的连续性在于:分布式系统无法从单一局部视角理解,因此有用知识需要系统性收集和显式表示。

与 Damballa 的关系给同样的问题增添了对抗性维度。僵尸网络旨在隐藏成员身份与控制权。他的官方简历称,Feamster 帮助设计了该公司最初的僵尸网络检测算法。公开材料无法还原完整的企业团队或该算法在后续产品中的使用情况,但足以表明其早期职业生涯横跨学术系统研究与需要从流量痕迹中推断恶意协作的现实安全企业。

在他的博士研究形成时期,域间路由策略分布在大量设备和组织之间。运营者通过配置命令描述其对等互连、客户关系、路由广播控制、备份路径和流量工程的偏好。每条配置单独看似乎合理,但组合的网络可能隐含环路、黑洞或意外路径。问题不仅在于协议实现上的错误,更在于从大量局部策略组合而成的分布式程序进行推理的难度。

这一视角将贯穿他后来的工作。Feamster 常常将整个运营系统——而不仅仅是某个算法——作为研究单元。通过纳入配置文件、测量观察点、数据管道、接口、运营者激励乃至制度约束,他的研究超越单个定理或分类器。与此同时,责任也随之扩大:一旦触及真实运营者、家庭或生活在审查之下的人群,部署和伦理就成为技术质量的一部分。

BGP 配置作为分布式程序

边界网关协议允许自治系统在交换可达性信息的同时,维护自身的业务和路由策略。这种自适应性使不同所有者、不同目的的网络能够组合成单一的互联网,但也意味着整体结果并非由单一工程师设计。策略通过路由广播、优先级排序、过滤和内部路由重分发间接组合在一起。

即使在单个自治系统内部,问题也相当可观。网络可能包含数百台路由器,并有多种方式将外部路由重分发到内部。在某个边界学到的路由需要出现在需要的地方,但不必在所有地方可见。出口路由策略必须阻止客户或对等方的路由泄露到错误的邻居。备份路径必须在主路径故障时出现,但不能引入环路或持续的路由振荡。业务意图为运营者所知,但可执行的片段却存在于各台设备上。

早期的路由研究将这些片段视为可解析的程序,这是一项务实的视角转换。路由器配置不再仅仅是逐行可读的文本,而是为整个网络的计算提供输入。正确性可以表示为不变量:选择的路径必须连接到可用的数据转发路径,可用路由必须对需要的路由器可见,路由广播策略必须尊重预期的关系,内部路由重分发不应造成持久不一致。

与软件静态分析的类比之所以有效,是因为它改变了干预的时间点。常规故障排除往往在症状出现后才开始。静态分析则追问:已知的故障类别是否已编码在配置中?它不需要注入测试流量,也不需要等待用户报修。在承载关键服务的网络上,将缺陷从事后响应队列转移到事前审查队列,其价值可能本身就大于缩短诊断时间。

但这种类比也有边界。网络状态不仅取决于配置,还涉及活动路由、拓扑、供应商行为、瞬时收敛、硬件表项、故障链路和未文档化的业务知识。静态检查器对自己模型保持严格正确,却可能遗漏模型外的故障。Feamster 后来的研究一再回到这种有用表示与完整运营世界之间的区别。

Routing Control Platform 将决策从单个路由器移出

rcc 询问分布式配置是否满足已知约束。Routing Control Platform (RCP) 则提出了一个不同的问题:为什么每台路由器都必须单独重构做出路由选择所需的信息?传统 iBGP 设计要求全网状互连或路由反射器来分发外部路由。全网状可扩展性差;路由反射器改善了规模,但可能隐藏路由、产生意外选择并使结果难以推理。

RCP 论文提出了一种逻辑集中的服务:收集外部 BGP 路由和内部拓扑,为每台路由器选择路由,再通过标准 iBGP 将选择结果传送给路由器。转发设备并未消失,它们继续转发数据包并与边界路由器使用熟悉的协议通信。改变的是路由选择逻辑的位置以及该逻辑所能访问的视野。

“逻辑集中”并不意味着单个脆弱的物理盒子。控制服务可以被复制和分布,同时仍呈现出一致决策功能。这一区分在后来的 SDN 中成为核心。控制器可以从网络范围的视野进行操作,而不必在单一进程中跑全部控制逻辑。工程问题由此变成状态一致性、故障转移和安全接口,而非“完全集中”与“完全分布”的二元选择。

RCP 也尊重既有基础设施。它没有要求全新的数据平面,也没有要求立即更换所有路由器。对于无法一夜之间改变设备、合同和操作规程的网络而言,这种部署选择至关重要。当一种研究架构能够通过运营者已经理解的接口接入运行环境时,它就具备了实用价值。

评估中使用了真实的骨干网信息,但提供的材料并未展示广泛的生产部署研究。可辩护的结论是:RCP 展示了一种可行的架构,产生了巨大影响,但它并未取代整个行业的 iBGP。2015 年美国 NSDI 会议的 Test of Time 奖支持其持久的智识意义,却并不证明市场占有率,也不赋予该论文对后续所有控制器设计的所有权。

对 SDN 的重大贡献,但不是独家发明者的叙事

SDN 常被描述为一次干净利落的断裂:控制转移到软件,转发变得可编程,一个新时代由此开启。真正的历史更为复杂。主动网络、网络虚拟化、4D 架构、Ethane、RCP、OpenFlow、NOX 等都分别解决了可编程性、控制分离和网络范围管理的不同方面。Feamster 是重要的贡献者,但没有证据表明他是 SDN 的独家发明者。

RCP 提供了一个清晰的想法:一个拥有更广阔视野的控制服务可以计算出路由决策并分发给已有转发设备。rcc 则贡献了另一种想法:网络策略可以通过不变量进行检查。两者共同将运营问题从“这台路由器上有哪些命令?”转变为“整个控制系统实现了哪些行为?”。这一转变为可编程网络奠定了思想基础。

Feamster 后来共同撰写了《The Road to SDN》,将该领域描绘为思想的逐步积累,而非单次发明。这种历史观抑制了常围绕基础设施技术生长起来的创始人神话。一个领域只有当多个研究小组、运营者、供应商和标准化组织共同解决邻近问题并使其可部署时才算成立。

2017 年与 Jennifer Rexford 合著的议程设置论文《Why (and How) Networks Should Run Themselves》将讨论从控制器结构扩展至持续运营。它勾勒出这样的闭环:高层的意图驱动决策,遥测反映结果,系统持续适应。这个挑衅性的标题不能证明技术人员不再需要。自调节网络依然需要精确的目标、可靠的遥测、安全的执行、有限的权限,以及在证据模糊时的停止机制。

如今,这一议程更像是 AI 辅助运营的设计问题,而非遥远的自动化愿景。语言模型可以建议配置、总结事故、选择工具。但它们也可能捏造原因、误解策略,并以过度权限运行。早期路由研究为新型系统设立了一个严苛的标准:学习到的建议应当被显式检查和可观测结果所包围,而不能仅因其解释听起来合理就被采纳。

垃圾邮件研究使网络比消息本身更重要

在佐治亚理工学院,观测的主题从配置错误转向了对手。垃圾邮件活动和僵尸网络被设计成不断移动。被感染的终端出现又消失,地址变化,域名更换,控制基础设施分布在不同位置。基于内容的签名可以捕获已知消息,但传递系统本身往往呈现出更持续的模式。

2006 年 SIGCOMM 论文《Understanding the Network-Level Behavior of Spammers》据文献记录分析了超过 1,000 万封垃圾邮件,考察了发送源的分布、活跃程度,以及垃圾邮件与地址空间和路由行为之间的关系。重要的并不在于某个恒定的比率,而在于证明滥用现象可以作为基础设施来研究。发送源集合、路径、时序和来源集中度可以揭示单凭消息正文无法看到的协作。

这种方法具有操作上的优势。网络层面的特征通常可在连接早期、尚未接受和检查完整消息时便获得,从而减少处理量并实现规模化防御。利用元而非载荷也能保护某些内容隐私。但同样的抽象也带来风险:住宅前缀可能同时包含合法用户和被感染的终端,共享主机可能同时承载正当和恶意域名,地址会易主。基于基础设施的声誉系统,只有当不确定性、过期和申诉途径被内置时才能真正有用。

DNS 黑名单对抗情报研究将攻击者自身的防御行为作为信号。僵尸网络运营者会检查自己的终端是否上了基于 DNS 的屏蔽名单,这些独特的查询模式可以用来定位极有可能是僵尸的终端。这虽然巧妙地将对手的侦查转化为证据,但仍是启发式方法:查询也可能有无害的理由,任何破坏性行动前都需要额外确认。

SNARE 利用 SMTP 交换早期可用的时空和网络特征评估发送源。评估报告称,在低误报率下准确率约 93%。这个数字属于特定的数据集、威胁环境和阈值,17 年后并非不变的属性。攻击者会适应,邮件基础设施变得更集中,特征分布随之移动。这一结果证明了早期网络信号可以支撑有用的分类,而非提供永久性能保证。

动态 DNS 声誉研究将同一逻辑从发送源扩展到域名。注册模式、域名服务器、地址变更和名称解析行为为区分恶意基础设施与稳定的合法服务提供了线索。即使不了解全部载荷,分类器也可以分配风险评分。这种方法预示了后来的网络机器学习:从元创建表示,学习决策规则,并应对表示不完整时的运营后果。

声誉是运营决策,而非客观标签

基于通信行为的 HTTP 恶意软件聚类将方法更进一步。它不依赖字节对字节的精确签名,而是按通信行为对样本进行分组,构建网络签名。即使代码发生变化,控制协议、目的地和时间习惯的残留仍可能提供帮助。然而,如果表示过于粗糙,则可能将无关的通信混在一起。

信号与裁决之间的区别决定了系统的使用方式。模型可以报告某个地址、域名或流量与已知滥用行为相似。此后做什么取决于运营者。低置信结果可能触发额外观察;强结果可能导致限速;封锁整个前缀或域名会给无辜用户带来成本。技术设计必须包括阈值、证据新鲜度、行动范围以及纠错路径。

Feamster 在 Damballa 的早期工作和转让给佐治亚理工学院研究基金会的专利表明,这项研究带有商业和知识产权的背景。专利将他与 David Dagon、Wenke Lee 等人并列为检测和应对攻击网络方法的发明人。专利创建了正式的发明人和受让人记录,但并不证明独家发明、生产采用、许可收入或所有司法管辖区中所有权利要求的有效性。

更重要的贡献是将声誉视为一项基础设施问题,而非抽象的准确率分数。防御者需要的是能够以可用线路速度、合法收集的数据运行,并能够管理错误的分类器。学术论文可以优化链条中的某一部分,但生产系统必须在对手持续变化的情况下,多年承载整个链条。

这连接了安全研究与当前的机器学习研究。后来的项目更明确地处理特征提取成本、概念漂移、隐私和部署问题。潜在的问题始终如一:当我们把网络信号转化为判断时,什么样的证据能让判断足够可靠,从而值得对实际流量采取行动?

从网关进行测量改变了宽带的观测位置

“网速很慢”的抱怨很简单,但诊断却很困难。受限的接入线路、糟糕的 Wi‑Fi、家中设备竞争、拥挤的对等互连、遥远的服务器、应用程序延迟或无法生成足够流量的测试工具,都可能表达为同一句话。笔记本电脑的测量受其自身软件和本地网络的影响;来自 ISP 核心的测量则遗漏了家庭端所看到的情形。

网关将受控测量置于家庭与 ISP 之间边界。2011 年 SIGCOMM 研究使用了分布在 8 个 ISP 上的约 4,000 个网关的长期数据,一个更大规模的部署超过了 4,200 个网关。作者考察了吞吐量、延迟、接入技术和流量整形行为。网关在分析上的价值在于其位置:可以观测接入服务,同时避开一般终端不受控的部分变数。

即便处于这一位置,答案也不会自动浮现。家庭网关与终端共享本地环境和 Wi‑Fi,测量服务器本身也有路径和容量限制,测试可能与家庭流量互相干扰,或在非代表性时间运行。方法改善了原因归因,但并未绘制出全体用户体验的完整视图。

BISmark 将网关方式发展为可重复使用的试验平台。2014 年 USENIX ATC 论文描述了一种专用路由器和可部署测量工具及应用的后端系统。截至该论文发表时,该平台已部署在约 30 个国家的数百个家庭中,被 9 所机构的研究者使用。虽然这些是时间点数字,但表明其超越单一数据集的活力。

维护家庭试验平台本身就是一项基础设施工作:需要发货和提供支持,处理被用户拔掉的设备,管理老化固件和漂移的时钟;同意需要在可理解性下保持,数据模式与接入管道需要经受网络和应用变化的考验。公开系统不仅是测量设计的证据,也是组织构建的证据。

宽带研究也显示出方法对政策的重要性。来自受控网关的结果与基于浏览器的测试、ISP 自带测量或广告上的服务层级并不直接可比。每种测量取样路径的不同截面。将测量位置和局限性呈现在单一速度数字背后,反而能使公共决策更站得住脚。

当接入线路变快时,仅靠速度无法解释体验

早期宽带政策的核心问题是网络运营商是否提供了广告标称的速度。在接入容量不足的地区,这仍然重要。但当线路足够快时,延迟、Wi‑Fi、内容分发和应用设计开始主导体验,速度本身的解释力下降。

一项针对超过 5,000 个宽带网络的研究分析了网页性能的瓶颈,显示一旦超出研究特定范围,裸接入吞吐量便不再是唯一限制。当往返延迟、对象依赖和服务器行为决定完成时间时,更高速率的套餐并不能让页面感觉更快。不应将具体阈值予以普遍化。持续存在的结论是:随着接入条件的改善,质量维度的数量将随之增加。

可靠性增加了另一个维度。平均速度中位值即便很高,短暂的断连仍会给家庭带来巨大损失:视频通话、远程考试、远程医疗可能会被淹没在月度均值中的几秒钟中断所破坏。单次测试无法显示中断的频率、持续时间和发生时间,因此需要长期测量。

加密 DNS 研究显示了类似的取舍。解析器和协议的选择会影响延迟、隐私和可达性。在测量面板中,没有单一配置对所有用户和网络均为最优。安全或隐私改进在某些环境中会带来性能成本,而在其他环境中则没有。不应将一次基准测试数据作为普遍处方。

COVID 时期的测量反映出运营环境变化之剧烈。在参与测量的 ISP 中,流量和对等互连的需求急剧上升,随后是容量扩容和使用模式的变化。尽管结果受限于测量网络本身,它仍表明依赖社会冲击前的平稳平均值制定容量计划可能失效。

在此,宽带测量转变为体验质量工程。运营者需要将吞吐量、延迟、丢包、中断和对等互连等低层信号映射为视频卡顿或会议质量。这一连接后来成为 NetMicroscope 的产品假设。虽然学术成果并不证明所有商业主张,但技术谱系是直接的。

对等互连测量将商业争议转化为共享数据问题

家庭与应用之间的路径跨越多个商业边界。接入网络与内容网络之间可能直接交换、经过互联网交换中心或经由中转网络交换流量。拥塞可能只发生在一个链路的某一方向、某一段时间。因此,围绕“对等互连”的公共讨论有时会将技术上不同的状况混为一谈。

Interconnection Measurement Project 邀请参与 ISP 在对等互连链路上部署通用测量工具。截至 2021 年 6 月的峰值,该项目报告了约 2,900 条链路、约 31% 的利用率和扩容证据。这些聚合结果并不能证明所有用户路径都没有拥塞:链路均值可能掩盖短期尖峰、个别路径或局部故障。其价值在于试图为多方提供通用的方法和词汇。

共享测量在缓解某些争议的同时,也带来了其他争议。包含哪些链路、如何采样利用率、如何保护专有数据、可以公布哪些汇总信息,这些都需要协商。网络运营商有商业理由限制披露,研究者则需要足够的细节来验证结论,又不能暴露客户关系或机密拓扑。

准确描述 Feamster 在此的角色是:构建了测量能力和机构间的合作,而非监管对等互连合同,也未强制参与。这体现了一个典型的转变:从家庭网关设备扩展到与网络运营者共享的证据系统。技术挑战与治理不可分割;有用的数据需要控制这些链路的组织的合作。

互联网公平性将性能扩展至接入、可负担性和可靠性

某个地区铺有线路,但价格可能过高;家庭签约后服务可能不稳;即便运营商达到广告速度,Wi‑Fi、楼内布线或终端质量仍会阻碍应用的使用。将数字鸿沟简化为一张覆盖地图会抹平这些差异。

芝加哥大学的 Internet Equity Initiative 结合了可接入性、基础设施、可负担性、采用、性能和可靠性。其门户网站和项目将网络测量与人口统计和政策数据连接起来。芝加哥的家庭终端提供了服务性能的直接证据,公开数据集则支持跨社区和跨人群的比较。

方法可以呈现模式,却不能解释所有原因。区域差异可能与收入、建筑类型、竞争程度、服务套餐、设备和历史投资有关。叠加人口数据有助于调查,却无法证明因果关系。制定政策研究需要与早期路由研究相同的区分:表示使问题变得可检验,却不能替代缺失的变量。

芝加哥大学 2025 年报告称,其互联网创新合作项目为伊利诺伊州的宽带规划提供了测量和分析,涉及 17.5 万个尚未充分连接的家庭、企业和社区站点。这是重要的制度性陈述,但涉及 Illinois Broadband Lab、州政府及其他合作伙伴。它既不意味某一位教授连接了 17.5 万个站点,也不证明该计划中的所有工程已经完成。

从网关测试到互联网公平的演进表明,测量的受众发生了变化。网络运营商利用诊断,市政府用于确定补贴优先序,州政府则用于处理对资金分配的争议。一旦进入公共决策,测量的影响就会扩大,因此透明定义、版本化管理的数据和不确定性说明变得至关重要。

审查研究将可观测性变成了人身安全问题

审查之所以难以测量,原因与路由难以解释相同。观察者看到的是多个系统共同产生的结果:域名解析失败可能来自国家过滤器、本地防火墙、正常的 DNS 故障、服务器宕机或路由不稳定。连接重置也可能由注入、终端生成或与政治控制无关的中间设备产生。信号几乎从来不是附带签名的责任声明。

但利害关系不同,因为测量可能暴露人。研究者寻找审查网络内部的观察点,合作者面临报复风险。远程方法虽可减少对当地参与者的招募,却可能涉及未经同意的用户、网站和系统。在这个领域,安全模型本身就是测量架构的组成部分。

Feamster 的审查研究始于 2002 年的 Infranet,该工作将审查视为绕过问题:合作 Web 服务器将上行消息隐藏在看似正常的 HTTP 请求中,并在图片中嵌入下行数据。虽然关于 Web 和监控的假设已经过时,但它引入了一种持久的思想:审查同样关乎哪些通信模式能够被区分于正常流量。

后续研究从协助绕开封锁转向测量封锁本身。大规模、可重复的测量能够记录政府和运营商未公开披露的过滤行为,同时制造出更困难的伦理边界:测量系统在为公共利益生成证据的同时,也可能让产生这些信号的个体终端面临风险。

这种张力并非职业的旁支,而是将互联网变得可解释这件事可能伤害那些从未主动提出问题的个体的最清晰例子。审查测量的伦理质量不仅取决于统计精度,还取决于对象选择、同意、频率限制、数据保留、披露和可追溯的报复可能性。

Encore 表明规模可能超越同意

Encore 利用浏览器跨源请求,测试选定 Web 资源是否可从不同网络访问。参与站点会触发访客浏览器发出请求,研究者据此推断封锁情况。这种设计能在无需为每个国家部署专用软件的情况下实现规模。

但同一机制引发了严重的伦理争议:访问无关页面的人可能在未理解实验的情况下成为观察点;对敏感域名的请求可能被审查者看到;第三方网站可能看似在探测自己并未选择的对象;承担风险的人与获取数据的研究者并不相同。

独立的批评文章《No Encore for Encore?》质疑了知情同意、透明度、用户安全和第三方网站风险,同时记录了与 Feamster 的沟通和设计变更。这次争议不应被扩大为对研究不端行为的认定,也不应被淡化为后续工作可以抹去的脚注。它展示了一个具有合法公共目的的系统存在的实际设计风险。

Feamster 与 Ben Jones 随后发表了《Can Censorship Measurements Be Safe(r)?》。标题本身已将安全视为连续量,而非二元认证。覆盖范围、重复性和精度与协作者、目标和第三方的暴露程度之间存在竞争。一个能到达许多网络的测量系统,如果不能限定每个人的风险,其可接受性就会下降。

这一事件改变了研究的思想内容。伦理不再是在技术方法外部附加的审查;威胁模型必须涵盖生成流量的人、承载测试的组织以及可能观察它们的当局。当浏览器、家庭设备和 AI 代理成为分布式传感器时,这是对所有基础设施测量的持久教训。

Augur、Iris 和后续系统试图在不隐藏风险的情况下扩大观测范围

Augur 尝试通过 TCP/IP 侧信道推断远程地点之间的连接性,而不需要两端都有传统观察点。论文报告在 17 天内于约 180 个国家进行了验证,并纳入了避免牵连个人用户的设计。地理覆盖得以扩大,但推断依赖操作系统行为、地址选择、过滤器非对称性和统计假设。

Iris 重点关注 DNS 操作:从多个有利位置对解析器发起迭代查询,比较响应以发现异常结果。DNS 会返回结构化证据,但合法系统也会执行缓存、重定向、本地化和过滤。响应差异是归属调查的起点,而非特定政府机构下发了某项规则的证据。

测试对象列表也会引入偏斜。如果只探测全球知名的政治网站,就可能遗漏用本地语言表达的、特定文化所关注的话题。2018 年的一项研究借助自然语言处理和搜索引擎,发现了当时最大的 China‑focused 屏蔽列表中未包含的 1,125 个站点。研究覆盖得到了改善,但由于域名、内容和政策会随之变化,这些列表是时间点制品。

USENIX Security 2024 的 GFWeb 在 20 个月内考察了中国的 Great Firewall 对 HTTP/HTTPS 的过滤。论文报告测试了 10.2 亿个域名,发现数十万个付费级域名受到多个过滤机制的影响。这并非受影响人群的人口统计数据。其价值在于显示:按协议分别测试可以揭示过滤设备的不同部分,单一方法可能低估总数。

土库曼斯坦研究测试了 1,550 万个域名,据报告识别出 12.2 万个审查域名,并推断出影响数百万个域名的广泛过度封锁规则。研究还考虑了绕过技术。公开绕过技术可以帮助用户,但也可能告诉审查者下一步该封锁什么。公布时机与当地知识成为带有人员后果的工程决策。

Feamster 在此领域的贡献很大,但应被表述为合作者。他共同撰写系统文章,帮助塑造研究社区,并仍在教授“互联网审查与在线言论”课程。但他并非所有相关观测平台的首席创建者,也不应将仅主题重叠的合作者贡献(如 Geneva)归于他。与其使用泛化的发明者标签,不如将具体论文与角色对应更为准确。

测量伦理成为技术正确性的一部分

审查研究展示了一个更宏大的关于可观测性的观点:一个统计上强大的系统,如果不能被负责任地运作,在技术上就不算真正成功。同意、对象选择、查询频率、数据最小化和发布方式,决定了系统是否能在不产生不可接受伤害的情况下持续运行。

这并非要求消除所有风险。面对敌对的国家或网络运营者,完全安全或许遥不可及。但要求必须是:明确标示风险,描述谁会承担它们,并与预期的公共利益进行比较。不应让风险暴露最多的个体在世界域名数量的宏大数字背后消失。

同样的原则远超审查领域。宽带探测器会揭示家庭行为,物联网工具会收集设备元数据,安全评估可能引发服务拒绝,合成数据可能记忆本应保护的痕迹。每个测量系统都在创建另一种基础设施——拥有新的用户、新的权限和新的故障模式。

Feamster 的履历中记录着争议,这不是缺陷,而是分析价值。Encore 展示了方法如何被批评、如何被修改,并导向更明确的安全研究。后续的安全措施不应改写最初的风险,但可以恰当地评价学习过程。精确的人物档案既承认这种学习,也保留使之成为必要的那些冲突。

智能家居揭示了加密隐藏不了的东西

加密保护有效载荷内容,但流量传输仍需要时间、包大小、方向和目的地。智能插头、摄像头、电视和语音助手会以可预测的时序和速率连接到可预测的服务。即使无法阅读内容,观察者仍可推断设备已激活、正在流传输视频或报告了事件。

《A Smart Home Is No Castle》展示了这些侧信道,《Spying on the Smart Home》则扩展至评估流量整形防御。后者报告在测试环境中,恒定速率防御——伴有约 40 KB/s 的开销——可以隐藏活动。这个数字并非普适的隐私代价:设备组合、威胁模型、线路容量和所需隐蔽水平都会改变取舍。

研究纠正了对消费者隐私的简化误解。即使“传输中加密”是真实的,元数据仍可能暴露行为。只解释内容的隐私政策可能遗漏重大风险。整形或填充会消耗带宽、电力和延迟,其成本可能由家庭而非制造商承担。

实际的问题不仅限于实验室中是否可以分析流量。问题还在于:谁能观察家庭?哪些推断足够可靠?谁可以改变设计?ISP、邻家攻击者、设备厂商和云运营商拥有不同的可见度。测量可以识别泄露,但消费者保护需要关于默认设置、披露、修复和责任的决定。

IoT Inspector 成为面向消费者的工具和研究基础设施

IoT Inspector 将智能家居研究从受控实验转向开源工具,用户可以在自己家庭网络中运行。参与者可以选择设备,查看它们连接到何处,并在同意的情况下提供标记的元数据供研究使用。2020 年的论文记录了数千名用户和分布于众多厂商及产品品类的数万台设备。

后来报告中出现不同设备总量——44,956、54,094、超过 55,000,以及约 63,000——源自不同的采集周期和聚合方式。单纯选取最大值而不注明日期,会把变化的数据变为虚假的精确。重要的是它达到了一定规模:用户支持、标签质量、隐私和软件维护本身都成为第一等的研究课题。

面向用户的检查工具也暴露了模糊性:域名可能在多个云客户间共享;设备标签可能出错;仅凭连接追踪器无法说明传输了哪些数据或造成了何种伤害。让用户看到目标可以改善可见性,却未必提供可行的救济路径。

团队的运营回顾讨论了激励、同意、数据最小化和长期维护。这些记录显示,公开研究平台可能背负与服务运营商相似的义务:保管敏感情报,依赖参与者理解,并需要不断传达哪些发现能够证明什么、不能证明什么。

有关医疗物联网、互联玩具和用户意识的相关研究将视角扩大至消费者保护。结果应与受测产品、版本和日期挂钩,因为固件更新、供应商变更和部署差异都可能改变结论。

网络机器学习是流水线,而不仅是单独的分类器

机器学习早在生成式 AI 流行之前就已随垃圾邮件和声誉研究进入 Feamster 的工作。后来的 netml.io 将围绕它的流水线变得明确:分类器依赖于数据包表示、标签获取、特征提取位置、运行速度、漂移检测以及决策后的行动。

nPrint 将数据包表示为比特级标准化形式,nPrintML 将表示与自动建模结合起来。目标不是证明某个表示对所有任务最优,而是减少特征工程中的隐含变化,并使方法比较更具可重复性。

Traffic Refinery 处理高速特征提取的成本。如果特征提取导致丢包、占满 CPU 或在决策期限后才返回答案,即便模型精度很高,运营质量也很差。LEAF 考察了概念漂移:随着应用、设备和网络的改变,统计关系会发生移动。生产模型需要再训练标准、回滚机制和按环境区分的不确定性监控。

CATO 联合优化了预测性能和系统性能。NSDI 2025 的评估报告在特定实验条件下将推理延迟降低至 1/3600,并将无损失吞吐量提高至 3.7 倍。这不是通用生产保证。概念上的重要性在于,统计精度与数据包处理成本应当一同被优化。

当前的研究扩展到低成本分类、队列控制、探针选择、L4S 的真实世界测量,以及用语言模型分析配置错误。2005 年的博士论文依赖于显式不变量;2026 年的语言模型则从示例和文本中推断问题的可能性。虽然可以覆盖难以形式化的案例,但若不用观测状态对提议进行检查,就有用表面合理取代证明的风险。

合成流量试图在共享有用数据的同时不暴露真实网络

真实流量轨迹难以共享,它们可能泄露通信伙伴、用户、设备、组织结构或专有应用。标签昂贵,轨迹很快就会过时。合成数据承诺在不公开发布原始记录的情况下保留有用属性。

NetDiffusion 使用扩散模型和协议约束生成数据包级流量。NetSSM 添加了状态和多流感知。Feamster 与 Francesco Bronzino 领导的 GATEAU 将隐私、采集成本和标记数据稀缺视为更广泛的挑战。它在技术上合理但并非真实的随机数据包与无法安全分发的真实轨迹之间寻找中间地带。

生成轨迹也可能失败:保持边际统计可能丧失下游任务所需的关联;可能记忆敏感示例;满足协议语法却无法重现拥塞、会话状态或使用行为;基于这些数据训练的分类器可能在真实流量上失败。

2026 年关于隐私‑效用权衡的研究则衡量了风险,而非假定“合成即匿名”。这是正确的基准。隐私应针对现实的攻击来测试,效用则应针对预期的使用任务来测试。合成流量是一种研究工具,而非证明原始网络已消失的证书。

NetMicroscope 检验测量研究能否转变为商业产品

NetMicroscope 是 Feamster 将宽带与机器学习研究最清晰商业化转化的载体。公司列出 Feamster 为 CEO 和联合创始人,Francesco Bronzino 为 CTO 和联合创始人。大学的商业化资料称公司成立于 2021 年,拥有分布在芝加哥和里昂的远程团队。

产品假设是:通过组合吞吐量、延迟、丢包、设备状态和应用信号,可以估算用户感知的体验质量。网络运营者可能知道线路在运行,却不知道为何视频会降质。NetMicroscope 描述自己能够利用机器学习估算应用体验,并在用户投诉前识别问题。

可证实财务证据有限。2024 年 1 月,George Shultz Innovation Fund 授予 20 万美元用于产品、市场、团队和知识产权开发;公司还参与了 I‑Corps 和 Compass accelerator。这些都是早期商业化有意义信号,但并不证明估值、总融资、收入、客户数量、留存率、市场份额或盈利性。

学术与私营之间的边界需要常规审查而非臆测。流量分类论文可能与商业产品重叠。联盟关系、资金、数据访问、许可和知识产权所有权应被披露。现有材料未显示 BISmark、nPrint 或大学代码已被独占性地转让给公司。

因此,就 NetMicroscope 可以得出的结论是适度的:它试图将多年的测量研究转化为客户愿意付费的运营服务。公开证据确认了创始人、产品方向和大学授予的奖项,但不足以支撑商业主导地位的主张。

教学将研究脉络转化为基础设施课程

Feamster 的教学时间线与他的研究进展重叠。在佐治亚理工学院,他教授互联网架构、安全和下一代网络,随后又开设了 SDN 课程。在普林斯顿,他将网络与信息安全和科技政策联系起来。他目前在芝加哥大学开设的课程包括“计算机系统机器学习”、“互联网审查与在线言论”和“安全、隐私与消费者保护”。

2020 年,他合著了 Andrew Tanenbaum 所著《Computer Networks》第 6 版。他的教学页面还指出,他创建了佐治亚理工学院在线计算机科学硕士学位的计算机网络课程,并担任其首任讲师。在线课程将教学扩展到单一校区群体之外,但在没有独立课程记录的情况下,创建声明应归属于其自己的叙述。

2026 年获颁 Quantrell 奖,是表明教学是一项核心活动的独立制度证据。大学的新闻稿强调开放式问题、协作推理和与实践相近的练习。学生评论虽然是定性的,但表明仅凭研究论文和公司无法完全概括这一职业生涯。

组织构建进一步扩大了足迹。Feamster 曾领导普林斯顿信息技术政策中心,随后在芝加哥大学共同主持连接测量、公共政策和数据科学的活动。有关自由和开放通信的研讨会构建了一个将伦理与测量设计一起讨论的社区。

公允的描述必须让合作者保持在视野之中。许多系统由学生和早期职业研究者实施并领导:IoT Inspector、审查测量、宽带测试平台和 ML 系统都是多作者成果。教授可以提供方向和制度建设,却不会成为每一项产出的个人作者。

政策研究提供证据而不行使监管权力

Feamster 的公共政策角色植根于测量。据芝加哥大学称,他曾与包括美国联邦通信委员会和芝加哥市在内的组织合作。Internet Equity 和宽带研究可以为接入、可负担性、可靠性和性能提供证据,但它们并不决定补贴资格,不监管价格,也不命令网络运营者改变网络。

这一边界很重要,因为技术证据一旦进入政府决策就承载着权威。测速可以帮助处理补贴争议,但法律标准由不同机构设定。对等互连图可以显示利用率,但合同和路由决策在图外。审查数据可以记录干扰,却并未完成法律或政治分析。

他当前的 AI 隐私研究将相同的问题延伸到新生态系统中。Google Privacy Faculty Award 支持研究语言模型第三方集成带来的隐私风险。用户可能只看到一个界面,但提示词、上下文和推断属性会在插件、API 和远程服务之间流动。这种结构与智能家居类似:一件可见产品背后协调了多种隐藏的数据关系。

他的 2026 年发表列表还包括隐式 LLM 推断:即使用户未提供常见标识符,模型仍可能推断出敏感属性。因为普通对话能够泄露健康、政治或人口统计信息,仅删除姓名和账号无法防止推断,这让数据最小化变得更加困难。

政策价值在于让证据的边界清晰可见。模型、数据集和教授可以协助决策,但并不拥有决策。良好的制度使用需要透明的方法、误差估计、版本化管理的数据,并明确区分测量所揭示的内容与有权限的机构所采取的行动。

这一职业生涯已照亮和仍处于黑暗中的事物

穿梭于路由、垃圾邮件、宽带、审查、智能家居和机器学习之间,Feamster 的项目将分散的运营难题转化为证据系统。rcc 将配置映射到不变量;RCP 赋予路由选择更宽阔的视野;声誉系统从元推断协作;网关将部分宽带性能隔离开来;审查系统比较远程信号;IoT Inspector 把设备通信连接到用户标签;netML 将表示与部署成本和漂移挂钩。

然而,它并未使互联网变得完全可理解。通过配置检查并不消除物理故障。声誉分数并不证明有罪。速度测量并不解释可负担性。DNS 异常并不指明政府机构。加密元数据并不暴露全部设备行为。合成轨迹并不是隐私保证。语言模型并不因返回看似连贯的诊断而变得正确。

这些局限并非放弃测量的理由,而是需要谨慎设计围绕测量的运营系统。有用的证据应当显示出处、新鲜度、范围和不确定性。高影响力行动需要审查、申诉和恢复路径。研究者应将论文报告、机构报告和独立复现区分开来;商业主张不应在没有独立证据的情况下继承学术论文的权威。

Feamster 的持久贡献在于,他反复构建了晦暗基础设施与带有后果的决策之间的中间层。他让运营者、研究者、用户和公共机构能够向不是为解释而设计的系统提出更好的问题。所获得的并不是绝对的确定性,而是一种更有纪律的说明——它区分了什么被观测、什么被推断,以及从何处开始需要判断。