摘要

  • Nick Feamster 是芝加哥大学教授、测量研究者、机构建设者和 NetMicroscope 的联合创始人,致力于将互联网的隐蔽行为转化为负责任的决策依据。
  • 他的 rcc 工作报告了 17 个自治系统中此前未发现的 1000 多处故障;路由控制平台(Routing Control Platform)帮助建立了后来与 SDN 相关联的网络控制模型。
  • 关于垃圾邮件、宽带、审查和智能家居的项目也揭示了局限性:信誉可能分类错误,远程探测可能产生风险,加密元数据可能揭示行为。
  • 当前关于机器学习的研究质疑结论能否在投入生产时做到高效、可审计和安全;他的贡献在于构建了保留不确定性的协作系统。

rcc:在部署前验证组合配置

2005 年与 Hari Balakrishnan 合著的论文《使用静态分析检测 BGP 配置故障》介绍了一款名为 rcc 的验证器。它将持续性故障归类为两类。路由有效性故障发生在控制平面选择的路径在数据平面中不可用时。可见性故障发生在路径存在但需要它的路由器无法获知时。这些类别将命令与操作人员可以识别的后果联系起来。

rcc 分析多台路由器的配置并检查网络约束。该论文报告了 17 个自治系统、超过 1000 处此前未发现的故障,以及超过 65 次由操作人员的下载。这些是作者陈述的历史数字。它们未能证明 rcc 成为了通用产品,这份档案也未显示有多少网络继续使用它。但它们证明该项目使用了真实配置,并触及了实验室之外的操作人员。

操作上的重要性在于所产生的证据类型。验证器可以在中断发生之前指出某个配置关系违反了一个不变量。这不同于在服务降级后才报告丢包的仪表板。它向工程师提供了一条规则与一类故障之间有依据的联系。结果可以支持审核、测试以及原本仅有局部视图的团队之间的对话。

其局限性同样具有启发性。rcc 只能测试其创建者编码且解析器支持的特性。它无法了解未文档化的商业意图,不能保证不存在供应商缺陷,也无法消除物理故障。一份干净的配置不能证明网络永远不会出现暂时性问题。网络可能通过了所有编写的测试,却仍然违反了某个无人表达过的需求。

这就是 rcc 出现在此档案开头的原因。它确立了雄心与警示。雄心是使基础设施行为在造成损害前变得可计算。警示是承认正确性取决于所观察的输入和所声明的特性。当前的 AI 系统面临同样的考验,但有一个额外的困难:当模型产生流畅的解释而非明确的不变量时,边界可能消失。

互联网通常知道自己做了什么,但无法解释原因

数据包到达目的地或没有到达。视频通话卡顿。域名返回了意料之外的地址。邮件服务器拒绝了连接。智能音箱在一个暴露性的时刻联系远程服务。每个事件都会留下痕迹,但互联网没有一个中央记录能够提供唯一而权威的解释。它的行为源自独立运营的网络、特定供应商的配置、私有互联协议、家庭设备、应用程序设计以及不断变化的需求。

这种结构的有用之处在于它阻止了单一运营商控制整个系统。但它也使诊断变得困难。路由器可以显示其路由,但无法解释组合策略的全部后果。速度测试可以测量传输,却无法区分 Wi-Fi、接入容量、延迟、互联和应用效应。审查探测可以观察到一次失败的请求,却无法确定责任人。流量分类器可以分配一个标签,却无法证明在网络变化后它仍然正确。

Feamster 的研究历史可以被解读为一系列试图缩小这些差距的尝试。所用的技术各不相同,但操作方法是可辨识的。首先,选择一种相关的隐蔽行为。然后,寻找一个可测量的信号来观察它。接着,构建一个将该信号转化为对运营商、政策制定者或用户有用问题的表示。最后,测试该表示在何处失效。这最后一步不可或缺:一个在暴露自身局限之前就给出自信答案的系统,可能使基础设施变得不那么负责任,而不是更易于理解。

这使得 Feamster 成为数字基础设施中的一个角色,即使他并不拥有光纤、运营公共自治系统或管理超大规模云。他的工作处于包裹这些资产的的信息层。他影响着路由如何被验证、滥用如何被识别、宽带质量如何被描述、审查如何被记录,以及统计模型如何被纳入运营。路由器和电缆传输流量;测量和分析则决定是否有人能够解释它们的行为。

因此,最扎实的职业叙述不是一串奖项,也不是声称一位研究者发明了多个领域。而是一个可观测性计划的故事,它在改变对象的同时保持了相同的纪律:将直接观测与推断分开,并将实验结果与操作保证分开。

一种职业生涯,多重机构身份

截至 2026 年 8 月 3 日,芝加哥大学将 Feamster 认定为 Neubauer 计算机科学教授和数据科学研究所的研究主任。他的个人页面同时将其列为网络运营与互联网安全实验室(NOISE Lab)主任、互联网创新计划联合主任、netml.io 联合负责人以及 AI 与政策支柱联合主任。数据科学研究所在 2024 年 9 月的一份出版物中使用了技术政策总监的头衔。这些描述可以共存,因为大学职责会重叠并演变,但不应将之压缩为一个永久职位。

机构区分很重要。作为教授,他从事研究和教学。通过 NOISE 实验室和 netml.io,他与学生和合作者一起研究路由、测量、隐私和机器学习。在互联网创新和互联网公平项目中,他帮助为公共和基础设施决策提供证据。作为 NetMicroscope 的联合创始人兼首席执行官,他参与了一家旨在将网络质量分析商业化的私人公司。他的传记还称其担任技术诉讼的专家证人。没有哪个角色会自动转移另一个角色的权威:教授不是监管者;初创公司高管不会将大学研究转化为客户背书;专家意见不是司法裁决。

这种区分与他自身研究的内容相符。Feamster 最好的作品会问哪个系统掌握什么证据,以及它允许什么结论。在描述他时,同样的谨慎应被运用。他目前的履历将 LookSmart 的第一个网络爬虫归于他名下,并称他参与了 Damballa 的第一个僵尸网络检测算法。这些是有用且可归属的早期行业阶段的事实。但它们未能确定确切的入职日期、独家著作权、股权参与或产品的完整历史。

关于职业活动的公共记录远比个人生活丰富。它未能可靠地确定出生日期或地点、国籍、家庭出身、薪酬、在 NetMicroscope 的持股、个人投资或净资产。一份基于证据的档案不应将缺失转化为猜测。职业生涯提供了足够的材料,而无需借助来源不支持的、名人传记式的渲染。

MIT、一个网络爬虫和一篇关于故障前兆的论文

Feamster 在麻省理工学院完成了从本科到博士的学业。他于 2000 年获得电气工程与计算机科学学士学位,2001 年获得同一领域的工程硕士学位,并于 2005 年在 Hari Balakrishnan 的指导下获得计算机科学博士学位。论文标题——《实现正确且可预测的互联网路由的主动技术》——清晰地揭示了最初的计划。与其等待路由故障造成中断然后再重建原因,网络应当显示出足够的结构,以便在部署前验证重要属性。

在 LookSmart 的早期工作提供了一个有用但有限的开端。网络爬虫需要发现一个在观察过程中不断变化的巨大图谱。它会遇到无效链接、重复页面、不一致的响应和无法到达的区域。爬虫并未直接转化为后来的路由系统,来源也不支持这样的说法。相关的方法论连续性在于:一个分布式系统不能仅从单个本地点观察;有用的知识需要系统化的收集以及对所发现内容的明确表示。

与 Damballa 的关联加入了同一问题的对抗版本。僵尸网络旨在隐藏成员和控制。Feamster 的官方传记称他协助设计了该公司首个僵尸网络检测算法。公开证据未能重建完整团队,也未表明后续产品如何使用该工作。但它显示,他早期的职业生涯在学术系统研究和一个需要从网络痕迹中推断恶意协调的运营安全公司之间穿梭。

博士研究在当时的环境中成型:域间路由策略分布在设备和组织中。运营商通过命令配置路由器,表达对等、客户关系、导出规则、备份路径和流量工程偏好。每份配置单独看似乎合理,但组合起来可能隐藏环路、黑洞或不期望的路由。问题不仅在于有缺陷的协议实现。更在于难以对由许多局部策略构成的分布式程序进行推理。

这一提法成为持久特征。Feamster 经常将围绕算法的操作系统视为真正的研究单元:配置文件、观测点、数据管道、接口、运营商激励和制度约束。这项工作超越了一个孤立的定理或分类器。它也带来了更大的责任:当一个系统触及真实运营商、家庭或受审查的个人时,部署和伦理便成为技术质量的一部分。

将 BGP 配置视为分布式程序

边界网关协议(BGP)允许自治系统交换可达性信息,同时保持对商业和路由策略的控制。这种自主性有助于解释互联网如何连接具有不同所有者和目标的网络。这也意味着全局结果并非由单一工程师设计。策略通过公告、偏好、过滤和内部路由分发间接组合而成。

即使在单个自治系统内部,问题也可能很大。一个网络可能拥有数百台路由器以及多种内部路由信息分发机制。在某个边界学到的路由需要在需要它的地方可见,而不一定在所有地方。导出策略必须防止路由泄露给错误的邻居。备份路由应在主路径失效时出现,而不会产生环路或持续震荡。运营商知晓商业意图;设备保存着可执行的片段。

Feamster 的早期研究将这些片段视为可分析的程序。这是一个实用的视角转变。配置不再仅仅是逐行审阅的文本,而是变成了完整的网络计算输入。正确性可以用不变量来表达:选定的路由应指向一条可用的路径;一条可用的路径应对需要它的路由器可见;导出策略应保持预期关系;内部分发不应产生持续的不一致。

与软件分析的类比是有成效的,因为它改变了干预的时机。传统故障排除在症状出现之后才开始。静态分析则询问一种已知故障类别是否已编码在配置中。它无需注入流量或等待投诉。在关键网络中,将缺陷从事后事件队列移至审阅队列,价值可能超过减少故障后的诊断时间。

这一类比也有局限性。网络状态包括活跃路由、拓扑、供应商行为、瞬时收敛、硬件表、有缺陷的链路以及从未正式化的商业知识。静态验证器可能在其模型上完全正确,却错过模型之外的故障。Feamster 的后续研究不断回到有用表示与整个运营世界之间的差别。

路由控制平台将决策移出单个路由器

rcc 询问分布式配置是否满足已知约束。路由控制平台(RCP)则质疑每个路由器为何应单独重新构建选择路由所需的信息。传统的 iBGP 设计通过全互联或反射器分发外部路由。随着网络增长,全互联变得难以管理。反射降低了成本,但可能隐藏路由、产生意外选择,并使结果更不透明。

关于 RCP 的论文提出了一个逻辑集中式的服务,该服务收集外部 BGP 路由和内部拓扑,为每个路由器选择路由,并通过标准 iBGP 传达决策。转发设备并未消失。它们继续移动数据包,并在接口使用熟悉的协议。它们改变的是选择逻辑的位置和可用视图的广度。

“逻辑集中”并不意味着一个脆弱的物理单体。该服务可以被复制和分布,同时保持连贯的决策功能。同样的区别是 SDN 的核心。控制器基于网络视图运行,无需每个进程都在一台机器上。问题变成状态一致性、恢复和安全接口,而非在全集中和全分布之间选择。

RCP 还尊重已安装的基础设施。它不要求新的转发平面或立即替换所有路由器。这一细节在设备、合同和流程不会一次性改变的网络中至关重要。当一项研究架构能够通过运营商已经理解的接口投入生产时,它就获得了价值。

评估使用了真实骨干网的信息,但来源并未提供广泛的生产普查。可捍卫的说法是 RCP 展示了一个可行且有影响力的架构,而非它已在行业中取代 iBGP。2015 年的 Test of Time 奖证明了其持久的智力重要性。它未能证明市场采纳,也未将一篇文章说成是所有后续控制器的原创者。

对 SDN 的重要贡献,而非单一发明家的故事

SDN 常被叙述为一次彻底决裂:控制转向软件,转发变得可编程,一个新时代开始。历史没那么整齐。主动网络、虚拟化、4D 架构、Ethane、RCP、OpenFlow、NOX 及其他项目分别处理了可编程性、控制分离和全局管理的不同部分。Feamster 做出了重要贡献,但没有证据称其为 SDN 的唯一发明者。

RCP 带来一个清晰的架构思想:路由决策可由具备广阔视图的服务计算,并下发到现有设备。rcc 带来另一个:网络策略可对照不变量进行验证。它们共同帮助将问题从“这个路由器上有什么命令?”转变为“整个系统实现了什么行为?”这一转变是可编程网络的知识基础之一。

Feamster 后来合著了《通往 SDN 之路》(The Road to SDN),该书将这一领域呈现为思想的积累,而非单点发明。这种立场抵制了基础设施技术中常见的创始人神话。当一个领域由多个团队、运营商、供应商和标准社区解决相邻问题并使解决方案可部署时才形成。

2017 年与 Jennifer Rexford 合著的议程文章《网络为何(以及如何)应自我运行》(Why (and How) Networks Should Run Themselves) 将讨论延伸至持续运营。它描述了将高层意图驱动决策、遥测显示结果、系统自我调整的闭环。标题颇具挑衅意味,但并非工程师已变得不必要的证据。自我调整的网络需要正确的目标、可靠的遥测、安全的操作、有限的权限,以及在证据模糊时停止的方式。

今天,这一议程看起来不那么像远期愿景,而更像 AI 辅助运营的设计问题。语言模型可以建议配置、总结事件和选择工具。但它们也可能虚构原因、误解策略或以过分的权威行事。路由工作设定了一个严格的标准:学习得到的建议必须由明确的检查和可观察的后果所约束,而非因为解释听起来合理就被接受。

垃圾邮件使消息周围的网络比消息本身更重要

在佐治亚理工学院,观测对象从配置错误转向了对手。垃圾邮件活动和僵尸网络旨在移动。被入侵的机器不断出现和消失,地址改变,域名轮换,控制被分布。内容签名可以识别已知消息,但传送系统往往揭示更持久的模式。

2006 年 SIGCOMM 论文《理解垃圾邮件发送者的网络级行为》(Understanding the Network-Level Behavior of Spammers) 根据工作记录分析了超过一千万条垃圾消息。它检查了发件人出现的位置、存活时长,以及垃圾邮件如何与地址空间和路由相关联。其重要性不在于某个永恒的百分比。它表明滥用可以作为基础设施进行研究:发件人群体、路由、时间和来源集中度揭示了文本无法显示的协调。

该方法的实用优势在于:网络特征在连接初期便可用,在接受或检查整封邮件之前。这可以减少处理量并支持大规模行动。它还可以保留部分内容隐私。但抽象会带来风险。一个住宅前缀可能同时包含无辜用户和被入侵的机器。共享主机可能同时为合法和恶意域名提供服务。地址会更换所有者。只有当不确定性、过期和申诉成为系统的一部分时,基础设施信誉才有用。

DNSBL 工作将对手的防御转化为信号。僵尸网络运营者查询黑名单以检查其机器是否已被发现。特征性模式可能指示可能的成员。这一想法很巧妙,因为攻击者的侦察变成了证据。但它仍然是启发式的:一次查询可能有合法原因,而一份可能的名单在采取破坏性行动前仍需确认。

SNARE 将 SMTP 早期可用的空间和时间特征转化为信誉评分。评估报告了接近 93% 的精确度,且假阳性很少。该数字属于特定的数据集和阈值,而非永久属性。垃圾邮件基础设施、提供商和战术会变化。运营效用需要更新、校准的不确定性和错误跟踪。

DNS 信誉将目标从发件人扩展到域名。恶意域名可能在注册、名称服务器、地址和解析方面呈现不同模式。系统可在分析每条内容之前分配风险。这预示了当前网络机器学习:类别从结构化元数据推断,其价值取决于抵抗规避、校准不确定性和处理漂移。

恶意软件行为聚类增加了另一层。它不要求每个二进制文件的精确签名,而是通过通信行为对样本进行分组,并产生网络签名。这在代码变化而基础设施或协议保持习惯时很有用。但如果表示过于粗糙,也可能将无关流量汇集在一起。贯穿的主线不是标签的确定性,而是将行为转化为仍需验证的操作性假设。

信誉是一项运营决策,而非客观标签

信誉系统将测量与行动联系起来。它们不仅描述地址或域名,还影响邮件接受、连接阻断或调查优先级。其质量取决于统计精度,但也取决于谁的评分、假阳性的成本、修正的速度以及受影响方申诉的能力。

一个被入侵的住宅地址即说明了该问题。封锁它可能减少垃圾邮件,并切断一个并非选择感染、也不知如何诊断的用户。过长的信誉可能惩罚下一个订户。过短则允许攻击者返回。评分的半衰期是一项基础设施和治理决策,而不仅仅是模型参数。

这一张力将安全与智能家居和机器学习联系起来。在每种情况下,元数据被用来推断隐藏状态。推断越接近自动行动,了解来源、时效、阈值和错误就越重要。可读的解释有帮助,但不能替代衡量后果。

专利记录提供了一个正式但有限的证明。Feamster 出现在一项检测和响应攻击网络系统的多位发明者中,该专利归属于佐治亚理工学院研究公司。该专利不能证明个人发明、产品使用、许可收入或在异议后每条权利要求的有效性。它表明该研究方向也曾被认为可商业化。

编辑纪律在于不将检测与有罪混淆。信誉是约束条件下的估计。当组织将错误视为需要管理的正常状态而非不可能的例外时,它可能非常有用。这一教训在审查、设备分类和当前 AI 模型中再次出现。

从网关测量宽带改变了观测点

宽带投诉容易表述却难以诊断。“互联网太慢”可能意味着访问链路受限、Wi-Fi 糟糕、家庭设备繁忙、互联拥塞、服务器遥远、应用延迟或测试无法产生足够流量。在笔记本电脑上进行的测量继承了软件和本地网络。在运营商核心网进行的测量看不到家庭所经历的情况。

基于网关的方法将受控测量置于住宅和运营商之间的边界。2011 年 SIGCOMM 研究使用了来自八个运营商近 4000 个网关的纵向数据,在一项部署了超过 4200 台设备的项目中。它检查了吞吐量、延迟、接入技术和流量整形。网关的价值在于分析性:它在避免终端常见非受控变异的同时,观察了接入服务。

这一观测点并未使答案自动化。网关与设备和 Wi-Fi 共享本地环境。测量服务器有自己的路径和容量。测试可能与家庭流量争抢带宽,或在代表性不强的时间发生。该方法改进了归因,但并未创造出完美的体验视图。

BISmark 将方法转化为可重用的基础设施。2014 年 USENIX ATC 论文描述了定制路由器和能够部署测量和应用的后端。当时,它在大约 30 个国家的数百个家庭中运行,并已被来自九家机构的研究人员使用。这些数字是历史性的,但它们显示了一个超越了单一数据集的系统。

维护一个家庭测试平台是基础设施工作。硬件需要发送和支持。用户会关闭设备。固件会老化,时钟漂移,且同意需要保持可理解。模式和数据管道必须经受网络和应用变化。已发布的系统是机构建设的证据,而不仅仅是测量设计。

该计划也显示了为何测量位置对公共政策很重要。网关结果并不等同于浏览器测试、运营商计数器或广告速度。它们各自测量路径的不同部分。当观测点和局限性可见,而非隐藏在单一速度背后时,公共决策才更加可辩护。

当接入速度变快,速度不再能解释体验

早期宽带政策常常询问提供商是否交付了广告速率。该问题在容量稀缺的地方仍然重要。但在接入速度已经足够快,以至于延迟、Wi-Fi、内容分发和应用设计主导体验时,它解释得就更少。

一项涉及超过 5000 个网络的研究检查了网络性能瓶颈,并发现在该研究的特定带宽以上,原始吞吐量不再是唯一限制因素。如果往返时间、对象间依赖关系或服务器决定了完成时间,更快的套餐可能不会加速页面加载。该阈值并非普遍适用。持久的结论是,随着接入改善,质量变得多维度。

可靠性增加了另一个维度。一项服务可能拥有良好的中位速度,却因短暂中断而失效。一次通话、考试或远程医疗咨询可能被一次短暂的丢包破坏,而这在月度平均值中会消失。需要纵向测量,因为单次测试无法描述故障的频率、持续时间和发生时间。

加密 DNS 研究揭示了类似的权衡。解析器和协议的选择影响延迟、隐私和可达性。在所测量的面板中,没有一种配置对所有方面都是最好的。一项安全改进可能在某种环境中付出代价,而在其他环境中则不会。该结果不允许将某个基准测试转化为普适处方。

COVID-19 期间的测量显示了运营变化之快。参与运营商经历了突发的流量迁移和互联需求,随后是容量扩展和新的使用模式。结论限于所测量的网络,但展示了为何仅基于历史均值的规划会在社会冲击中失效。

在这一点上,测量宽带变成了体验质量工程。运营商需将吞吐量、延迟、丢包、故障和互联与视频暂停和会议质量联系起来。这种联系后来成为 NetMicroscope 论点的一部分。学术结果不能证明所有商业声明,但技术谱系是直接的。

互联测量将商业争端转变为共同数据问题

住宅和应用之间的路径可能跨越多重公司边界。一个运营商通过直接互联、交换点或转接与内容网络交换流量。拥塞可能发生在特定链路、方向和时段。关于“互联”的公共辩论可能将技术上不同的条件混为一谈。

互联测量项目要求运营商在链路上安装通用工具。该项目报告了约 2900 条链路和 2021 年 6 月峰值约 31% 的利用率,以及容量扩展。总体数字不能证明每条路径都无拥塞。平均值可能隐藏短暂峰值、个别路由或局部故障。价值在于提供共享的方法和词汇。

共同测量减少了一种分歧,但制造了另一种。参与者需要就包含的链路、采样、私有数据保护和可发布摘要达成一致。运营商有商业动机限制披露。研究人员需要足够的细节,同时不暴露客户关系或敏感的拓扑结构。

Feamster 的角色是构建测量能力和机构协作。他没有监管合同或强制参与。该项目显示了从家庭工具到与运营商共享证据系统的转变。技术任务依赖于治理,因为有用的数据要求控制链路的组织合作。

互联网公平性将性能拓展至接入、价格和可靠性

一条线路可能存在于某个街区,却因价格而无法接入。一户家庭可能订阅了服务,却收到不稳定的服务。一家运营商可能交付了广告速率,但 Wi-Fi、布线或设备却阻止了应用程序工作。将数字鸿沟简化为覆盖地图会隐藏这些差异。

芝加哥大学的互联网公平计划结合了可及性、基础设施、价格、采用、性能和可靠性。门户网站和项目将网络测量与人口统计和政策数据联系起来。芝加哥居民家中的设备提供了直接证据,而公共数据库允许跨地点和人群的比较。

该方法揭示模式而不解释所有原因。邻里的差异可能与收入、建筑类型、竞争、套餐、设备或历史投资相关。人口统计层引导调查,却不能证明差异为何存在。与路由中相同的区分在此适用:某个表示使问题可测试,但不能替代缺失的变量。

芝加哥大学在 2025 年报告称,互联网创新合作项目为伊利诺伊州涉及 17.5 万户家庭、企业和社区服务点的规划贡献了测量和分析。这是一个相关的机构声明。它涉及伊利诺伊宽带实验室、当局和合作伙伴。不应将其改写为一位教授连接了 17.5 万个地点,或所有建设已完成。

从网关到公平的进展显示了测量受众的变化。运营商诊断线路;城市指导支持;州在资助过程中使用数据。测量越深入公共决策,就越需要透明的定义、版本化的数据和明确的不确定性暴露。

审查研究将可观测性转变为人类安全问题

审查难以测量的原因与路由难以解释的结构性原因相同:观察者看到结果,而不一定是机制。一次请求可能因国家过滤、本地防火墙、DNS 错误、服务器宕机、不稳定或测量错误而失败。最需要证据的地方可能对志愿者最危险。

2002 年的 Infranet 首先将审查视为一种规避问题。合作服务器将请求隐藏在普通的 HTTP 活动中,并将返回数据藏在图像中。其前提属于更早的 Web,但它确立了一个持久的理念:审查也是一场关于哪些模式能与正常通信区分的较量。

后续工作从绕过封锁转向测量封锁。大规模、可重复的测量可以记录未公开的过滤。它们也带来了更困难的伦理边界。一个系统可能通过给产生信号的机器或个人带来风险来产生公共证据。

这一张力是 Feamster 职业生涯的核心。这是最清晰的案例,表明使互联网自我解释可能伤害那些并未提问的人。伦理质量取决于目标选择、同意、限制、留存、发布和报复可能性,而不仅仅是统计精度。

Encore 展示了规模如何超出同意范围

Encore 利用浏览器中的跨源请求来测试网络资源在不同网络中是否可访问。一个参与网站可以让访问者的浏览器发送请求,从而推断封锁。该设计承诺无需在每个国家安装特殊软件即可获得规模。

同样的机制引发了严重的伦理争议。一个在不相关页面上的个人可能在不了解实验的情况下成为测量点。对敏感域名的请求可能被审查者观察到。第三方网站可能显得在探测其未选择的材料。承担风险的人和接收数据的人未必是同一个人。

独立文章《No Encore for Encore?》指出了同意、透明度、用户安全和对第三方网站的伤害等问题。它还记录了与 Feamster 的对话及一些改变。批评不应被夸大至行为不当的谴责,也不应被压缩为后来工作抹去的注脚。它指出了一个有着正当公共目标的系统中的真实风险。

Feamster 和 Ben Jones 后来发表了《审查测量能否更安全?》(Can Censorship Measurements Be Safe(r)?)。该标题将安全视为连续的,而非二元认证。覆盖范围、可重复性和精确性与志愿者、目标和第三方暴露相竞争。一项规模更大的测量如果未能限制个体风险,可能更不被接受。

该事件改变了该研究的知识内容。伦理不再只是外部审查。威胁模型开始包括产生流量的个人、托管测试的组织和可能观察的当局。这一教训适用于所有分布式测量,尤其是当浏览器、设备和 AI 代理变为传感器时。

Augur、Iris 及后续系统在彰显风险的同时扩大了覆盖范围

Augur 试图通过 TCP/IP 侧信道推断远程位置间的连接性,而不依赖于控制传统的端点。该论文报告了在近 180 个国家为期 17 天的验证,以及旨在避免牵连单个用户的选择。覆盖范围扩大了,但推断依赖操作系统、地址选择、过滤不对称和统计假设。

Iris 关注 DNS 操纵。对解析器的反复查询可在不同地点间比较,以识别异常响应。DNS 提供了结构化的证据,但合法系统同样会缓存、重定向、本地化和过滤。差异启动了归因,却未证明某个特定机构下达了规则。

测试名单成为另一个偏差来源。仅探测全球政治网站可能遗漏本地语言和文化主题。2018 年,一项项目使用语言处理和搜索发现了当时最大的中国名单中缺失的 1125 个网站。它改善了该研究的覆盖范围,但仍是过时的产物,因为域名、内容和政策会变化。

GFWeb 于 2024 年发表,测量了中国 HTTP 和 HTTPS 过滤长达 20 个月。该论文报告了 10.2 亿次测试,以及数十万个受不同机制影响的域名。这些是测量计数,不是人数。价值在于表明按协议测试揭示不同部分,且单一技术会低估数量。

关于土库曼斯坦的工作报告了测试了 1550 万个域名,其中 12.2 万个被审查,以及可能影响数百万域名的过度封锁规则。它还研究了规避。发布技术既帮助用户,也教导审查者。披露时机和本地知识是具有人类后果的工程决策。

Feamster 的贡献是实质性的且协作性的。他合著了系统,帮助构建了社区,并教授互联网审查与在线言论课程。不应称其为所有观测站的唯一创始人,或因主题相近而将 Geneva 的功劳归于他。映射论文和角色更为精确。

测量伦理成为技术正确性的一部分

审查工作提供了一个更广泛的论点。一个系统可能在统计上强大,但如果无法负责任地操作,在技术上也是失败的。同意、目标、频率、最小化和发布决定了该方法能否在无不可接受伤害的情况下重复使用。

这并不要求消除所有风险。面对敌对国家时,完全安全可能是不可能的。要求的是明确说明、分配风险,并将其与预期的公共利益进行比较。最暴露的人不能消失在全局计数之后。

该原则适用于审查之外。宽带探测揭示家庭习惯。物联网工具收集元数据。信誉可能拒绝服务。合成数据可能记住痕迹。每个测量系统都创造了具有自身用户、特权和故障的新基础设施。

该职业生涯之所以宝贵,是因为它包含了有记录的争论,而非一帆风顺的成功。Encore 争议展示了一个方法如何被批评、修改,并跟随更明确的安全工作。后来的保障不应改写原始风险。可以承认学习,同时保留使学习成为必要的分歧。

智能家居揭示了加密无法隐藏的东西

加密保护内容,但网络仍需要时间、大小、方向和目的地。一个插座、摄像头、电视或助手可能以可辨识的模式联系可预测的服务。一个不阅读消息的观察者可以推断出某个设备已开机、传输了视频或报告了事件。

《智能家居并非城堡》(A Smart Home Is No Castle) 演示了这种侧信道,而《窥视智能家居》(Spying on the Smart Home) 评估了通过流量整形的防御。后一篇论文报告称,在测试场景中,恒定速率防御可以保护活动,成本约为每秒 40 千字节。这并非普适价格。设备组合、威胁、容量和隐匿会改变权衡。

该工作纠正了一种简单化观念。“传输中加密”可以为真,但行为仍可通过元数据暴露。一项仅关注内容的政策可能遗漏重要风险。填充和整形消耗带宽、能耗或延迟,成本可能落在家庭而非制造商身上。

实务问题不在于分析在实验室中是否有效,而在于谁在观察、什么推论是可靠的,以及谁能改变设计。运营商、本地对手、制造商和云拥有不同视图。测量识别泄漏;保护要求就标准、披露、纠正和责任做出决策。

IoT Inspector 成为消费者工具和研究基础设施

IoT Inspector 将智能家居工作从受控研究带入了用户自己运行的开源工具。参与者可以选择设备,观察联系的目的地,并在同意的情况下贡献带标签的元数据。2020 年的论文记录了来自众多品牌和类别的数千名用户和数万台设备。

后续报告使用了不同的总数——44,956、54,094、超过 55,000 或约 63,000——因为时间窗口和惯例各有不同。选择最大数字而不注明日期,会将一个变动中的集合转化为虚假精度。重要的证据是,在该规模上,支持、标签质量、隐私和运维变成了头等问题。

面向用户的工具也暴露了模糊性。一个域名可能被多个云客户共享。标签可能出错。跟踪器的连接本身不能解释哪些数据流动或发生了什么损害。展示一个目的地增加了可见性,却未必提供解决方案。

团队的回顾讨论了激励、同意、最小化和运营维护。该记录之所以重要,是因为开放平台可能产生与服务类似的义务。它保存了敏感证据,依赖参与者的理解,并需要持续说明发现的结果是否能成立。

关于抽样医疗设备、联网玩具和用户感知的相关研究将该工作延伸至消费者保护。结果应与其测试的产品、版本和日期绑定。固件更新、供应商修补或不同环境可能改变结论。

面向网络的机器学习是一个链条,而非孤立的分类器

机器学习在现今生成式周期之前很久,就已通过垃圾邮件和信誉进入 Feamster 的工作。netml.io 计划使围绕模型的链条变得明确。一个分类器依赖于数据包表示、标签获取、提取位置、执行速度、漂移检测和后续行动。

nPrint 在比特级别以标准化形式表示数据包,而 nPrintML 将表示与自动建模相结合。目标不是证明某种表示在所有方面更好,而是通过减少隐藏的特征工程变化,使比较更具可复现性。

Traffic Refinery 处理了在高流量下产生特征的成本。一个精确的模型如果其提取过程丢包、耗尽 CPU 或在决策窗口之后响应,就是糟糕的。LEAF 检查了随着应用、设备和网络变化而产生的概念漂移。生产环境需要重训练、回滚和按环境的错误监控标准。

CATO 联合了预测和系统目标。其在 NSDI 2025 的评估报告了在特定实验条件下,推理延迟最多减少 3600 倍,吞吐量提升 3.7 倍而无损失。这些数字不是普遍保证。重要性在于概念:统计精度和处理成本必须协同优化。

当前工作将这一逻辑扩展至低成本分类、队列、探测选择、现场低延迟低损耗可扩展吞吐量(L4S)以及通过语言模型进行配置分析。2005 年的论文使用明确的不变量;2026 年的模型可能通过示例和文本推断可能的问题。这覆盖了难以形式化的案例,但如果建议未经可观察状态验证,就可能用合理性替代证明。

合成流量试图在无需暴露真实网络的情况下共享有用数据

真实流量踪迹难以共享。它们可能揭示通信、用户、设备、组织结构和专有应用。标签成本高昂,且数据迅速老化。合成数据承诺生成保留有用属性的数据包和流量,而不发布原始记录。

NetDiffusion 使用了带协议约束的扩散模型。NetSSM 增加了状态和多流。由 Feamster 和 Francesco Bronzino 领导的 GATEAU 将问题框架化为隐私、收集成本和标注数据稀缺。这些项目在有效但虚假的随机数据包和无法安全分发的真实踪迹之间寻找一个中间地带。

生成的踪迹仍然可能失败。它可能保留边际统计量却丢失必要相关性。它可能记住敏感示例。它可能符合语法却不能重现拥塞、会话状态或人类行为。一个在其上训练的分类器可能看起来很好,却在真实流量上失败。

2026 年关于隐私和质量的工作将风险视为可度量的,而非假设“合成”意味着匿名。隐私应针对合理攻击进行测试,且应在目标任务中测试效用。合成流量是一种研究工具,而非原网络消失的证明。

NetMicroscope 测试测量计划能否转化为业务

NetMicroscope 是 Feamster 宽带和机器学习研究最明确的商业转化。该公司将 Feamster 标识为首席执行官兼联合创始人,将 Francesco Bronzino 标识为首席技术官兼联合创始人。大学材料称其成立于 2021 年,团队远程分布于芝加哥和里昂。

产品论点在于,吞吐量、延迟、丢包、设备状态和应用信号在结合成效用质量估计时变得更有用。运营商可能知道线路活跃,但不知道视频为何劣化。NetMicroscope 宣称使用机器学习推断体验,并在投诉前发现问题。

经核实的财务证据有限。2024 年 1 月,George Shultz 创新基金授予 20 万美元用于产品开发、市场、团队和知识产权。该公司还参与了 I-Corps 和 Compass 项目。这些是早期的商业信号,而非估值、总融资、收入、客户数量、留存、市场份额或利润的证据。

学术界与企业之间的界限需要正常的审视,而非暗示。分类论文可能与产品重叠。读者需要披露关联、融资、数据访问、许可和知识产权。记录未显示 BISmark、nPrint 或大学的所有代码都独家转移给了公司。

结论是温和的:NetMicroscope 测试多年的研究能否转化为客户愿意付费的服务。公开证据核实了创始人、方向和一个大学奖项。但尚不能声称商业主导地位。

教学将研究轨迹转变为基础设施课程

Feamster 的教学记录紧随其研究。在佐治亚理工学院,课程涵盖互联网架构、安全、下一代网络和 SDN。在普林斯顿,网络与信息安全和科技政策相结合。在芝加哥,课程包括计算机系统机器学习、互联网审查与在线言论以及安全、隐私与消费者保护。

2020 年,他与 Andrew Tanenbaum 合著了《计算机网络》(Computer Networks) 第六版。他的页面还将其列为佐治亚理工学院在线计算机科学硕士课程中网络课程的创建者和创始讲师。该课程将受众扩展到远超一个校园班级的范围,但在缺乏独立档案引用的情况下,创始声明应保持与有记录的记录绑定。

2026 年的 Quantrell 奖提供了教学为核心努力方向的机构证据。该公告强调了开放问题、协作推理和基于真实工作的练习。学生评论是定性的,但该奖项表明职业生涯并不只限于论文和初创公司。

机构建设进一步扩大了受众。Feamster 曾领导普林斯顿信息技术政策中心,随后帮助领导芝加哥大学连接测量、公共政策和数据科学的项目。自由通信研讨会帮助形成了一个能共同讨论伦理和设计的社区。

一份公正的叙述让协作者保持可见。许多系统由学生和青年研究人员实施或领导。IoT Inspector、审查项目、测试平台和 ML 系统拥有庞大团队。教授可以设定方向和建设机构,而不成为每项成果的唯一作者。

政策工作提供证据,但不行使监管权力

Feamster 的公共角色建立在测量的基础上。芝加哥大学表示,他曾与联邦通信委员会和芝加哥市等组织合作。公平和宽带项目可以提供关于接入、价格、可靠性和性能的证据。但不决定补贴资格、监管费率或命令网络变更。

这一边界之所以重要,是因为技术证据在进入政府时获得权威。速度测试为某个流程提供信息,但法律标准在别处定义。互联图表阐明利用率,但合同和决策在其之外。审查集合记录干扰,却不能得出法律或政策结论。

当前的 AI 隐私研究拓展了同样的问题。一项 Google 隐私教员奖支持了关于语言模型系统中第三方集成的工作。用户看到一个界面,而提示、上下文和推断属性在插件、API 和服务之间流动。该结构让人联想到智能家居:一个可见的产品协调着多种隐藏关系。

2026 年的清单包括对大语言模型隐含推断的研究,即模型即使在没有常规标识符的情况下也能推断出敏感属性。这使得最小化变得困难。删除姓名并不能阻止从普通交互中推断健康、政治或人口统计信息。

对政策的价值在于使证据的局限性可见。一个模型、数据集或教授可以为决策提供信息,却不能拥有它。良好的制度使用要求透明的方法、误差估计、版本化数据,以及测量所显示的内容与权威决定的内容之间的分离。

职业生涯揭示了什么——以及仍然隐藏着什么

在路由、垃圾邮件、宽带、审查、智能家居和机器学习中,这些项目将模糊的问题转化为证据系统。rcc 将配置与不变量联系起来。RCP 给予路由选择广阔的视野。信誉从元数据推断协调。网关隔离了性能的各个部分。审查系统比较远程信号。IoT Inspector 将流量与标签相联系。NetML 联合了表示、成本和漂移。

这些系统并未使互联网变得完全可知。干净的验证不能消除物理故障。信誉不能确立有罪。速度不能解释价格。DNS 异常不能识别特定机构。加密元数据不能揭示全部行动。合成踪迹不能保证隐私。语言模型不会仅因产生连贯的诊断就变得正确。

这些局限性不是放弃测量的理由,而是谨慎设计其周围系统的理由。有用的证据应显示来源、时间、范围和不确定性。高影响的行动需要审查、申诉或恢复。研究人员应当说明结果是由论文、机构还是独立复现报告。商业声明若无自身证据,不应继承学术权威。

Feamster 的持久贡献在于构建了位于不透明基础设施和重要决策之间的这一中间层。他的工作帮助运营商、研究人员、用户和机构向原本未设计为自我解释的系统提出了更好的问题。结果不是确定性,而是对观察到了什么、推断出了什么以及仍需判断的事情的更为严谨的说明。