摘要

  • Nick Feamster 是芝加哥大学教授、测量学研究者、机构创始人和 NetMicroscope 联合创始人;他致力于将隐秘的互联网行为转化为可问责的决策依据。
  • 他在 rcc 方面的工作报告了 17 个自治系统中 1000 多个此前未被发现的错误;路由控制平台帮助建立了一种后来与 SDN 相关的全网控制模型。
  • 涉及垃圾邮件、宽带、审查和智能家居的项目同时揭示了测量的局限:声誉机制可能错误归因,远程测量可能带来风险,加密元数据可能暴露行为。
  • 他当前的机器学习研究探讨如何实现高效、可验证且安全的生产决策;其贡献在于构建协作系统,保留而非掩盖不确定性。

Rcc:在部署前检查组合配置

2005 年与 Hari Balakrishnan 共同发表的论文《使用静态分析检测 BGP 配置错误》介绍了路由器配置检查器 rcc。它将持久性错误分为两类。路由有效性错误发生在控制平面选择的路线没有可用的数据平面路径时。路径可见性错误发生在存在可用路径,但所需路由器无法学习到时。这些类别将配置命令与运营商易于理解的后果联系起来。

rcc 分析了多个路由器配置和全网条件。该出版物报告了 17 个自治系统、1000 多个此前未被发现的错误,以及运营商超过 65 次的下载。这些是作者报告的历史数字。它们既不代表一个通用产品,也不代表持续使用。但它们表明了真实的配置和在实验室之外的部署。

对运维而言,重要的是证据的形式。检查器可以在故障发生前,指出违反不变性的配置关系。这与仪表板在服务质量下降后报告丢包不同。工程师能获得规则与错误类别之间的有据可循的联系。这有助于评审、测试以及仅有局部视图的团队之间的讨论。

其局限同样富有启发性。rcc 只检查已编码的属性和已理解的语法。它无法了解未文档化的业务意图,不能排除制造商缺陷或物理故障,也不能从干净的配置中证明不存在短暂中断。一个网络可能通过所有现有检查,却违反了一个从未被明确表述的要求。

这就是 rcc 作为本档案开篇的原因。它确立了将基础设施行为在造成损害前进行可计算化的雄心,以及将正确性与输入和属性挂钩的克制。现代 AI 系统面临同样的检验;当模型输出流畅的解释而非显式的不变性时,其边界更难看清。

互联网通常知道自己做了什么,但无法解释为什么

一个数据包到达目的地或失败。视频通话卡顿。一个域名返回意外的地址。邮件服务器拒绝连接。智能音箱在敏感时间联系远程服务。每个事件都留下痕迹,但互联网没有一个包含单一权威解释的中心注册表。其行为由独立运营的网络、特定制造商的配置、私有互联协议、家庭设备、应用设计和变化的需求共同生成。

这种结构阻止任何单一运营商控制整个系统。它也使诊断变得困难。路由器显示自己的路由,但不显示组合路由策略的每一项后果。速度测试测量一次传输,却无法清晰分离 Wi-Fi、接入容量、延迟、互联和应用效应。审查探针观察到失败的获取,但无法确定责任人或机构。流量分类器分配一个标签,却无法证明该标签在网络变更后依旧正确。

Feamster 的研究可以解读为一系列缩小这些差距的尝试。技术虽变,方法始终可辨:选择一种相关的隐藏行为;找到一个能留下可测量信号的观察点;构建一种表示,将信号转化为运营商、政策制定者或用户的问题;最后,检验该表示在何处失败。最后一步至关重要。一个信心满满地做出回答却未展示其局限的系统,可能让基础设施更不负责,而非更负责。

因此,尽管 Feamster 不拥有光纤、不运营公共自治系统、也不管理超大规模云,他却是数字基础设施领域的重要人物。他的工作存在于这些资产周围的信息层。它影响着路由检查、滥用检测、宽带质量描述、审查文档记录,以及统计模型在网络运维中的部署。路由器和电缆传送流量;测量和分析决定是否能有人解释发生的什么。

因此,最令人信服的形象不是一串奖项,也不是声称某位研究者开创了多个领域。这是一个可观测性项目的故事:它不断变换调查对象,却始终保持着同一种自律——将直接观察与推断分开,将实验结果与运营保证区分。

一份职业生涯,多重机构身份

截至 2026 年 8 月 3 日的研究截止日,芝加哥大学将 Feamster 列为计算机科学 Neubauer 教授和数据科学研究所教职研究主任。他个人的页面还称其为网络运营与互联网安全(NOISE)实验室主任、互联网创新倡议联合主任、netml.io 联合负责人,以及 AI 与政策支柱联合主任。一篇 2024 年 9 月的 DSI 文章使用了技术政策主任的头衔。这些角色可以共存,因为大学职能会重叠和变化;但不应被合并为一个永恒不变的官方头衔。

这些区别是实质性的。作为教授,他从事研究和教学。在 NOISE 实验室和 netml.io,他与学生和伙伴合作进行路由、测量、隐私和机器学习研究。互联网创新和互联网公平为公共和基础设施决策提供基础。作为 NetMicroscope 的联合创始人兼 CEO,他涉足一家试图将网络质量分析商业化的私营公司。他的简历还提到在技术纠纷中担任专家证人的工作。没有任何一个角色自动传递另一个角色的权威:教授不是监管者,初创公司 CEO 不会让大学研究变成客户推荐,而专家证言也不等同于法院判决。

这种区分与研究内容本身相一致。Feamster 最好的作品会问:哪个系统拥有哪些证据,这些证据支持哪些结论。同样的尺度也适用于对他本人的描述。目前的简历将他称为 LookSmart 第一个网络爬虫的创建者和 Damballa 第一个僵尸网络检测算法的参与者。这些是有用的、可归属的早期行业工作事实。它们既不能证明确切的雇佣日期、唯一的作者身份、贡献比例,也不能证明完整的产品历史。

公开记录中关于他职业生涯的内容远多于私人生活。现有记录无法可靠证实出生日期或地点、国籍、家庭背景、薪酬、NetMicroscope 股份、个人资产或财富。一份以证据为基础的档案不应从这些空白中进行推测。职业生涯本身已足够丰富,无需添加信源不支持的显赫传记。

麻省理工学院、一个网页爬虫以及一篇关于防患于未然的论文

Feamster 在麻省理工学院完成了本科到博士的学习。他于 2000 年获得电气工程与计算机科学 SB 学位,2001 年获得 MEng 学位,并于 2005 年在 Hari Balakrishnan 指导下获得计算机科学博士学位。论文题目《正确且可预测的互联网路由的前摄技术》清晰地阐述了他早期的纲领:与其等待路由错误发生及其导致的故障,不如让网络揭示足够多的结构,以便在投入生产前检查关键属性。

早年在 LookSmart 的工作是一个有用但有限的序曲。网络爬虫必须探索一个在观察过程中不断变化的大型图结构。它会遇到失效链接、重复内容、矛盾响应和无法触及的区域。爬虫并没有直接导向后来的路由系统;没有依据作出这种联系。延续性在于方法论:分布式系统无法从单个局部视图被看清。有用的知识需要系统化的收集,并对所发现的内容进行显式表示。

Damballa 将同一问题带入了对抗性变体。僵尸网络隐藏成员身份和控制结构。Feamster 的官方简历称他参与了该公司第一个僵尸网络检测算法的研发。公开证据无法重构整个团队或后来的产品应用,但它们展示了在学术系统研究与运营安全公司之间的早期转换——后者必须从网络痕迹中推断恶意协调行为。

他的学位论文诞生于这样一个世界:域间策略分布在设备和组织之中。路由器命令描述了对等、客户关系、输出规则、备份路径和流量工程。每个配置单独看可能合理,而整体网络却隐藏着环路、黑洞或意外路由。问题不只在于有缺陷的协议,更在于难以推理由众多局部规则组成的分布式程序。

这一框架始终影响着他。Feamster 经常将算法周围的运营系统视为真正的研究单元:配置文件、测量点、数据管道、接口、运营商激励和机构。这使他的工作超越了单个定理或分类器,但也带来了更大的责任:一旦一个系统触及真实的运营商、家庭或受审查影响的人,部署和伦理就成为技术质量的组成部分。

将 BGP 配置视为分布式程序

边界网关协议允许自治系统交换可达信息,同时保持其商业和路由策略。这种自主性连接了不同所有权和目标的网络,但也意味着没有任何单个工程师能设计全局结果。策略间接地由通告、偏好、过滤和内部路由分发组合而成。

即使在单个自治系统内部,任务也很庞大。数百台路由器可能通过多条路径在内部分发外部路由。在边缘学到的路由必须在需要的地方可见,但不是无处不在。输出规则必须保护顾客或对等路由不被错误邻居获得。备份路径必须在故障后出现,且不产生环路或持续振荡。运营商了解商业意图;设备则包含可执行的片段。

Feamster 的早期工作将这些片段视为可分析的程序。路由器配置从文本变为全网计算的输入。正确性可以表示为不变性:选定的路由应导向一个可用的转发路径;一个可用的路径必须对所需路由器可见;输出规则必须维护预期的关系;内部分发不得产生持续矛盾。

软件分析的类比改变了干预的时机。传统的故障排除从症状开始。静态分析则询问已知的错误类别是否已经存在于配置中。它既不需要测试流量,也不需要客户投诉。对于关键网络而言,将缺陷从事故事件队列转移到评审队列,可能比加速后期诊断更有价值。

这种类比也有局限。网络状态包括实时路由、拓扑、制造商行为、瞬时收敛、硬件表项、故障链路和未记录的业务知识。静态检查器可以在其模型内完全正确,却遗漏了模型之外的缺陷。后来的研究一再回到这个有用表示与完整运营世界之间的区别。

路由控制平台将决策从路由器中抽离

rcc 询问分布式配置是否满足已知条件。路由控制平台(RCP)则提出另一个问题:为什么每台路由器都要自行重建选路所需的信息?经典 iBGP 通过全互连或路由反射器分发外部路由。随着网络规模增大,全互连变得难以维持。反射器扩展性更好,但可能隐藏路由、产生意外决策,并使分析复杂化。

RCP 提议了一个逻辑集中的服务,它收集外部 BGP 路由和内部拓扑,为每台路由器选择路由,并通过普通 iBGP 会话将其传递出去。转发设备保持不变。变化在于选路决策的位置和所拥有的视图。

“逻辑集中”并不意味着一个脆弱的物理盒子。服务可以被复制和分布,同时呈现一个连贯的决策函数。这同样适用于后来的 SDN。一个控制器可以在不运行在单台机器上的情况下,以全网视角行事。工程问题变成状态一致性、恢复和安全接口,而非集中与分布的对立。

RCP 尊重已安装基础设施。它既不要求新的转发平面,也不要求立即更换设备。这在拥有长期运行设备、合同和流程的网络中很重要。当研究通过已知接口进入生产环境时,便获得了实践价值。

其评估使用了真实骨干网数据,但并未证明广泛的部署数量。可以合理地说:RCP 展示了一个可行且有影响力的架构。不合理的是:RCP 在全行业范围内取代了内部 BGP。2015 年的 NSDI Test of Time Award 证明了其思想的生命力,而非市场份额或对后来控制器思想的所有权。

一项重要的 SDN 贡献,而非唯一的发明故事

SDN 常被讲述为一个干净的断裂:控制转移到了软件,转发变得可编程,一个新时代开启了。真实的历史更为纷乱。主动网络、网络虚拟化、4D、Ethane、RCP、OpenFlow、NOX 等项目分别解决了可编程性、控制分离和全网管理的不同部分。Feamster 是其中重要的贡献者,但不是唯一的发明者。

RCP 展示了拥有更广视角的控制服务,可以为现有设备计算并传递路由决策。rcc 展示了网络策略可以针对不变性进行检查。它们共同将问题从“这个路由器上有什么命令?”转移到“整个控制系统实现了什么行为?”。这一转变是可编程网络的思想基础之一。

Feamster 后来合著了《通往 SDN 之路》,该书将该领域描述为一组思想集合,而非一个发明时刻。这种观点抵制了创始人神话。当一个领域的研究群体、运营商、制造商和标准团体共同解决相邻问题并使之可部署时,这个领域便诞生了。

2017 年与 Jennifer Rexford 合著的《网络为何以及如何自己运行》将论证扩展到持续运营。高层意图指导决策,遥测显示结果,系统进行自我调整。这个具有挑衅性的标题并不证明工程师变得多余。自我调整需要正确的目标、可信的遥测、安全的执行、受限的权限,以及在证据不明确时停止的能力。

如今,这一议程已成为 AI 运营问题。语言模型可以提出配置建议、总结事件和选择工具;它们也可能杜撰原因、误解策略,并行使过多的权限。早期的路由工作设定了一个严格的标尺:学习到的建议需要明确的检查和可观察的后果,而不仅仅是令人信服的文风。

垃圾邮件让网络比邮件本身更重要

在佐治亚理工学院,观测对象从配置错误转向了攻击者。垃圾邮件活动和僵尸网络是移动的。失陷主机不断出现和消失,地址迁移,域名更换,控制被分布。内容签名只能检测已知消息;而投递基础设施往往显示出更持久的模式。

2006 年的 SIGCOMM 论文《理解垃圾邮件发送者的网络级行为》据其发表时称,分析了超过一千万封不受欢迎的邮件。它考察了起源、活动持续时长以及与地址空间和路由的关系。重要的不是一个永恒的百分比,而是将滥用视为基础设施:总体数量、路由、时间和集中度暴露了文本本身未能展现的协调行为。

网络特征在连接的早期即可获得,无需完全接受或检查内容。这可以节省处理资源、支持扩展,并部分保护负载隐私。但同时,抽象也带来风险。一个住宅前缀可能同时包含无辜用户和失陷设备;共享主机服务于合法和恶意域名;地址会变化。基础设施声誉只有在考虑不确定性、老化过程和申诉机制时才有用。

DNSBL 反情报利用了对手的防御行为。僵尸网络控制者会针对 DNS 黑名单查询自己的主机。典型的查询可能暴露僵尸主机身份。将对手的侦察转化为信号,这一点很有力,但仍是启发式的:一次查询可以是无害的,而一个嫌疑列表需要后续确认。

SNARE 在 SMTP 阶段使用时空和网络相关特征评估发件人。其评估报告在数据集上达到了约 93% 的准确率,且误报率较低。这个数字属于特定的数据集、威胁和阈值,不可能 17 年保持不变。对手、邮件基础设施和分布都在变化。被证明的是早期信号的价值,而不是一个永恒的基准。

动态 DNS 声誉将同一逻辑扩展到域名。注册信息、域名服务器、地址变动和解析行为可以区分恶意基础设施和稳定服务。分类器在了解任何有效载荷之前就给出风险评分。这预示了后来的网络机器学习:用元数据表示,学习决策规则,应对不完整表示带来的后果。

声誉是一项运营决策,而非客观标签

HTTP 恶意软件的行为聚类更进一步。它不依赖精确的二进制签名,而是将样本按通信行为分组,生成网络签名。这在代码变化但协议、目标或时间保持稳定时很有用,但如果表示过于粗糙,也可能将不相关的流量合并在一起。

信号与判决之间的区别决定了其使用方式。一个模型报告与已知滥用行为的相似性;运营商决定是观察、限速还是阻断。因为阻止整个前缀可能伤及无辜。技术设计必须包括阈值、证据的时效性、干预范围以及纠正路径。

早期在 Damballa 的工作以及一项被转让给佐治亚理工学院研究公司的专利,显示了商业和知识产权的背景。该专利列出 Feamster、David Dagon、Wenke Lee 等人为发明人,涉及对攻击网络的检测和响应。这是对发明权和转让的正式记录,并不能证明单独创作、生产使用、许可收入或任何特定的法律有效性。

更大的贡献在于将声誉视为一个基础设施问题,而不仅仅是准确率数值。防御者需要一个分类器,它必须在合法采集的数据上、凭借可用的线速、在攻击窗口内运行,并具有可控的错误模式。一篇论文优化了其中一部分;一个生产系统必须多年承载整条流水线,对抗不断演变的对手。

因此,安全研究指向了他今天更侧重于特征成本、漂移、隐私和部署的机器学习议程。核心问题仍然是:哪些证据能让一个从网络信号推断出的决策,足够可靠以至于影响真实流量?

在网关上测量宽带改变了观测点

宽带投诉容易提出,却难以诊断。“网络很慢”可能意味着接入带宽不足、Wi-Fi 信号差、一个忙碌的家庭设备、一条拥塞的互联链路、一个远端服务器、应用延迟,或者一次不合适的测试。从笔记本电脑发起的测量继承了其软件和本地网络的影响。在运营商核心的测量会遗漏家庭用户的真实体验。

网关方案将受控测量部署在家庭与 ISP 之间的边界上。2011 年的 SIGCOMM 研究使用了来自 8 家运营商近 4000 个网关的长期数据,这些网关来自超过 4200 台设备的更大部署集。该研究考察了吞吐量、延迟、接入技术和流量整形。分析上最有价值的是在减少终端设备差异的情况下观察接入服务的能力。

然而,答案不会自动出现。网关与用户设备和 Wi-Fi 共享环境。测量服务器有自己的路径和容量。测试可能干扰家庭流量,或在非典型时段运行。该方法改进了归因,但并未完整映射用户体验。

BISmark 将其发展为一个可复用的试验平台。2014 年的 USENIX ATC 论文描述了定制路由器和一个支持测量和应用的后端。当时,该系统运行在约 30 个国家的数百个家庭中,并被 9 个机构使用。这些有时间性的数字表明,该平台已超越单一数据集,成为一项基础设施。

运营一个家庭试验平台本身就是一项基础设施工作:发送和支持硬件,应对下线的设备、老化的固件、时钟漂移,确保知情同意,维护稳定的数据模式和处理流水线。因此,已发表的系统既证明了测量设计,也证明了机构建设能力。

该项目也显示了测量方法对政策的意义。网关的受控测量结果不同于浏览器测试、ISP 计数器或广告宣传的套餐速率。每种方法测量的是不同的环节。当测量位置和局限是可见的,而不是隐藏在单一速度数字之后时,公共决策才更站得住脚。

随着接入速度提升,带宽已不能单独解释体验

早期的宽带政策常问是否达到了广告速率。这在容量紧张时仍然重要。但当延迟、Wi-Fi、内容分发和应用设计主导体验时,它就解释得少了。

一项针对 5000 多个宽带网络的调查发现,在某个研究特定的范围之上,原始接入吞吐量往往不再是唯一的瓶颈。如果往返时间、对象依赖性或服务器行为决定了页面完成时间,更快的套餐不一定会让页面更快。该阈值并不普适;持久的是质量的多维度性。

可靠性是另一个维度。一个服务可以拥有很高的中位速率,却因短暂的断连让家庭用户失望。视频通话、考试或远程医疗可能被一次在月度平均值中消失的短暂中断所影响。长期测量成为必需。

加密 DNS 的研究也显示了类似的权衡。解析器和协议的选择会影响延迟、隐私和可达性。在测量面板中,没有一种配置对所有用户和网络都是最佳的。一项安全增强可能在一个环境中带来性能代价,而在另一个环境中则没有。基准测试不等于普适的指令。

COVID 期间的测量揭示了快速的运营变化。参与研究的 ISP 经历了流量的突然转移、互联变化、容量扩展和使用模式的改变。这些结果仅适用于被测量的网络,但证明了只依赖平稳的历史平均值来规划是薄弱的。

到这时,宽带测量变成了体验质量工程。运营商必须将吞吐量、延迟、丢包、中断和互联与视频卡顿或会议质量联系起来。这一脉络进入了 NetMicroscope 的产品假设。学术结果并不能证明公司的任何声明,但技术渊源是直接的。

互联测量将商业争议转变为共享的数据问题

家庭用户和应用之间的路径跨越了多个企业边界。接入提供商通过直连、互联网交换中心或转接进行交换。拥塞可能发生在某条链路上、某个方向上、某个时间点上。因此,关于“互联”的公共辩论往往混淆了不同的状态。

互联测量项目让参与研究的 ISP 在互联链路上安装了一个共享工具。它报告了到 2021 年 6 月的约 2900 条链路、高峰期约 31% 的利用率,以及容量扩展情况。汇总数据并不能证明每个用户路径都是畅通的。平均值会掩盖短暂的峰值、单一路由或局部故障。有价值的是共享的方法和语言。

建立一个共享系统减少了一类争论,却产生了另一种。参与者必须就链路、采样、隐私和可发布的汇总信息达成一致。运营商出于商业原因有所保留;研究者需要足够的细节,但又不能暴露客户关系或敏感的拓扑结构。

Feamster 的角色是构建测量能力和机构合作,而不是进行监管或强制参与。该项目将工作从家庭网关推进到一个与运营商共享的证据系统。技术离不开治理:有用的数据需要链路所有者的合作。

互联网公平将性能扩展至可及性、可负担性和可靠性

一条宽带线路可以是存在的,却负担不起。一个家庭可以订阅了,却得到不稳定的服务。运营商提供的速率满足了,但 Wi-Fi、建筑内布线或设备却损害了应用体验。一张单一的覆盖地图会掩盖这些差异。

芝加哥大学的互联网公平倡议将可及性、基础设施、可负担性、采纳率、性能和可靠性结合在一起。门户网站将网络测量数据与人口统计和政策数据相结合。芝加哥的设备提供了直接的性能证据;公共数据集支持了比较。

该方法展示的是模式,而不是每个原因。差距可能与收入、建筑类型、竞争、套餐、设备或历史投资有关。人口统计数据支持调查,但不能证明因果关系。同路由领域一样,一种表示方法使问题可被检验,但无法替代缺失的变量。

芝加哥大学在 2025 年报告称,互联网创新工作为伊利诺伊州的规划做出了贡献,涉及 17.5 万个服务不足的家庭、企业和社区锚点。这是一项有分量的机构声明,涉及伊利诺伊宽带实验室、州政府和合作伙伴。不应被改写成单个教授的个人连接成就,也不应作为已完成的铺设工作的证明。

从网关到公平,测量的用户发生了变化:运营商诊断线路,城市定位援助,各州在拨款程序中使用经过验证的数据。随着政策权重增加,对透明定义、版本化数据和展示剩余不确定性的要求也随之提高。

审查研究将可观测性变成一个关乎人身安全的问题

审查难以测量,其原因与路由难以解释在结构上相同:观察到的是多个系统交互的结果。一次失败的 DNS 解析可能是国家过滤器、本地防火墙、普通错误、服务器故障或路由不稳定造成的。一个 RST 包可能是被注入的、由端点生成的,或是由一个与政治无关的中间件产生的。信号很少包含一份署名的责任声明。

其后果不同,因为测量可能让人暴露于风险。研究者需要在受审查的网络内部拥有观测点;志愿者可能遭受报复。远程方法减少了对当地招募的依赖,但可能将从未表示同意的用户、网站或系统牵扯进来。安全模型是测量架构的一部分。

Feamster 在这方面的研究始于 2002 年的 Infranet。该系统将审查视为绕行问题。协作的 Web 服务器将隐蔽的请求编码到看似正常的 HTTP 中,并将回应隐藏在图像内。其 Web 假设是历史性的;而思想仍在:审查是一场关于哪些流量模式能从正常通信中被区分出来的较量。

后来,工作重心从绕行转向对封锁本身的测量。大规模、可重复的测量能够记录未公开的过滤规则。同时,也出现了一条严峻的道德边界:一个公共证据系统可能将风险转移到生成信号的单台机器上。

这种张力是核心的。让互联网变得可解释,可能伤害那些从未提出该问题的人。道德品质取决于目标选择、知情同意、速率限制、数据保管、披露方式和可信的报复风险,而不仅仅是统计指标。

Encore 展示了规模如何超越同意

Encore 利用跨源浏览器请求,从不同网络探测 Web 资源。一个参与的网站让访客的浏览器发出请求,并据此推断封锁。这承诺了一种无需在每个国家部署专用软件的可扩展性。

然而,同样的机制引发了严重的伦理争议。一个第三方页面的访客可能在不知情中成为测量点。对敏感域名的请求可能引起审查者的注意。一个第三方网站可能探测其并未选择的材料。风险承担者和数据接收者并非同一人。

《No Encore for Encore?》批评了同意、透明度、用户安全和可能对第三方网站造成的伤害。该文章还记录了与 Feamster 的对话以及系统的修改。它既不是对学术不端的裁定,也不是被后续工作抹去的注脚。它识别了一个合法公共事业项目中的真实设计风险。

Feamster 和 Ben Jones 随后发表了《审查测量能变(更)安全吗?》。标题本身就将安全视为一个连续谱。覆盖率、可重复性和准确性,与志愿者、目标和旁观者的暴露风险相权衡。如果不能控制个人风险,更大的覆盖面并不更好。

这段插曲改变了研究的内容。伦理不再是外部的审查,而是威胁模型的一部分:人、测试组织和观察当局都属于架构的一部分。这依然关系到将浏览器、家庭设备和 AI 智能体用作分布式传感器。

Augur、Iris 及后续系统在对风险不含糊的前提下扩大了覆盖

Augur 利用 TCP/IP 旁信道推断远端位置之间的连通性,而无需在任一端拥有传统测量点。该工作报告了在近 180 个国家超过 17 天的验证,并采取了防止牵连单个用户的措施。覆盖面扩大了,但推断依赖于操作系统、地址选择、过滤器不对称和统计方法。

Iris 专注于 DNS 操纵。通过跨地点比较重复的解析器查询,获得结构化证据。但合法系统也会缓存、重定向、本地化和过滤。一次偏差只是归因的开始,不能证明某个特定机构在操作。

测试列表也会引入偏见。只探测全球性政治网站,会遗漏本地语言和议题。2018 年,一个结合自然语言处理和搜索的项目识别出 1,125 个未被当时最大规模的中国屏蔽列表收录的网站。这改进了当时的覆盖范围,但仍是时间相关的产物。

GFWeb 在大约 20 个月内通过 USENIX Security 2024 检查了防火墙的 HTTP 和 HTTPS 过滤。该工作报告了 10.2 亿个被测试的域名,以及数十万个遭受各种过滤的可注册域名。这些是测量计数,而非人数。它们表明针对不同协议的测试揭示了系统的不同部分,且单一方法会遗漏。

有关土库曼斯坦的研究报告了 1550 万个被测试的域名、12.2 万个被审查的域名,以及可影响数百万其他域名的推断性过度封锁规则。绕行也被纳入研究。公开的绕行手段既帮助用户,也教育了审查者。披露的时机和本地知识是带有人员后果的技术决策。

Feamster 的角色重要且是协作性的。他合著了多个系统,帮助建立了学术社区,并教授“互联网审查与在线言论”课程。他既不是每个观测站的唯一创建者,也不应因主题邻近就被视为 Geneva 的作者。单独归属文章和角色更精确。

测量伦理成为技术正确性的一部分

审查工作揭示了一个普遍要点。一个统计上强大的系统,在技术上可能是失败的,如果它无法被负责任地运营。同意、目标选择、频率、数据最小化和公开发布,决定了是否能在不造成不可接受伤害的前提下进行重复测量。

并非所有风险都必须消失。面对一个敌对的国家,完全的安全可能是不可能的。所要求的是明确阐述的、可归属的、并与公共利益相权衡的风险。暴露最深的人群不应被一个全局域名数字所淹没。

同样的原则也适用于审查之外。宽带探针泄露家庭模式,物联网工具收集元数据,声誉评分拒绝服务,合成数据集可能记忆受保护的痕迹。每一次测量都创建了一个拥有用户、权利和错误的新基础设施。

正因为有一场被记录下来的争议,Feamster 的职业生涯才更具价值。Encore 展示了批评、修改和后续的安全工作;后来的保护措施不应改写最初的风险。一份严肃的档案可以承认学习,同时保留为此所必需的异见。

智能家居展示了加密无法隐藏的东西

加密保护了负载内容,但网络需要时间戳、包大小、方向和目标。一个智能插座、摄像头、电视或语音助手,会以可识别的模式联系可预测的服务。观察者无需消息内容,就能推断设备是否被开启、是否在流式传输视频,或是否报告了一个事件。

《A Smart Home Is No Castle》演示了这一旁信道;《Spying on the Smart Home》还考察了流量整形防御措施。第二篇论文报告了在其测试场景下,恒定速率方法能以大约每秒 40 KB 的开销隐藏活动。这不是隐私的通用代价。设备组合、威胁模型、链路容量和所需的伪装程度都会改变这种权衡。

这项研究纠正了一个流传甚广的简化:“传输中加密”可能成立,但元数据却暴露了行为。一份只考虑内容的隐私声明遗漏了一个相关的风险。填充和整形消耗带宽、能量或延迟;这些成本可能由家庭承担,而非制造商。

实际的问题不在于实验室分析是否可能,而在于谁能观察家庭、哪些推断是可靠的,以及谁能改变设计。ISP、本地攻击者、设备制造商和云服务商看到的内容各不相同。测量展示泄漏;消费者保护要求就默认设置、披露、补救措施和责任作出决定。

IoT Inspector 成为消费者工具和研究基础设施

IoT Inspector 将智能家居研究从受控实验带入了一个面向用户自身网络的开源工具。用户可以选择设备,查看它们联系的目的地,并在同意的情况下贡献标记过的元数据。2020 年的工作记录了数千名用户和来自众多供应商和类别的数万台设备。

后续的报告称设备数量为 44,956、54,094、超过 55,000 或约 63,000 台,因为时间窗口和统计方式不同。没有日期的最大数字将是虚假的精确。关键的是规模级别,在该级别下,支持、标签质量、隐私保护和维护成为核心研究任务。

一个以用户为中心的工具也暴露了模糊性。一个域名可能服务于多个云客户。一个设备标签可能是错误的。与追踪器的连接并不自动说明哪些数据被传输,或造成何种伤害。可见性并不等同于实际的补救手段。

团队的回顾探讨了激励、同意、数据最小化和运营。一个开放的研究工具可能逐渐产生服务提供者的义务:它存储敏感的线索,依赖于参与者的理解,并必须持续沟通其局限性。

对精选医疗物联网设备、联网玩具和用户认知的相关研究,将工作扩展到消费者保护。结果必须绑定到产品、版本和日期。固件更改、制造商修复和不同的部署方式都会改变结果。

网络机器学习是一条流水线,而非孤立的分类器

机器学习早在生成式 AI 之前就通过垃圾邮件和声誉进入了 Feamster 的工作。netml.io 使环境变得明确:表示、标签获取、特征提取、运行时、漂移和后续行动。

nPrint 将数据包以比特为单位进行标准化表示;nPrintML 将其与自动建模相连接。目标不是通用最佳表示,而是通过减少隐藏的特征工程变化,实现更可复现的比较。

Traffic Refinery 研究了高速率下特征的成本。一个统计上精确的模型,如果特征提取导致丢包、耗尽 CPU 或超过决策窗口,在运营上就是差的。LEAF 处理了由新应用、设备和网络引发的概念漂移。生产需要重训练、回滚和针对环境的错误监控标准。

CATO 联合优化了预测和系统。NSDI 2025 的评估报告在特定实验条件下,推理延迟降低最高达 3600 倍,无丢包吞吐量提高 3.7 倍。这不是通用的生产承诺。重要的是同时优化统计质量和包处理成本。

当前工作延伸至低成本分类、排队、探针选择、L4S 现场测量,以及用于错误配置检测的语言模型。2005 年的论文使用了显式的不变性;2026 年的模型可以从示例和文本中推断出一个可能的问题。它能覆盖难以形式化的场景,但如果推荐结果未在可观测的网络中进行检验,就可能用表面合理性替代证据。

合成流量旨在共享有用数据,而不暴露真实网络

真实的流量踪迹很难共享。它们会泄露通信模式、用户、设备、组织结构和专有应用。标签昂贵,踪迹老化很快。合成数据试图在不公开原始数据的情况下,生成具有有用属性的数据。

NetDiffusion 将扩散模型与协议条件结合用于数据包。NetSSM 增加了状态和多流。Feamster 和 Francesco Bronzino 参与的 GATEAU 将隐私、采集成本和标签稀缺性视为一个整体问题。目标是在技术有效但不可用的随机包,与无法安全共享的真实踪迹之间,寻找一个中间地带。

生成的踪迹可能保留边缘统计特征,却丢失了必要的关联性;可能记忆了敏感样本;或者符合语法,却未能反映拥塞、会话状态或用户行为。用这种数据训练的分类器,可能在评估中表现良好,在生产中却很差。

2026 年关于隐私与质量权衡的工作衡量了这些风险,而不是将“合成”与匿名等同起来。隐私必须针对可信的攻击和目标的效用进行评估。合成流量是一个研究工具,而非原始网络已经消失的证明。

NetMicroscope 检验测量项目能否成为一门生意

NetMicroscope 是 Feamster 将宽带和机器学习研究进行的最明确的商业转化。该公司将 Feamster 列为 CEO 兼联合创始人,Francesco Bronzino 为 CTO 兼联合创始人。大学商业化材料将创立日期定为 2021 年,并描述为一个分布在芝加哥和里昂周围的远程团队。

其产品假设是将吞吐量、延迟、丢包、设备状态和应用信号融合为对用户体验质量的估计。运营商可能知道一条线路是活跃的,却不知道为什么视频质量下降了。NetMicroscope 声称,机器学习能推断应用体验,并在客户投诉前识别问题。

经过验证的财务数据有限。2024 年 1 月,乔治·舒尔茨创新基金提供了 20 万美元用于产品、市场、团队和知识产权。该公司还参加了 I-Corps 和 Compass 等项目。这些都是早期信号,不能证明估值、总融资、营收、客户数量、留存率、市场份额或盈利能力。

大学与公司之间的界限值得正常的审视,而非暗示。有关流量分类的论文可能与产品领域重叠。读者需要关于关联关系、资金来源、数据访问、许可和知识产权的披露。现有材料未表明已将全部 BISmark、nPrint 或大学代码独家转让。

结论仍然是克制的:NetMicroscope 正在检验多年的测量研究能否转变为一个付费的运营服务。被证实的是创始人、方向和一项大学奖项,而非商业支配地位。

教学将研究轨迹变成基础设施课程

Feamster 的教学跟随其研究。在佐治亚理工学院,课程包括互联网架构、安全、下一代网络,以及后来的 SDN。在普林斯顿,网络与信息安全和科技政策结合。在芝加哥,课程包括计算机系统机器学习、互联网审查与在线言论,以及安全、隐私与消费者保护。

2020 年,他合著了 Andrew Tanenbaum《计算机网络》的第六版。他的教学页面还称其开发并最初负责佐治亚理工学院在线计算机科学硕士项目中的计算机网络课程。该在线课程的受众远超单个校园年级;但创始声明应与其可查证的教学页面保持一致。

2026 年的 Quantrell 奖是对其教学价值的独立机构证据。芝加哥大学强调了他使用开放问题、共同推理和现实练习的教学方法。学生评价是定性的,但该奖项表明这项职业生涯不能仅被归结为论文和初创项目。

机构建设扩展了受众。Feamster 领导了普林斯顿的信息技术政策中心,并随后帮助指导芝加哥大学在网络计量、政策和数据科学之间的项目。关于自由开放通信系统的研讨会将伦理与测量设计连接起来。

一个公正的描述会让合作者可见。许多系统由学生和年轻研究者实现或主导。IoT Inspector、审查项目、宽带试验平台和机器学习系统都拥有庞大的作者团队。一名教授可以创造方向和机构,而无需是每一项结果的唯一作者。

政策工作提供证据,但不运用监管权力

Feamster 的政策角色根植于测量。芝加哥大学提到了与美国联邦通信委员会和芝加哥市的合作。互联网公平倡议可以提供可及性、可负担性、可靠性和性能的证据。它既不决定补贴、定价,也不做出网络指令。

这条界限很重要,因为技术证据在监管机构中会获得权威。一个速度测试为某项程序提供信息,但该程序的法律标准在别处产生。一张互联图解释的是利用率,而非合同或路由选择。一个审查数据集记录的是干预行为,而不完成法律和政治评估。

当前关于 AI 隐私的研究将同一问题带入了一个新的生态系统。Google 隐私教职奖支持对语言模型系统中第三方集成的研究。用户看到一个界面,而提示、上下文和推断属性却在插件、API 和远程服务之间流动。正如在智能家居中一样,一个可见的产品协调着隐藏的数据关系。

2026 年的出版列表包含了关于基于大语言模型的隐性推断的工作,从中可以在没有经典标识符的情况下推断敏感属性。数据最小化变得更加困难:移除姓名或账号无法阻止从普通交互中推断出健康、政治或人口统计信息。

其政策价值在于让证据的界限可见。模型、数据集或教授可以为决策提供信息,却并不拥有决策。良好的应用需要透明的方法、误差估计、版本化的数据,以及测量结果与授权行为之间的明确分离。

这项职业生涯所揭示的与仍隐藏的

在路由、垃圾邮件、宽带、审查、智能家居和机器学习中,Feamster 的项目将分散的运营问题转化为证据系统。rcc 将配置与不变性联系起来。RCP 为选路赋予了更广的视角。声誉系统从元数据中推断协调行为。网关隔离了宽带因素。审查系统比较了远程信号。IoT Inspector 将设备流量与标签相关联。NetML 将表示、运营成本和漂移结合在一起。

互联网并未变得完全可知。干净的配置无法阻止物理故障。声誉不能证明有罪。速度无法解释可负担性。DNS 异常不能识别具体机构。加密元数据不会揭示每一个动作。合成踪迹不能担保隐私。一个语言模型不会因为其诊断听上去连贯就是正确的。

这些局限并非反对测量,而是支持围绕测量建立一套严谨的运营系统。有用的证据应显示来源、时效、范围和不确定性。影响重大的行动需要评审、申诉或恢复。研究者应当区分论文成果、机构成果和可复现成果。商业声明不能在没有自身证据的情况下继承学术权威。

Feamster 持久的贡献在于,他反复构建了位于不透明基础设施与重大决策之间的这个中间层。它帮助运营商、研究者、用户和机构向那些不应由自身解释的系统提出更好的问题。带来的结果不是确定性,而是在观察、推断和判断之间建立更严谨的分离。