摘要

  • Nick Feamster 是芝加哥大学教授、测量研究员、机构建设者,也是 NetMicroscope 的联合创始人,他专注于使隐形的互联网行为适用于负责任的决策。
  • 他在 rcc 上的工作报告了 17 个自治系统中超过 1,000 个以前未发现的故障;路由控制平台帮助建立了一种网络级控制模型,后来与 SDN 相关联。
  • 关于垃圾邮件、宽带、审查和智能家居的项目也揭示了测量的局限性:声誉可能出错,远程探测器可能造成风险,加密的元数据可能揭示行为。
  • 他当前在机器学习方面的研究质疑结果是否有效、可审计且在生产中安全;他最突出的贡献是保持不确定性的协作系统。

Rcc:部署前检查聚合配置

2005 年,Feamster 与 Hari Balakrishnan 合著的论文《使用静态分析检测 BGP 配置故障》引入了一个名为 rcc 的路由器配置检查器。它将持续性的故障分为两大类。当控制平面选择的路径在数据平面中没有可用的路由时,就会发生路径有效性故障。当存在可用的路由但需要它的路由器无法获知时,就会发生路径可见性故障。这两个类别将配置命令与操作员可识别的结果联系起来。

rcc 分析了多个路由器的配置,并检查了网络级的约束条件。该论文报告了对 17 个自治系统的分析,发现了超过 1,000 个以前未被发现的故障,并且有超过 65 次操作员下载。这些是作者报告的历史数据。它们并不证明 rcc 成为了一个通用的行业产品,也没有证据说明有多少网络继续使用它。但它们证明它是基于实际配置构建的,并且传播到了作者实验室之外的操作员。

其操作意义在于证据的类型。检查器可以在中断发生前指出违反不变量的配置关系。这与在服务降级后显示数据包丢失的仪表板不同。它将规则与故障类别关联起来进行解释,并支持那些通常只有局部视图的团队进行审查、测试和讨论。

其局限性同样有价值。rcc 只能检查其设计者编写且分析器支持的属性。它不了解未记录的商业意图,不能保证不存在供应商缺陷或物理故障,也不能将干净的配置变成网络不会出现短暂问题的证明。一个网络可能通过所有书面检查,却违反了一个从未被表达出来的条件。

因此,rcc 出现在更广泛叙事的开端。它确立了后来反复出现的雄心和保留。雄心是让基础设施行为在造成损害之前可计算,而保留则是正确性始终相对于观察到的输入和声明的属性而言。现代用于运营的 AI 系统也面临同样的检验,但当模型生成的是流畅的解释而非明确的约束时,这种局限可能更难看清。

互联网通常知道自己做了什么,但无法解释为什么

数据包要么到达目的地,要么没有。视频通话中断。一个域名返回意外的地址。邮件服务器拒绝连接。智能音箱在一瞬间联系远程服务,从而暴露了该活动的某些信息。每个事件都留下了痕迹,但互联网没有一个提供单一权威解释的中心日志。其行为源自独立运营的网络、供应商特定的配置、私有的互联协议、家庭设备、应用程序设计以及不断变化的用户需求。

这种架构是有益的,因为它防止单一运营商控制整个系统,但也使得诊断变得困难。路由器可以显示其路径,但无法解释所有路由策略的综合结果。速度测试可以测量一次传输,但无法隔离 Wi-Fi、接入容量、延迟、互联和应用的影响。审查探测器可以观察到一次失败的请求,但无法确定责任人或实体。流量分类器可以打上一个标签,但无法证明它会在网络变化后仍然正确。

Feamster 的研究记录可以被解读为一系列弥合这些差距的尝试。技术各不相同,但其工作方法很清晰。首先,选择一种重要的隐形行为。其次,找到一个观察点,在那里该行为会留下可测量的信号。第三,构建一种表示,将信号转化为操作员、政策制定者或用户可以提出的问题。第四,测试这种表示在哪些地方失效。这最后一步至关重要,因为一个给出自信答案却不显示其局限性的系统,可能会让基础设施更不负责任,而非更负责任。

因此,尽管 Feamster 不拥有光纤,不运营公共自治系统,也不管理超大规模云,但他仍是数字基础设施领域的一个主体。他的工作位于围绕这些资产的信息层。他影响着如何检查路径、识别滥用、描述宽带质量、记录审查,以及将统计模型引入网络运营。路由器和电缆负责传输流量,但测量和分析决定了是否有人能够解释它们在做什么。

因此,关于这一职业生涯的最有力叙事并非一份获奖清单,也并非声称一位研究者发明了多个领域。而是一个观测计划的历史,该计划的主题不断变化,但保持了相同的纪律:分离直接观察到的与推断出的,分离实验性结果与运营保证。

一个职业,多重机构身份

在数据抓取日期 2026 年 8 月 3 日,芝加哥大学将 Feamster 定义为计算机科学纽鲍尔教授和数据科学研究所的教师研究主任。他当前页面还列出他是网络运营与互联网安全实验室主任、互联网创新计划联合主任、netml.io 联合负责人,以及人工智能与政策支柱联合主任。数据科学研究所 2024 年 9 月的一份出版物使用了技术政策总监的头衔。这些描述可以共存,因为大学角色重叠且不断演变,但不应将它们合并成一个固定的职位名称。

这些机构区别具有实际意义。作为教授,他进行研究和教学。通过 NOISE 实验室和 netml.io,他与学生和合作者一起研究路由、测量、隐私和机器学习。通过互联网创新和互联网公平项目,他帮助为公共和基础设施决策建立证据。作为 NetMicroscope 的联合创始人兼首席执行官,他参与了一家试图将网络质量分析转化为商业产品的私营公司。他的简历还提到他担任技术案件的专家证人。没有任何角色自动赋予另一个角色权力:教授不是监管机构,初创公司首席执行官不会将大学研究转化为客户建议,专家意见也不是司法裁决。

这种分离与研究的核心一致。Feamster 最好的作品会问,哪个系统承载了证据的哪一部分,以及该证据能支持什么结论。在描述一个人时也需要同样的谨慎。他目前的简历将编写 LookSmart 的第一个网络爬虫以及帮助设计 Damballa 的第一个僵尸网络检测算法归功于他。这些是关于早期工业工作的有用且可归属的事实,但它们并不证明精确的雇佣日期、单独作者身份、所有权股份或完整的产品历史。

在公开记录中,职业生涯远比个人生活丰富。出生日期或地点、国籍、家庭背景、薪酬、NetMicroscope 的股份、个人投资或财富等都没有可靠证据。基于证据的档案不应将这种缺失转化为猜测。这一职业生涯即使不被装饰成未经来源支持的明星传记,也足够丰富。

MIT、网络爬虫以及关于在故障发生前发现它的论文

Feamster 在麻省理工学院从本科一直读到博士。他于 2000 年获得电子工程与计算机科学学士学位,2001 年获得同领域硕士学位,并于 2005 年在 Hari Balakrishnan 的指导下获得计算机科学博士学位。其论文标题《正确且可预测互联网路由的主动技术》清楚地表达了早期计划:与其等待一个路由错误导致中断再去重建原因,网络应该揭示足够的结构,以便在部署之前检查重要属性。

早期在 LookSmart 的工作提供了一个有用但有限的序曲。网络爬虫必须发现一个庞大的图,并在观察它的同时处理断链、重复页面、不一致的响应和无法到达的区域。后来的路由系统并没有直接转换自该爬虫,来源也不支持这种说法。方法论上的连续性更为重要:分布式系统无法从单一局部视角呈现,因此有用的知识需要结构化的收集和对已发现内容的明确表示。

Damballa 的经历为同一问题增加了对抗性版本。僵尸网络被设计为隐藏其成员和指挥控制。官方简历称 Feamster 帮助设计了该公司首个僵尸网络检测算法。公开证据没有重建完整的团队,也没有说明后来的产品如何利用该工作。但它们表明,他的职业生涯初期跨越了学术系统研究和一家需要从网络痕迹推断恶意协调的运营安全公司。

博士研究形成于一个域间路由策略分布在设备和组织中的环境。操作员通过路由器命令表达对等体、客户、导出规则、备份路径和流量工程偏好。每个配置单独看起来可能合理,而聚合网络却隐藏了环路、黑洞或非预期的路径。问题不仅仅是对协议的有缺陷实现,而是难以思考一个由众多本地策略汇聚成的分布式程序。

这种框架成为持久特征。Feamster 经常将算法周围的运营系统视为真正的研究单元:配置文件、测量点、数据管道、接口、运营商激励机制和机构约束。这使工作超越了单一理论或分类器,但也扩大了责任范围。当一个系统触及真实运营商、家庭或生活在审查下的人们时,部署和伦理就成为了技术质量的一部分。

将 BGP 配置视为分布式程序

边界网关协议允许自治系统交换可达性信息,同时保持对商业和路由策略的控制。这种自主性是互联网能够连接具有不同所有者和目标的网络的原因之一。但这同时也意味着全局结果并非由单个工程师设计。策略间接地由公告、偏好、过滤和内部路由分发组成。

即使在单个自治系统内,问题也可能很大。一个网络可能拥有数百台路由器以及分发外部路由的多种方式。一个边缘路由器学习到的路径应出现在需要的地方,而不一定无处不在。导出策略应防止客户或对等体路由泄露给错误的邻居。备份路径应在主路径故障时浮现,同时不产生环路或持续的振荡。操作员知道业务意图,但设备承载了可执行的部分。

早期路由研究将这些片段视为可分析的程序。路由器配置不再仅仅是逐行审查的文本,而是网络级计算的输入。正确性可以用不变量来表达:选定路径应通向可用的转发路径;可用路径应对需要它的路由器可见;导出策略应维持预期的关系;内部路由分发不应产生持续的不一致。

与程序分析类比之所以有用,是因为它改变了干预的时机。传统的故障排查在症状出现后才开始,而静态分析会问,一类已知的故障是否已经编码在配置中。它不需要注入流量或等待客户投诉。在承载关键服务的网络中,将缺陷从事故队列转移到审查队列,可能比缩短故障后的诊断时间更为重要。

但类比有其局限。网络状态包含的不仅仅是配置:活动路径、拓扑、供应商行为、瞬时收敛、硬件时间表、故障链路以及不成文的商业知识。静态检查器在其模型内可能完全精确,却遗漏了模型之外的故障。Feamster 后来的研究反复回到有用的表示与完整运营世界之间的区别。

路由控制平台将决策移出单个路由器

rcc 询问分布式配置是否满足已知约束。而路由控制平台提出了另一个问题:为什么每个路由器都要独立地重建选择路径所需的信息?传统的 iBGP 设计将外部路由分布在全网状网络或路由反射器上。全网状随着增长变得累赘。反射器提高了可扩展性,但它们可能隐藏路径、产生意外选择,并使结果更难以分析。

RCP 论文提出了一种逻辑集中的服务,它收集外部 BGP 路径和内部拓扑,为每个路由器选择路径,并通过普通的 iBGP 传达选择。转发设备并未消失;它们继续转发数据包,并在接口上使用熟悉的协议对话。改变的是路径选择逻辑的位置及其可用的可见性程度。

“逻辑集中”并不意味着单一的、脆弱的物理盒子。控制服务可以被复制和分发,同时仍提供一致的决策功能。这种区分对于后来的 SDN 同样至关重要。控制器可以在不将全部控制处理放在单一设备上的情况下,以网络级视图运行。问题变成了状态一致性、故障恢复和安全接口,而不是完全集中化与完全分布化之间的二元选择。

RCP 尊重了已安装的基础设施。它没有要求新的转发层或立即更换所有路由器。这一选择对于无法一次性改变硬件、合同和程序的网络具有价值。当研究架构通过操作员已经理解的接口进入生产环境时,它就获得了实际价值。

评估使用了来自骨干网络的真实信息,但所显示的记录并不证明广泛的生产部署。一个站得住脚的说法是,RCP 展示了一种可行的架构并产生了影响,而不是它取代了整个行业中的内部 iBGP。它在 2015 年获得 NSDI 时间考验奖,支持了其持久的智力重要性,但并不证明市场采用,也不赋予单篇论文对所有后续控制器设计的所有权。

对 SDN 的重大贡献,而非单一发明人的故事

SDN 经常被描述为一次清晰的断裂:控制转移到软件,转发变得可编程,一个新时代开启。但历史并没有那么井然有序。主动网络、虚拟化、4D 架构、Ethane、RCP、OpenFlow、NOX 以及其他项目,分别解决了可编程性、控制分离和网络级管理的不同方面。Feamster 是这一轨迹的重要贡献者,但没有任何证据可以证明他是 SDN 的唯一发明人。

RCP 提出了一个清晰的架构思想:一个具有更广视野的控制服务可以计算路径决策并将其发送给现有的转发设备。rcc 提出了另一个思想:可以根据不变量检查网络策略。两者共同帮助将运营问题从“这个路由器上有什么?”转移到“整个控制系统正在执行什么行为?”。这一转变是可编程网络的知识基础之一。

Feamster 后来合著了《通往 SDN 之路》,该书将该领域呈现为思想的积累,而非单一发明时刻。这一历史立场有助于抵制围绕基础设施技术滋生的创始人神话。当研究团体、运营商、供应商和标准机构解决相邻问题并使解决方案可部署时,该领域才成为可能。

2017 年与 Jennifer Rexford 合著的论文《网络为何(以及如何)应当自我运行》将论证从控制器架构扩展到了持续运营。它描述了闭环,其中高层意图驱动决策,测量揭示结果,系统进行适应。标题是故意挑衅性的,并不意味着工程师不再需要。一个自我调整的网络需要正确的目标、可靠的测量、安全执行、受限的权限,以及在证据模糊时停止的机制。

如今,这一纲领看起来更像是一个为人工智能增强运营而设计的问题,而非一个遥远的愿景。语言模型可以建议配置、总结事件和选择工具,但它们也可能编造原因、误解政策并以过大权限行事。早期路由研究设定了一个严格的标准:学习到的建议应该被明确的检查和可观测的结果所包围,而不是仅仅因为其解释看似合理就被接受。

垃圾邮件研究使围绕消息的网络比消息本身更重要

在佐治亚理工学院,观测主题从配置错误转向了蓄意变化。垃圾邮件活动和僵尸网络被设计为移动的。受感染设备出现又消失,地址更替,域名被替换,控制基础设施分布各处。内容指纹可能捕捉到一个已知消息,但传递系统本身往往揭示出更持久的模式。

2006 年的 SIGCOMM 论文《理解垃圾邮件发送者的网络级行为》根据该论文的记录,分析了超过一千万封垃圾邮件。它研究了发送者出现在何处、停留多久,以及垃圾邮件与地址空间和路由行为的关系。其重要性不在于单一固定的比率,而在于表明滥用可以作为一种基础设施来研究:发送者集合、路径、时间和来源集中度可能揭示出仅凭消息文本无法显示的协调。

该方法提供了实际好处。网络级属性可以在连接的早期阶段获得,在接受或检查整个消息之前。这减少了处理负担,允许大规模防御,并且由于依赖元数据,还可能在一定程度上保护内容隐私。但这种抽象本身也带来了风险。一个住宅范围可能包含无辜用户和被感染设备。共享服务器可能托管着善意和恶意域名。地址所有权可能发生变化。基础设施声誉只有在包含不确定性、时效性和申诉路径时才有用。

DNSBL 反情报研究利用攻击者自卫的需要作为信号。僵尸网络操作员会查询基于 DNS 的黑名单,以了解他们的设备是否被检测出来。独特的查询模式可以揭示潜在的僵尸网络成员身份。这个想法很聪明,因为攻击者的侦察变成了证据,但它仍然是概率性的推断。查询可能有合法原因,并且潜在设备列表在采取中断性行动前仍需确认。

SNARE 使用了 SMTP 会话期间可用的空间、时间和网络特性来评分发送者。评估报告称准确率接近 93%,且误报率很低。这一结果属于该研究的数据、威胁环境和阈值,并非十七年后的固定属性。攻击者会适应,邮件基础设施会集中,特征分布会改变。因此,该结果证明了早期网络信号可以支持一个有用的分类器,而不是一个永久的基准。

动态 DNS 声誉系统将同样的逻辑从发送者扩展到了域名。注册模式、名称服务器、地址变更和解析行为可能使得恶意基础设施不同于稳定的合法服务。分类器可以利用这些差异,在了解全部有效载荷之前就评估风险。该方法预示了后来的网络机器学习:从元数据构建表示,训练决策规则,然后在表示不完整时面对运营后果。

声誉是一个运营决策,而非客观标签

基于行为的 HTTP 恶意软件聚类将这种方法又推进了一步。不再要求每个二进制文件都有匹配的签名,而是根据通信行为对样本进行分组,然后创建网络签名。当代码发生变化而 C2 协议习惯、目的地或时间保持不变时,这可能仍然有用,但如果表示过于粗糙,也可能将不相关的流量归为一组。

信号与判断之间的区别决定了系统如何使用。模型可能会说一个地址、域名或流类似于已知的滥用。然后操作员必须决定下一步怎么做。一个低置信度的结果可能触发额外监控;一个更强的结果可能导致速率限制。但封锁整个域名或前缀可能会让无辜用户付出代价。因此,技术设计包括了阈值、证据时效、行动范围和补救路径。

Damballa 的早期工作以及一项转让给佐治亚理工学院研究公司的专利,为此项研究提供了商业和法律背景。该专利将 Feamster 与 David Dagon、Wenke Lee 及其他发明人一同列为一种检测和响应攻击网络方法的发明人。这项专利证明了一份正式的发明人记录和转让,但它并不证明单独的发明、生产使用、许可收入或在每个司法管辖区每项权利要求的有效性。

更广泛的贡献在于,将声誉变成了一个基础设施问题,而不仅仅是一个抽象的准确度分数。防御者需要一个分类器,它能够及时工作、以线速运行、使用可合法收集的数据,并且其错误是可以管理的。一篇论文可以优化链条中的一部分;而生产系统则必须在攻击者变化的同时,承载整条链条多年。

这就是安全工作和当前机器学习纲领之间的联系。后来的项目更明确地关注了特征成本、漂移、隐私和部署。根本问题始终如一:当网络信号转化为决策时,是什么证据使得这一决策足够可靠,以至于可以影响真实流量?

从家庭网关进行测量改变了宽带观测点

说“互联网很慢”很容易,但诊断其含义却很难。问题可能出在接入链路的容量、Wi-Fi、一个消耗资源的家庭设备、拥塞的互联点、远程服务器、应用程序滞后,或者一个无法以足够速度生成流量的测试工具。从笔记本电脑测量会继承其软件状态和本地网络,而从提供商网络核心测量则会错过家庭实际看到的情况。

网关方法在家庭与互联网服务提供商之间的边界设置了一个受控的测量点。2011 年的 SIGCOMM 研究使用了来自大约 4,000 台网关(跨越八家提供商)的纵向数据,在一个更广泛的超过 4,200 台设备的部署中。该研究考察了吞吐量、延迟、接入技术和流量整形行为。网关的价值在于分析性:它观察接入服务,同时避免了普通终端设备中一些不受控制的变量。

这一观测点并未使答案自动浮现。家庭网关与设备和 Wi-Fi 共享本地环境。测量服务器有其自身的路径和容量。测试可能与家庭流量相互干扰,或在非代表性时间运行。该方法改进了归因,但并未创建用户体验的完整视图。

BISmark 将网关方法转化为一个可重用的测试平台。2014 年的 USENIX ATC 论文描述了一个定制路由器和一个能够部署测量工具和应用程序的后端。在论文发布时,该系统已在约 30 个国家的数百个家庭中运行,并被九家机构的研究人员使用。这些数字局限于其时代,但它们表明该工作超越了单一数据集。

维护一个家庭平台本身就是基础设施工作。硬件必须运输和支持;用户会断开设备;固件会老化;时钟会漂移;同意必须保持可理解性。数据模式和收集管道也必须经受网络和应用程序变化的考验。因此,部署的系统既是对研究机构建设的证明,也是对测量设计的证明。

宽带计划也说明了为何方法论在政策中很重要。一个受控网关的结果不能与浏览器测试、ISP 计数器或广告套餐速度互换;它们各自测量路径的不同部分。当测量位置及其局限可见,而非隐藏在一个单一速度数字后面时,公共决策会变得更加站得住脚。

当接入链路变得更快时,速度不再能单独解释体验

早期的宽带政策非常关注提供商是否提供了广告中的速率。在接入容量稀缺的地方,这个问题仍然重要,但当链路快到一定程度,以至于延迟、Wi-Fi、内容分发和应用程序设计主导了体验时,它便失去了部分解释力。

一项涵盖 5000 多个宽带网络的研究检查了网页性能瓶颈,发现在研究特定的速度范围以上,原始接入速率通常不再是唯一因素。如果往返时间、页面对象依赖关系或服务器行为决定了完成时间,那么更快的套餐可能不会让页面感觉更快。不应将精确的阈值转化为通用规则。更持久的发现是,随着接入链路的改善,质量变得多维化。

可靠性又增加了另一个维度。一项服务可能实现良好的中位速度,却因短暂中断而让家庭失望。一次通话、考试或远程医疗会话可能因短暂的数据包丢失而断开,而这种丢失在月度平均值中会消失。需要纵向测量来描述故障的频率、持续时间和时间分布;单次测试无法做到这一点。

加密 DNS 研究揭示了一项类似的权衡。解析器和协议选择会影响延迟、隐私和可达性。在所测量的样本中,没有一种设置对所有用户和网络都是最佳的。一项安全性或隐私性改进可能在一个环境中带来性能成本,而在另一个环境中则不会。这警示不要将单一标准转化为通用处方。

COVID-19 大流行期间的测量显示了运营环境变化之快。参与的服务提供商面临着流量和互联需求的突然转变,随后是容量增加和使用模式变化。研究结果局限于所测量的网络,但它们表明了为何仅基于稳定历史平均值的规划在社会冲击面前可能会失败。

在这一点上,宽带测量成为了对使用体验的工程化处理。运营商需要将低层信号——吞吐量、延迟、丢包、中断和互联——与诸如视频卡顿和会议质量等结果联系起来。这种联系成为了 NetMicroscope 产品假设的一部分。学术成果并不证明该公司的每一项声明,但其技术传承是直接的。

互联测量将商业争端转变为共享数据问题

家庭与应用程序之间的路径可能跨越若干商业边界。接入提供商可以直接与内容网络、通过互联网交换点或通过转接提供商交换流量。拥塞可能发生在一段链路、一个方向和一个时间段内。因此,关于“互联”的公开讨论可能会将不同的技术状态混为一谈。

互联测量项目要求参与的服务提供商在互联链路上安装一个共享的测量工具。该项目报告了约 2,900 条链路,在 2021 年 6 月高峰期使用率接近 31%,并有证据表明容量有所增加。这些聚合结果并不证明每条用户路径都没有拥塞;平均值可能掩盖短暂的峰值、孤立的路径或本地故障。该项目的价值在于为多方提供了一个共同的方法和词汇。

一个共享测量系统可能减少一种争议,却创造出另一种。参与者必须商定哪些链路被纳入测量、如何对使用率进行抽样、如何保护专有数据以及哪些摘要可以发布。提供商可能有商业理由限制披露。研究人员需要足够的细节来检验声明,同时不暴露客户关系或安全敏感的拓扑。

Feamster 在此的角色更精确地描述为建立测量能力和机构合作。他并没有监管互联合同,也没有权力强迫各方参与。该项目说明了研究如何从一种家庭网关工具过渡到与运营商共享的证据系统。技术任务并未与治理分离:有用的数据需要控制链路的机构的合作。

互联网公平性将性能的概念扩展为涵盖接入、成本和可靠性

一个社区可能已接入宽带线路,但仍负担不起。一个家庭可能已订购服务,但得到的连接并不可靠。提供商可能达到广告速率,而 Wi-Fi、建筑布线或设备质量却使应用程序无法良好运行。将数字鸿沟转化为一张单一的覆盖率地图,会掩盖这些差异。

芝加哥大学的互联网公平倡议汇集了多个维度,包括可接入性、基础设施、可负担性、采用率、性能和可靠性。其网关和项目将网络测量与人口数据和公共政策联系起来。部署在芝加哥家庭中的设备提供了服务性能的直接证据,而公共数据则允许跨地域和群体进行比较。

该方法可以揭示模式,而无需解释每一个原因。街区之间的差异可能与收入、建筑类型、提供商竞争、订阅级别、设备或历史投资有关。人口统计层支持调查,但不证明差异的原因。政策需要与路由研究相同的区分:表示方法使问题可测试,但无法替代缺失的变量。

芝加哥大学在 2025 年报告称,互联网创新合作项目为伊利诺伊州的宽带规划提供了测量和分析,涉及 175,000 个未获得服务的家庭、企业和机构场所。这是一项重要的机构声明,但它包括了伊利诺伊宽带实验室、州官员及其他合作伙伴。不应将其转化为一位教授亲自连接了 175,000 个场所,或每项计划中的建设都已完成。

从网关测试到互联网公平性的转变揭示了测量目标用户的变化。运营商可能使用网关结果来诊断一条线路;城市可能使用街区模式来定位补贴;州政府可能在拨款过程中使用经核实的数据。而测量越是进入影响巨大的公共决策,就越需要透明的定义、版本化的数据,以及对仍然不确定之处的明确说明。

审查研究使可观测性成为一项人类安全问题

互联网审查难以测量,其原因与路由难以解释的结构性原因相同:观察者看到的是多个系统产生的结果。域名解析失败可能是由于政府过滤、本地防火墙、普通的 DNS 错误、服务器宕机或路由不稳定。连接重置可能是注入的,也可能来自终端,或来自一个与政治控制无关的中间盒。信号很少会签上责任人的名字。

风险不同,因为测量可能会暴露一个人。研究人员寻求在被审查网络内部设立观测点,但志愿者可能面临报复。远程技术可以减少招募当地参与者的需要,但它们可能卷入未同意实验的用户、网站或系统。在这一领域,安全模型是测量架构的一部分。

Feamster 在这一轨迹上的工作始于 2002 年的 Infranet。该系统将审查视为一个规避问题。协作的 Web 服务器将隐秘的上行请求编码到看似正常的 HTTP 流量中,并将下行数据隐藏在图像中。它对 Web 的假设属于一个更早的环境,但它确立了一个长久的思想:审查也是围绕哪些流量模式能与正常通信区分开来的斗争。

后续工作从帮助用户绕过封锁转向了测量封锁本身。这为公共利益创造了机会;可重复的大规模测量可以记录政府或运营商未宣布的过滤行为。但它也制造了一个更棘手的伦理困境。测量系统可能为公众提供证据,同时却让发出信号的单个设备承担风险。

这种权衡并非职业生涯中的次要问题。这是最明显的情况,即让互联网解释自身可能会伤害那些从未要求提问的人。因此,审查测量的伦理质量取决于目标选择、同意、速率限制、数据保留、披露和报复的可能性,而不仅仅是统计准确性。

Encore 展示了规模如何超越知情同意

Encore 使用跨源浏览器请求来测试从不同网络访问选定 Web 资源的可达性。一个参与网站可以触发访问者的浏览器发出请求,研究人员据此推断该资源是否被封锁。该设计承诺无需在每个国家安装专用软件即可实现规模化。

该机制本身引发了严重的伦理争议。一个访问无关页面的人可能在未理解实验的情况下成为测量点。审查者可能会看到一个对敏感域名的请求。一个第三方网站可能看起来像是在探测它未选择的内容。承担风险的人未必是接收数据的研究者。

独立的论文《No Encore for Encore?》认为,该设计引发了知情同意、透明度、用户安全以及对第三方网站潜在伤害等问题。它还记录了与 Feamster 的沟通以及系统的更改。不应将批评夸大为对研究不端行为的判决,也不应将其简化为被后续工作抹去的注脚。它指出了具有合法公共目的系统中真实存在的设计风险。

Feamster 和 Ben Jones 后来发表了《审查测量能更安全吗?》。该标题正确地将安全视为一个连续体,而非二元认证。覆盖率、可重复性和准确性与志愿者、目标和旁观者的暴露风险相互竞争。如果一项测量无法确定其对每个参与者构成的风险,那么它即使能触及许多网络,也可能更不可接受。

这一事件改变了研究的知识内容。伦理不再是在技术方法之后附加的外部审查。威胁模型必须包括产生流量的人、托管测试的机构以及可能监控测试的当局。这对于所有基础设施测量而言都是一个教训,尤其是当浏览器、家庭设备和人工智能代理被用作分布式传感器时。

Augur、Iris 及后继系统试图在扩展规模时不隐藏风险

Augur 试图通过 TCP/IP 侧信道推断远程站点之间的连通性,而无需在任一端控制传统的测量点。该论文报告在 17 天内对约 180 个国家进行了验证,并包含了旨在避免牵连特定用户的设计选择。该方法扩展了地理覆盖范围,但其推断依赖于操作系统行为、地址选择、过滤不对称性以及统计假设。

Iris 关注 DNS 操控。可以通过比较跨站点的递归解析器查询来发现异常答案。DNS 提供了结构化证据,但合法系统也会缓存、重定向、本地化和过滤。答案差异是归因的起点,而非某一特定政府实体发布了该规则的证明。

构建测试列表成为偏见的另一个来源。一个测试全球知名政治网站的程序可能会遗漏本地语言和特定文化主题。2018 年的一个项目利用自然语言处理和搜索识别了 1,125 个未在当时最大的中国屏蔽列表中的网站。该列表在彼时提高了覆盖率,但随着域名、内容和政策的变化,它仍是一个受时间限制的快照。

发表于 2024 年 USENIX Security 的 GFWeb 考察了长达 20 个月内中国防火长城对 HTTP 和 HTTPS 的过滤。论文报告测试了 10.2 亿个域名,并识别出数十万个受不同机制影响的可注册域名。这些是测量计数,而非受影响人数的统计。其价值在于表明不同的协议测试揭示了过滤系统的不同部分,且单一技术可能会低估数量。

一项关于土库曼斯坦的研究报告测试了 1550 万个域名,识别出 122,000 个被审查域名,并推断出影响数百万其他域名的更广泛过度封锁规则。该研究还探讨了规避工具。发布一种规避工具可能帮助用户,同时也教会审查者下一步应该封锁什么。因此,披露时机和本地知识成为了具有人类影响的工程决策。

Feamster 在该领域的记录是广泛且协作性的。他合著了多个系统,帮助建立了一个研究社群,并仍在教授《互联网审查与在线言论》课程。不应将他描述为每一个相关观测站的唯一创始人,也不应仅因合作者和主题的重叠就将 Geneva 归于他名下。绘制论文和角色的图谱比贴上一个全面的发明人标签更为精确。

测量伦理成为技术正确性的一部分

审查研究就可观测性提出了一个更广泛的观点。一个系统可能在统计上很强大,但如果无法负责任地运行,它技术性上就已失败。同意机制、目标选择、查询频率、数据最小化以及部署策略决定了该方法能否在避免不可接受伤害的情况下被重复使用。

这并不意味着要求研究人员消除所有风险。在一个以敌对政府或网络运营商为主题的领域,完全的安全可能是不可能的。所要求的是风险明确、分配合理,并与预期的公共利益进行权衡。最脆弱的人群不应消失在全球域名数量的数字背后。

同样的原则也适用于审查之外。一个宽带探测器可能会揭示家庭活动模式。一个物联网工具可能会收集设备元数据。一个安全信誉分数可能会拒绝服务。一个合成数据集可能会保留其本应保护的痕迹。在每种情况下,测量系统都会创建出新的基础设施,拥有其自身的用户、权限和故障模式。

Feamster 职业生涯的价值还在于,它包含了一次记录在案的争议,而非一系列不间断的成功。Encore 事件说明了一种方法如何被批评、修改,并随后催生了更明确的安全方面的工作。它也说明了为何不能使用后续的保护措施来重写最初的风险。一份严谨的档案能够在肯定学习的同时,保留使学习成为必要的争议。

智能家居揭示了加密隐藏了什么

加密保护了有效载荷的内容,但网络仍然需要时间、数据包大小、方向和目的地来传递流量。一个智能插座、摄像头、电视或语音助手可能会以可识别的模式联系预期的服务。一个无法读取消息的观察者可能会推断出设备已激活、正在流式传输视频或报告了一个事件。

《智能家居并非城堡》展示了这一侧信道,《窥探智能家居》则通过评估流量整形防御扩展了分析。后一篇论文报告称,一种恒定速率防御能够在测试环境中以大约 40 KB/s 的额外成本保护活动。这个数字并非通用的隐私价格。设备组合、威胁模型、链路容量以及所需的模糊程度都会改变权衡。

这项工作纠正了消费者隐私中一个常见的过度简化。“传输中加密”的说法可能成立,而行为却通过元数据暴露无遗。因此,一份仅讨论内容的隐私政策可能忽略了一项重要风险。像整形和填充这样的防御措施会消耗带宽、电力或时间,其成本可能由家庭而非制造商承担。

实际的问题不在于流量是否可以在实验室中被分析,而在于谁能观察家庭、什么推断足够可靠以至于事关重大,以及哪一方有能力改变设计。ISP、本地攻击者、设备供应商和云提供商拥有不同的可见性。测量确定了泄露;而消费者保护则需要就默认设置、披露、修复和责任作出决策。

IoT Inspector 成为消费者工具和研究基础设施

IoT Inspector 将智能家居工作从受控研究转变为一种开源工具,用户可以在自己的网络上运行。它允许参与者选择设备,查看它们连接的目的地,并在同意的情况下,将带标签的元数据贡献给研究。2020 年的论文记录了数千名用户和来自多个供应商及类别的数万台设备。

后来的报告使用了不同的数字——44,956、54,094、超过 55,000 或大约 63,000 台设备——这源于不同的收集窗口和报告惯例。在没有日期的情况下选择最大数字,会将一个变化的集合转化为虚假的精确。更重要的证据是,该项目在一个规模上运行,使得用户支持、标签质量、隐私和软件维护成为了一流的研究问题。

这种面向用户的检查工具也揭示了模糊性。多个云客户端可能共享一个域名。设备标签可能是错误的。与跟踪器的连接本身并不能解释传输了哪些数据或发生了何种损害。显示目的地可以提高可见性,但未必赋予用户可操作的补救措施。

项目团队的评审讨论了激励机制、同意、数据最小化和运营维护。这很重要,因为一个开放的研究平台可能会产生类似服务提供商的义务:它持有敏感证据,依赖于参与者的理解,并且必须持续解释其结果证明了什么、未证明什么。

对选定医疗物联网设备、联网游戏和用户感知的相关研究将工作扩展到了消费者保护。研究结果应与产品、版本和测试日期相关联。固件更新、供应商修复和部署环境都可能改变结果。

面向网络的机器学习是一条完整的运营流水线,而非单一分类器

机器学习早在当前生成式 AI 周期之前就已通过垃圾邮件和声誉工作进入了 Feamster 的研究。后来的 netml.io 项目使周围的运营流水线更加清晰。一个网络分类器取决于数据包如何表示、标签如何获得、特征在何处提取、模型运行速度多快、如何检测漂移,以及结果之后采取什么行动。

nPrint 以标准化的比特级格式表示数据包,而 nPrintML 将该表示与自动化建模联系起来。目标不是证明一种表示对每项任务都是最好的,而是通过减少特征工程中隐藏的变化,使比较更具可重复性。

Traffic Refinery 解决了高速率下特征生产的成本问题。如果特征提取导致数据包丢失、CPU 耗尽,或在决策窗口关闭后才返回结果,那么一个准确的模型在运营上是脆弱的。LEAF 研究了概念漂移,即随着应用、设备和网络的发展,统计关系发生的变化。生产模型需要针对每个环境的再训练、回退和错误监控标准。

CATO 结合了预测和系统目标。NSDI 2025 的评估报告在特定实验条件下,推理延迟降低了多达 3,600 倍,且在不丢包的情况下吞吐量提高了多达 3.7 倍。这些数字并非通用的生产保证。其概念上的重要性在于,统计准确性和数据包处理成本必须共同优化。

当前的工作将这一逻辑扩展到低成本分类、数据包调度、探测器选择、L4S 现场测量以及使用语言模型分析配置错误。2005 年的论文依赖于明确的不变量;而到 2026 年,一个语言模型可能会从示例和文本中推断出潜在问题。新方法可以覆盖难以转化为形式规则的案例,但如果未对照可观测的网络状态检查其建议,则可能以合理性代替证明。

合成流量试图在不暴露真实网络的情况下共享有用数据

真实流量痕迹难以共享。它们可能暴露通信、用户、设备、机构结构和专有应用。标签昂贵,痕迹可能迅速过时。合成数据承诺一种替代方案:生成保留有用属性的数据包和流,而不发布原始记录。

NetDiffusion 使用扩散模型并结合协议约束来生成数据包级流量。NetSSM 增加了状态感知和多流能力。GATEAU 由 Feamster 和 Francesco Bronzino 领导,将更广泛的隐私、采集成本和标注数据稀缺等问题纳入考量。这些项目在技术上正确但不够真实的随机数据包,与无法安全分发的真实痕迹之间,寻找一个中间地带。

生成的痕迹可能以多种方式失败。它可能保留边缘统计量,却丢失了后续任务所需的关联。它可能记住敏感样本。它可能满足协议格式,却未能再现拥塞、会话状态或用户行为。一个在其上训练的分类器可能在测试中表现良好,却在生产流量上失败。

2026 年关于隐私与质量权衡的工作将这些风险视为可测量的量,而非假定“合成”一词即意味着匿名。隐私必须针对合理的攻击进行测试;效用必须在将使用数据的任务中进行测试。合成流量是一种研究工具,而非原始网络已消失的证明。

NetMicroscope 检验测量计划能否成为一门生意

NetMicroscope 代表了 Feamster 在宽带和机器学习研究方面最清晰的商业转化。该公司将 Feamster 定义为首席执行官兼联合创始人,Francesco Bronzino 为首席技术官兼联合创始人。大学的营销材料称,两人于 2021 年创立了该公司,拥有一支主要位于芝加哥和里昂的远程团队。

产品的假设是,吞吐量、延迟、丢包、设备状态和应用信号在被整合成一个用户感知质量的估计时会更加强大。运营商可能知道线路活跃,却不知道为什么视频会话会降级。NetMicroscope 声称使用机器学习来推断应用体验,并在投诉前识别问题。

可验证的财务证据有限。2024 年 1 月,乔治·舒尔茨创新基金授予该公司 20 万美元,用于产品、市场、团队和知识产权开发。该公司还参与了 I-Corps 和 Compass 加速器。这些是重要的早期商业信号,但并非估值、总融资额、收入、客户数量、留存率、市场份额或盈利能力的证明。

大学与公司之间的界限值得公正的审视,而非含沙射影。关于流量分类的论文可能与商业产品重叠。读者需要了解隶属关系、资金、数据访问、许可和知识产权归属。所提供的记录并未显示所有的 BISmark、nPrint 或大学代码都已独家转让给该公司。

因此,NetMicroscope 支持一个谦虚的结论:它正在检验多年的测量研究能否成为一项客户愿意付费的运营服务。公开证据证明了创始人、产品方向和一项大学资助,但尚不支持商业主导地位的声称。

教学将研究轨迹转化为基础设施课程

Feamster 的教学记录与其研究轨迹相同。他在佐治亚理工学院的课程涵盖了互联网架构、安全和下一代网络,随后又增加了软件定义网络。在普林斯顿,网络与信息安全及技术政策相结合。他在芝加哥大学当前的课程包括《面向计算机系统的机器学习》、《互联网审查与在线言论》以及《安全、隐私与消费者保护》。

他于 2020 年合著了 Andrew Tanenbaum 的《计算机网络》第六版。他的教学页面还称,他在佐治亚理工学院在线计算机科学硕士项目中创建了计算机网络课程,并担任创始讲师。该在线课程将网络教育扩展到了单一年级群体之外,但除非引用独立的项目档案,否则应将创始声明归于其公开记录。

2026 年的 Quantrell 奖为教学在其工作中的中心地位提供了独立的机构证据。芝加哥大学的公告强调了开放性问题、协作推理以及围绕实际工作设计的练习。学生评论是定性的,但该奖项表明其职业生涯不能被简化为论文和初创公司。

机构建设进一步扩大了受众。Feamster 在普林斯顿管理了信息技术政策中心,随后在芝加哥大学共同领导了将网络测量与公共政策和数据科学联系起来的项目。关于自由和开放通信的研讨会帮助建立了一个可以共同讨论伦理和测量设计的社区。

公正的叙事应当让合作者保持可见。许多系统是由学生和早期职业研究者实施或领导的。IoT Inspector、审查项目、宽带平台和机器学习系统都包含了庞大的、多作者的团队。教授可以设定方向并建设机构,而无需成为每项结果的唯一作者。

政策工作提供证据,但不行使监管权力

Feamster 在公共政策中的角色基于测量。芝加哥大学表示,他曾与联邦通信委员会和芝加哥市等机构合作。互联网公平和宽带项目可以提供关于接入、成本、可靠性和性能的证据,但它们不能决定补贴资格、监管价格或命令提供商改变其网络。

这个界限很重要,因为技术证据在进入政府时会获得一种权威。一个速度测试可以为异议过程提供输入,但法律标准是在别处定义的。一张互联图表可以说明使用情况,而合同和路由决策则留在图表之外。一份审查数据集可以记录干预行为,却无需完成法律或政策分析。

人工智能隐私工作将同一问题扩展到一个新的生态系统中。谷歌隐私教职奖支持了对语言模型系统中第三方集成风险的研究。用户可能只看到一个界面,而提示词、上下文和推断出的属性却在插件、API 和远程服务之间流动。这种架构类似于智能家居:一个可见的产品协调着多个隐藏的数据关系。

2026 年的出版物列表包含了关于隐式 LLM 推断的工作,即使用户未提供传统标识符,模型也能推断出敏感属性。这使得数据最小化更加困难;移除姓名或账号并不能阻止模型从日常交互中推断出健康、政治或人口统计信息。

这方面的政策价值在于表明证据的局限性。一个模型、一个数据集或一位教授可以为一个决策提供信息,而不拥有该决策。良好的机构使用需要透明的方法、误差估计、版本化的数据,以及在测量所显示的内容与被授权实体所选择的做法之间进行明确分离。

这个职业生涯使什么变得可见,又让什么保持隐藏

通过路由、垃圾邮件、宽带、审查、智能家居和机器学习,Feamster 的项目反复将一个分散的运营问题转化为一个证据系统。rcc 将配置与不变量联系起来。RCP 给了路径选择更宽的视野。声誉系统从元数据中推断出协调行为。网关隔离了宽带性能的各个部分。审查系统比较了远程信号。IoT Inspector 将设备流量与用户标签关联起来。NetML 项目将表示形式与部署成本和漂移联系起来。

这些系统并没有让互联网变得完全可知。一份干净配置的检查并不能消除物理故障。一个声誉分数并不能证明有罪。一个速度测试并不能解释可负担性。一个 DNS 异常并不能认定政府实体。加密的元数据并不能揭示设备的每一项行为。合成痕迹并不能保证隐私。一个语言模型不会仅因为构思了一个连贯的诊断就变得正确。

这些局限不是拒绝测量的理由,而是仔细设计其周围运营系统的理由。有用的证据应当显示其来源、时效、范围及不确定性。高影响的行动应当具有审查、异议或复原机制。研究人员应当说明结果是由论文作者报告、还是由机构报告,或是独立复现的。一项商业声明不应在没有独立证据的情况下,继承学术出版物的权威。

Feamster 的持久贡献在于,他反复构建了不透明基础设施与有后果的决策之间的中间层。他的工作帮助操作员、研究人员、用户和公共机构向那些并非为解释自身而建的系统提出了更好的问题。其结果不是确定性,而是对什么可以被观测到、什么可以被推断出来,以及什么仍然需要判断,有了更严谨的盘算。