摘要

  • 新的编号服务不应仅仅因为现有机构喜欢它、相比竞争对手更不喜欢它、或有政治理由容忍它而变得可互操作。只有在通过公开、可重复的唯一性、安全性、迁移安全性、可审计性、连续性和争议记录测试后,它才应变得可互操作。
  • 现有的认可历史包含有用的原则:注册机构必须具有技术能力、公平对待、有文档记录的政策、运营基础设施和可靠的协调。弱点是旧的区域模式将认可与单个大区域和现有机构的迁移联系在一起,在 IPv4 稀缺以及现代 RPKI、RDAP 和反向 DNS 依赖改变了风险后,几乎没有保留便携式服务竞争的空间。
  • Number Resource Society 可以将其积极的主张转变为公共保证议程:倡导每个 RIR 或合格提供商将条目追溯到公认的 IANA 和 RIR 历史,隔离冲突,演练持有者迁移,记录密钥和端点恢复,并让独立审计员从公共承诺加受保护证据中重建重要状态。
  • 奖励不是允许 NRS 管理网络或运营注册机构。奖励更狭窄且更有价值:NRS 研究可以为运营商提供真实来源的比较,而 ICANN、IANA、NRO、RIR 和主管法律当局保留认可和运营决策的责任。

认可应从测试台开始

未来编号服务应寻求认可的第一个房间不是董事会。而是测试台。运营商应能够获取一个示例前缀、一个示例自治系统号、一个示例持有者变更和一个示例争议,通过服务运行它们,并查看结果是否保持了唯一性、解释了权威、保护了密钥、保持了公共发现的连贯性,并留下了另一个合格方可以验证的审计追踪。

这个测试台原则很重要,因为互联网编号认可很容易被浪漫化。围绕区域互联网注册机构的公开语言经常混合历史、社区、领土、公司形式、政策传统和技术服务于一个概念。新服务可能因不是来自那个谱系而被视为非法而拒绝。它也可能因承诺从该谱系的失败中解放而过于仓促地被接受。这两种反应都没有回答运营问题:当人们依赖该记录时,记录是否保持安全、唯一、便携和可审查?

Number Resource Society 之所以有用,正是因为它提出了这个问题。其公开章程将数字资源机构描述为簿记员,其合法性取决于准确注册、自愿依赖和有限权力,而不是统治网络的声称。这是一个有吸引力的倡导立场,但章程不是运营保证。RIR、面向 IANA 的服务和任何未来的合格提供商仍然必须证明准入、密钥保管、更正和争议规则是透明的,并且可移植性建议与现有的全球历史协调一致。

基于证据的认可设定了比基于友谊的认可更高的标准。NRS 可以要求 IANA、ICANN、NRO、RIR 和运营社区定义可衡量的条件,在这些条件下,被授权的非现有提供商将持有者控制的凭证与权威分配区分开来,将转移收据与路由许可区分开来,将争议注记与制裁区分开来,将服务迁移与重复分配区分开来。NRS 提供倡导、成员证据和公众监督;它不授予认可或处罚其研究的机构。

这个模型不是反注册。它是反神秘化。当前的 Internet Numbers Registry System 在RFC 7020中有记录,该文件描述了全球唯一 IP 地址空间和 AS 号码的分配,并强调了注册准确性。IANA 当前的数字资源页面指出,它协调全球 IP 寻址系统和 AS 号码,根据全球政策将池分配给 RIR,并且通常不直接分配给 ISP 或最终用户。这些是需要保留的事实,而不是需要崇拜的神话。基于证据的 NRS 倡导将保留这些机构事实,同时使服务性能具有可竞争性。

旧认可模型的正确之处

不应忽视旧认可模型。ICP-2,建立新区域互联网注册机构的标准,要求技术能力、有文档记录的政策程序、在提议区域内的广泛支持、中立和公平对待。它要求生产级互联网连接、反向 DNS 支持、适当的基础设施和有能力的工作人员。它还要求政策与全球保护、聚合和注册目标一致。

这些要求编码了几个持久的真理。编号服务不能是私人笔记本。它必须保持稳定的服务在线。它必须对需要数据的人可访问。它不能不平等地对待相同的请求者。它必须记录数字资源状态变更所依据的规则。它必须与其他注册机构协调,以便一个资源有一个当前的权威状态。它必须支持反向 DNS 委派和公共注册服务,因为下游系统使用它们。

弱点不在于 ICP-2 关心支持和区域。在早期区域扩展期,来自 LIR 的广泛支持和服务协议的迁移是避免地理区域内服务分裂的实用方法。弱点在于该模型是围绕每个大区域一个注册机构建立的。它假设碎片化是通过领土垄断而非全球唯一性根和严格互操作性测试来防止的。这个假设现在正是审查的问题。

IPv4 稀缺改变了经济利害关系。资源记录不再仅仅是未来分配的行政路径。它们是买家、贷方、云平台、反滥用部门、上游网络、法院、审计员、保险公司和客户使用的证据。RPKI 通过连接分配权威和路由授权改变了安全利害关系。RDAP 通过使结构化注册数据机器可读并通过引导注册机构可定位来改变发现利害关系。反向 DNS 仍然是邮件、滥用处理和服务入职的安静依赖。新服务必须根据整个依赖支柱进行评判。

因此,未来的认可测试应保留 ICP-2 的运营义务,同时将其与领土特权分离。服务可以在不控制一个大洲的情况下证明中立性。它可以在不成为区域内唯一办公室的情况下证明技术能力。它可以通过采用、审计结果、投诉结果和迁移成功而不是通过现有机构同意来证明社区依赖。它可以在不继承旧模型的每个可自由决定的习惯的情况下保留全球政策不变性。

第一个证明是唯一性

编号系统的第一个不变量是唯一性。关于谁应得一个块、合同意味着什么、交易是否应完成、多少细节应公开、或哪家服务提供商更高效,可能有许多意见。但不能有两个有效的当前分配到不兼容的持有者的相同地址范围或相同 AS 号码。一旦重复当前状态规范化,互联网的其余部分将付出路径混乱、滥用处理、采购失败和诉讼的代价。

NRS 倡导的认可标准必须首先证明被授权的注册机构或提供商不能悄悄接受重复的当前状态。每个声称的资源必须对照 IANA 注册表、相关 RIR 或历史记录、公共转移日志(如果有)、RDAP 数据、RPKI 材料和受保护持有者证据进行检查。负责的 RIR 或提供商无需发布每份文件,但必须发布足够的承诺、理由和计数器签名时间戳,以显示冲突已解决、隔离或标记为争议。

唯一性证明还必须在前缀边界工作。一个 /16 可能包含已转移、租赁、委派、子分配或争议的片段。将块视为不可分割标签的状态检查器将错过重叠。认可测试应包括精确区间、覆盖区间、更具体记录、返回空间、预留范围、遗留范围、AS 号码范围和 IPv6 聚合。它应模拟对抗性情况:两方声称相邻部分;一方在另一方有更具体运营记录后声称覆盖块;历史持有者返回块而陈旧的 RPKI 材料仍然可见;公司继承人以新法律名称声称能力。

证明不应成为秘密审判。一些证据将是私密的,因为它包含合同、身份文件、安全凭证或法庭材料。但公共状态仍可以识别使用的证明类别、审查日期、当前状态、争议标志(如有)、对受保护证据的哈希承诺、审查角色和上诉途径。加密承诺不证明真相,但防止后来的记录在不留下变更证据的情况下被重写。

因此,基于证据的认可翻转了负担。NRS 不应说:"接受我们,因为我们是未来。"它应告诉每个现有或提议的运营商:让独立测试人员尝试让您的授权服务签署重复的当前状态,错过更具体的冲突,无检测地更改历史,或将争议隐藏为干净分配。当负责的运营商通过这些测试时,依赖开始有技术基础。

安全证明必须涵盖密钥、人员和恢复

安全不能简化为安全网站。数字资源服务涉及多个安全层:持有者身份验证、员工权限、签名密钥、RPKI 对象、存储库发布、RDAP 服务端点、反向 DNS 变更请求、转移批准、争议锁定、备份完整性和紧急恢复。服务可以有强加密和弱的权威审查。它可以有硬件密钥存储,但仍然允许单个内部人员批准危险的状态变更。

NRS 应发布并倡导一个涵盖密码和机构控制的安全证明标准。RIR、RPKI 认证机构、存储库运营商和其他授权提供商仍然对密钥仪式、签名功能分离、轮换、撤销、恢复、防篡改日志、独立见证检查点、时间戳、存储库完整性和恢复负责。其治理还必须提供职责分离、双重控制、最小权限、冲突披露、受保护审计记录、事件类别和外部测试。

RFC 6480中的 RPKI 架构是一个有用的纪律,因为它将资源证书与分配的 IP 地址或 AS 号码联系起来,并允许从签名的路由源授权构建路由过滤器。它还暴露了为什么认可不能随意。一个错误或被捕获的资源证书可以影响网络评估路由源有效性的方式。NRS 应明确否认 RPKI 权威,而是研究 RIR 和认证机构实践如何影响托管或委派保管、转移时间、撤销风险和持有者控制的密钥。

安全证明必须包括失败练习。如果持有者丢失签名密钥会发生什么?如果同一公司的两位高管提交不兼容的指令会发生什么?如果法庭命令冻结一个声称的转移会发生什么?如果注册机构员工被入侵会发生什么?如果服务端点在转移窗口期间不可用会发生什么?如果见证日志关闭但注册机构正在接收紧急变更请求会发生什么?一个没有对这些问题的公开答案的服务是在要求没有地图的信任。

最强的 NRS 案例不是它可以运营这些系统。而是其倡导可以迫使运营失败暴露出来。RIR、认证机构或合格提供商的 incident 应识别受影响的资源、时间窗口、遏制、客户通知、独立审查和恢复记录。NRS 可以比较这些披露并代表受影响的成员;遏制和更正仍然是运营商和主管当局的职责。

迁移证明是便携性现实化的地方

便携性在演讲中很容易支持,但在凌晨 2 点很难执行,此时持有者的 RDAP 服务、反向 DNS、RPKI 证书、滥用联系人、贷款人文件、客户白名单和上游过滤记录都依赖于一致的注册状态。NRS 的价值在于倡导经过测试的退出权利,记录成员经验,并让负责的 RIR、IANA 功能和授权提供商达到避免分裂记录或冲击依赖服务的标准。

因此,迁移证明应是 NRS 倡导的核心认可测试之一。相关的 RIR、面向 IANA 的功能和授权接收提供商应在公认的服务记录之间运行一次干式移动,并在必要时反向移动,同时保持单一的权威状态。NRS 可以观察、发布测试方法并收集成员证据,但绝不能创建 "NRS 服务" 的权威记录。

测试必须区分经常混淆的三类事件。持有者转移改变拥有公认权利或控制权的一方。服务可移植性事件改变维护或发布记录的合格服务提供商。路由变更改变流量如何发起或接受。一个健康的系统可以更改其中之一而不假装更改所有。持有者应能够在不自动更改源 AS 的情况下移动注册服务。转移不应仅仅因为路由出现而变为最终。路由不应仅仅因为服务移动待定而变为无效。

RDAP 提供了一个有用的公共教训。RFC 9224解释了客户端如何通过 IANA 引导数据和 IP 地址空间的最长匹配逻辑找到权威 RDAP 服务。这不会创建 NRS 权威。NRS 可以用它作为证据,敦促 IANA、RIR 和授权 RDAP 运营商使每个公认的发现指针或服务状态变更独立可验证。

迁移证明还需要客户连续性。一个大型网络可能具有依赖稳定注册数据的客户,例如白名单、采购系统、邮件信誉检查、DDoS 清洗供应商和云自带 IP 流程。NRS 应记录这些成员依赖性,并倡导一个迁移包,在其中负责的 RIR 和提供商识别已更改和未更改的公共字段、通知、过时服务以及验证最终状态的方法。

测试应在困难案例上重复:遗留 IPv4、已转移 IPv4、租赁运营使用、IPv6 分配、AS 号码、公司重组、破产指令、RPKI 委派保管和反向 DNS 移交。一个只能迁移干净人工示例的服务没有证明便携性。一个能够迁移混乱但合法的记录并具有争议控制和回滚的服务赢得了更严肃的认可形式。

审计证明意味着陌生人可以重建故事

可审计性不等于透明度。透明度说一些记录是公共的。可审计性说一个合格的陌生人,在适当情况下授权访问受保护证据,可以重建重要故事并检测未授权变更。对于编号服务,故事包括谁声称了权威,检查了哪些证据,什么公共状态发生变更,哪些依赖服务受到影响,谁批准了变更,提出了哪些反对意见,以及最终状态如何与全球记录协调一致。

NRS 提出的审计证明应从重建练习开始。给独立审计员一个资源和一段时间,在 RIR 或授权提供商内。审计员应重建旧状态、待处理事件、已批准变更、被拒绝或隔离的声称、服务端点、密钥过渡、争议注记和公共承诺,而不依赖于运营商管理层的口头保证。

仅追加技术有所帮助,但前提是尊重其限制。RFC 9162定义了透明度日志模型,描述了签名树头、包含证明和一致性证明。当监视者比较视图时,这些工具可以使双重检测可被检测。它们不证明基础决策是正确的。NRS 应倡导它们作为运营商的证据控制使用,而不是将其作为 RIR 政策、身份审查、上诉或法律补救措施的替代品。

审计证明应有公共层和受保护层。公共层可以显示当前状态、事件类别、时间、审查角色、非敏感原因类别、争议标志、服务端点和加密承诺。受保护层可以包含合同、身份文件、发票、董事会决议、法院命令、安全秘密或机密转移条款。审计员可以在不发布敏感材料的情况下测试层之间的链接。

外部审计还需要独立性。服务不应仅选择友好的审查员,隐藏范围,仅发布赞美,或在模糊语言中埋葬不利发现。草案NRO RIR 治理文件版本 2指向定期和临时审计、概要报告和紧急连续性。无论该草案最终是否通过或更改,方向很重要:注册连续性应由管理层以外的方测试。

NRS 作为独立的真实来源可以走得更远。它可以发布提议的审计方法,比较公共样本和编辑规则,跟踪发现、截止日期和更正,并倡导 RIR 和提供商给予持有者可导出的事件历史。被审计的机构(而非 NRS)必须提供受保护证据,并使依赖方能够验证公共承诺。

社区支持应意味著采用证据

ICP-2 要求候选 RIR 证明在提议区域内获得 LIR 的广泛支持。在领土模型中,这是有道理的。一个旨在服务一个大洲的注册机构不能强加于一个不会使用它的社区。然而,在便携式服务模型中,社区支持不应意味着来自现有机构的许可,或由同一组织收集的未经定义的共识,而正是这些组织的垄断正在被审查。

对于 NRS 倡导,支持应通过成员授权和机构回应的证据来衡量。有多少运营商支持提议的测试?有多少 RIR 发布可比数据?有多少审计员应用该方法?有多少提供商支持导出和演练?有多少争议在没有重复状态的情况下解决?这些衡量标准关乎其倡导是否改变了负责任的做法;运营注册工作仍由合格的注册机构和提供商负责。

采用证据还防止了一个熟悉的陷阱。改革者经常寻求来自有动机拒绝或延迟它的机构的认可。现有机构可以将其自身的不合作作为证据,证明提议的保障缺乏支持。基于证据的模型不应让看门人决定退出是否存在。如果 NRS 证实其研究,展示成员支持,并说服实际的依赖方使用由此产生的公共比较,现有机构的缺乏热情不应成为改革案的致命打击。

反向风险是被狭隘派别捕获。服务可能在不满的持有者中受欢迎,但对更广泛的互联网仍不安全。因此,采用证据必须与冲突测试、滥用处理、小持有者访问、地理分布、财务透明度、独立审查、公共安全结果和上诉结果相平衡。基于证据的认可既不是现有机构否决,也不是叛乱者的掌声。

NRS 自己的第一方材料使这一点尤为重要。NRS FAQ 描述了一个围绕 IP 利益倡导、赋能和支持企业的全球非营利会员组织。章程强调了簿记员限制、准确注册和自愿认可。这些陈述定义了倡导和会员代表角色,而非 RIR、NRO 或注册机构运营商身份。NRS 必须保持其研究来源支持,并且不得将会员忠诚转化为运营权威。

因此,正确的标准是渐进影响。在第一级,NRS 发布来源支持的研究和成员证据。在第二级,私人方可以在转移、融资、保险或采购尽职调查中使用这些分析。在第三级,ICANN、IANA、NRO 或 RIR 可以通过自己的授权流程采用保障措施。在任何级别,NRS 出版物都不会成为权威分配或注册记录。

IANA 无需成为政治所有者即可认证

IANA 当前的数字资源角色狭窄而重要。其数字资源页面确定了负责全球协调 IP 寻址系统和 AS 号码、根据全球政策向 RIR 分配池、以及记录 IETF 协议分配的责任。它通常不直接分配给 ISP 或最终用户。这种狭窄性是优势。问题在于,未来的认可路径如何利用 IANA 的唯一性位置,而不将其变成每个下游争议的政治所有者。

答案是基于不变量的认证,而不是基于好意的批准。面向 IANA 的认可应询问服务是否保留了全球唯一性、发布连贯的服务端点、支持安全的依赖服务、提供证据导出、配合紧急连续性、通过审计、暴露合理的拒绝类别并允许审查。它不应询问服务是否与现有机构共享相同的政治,或是否承诺保护现有区域垄断免受竞争。

2016 年IANA 编号服务 SLA是一个在公认边界上正式服务责任制的现有例子。它是 ICANN 与五个 RIR 之间的协议,而不是 IANA 与每个持有者之间的协议。它不创建 NRS 权利。但它证明数字资源服务可以通过协议、服务水平、审查和升级而非光环来定义。未来的认可可以扩展这种纪律:指定服务,衡量服务,审查服务,并定义服务失败时的后果。

IANA 认证还应该是模块化的。服务可能首先被认证审计日志兼容性,然后补充持有者收据,然后迁移演练,然后在狭窄条件下进行实时服务可移植性事件。失败的模块不应破坏无关的证据。成功的模块不应授予一般权威。模块化认可使服务诚实,因为每个声称都有定义的范围。

这种方法也保护现有机构。NRS 不能通过援引改革语言来要求运营认可,因为它不是运营商。其证据和方法必须经受审查,而 RIR 和合格提供商必须通过相关的唯一性、安全、迁移和审计测试。认可仍然是授权机构的责任,而不是政治盾牌或倡导奖。

运营商的测试是实用的,而非意识形态的

网络运营商不受意识形态纯粹性的服务。他们需要其他网络、供应商、客户和当局可以信任的记录。在依赖 NRS 报告之前,运营商应就底层 IANA、RIR 和提供商证据询问实用的检查清单。我能否证明该资源与机构历史中公认的资源相同?我能否证明没有隐藏的冲突当前声称?如果我离开,我能否导出我的证据?负责的提供商能否在密钥丢失后恢复?路由源授权能否在服务变更后存活?客户能否在不看到机密合同的情况下验证公共状态?

运营商还应测试延迟。准确但缓慢的记录可能导致交易失败。法院命令、公司关闭、贷款人契约、滥用紧急情况或客户迁移可能有时限。NRS 应倡导 RIR 和授权提供商发布高风险变更、普通更新、争议标志、紧急保持、审计响应和回滚的目标和实际响应时间。

成本很重要。技术上优雅但仅定价给大型地址持有者的便携式服务将重现其批评的相同不平等。认可证明应包括对较小网络的访问、清晰的费用类别、费用减免或分级保证级别,以及每项付费服务涵盖内容的公开说明。如果审计、审查和迁移需要费用,费用应可见,而不是隐藏在可自由决定的摩擦内。

运营商应测试拒绝。公平的注册服务必须有时说不:不对重复声称、伪造授权、未验证的公司继承人、不安全的密钥变更、滥用披露或在定义标准之外的紧急请求。服务的质量不仅通过批准显示,还通过有理由的拒绝显示。NRS 应跟踪 RIR 和授权提供商是否发布拒绝类别、上诉途径、更正选项和统计,并在这些途径失败时代表成员。

最终的运营商测试是生存能力。如果 RIR 或授权提供商失败、失去资金、被起诉、更换管理层、遭受严重破坏或被派别捕获,会发生什么?NRS 应迫使这些运营商维护托管、继承规则、独立见证检查点、持有者导出和日落路径。NRS 本身应保存其研究档案和成员记录,但绝不能暗示这些文件是权威注册状态。

失败在威胁唯一性时必须不合格

基于证据的认可应在实验上慷慨,在核心不变量上严格。新服务可以改进其用户界面、报告节奏、投诉类别或费用设计,而不会失去所有形式的依赖。但它不能对重复的当前状态、未授权的密钥变更、隐藏的安全事件、公共证据伪造、拒绝配合外部审计或无法导出持有者记录掉以轻心。

严厉的界限是必要的,因为数字资源带有外部效应。糟糕的状态变更不仅损害服务提供商及其客户。它会影响路由接受、邮件传递、滥用响应、采购检查、云入职、融资、客户连续性和跨境诉讼。互联网越依赖一条记录,对不可见冲突的容忍度就越低。

不合格也应有界限。如果 RIR 或认证提供商未能通过 RPKI 迁移测试,相关证书功能应面临比例限制。如果注册机构运营商未能通过审计日志证明或接受重复的当前状态,授权机构应暂停受影响的过渡,通知依赖方,并触发独立审查。NRS 可以记录失败并倡导比例后果;它不能自己冻结资源。

这就是庇护失败的地方。庇护系统通常容忍现有机构的失败,因为现有机构具有系统重要性,而将新进入者的较小失败视为不合适证据。它还允许友好的例外。基于证据的认可应为每个合格服务发布相同的类别:警告、纠正、暂停模块、紧急运营商、交回、永久失去资格和失败后审计。

NRS 应欢迎这种严厉性。积极的 NRS 论点取决于对即使它支持的改革也应用硬标准。如果它因为提议是改革派而原谅薄弱证据,它会削弱自己的案例。如果其研究经受住对抗性审查,并且其倡导的运营保障经受住测试,运营商将获得不依赖于修辞的信任理由。

基于证据的认可改变激励

基于证据的认可的最大好处不仅仅是新服务可以进入。而是每个现有服务必须变得更清晰。现有机构不能再通过说他们被认可而挑战者不是来回答可移植性提议。他们必须展示自己的安全控制、可审计性、迁移安全性、拒绝理由、服务连续性和应急准备。

这种纪律改善了当前系统,而无需将 NRS 转为运营商。如果 NRS 发布了更好的提议持有者导出格式,现有机构必须解释较弱的导出。如果它记录了更强的争议注记实践,现有机构必须解释不透明的冻结。如果其研究在其他地方确定了更快的安全修正,现有机构必须证明延迟。证据质量中的竞争比政治准入中的竞争更健康。

它还改变了 IANA 的角色。与其决定谁属于俱乐部,面向 IANA 的认可可以成为保证阶梯。满足阶梯的服务获得狭窄定义的互操作性。失败的服务失去该类别的依赖。阶梯可以是公共的、可测试的和可审查的。这比认可状态难以获得、难以失去以至于它同时成为特许权和盾牌的模型更稳定。

模型没有解决每个法律问题。财产处理、合同解释、担保贷款、破产优先级、制裁和法院权威仍然是管辖权和事实问题。基于证据的注册服务可以记录法院命令、争议状态或转移证据包;它不能让每个法院同意。这种谦逊是设计的一部分。认可应保留承诺和证据的清晰记录,而不是将 NRS 转变为世界法院、注册机构或 NRO 替代品。

模型也不要求公众立即接受每个 NRS 声称。影响可以是渐进的:来源支持的研究、私人尽职调查、软件测试、审计员审查、RIR 运营的服务可移植性试点、公共发现改进和正式授权的认可模块。一个只能想象完全拒绝或完全权威的系统已经过度让步于庇护逻辑。

资格阶梯可以在正式授权之前开始

NRS 的实践路径是倡导阶梯,而不是悬崖。第一级是自愿成员证据:NRS 可以记录持有者如何体验身份检查、转移、更正和服务失败,引用公认的 IANA 和 RIR 记录,并发布一个明确非权威的研究档案。它绝不应发出类似分配或注册凭证的收据。

第二级可以是独立重建。NRS 可以邀请审计员和技术监视者选择示例案例,并从公共记录、同意成员证据和机构承诺测试链条。结果不是对每个持有者声称都正确的承诺。而是证明研究方法保存了来源,披露了不确定性,并解释了为什么声称获得了其发布评估。

第三级可以是由相关 RIR 和提供商运行的观察依赖演练。对于一个公认状态未改变的资源,NRS 可以提议测试,招募同意成员观察者,并发布涵盖 RDAP 准备、滥用联系连续性、反向 DNS 协调、RPKI 密钥过渡、通知、回滚和过时数据警告的结果。授权运营商执行演练并保留对每个实时系统的控制。

第四级可以是私方对 NRS 研究的狭窄使用。经纪人或许可方可以咨询 NRS 案例分析,同时参考权威 RIR 记录。云提供商可以将 NRS 关于争议流程的报告用作补充治理信号,同时只将公认机构记录视为权威。这些使用不约束 IANA、RIR、法院或任何非成员。

第五级可以是针对定义事件类别的正式试点认可。试点可能允许对有限的一组低冲突资源进行合格注册机构移动,预先提交回滚、独立监控和明确声明路由在分类账之外。另一个试点可能允许在现有机构服务不可用时进行紧急补充发布,而不改变持有者状态。每个试点应有准入标准、发布规则、事件规则、终止规则和公开报告。

这个阶梯在政治上比要求即时等效更安全。它给现有系统一个机会来匹配倡导者提出的改进。如果现有机构发布更好的导出、更快的更正、更清晰的争议状态和更强的审计作为回应,NRS 已经改善了证据市场。如果现有机构不回应,且 NRS 研究继续记录差距,正式采纳保障措施的案例变得实证。

证据标准必须包括对抗性案例

软性演示是不够的。任何服务在每名申请人都合作、每个资源都干净且每名审计员都友好时看起来都安全。认可测试应包括旨在暴露弱假设的对抗性案例。目的不是让候选服务尴尬。目的是了解服务是否安全失败。

一个对抗性案例是过期权威。一个曾经控制持有者账户的人出示旧文件并要求注册机构移动。安全服务在发布任何公共状态变更之前检查公司继承、当前权威、撤销和竞争指令。如果证据不完整,服务记录受保护的查询或拒绝的请求,而不是干净事件。

另一个案例是区间冲突。覆盖块有一个历史持有者,更具体的片段有一个当前运营客户,第三方声称购买了整个覆盖块。安全服务不会将冲突压平为一名赢家。它映射区间,识别哪些声称重叠,检查更具体使用是否有独立权威,并隔离争议部分,直到证据类别解决。

第三个案例是服务勒索。离任注册机构拒绝配合持有者移动,并警告依赖方任何新记录都是非法的。安全便携式设计不会让离任注册机构通过沉默否决退出。它要求通知,给离任注册机构一个定义异议窗口,记录任何实际争议,并允许在持有者权威和依赖计划通过客观测试时移动。

第四个案例是改革者捕获。支持者提交薄弱案例,并期望因为组织挑战现有机构而获得有利的 NRS 报道。一个可信的倡导机构拒绝洗白声称并发布其证据理由。它通过让盟友和对手都失望来证明独立性。

第五个案例是安全妥协。攻击者在周末获取持有者凭证并试图更改服务端点。安全服务使用高风险变更控制、频外确认、等待期或紧急审查,并留下尝试证据。持有者应能够在不假装攻击从未发生的公共记录的情况下恢复。

这些案例将认可转变为工程纪律。NRS 可以发布独立来源的结果,而无需暴露受保护证据,同时明确将每个拒绝、隔离、提供商反对和安全遏制归因于实际做出决策的 RIR、运营商、审查员或法律当局。此类披露比精心打磨的机构语言更能为信任做出贡献。

庇护在争议双方都失败

庇护通常被辩护为稳定。论点是现有机构是已知的,网络已经依赖它们,让挑战者互操作会造成混乱。稳定担忧中有真理。突然的未监督替代将是鲁莽的。但庇护不等同于稳定。庇护保护决策者的位置。稳定保护分类账的不变量。

这种区别对现有机构很重要。如果现有机构服务真正可靠,基于证据的认可会展现它。其公共状态将是连贯的,其更正及时,其安全事件得到处理,其审计干净,其迁移规则公平,其应急计划经过测试。这样的现有机构不应害怕客观比较。它只应害怕给较弱证据同等信用的标准。

这种区别对挑战者很重要。面对庇护的挑战者有动机围绕不满建立政治。面对证据的挑战者有动机建立更强的记录。如果从声称到发布证据的路径是可见且严格的,NRS 作为可信倡导来源更有可能成熟。如果唯一路径是说服现有机构放弃特权,每个辩论都成为存在性辩论。如果路径是证据和授权机构测试,改革可以一次改进一项保障。

这种区别对数据用户也很重要。云平台、滥用部门、经纪人、贷款人或公共机构无需加入哲学辩论即可评估证据。它可以询问记录是否有冲突标志、迁移是否经过演练、注册机构是否合格、事件是否当前、依赖服务是否更改以及审计员是否可以重建基础。这些都是有实际答案的实际问题。

因此,庇护削弱了问责制和信心。它拒绝挑战者公平路径,同时允许现有机构依赖继承地位。证据制度更严格但更公平。它告诉 NRS:你的倡导只有在你能够证明声称的程度才有分量。它告诉现有机构和提议提供商:你只有在能够证明服务的程度才继续受信任。这是稀缺下编号系统所需的交易。

积极的 NRS 契约

如果 NRS 明确陈述契约,它可以向互联网做出强有力的提议。我们不会因为反对现有机构、因为我们的成员感到沮丧或因为政治赞助者更喜欢我们而声称运营权威。我们将研究、倡导和代表成员;授权机构必须通过自己的问责流程采用和运营任何由此产生的保障措施。

对于唯一性,NRS 倡导由负责注册机构保持单一当前状态、重叠检测、冲突隔离和公共争议注记。对于安全,它倡导由认证和存储库运营商进行职责分离、受保护密钥、见证承诺、事件披露和经过测试的恢复。对于迁移,它倡导 RIR 和提供商运行的干式演练、客户连续性和回滚。对于审计和治理,它倡导独立重建、导出权利、有理由的拒绝、上诉和外部审查。

那个契约为支持者提供了更好的论点。他们不再需要将 NRS 呈现为每个 RIR 的道德替代品,或每个历史不满的完美答案。他们可以将其呈现为一个通过来源支持的研究、成员代表和观察到的机构结果赢得定义信任的倡导组织。证据越严格,积极论点越强。

它也给怀疑者提供了更好的反对意见。怀疑者不应需要说没有新的编号服务模型可以曾考虑,因为现有系统就是现有系统。怀疑者可以说:这是提议运营商失败的唯一性测试;这是负责提供商处理不当的迁移案例;这是审计差距;这是未演示的安全恢复。这些反对意见是有用的,因为 NRS 可以纠正其证据或缩小倡导主张。

因此,基于证据的认可不仅仅是进入策略。它是便携式编号未来的宪法原则。现有机构不应受庇护保护。改革者不应被理想主义原谅。互联网应仅依赖编号服务到服务证明所有其他人依赖的不变量的程度。

来源