摘要
- NRS 在此主题中的角色是倡导、研究、运动、召集和授权成员代表。运营行为归属于 RIR、授权注册服务运营商、持有人、承租人和网络运营商;引用 NRS 的立场既不是 NRS 执行这些行为的证据,也不代表 BTW 的认可。
- 租赁或委托的资源应保留一个公认的持有人和一个分配历史。运营使用记录增添了谁可以使用定义范围、用于什么目的、通过哪个供应商以及什么时期;它不会暗中转移基础权利或创建第二个权威资源。
- 角色必须明确。持有人、被授权方、技术运营者、注册服务提供商、RPKI 运营者、反向 DNS 运营者以及滥用或安全联系人可能是不同的组织。每个角色只获得其职能所需的权力,并且没有角色标签应暗示管理条款未授予的权力。
- 每次委托需要精确的范围、开始、到期、续期规则、允许的子委托、路由权限、联系人职责、安全安排、终止后果和授权证据。开放或边界模糊的条目应接受增强审查,而不是因忽视而显得永久。
- 公共 RDAP 数据应足以将运营、滥用和问责问题引导至负责方,同时保护个人数据、合同和认证证据。受保护记录支持争议和合法审查;公共透明度并非要求暴露每一商业条款。
- RPKI、路由、反向 DNS 和注册是独立的控制面。被授权方可能被允许发起路由,而不获得更改持有人、转移资源或控制每一个加密和命名功能的权力。记录必须显示这些边界并协调其终止。
- 到期和撤销必须安全。提前通知、依赖检查、有限宽限期、路由和授权退役、联系人更新、保存证据和独立审查可以防止商业争议变成中断或未经授权的永久夺取。
- 分层记录只有在责任得到执行时才提高安全性。缺少联系人、虚假持有人、隐藏的链条、过时的条款、无法解释的路由起源更改和重复滥用应触发纠正和比例限制,同时保留持有人权利和未受影响的服务。
角色边界是证据的一部分
NRS 自身的定位为本分析提供了第一边界。它是一个推动去中心化、退出、可移植性、冗余和更少自由裁量瓶颈的会员和倡导组织。卢恒关于 NRS 为何存在的说明直接指出,NRS 不出售产品或实施商业解决方案;其角色是改变治理方向。因此,NRS 可以发布研究、组织运动、召集受影响的运营商、支持成员以及代表已授予其权力的组织。它不能将这种代表转化为对任何他人的注册管理机构权威。
实施层是分离的。RIR、授权注册服务运营商、持有人、承租人和网络运营商仍然对任何权威注册记录、分配、转移认可、RPKI 或 RDAP 操作、技术故障切换、有约束力的审查、破产行为或与本文章相关的法律强制补救措施负责。NRO 协调五个 RIR;它不是 NRS 的别名。IANA 编号服务履行其定义的协调角色;它们不是 NRS 的一个部门。法院和合法公共权力机构保留其法律体系实际赋予的权力。
BTW 的角色又是分离的。BTW 报告可观察的结构,检查主要来源,并将提议标记为提议。它不将 NRS 的倡导转化为事实,不代表 NRS 竞选,也不从一致性中推断权威。这种现实而非倡导的纪律是本文中机构名词重要的原因:NRS 的建议、RIR 的行为和法院的命令是三件不同的事情。
记录应描述现实而不决定超出其已知范围的事
注册记录的首要职责是准确反映其声称代表的权威。如果它标识了持有人,用户不应猜测该组织是否仍拥有公认的基础权益。如果它标识了运营联系人,用户不应推断该联系人可以出售或转移资源。精确比将每个关系压缩成一个名称更重要。
租赁使用通常分离经济和技术角色。持有人可能使一个地址范围在固定期限内可用。用户可能通过自己的网络通告它,或要求托管公司这样做。安全提供商可能维护路由授权。持有人可能保留反向 DNS 控制,或用户可能获得它。滥用投诉可能发送给专业响应者。计费可能通过另一个中介传递。
单一组织字段无法传达这些差异。用用户替换持有人会使记录看起来最新,同时伪造连续性。仅显示持有人保存了法律历史,同时将事件报告发送给缺乏即时控制的一方。列出每个关联企业而不标注角色边界会产生噪音,并可能暴露私人数据。
因此,注册运营商应将记录视为一组类型化的、有时限的断言。一个断言声明谁是公认的持有人。另一个声明谁拥有定义范围的运营使用权。其他的标识谁可以提交注册变更、在约定权限下发起路由、管理 RPKI 服务、更改反向 DNS 或接收紧急滥用报告。记录仅断言证据支持的内容。
这种约束是保护性的。注册运营商不因记录运营使用就决定商业租赁在每个司法管辖区有效。它仅决定所断言的关系是否满足其自身的认可、问责和全球唯一性规则。如果私人协议有争议,权威记录可以在保留最后的无争议角色,并由合格论坛裁决争议权利。
一个资源可以有分层角色,但只有一个公认的持有人
持有人是持久的锚点。它是在分配或接受的转移历史中被认为持有资源的人或组织。租赁不会替代该历史。委托不会创建平行块。在每一时刻,父资源和每个覆盖的子范围必须解析为一个一致的持有人谱系。
运营用户,在此称为被授权方,获得有限权限。它可以在声明的期限和目的内使用全部或部分资源。权限可以包括通告路由、向系统或客户分配地址、维护联系人、请求反向委托或运营安全服务。每个权力必须被授予,而非从“被授权方”一词推断。
技术运营者是控制资源使用的网络设备或服务的组织。它可能是被授权方、云主机、托管网络公司或持有人本身。在中断和劫持期间标识它很重要,但技术控制本身并不建立持有人权利。
注册服务提供商认证指令并提交授权更改。它不因服务任何一方而成为持有人或被授权方。RPKI 运营者在单独授权下管理加密服务。反向 DNS 运营者维护委托。滥用响应者接收并处理报告。法律联系人处理关于关系的通知。
一个组织可以担任多个角色。记录仍应保持角色区分,因为它们的权力开始和结束方式不同。在租赁到期时,被授权方的使用可能结束,而前技术运营者继续短期关闭职责。注册提供商可能保持不变。清晰的角色条目使这种过渡可行而无需重写持有人历史。
持有人的权利需要明确受保护的核心
如果持有人合理担心披露变成没收,更好的运营问责将政治性地失败。注册运营商应定义一个核心,委托不能在没有单独持有人变更决定的情况下更改。它包括公认的持有人身份、分配或转移历史、资源的稳定标识符、接收独立通知的权利、更换服务提供商的权利以及在有效委托结束时恢复运营控制的权利。
持有人还保留设置委托外部范围的权力,受现行政策和法律约束。它授权确切的范围、期限和允许的用途。它决定是否允许子委托、路由起源更改、反向 DNS 更改或托管 RPKI。它不能授权违反共同规则的行为,但注册运营商不应将被授权方的权限扩大到持有人的授权之外。
这些保护不免除缺席持有人的责任。持有人必须维护经过验证的联系人、监控实质性使用、在被授权方失败时做出响应并保留授权证据。它不能既收取租金又声称对故意不透明的安排不负责任。一再拒绝纠正危险记录可以证明比例限制或审查持有人合规性是合理的。
受保护的核心也不使每一项私人条款通过注册管理机构可执行。持有人可能拥有费用或损害的合同索赔,但注册运营商不应仅因发票有争议就关闭运营使用。注册管理机构的行动遵循定义的权威、安全和状态规则。私人补救措施在选定的论坛中仍然可用。
最强的保障是决策的分离。结束委托使用更改运营使用层。转移资源更改持有人层。更正联系人更改联系人层。将它们合并为一个模糊的“更新”会招致意外或战略性的权利丧失。
被授权方需要真实但有边界的权力
问责要求不仅仅命名一个不能行动的用户。负责实时网络的被授权方需要权力来保持记录准确、响应事件以及管理其协议中包含的功能。否则每一个紧急更正都必须通过遥远的持有人,而公共条目变得装饰性。
委托应声明被授权方可以直接提交哪些指令。低风险的联系人更新、网络运营细节和滥用响应更改可以在覆盖范围内允许。路由起源或 RPKI 更改可能需要更强的批准规则。持有人身份、范围扩展、提供商更换和转移应保持在被授权方单方面权力之外,除非单独的指令明确且合法地覆盖它们。
对于高影响行为,授权可以要求两方。例如,被授权方提议新的路由起源,持有人通过独立渠道确认。在另一种安排中,长期的企业被授权方可以接收有限权力来管理起源,而持有人收到立即通知和紧急停止权。正确的模型取决于风险,但必须可见。
被授权方也有义务。它维护当前的运营和滥用联系人,报告实质性变更,防止未经授权的子委托,与事件响应合作,并准备有序归还。它不得代表自己为持有人,不得将资源作为自己的抵押品,也不得向下游客户隐瞒结束日期。
接收通知和审查的权利也保护被授权方。当协议和共同规则要求通知时,持有人不应基于有争议的指控立即终止关键网络。有限的紧急暂停可以应对迫在眉睫的损害,随后进行快速的独立审查。有边界的权力应足够可靠以支持合法运营,而不会默默成熟为所有权。
范围必须精确到范围、角色和依赖关系
委托条目以所覆盖的资源开始。对于地址,它标识确切的前缀或一组前缀。如果更大的块被分割,每个子范围必须适合父范围并且不得与另一个活跃委托重叠。对于自治系统编号,条目标识编号和所授予的具体运营权力。
范围还包括服务。在网络内分配地址的权限并非自动通过任何网络通告覆盖前缀的权限。通告路由的权限并非自动创建路由授权、更改公共联系人或委托反向 DNS 的权限。每个依赖关系获得一个明确的选择。
当目的改变风险或问责时,目的可以很重要。持有人可以为一个企业网络、云服务、连接客户、研究项目或过渡池委托一个范围。描述应有帮助,但不成为营销文案或终端用户监视。当与清晰的角色和联系人配对时,诸如“一般网络运营”的宽泛标签可能足够。
记录需要开始时间、预期激活时间和结束时间。它区分协议签署与实际运营控制。如果激活取决于路由和安全检查,条目可以保持待定状态直到这些完成。到期时,权力通过定义的顺序结束,而不是通过被忽视的日期字段。
地理信息可以在运营相关时记录,但不得从地址本身推断。委托可以服务多个国家或任播服务。位置应在适当级别描述网络或法律背景,而不为资源创建虚假的地域身份。
精确的范围允许部分更正。如果子范围或依赖关系有争议,注册运营商可以隔离它,同时保持未受影响的使用不变。模糊的、组合广泛的条目使每个问题变成全有或全无的冲突。
条款应使时间和退出可观察
活跃期限是委托与转移最重要的区别之一。记录应显示权力何时开始、预计何时结束以及续期是否需要新的确认。没有终止、没有审查和没有响应持有人的条目可能成为隐藏的永久处置。
长期安排可能是合法的。它们应包括定期重新确认持有人和被授权方的联系人、运营范围和依赖关系控制。重新确认不是没收资源或重新谈判私人价格的机会。它是证明记录的关系仍然存在的证据。
续期规则应避免意外中断。注册运营商可以发送提前通知到独立验证的联系人。如果双方确认,下一个期限在旧期限结束前记录。如果持有人确认但被授权方沉默,使用不应无限期继续。如果被授权方确认但无法联系到持有人,短的保护期和审查可以防止立即损害,同时保护持有人的核心。
提前终止需要依据和生效时间。双方终止是直接的。持有人终止遵循委托中承诺的权力和通知。被授权方退出应允许安全归还。因严重安全损害而终止可以加速,但紧急行动需要证据、狭窄范围和快速审查。
私人商业条款通常保持受保护。公众需要知道存在权力、其大致范围以及何时到期;它通常不需要价格、服务信用或保密客户承诺。审查人员可能需要受保护访问确定权力的条款。将公共状态与受保护证据分离可以在不公布整个协议的情况下实现问责。
联系人记录应遵循职能,而非仅仅遵循组织
组织名称不是事件响应渠道。记录应标识网络运营、路由安全、滥用、注册管理机构、法律通知和连续性的职能联系人。一些职能可以共享联系人,但责任保持标签化和可测试。
联系人需要保证级别。公共滥用邮箱应可发现且易用。能够批准路由起源更改的凭证需要更强的身份验证,不应公开。紧急恢复联系人可以以受保护形式保存并定期测试。将每个联系人等同对待要么暴露敏感访问,要么使普通报告无法访问。
持有人和被授权方应各自接收高影响更改的独立通知。受感染的被授权方账户不应能重定向持有人的警告。受感染的持有人账户不应在未到达到运营者的情况下无声禁用活跃网络。独立渠道使共谋更难,错误更易检测。
响应期望应按职能公布。滥用报告可能要求在定义期限内确认,而活跃路由劫持需要立即升级。注册运营商应测量可达性和行动,而不仅仅是邮箱地址是否存在。
个人数据应最小化。角色帐户在受监控时更可取,并带有受保护命名的升级联系人。公共条目无需披露家庭地址、身份证明文件或私人电话号码。当个体经营者是负责运营者时,注册运营商应提供保护隐私的联系转发和经过验证的受保护细节。
过时的联系人是状态失败。重复退回、未答复的验证或负责人员的离职应触发更正通知,如果风险持续,则限制高影响更改。它不应自动擦除持有人权利或终止合法使用。
公共和受保护视图服务于不同的问责需求
公共视图应回答实际问题:涉及哪些资源、谁是根据披露规则允许的公认持有人、委托使用是否活跃、谁运营它、谁处理滥用、哪个注册提供商为其服务、以及委托何时到期或应审查。它应暴露实质性影响信任的状态,而不暴露安全凭证。
受保护视图可以持有授权证据、经过验证的代表、完整的协议引用、身份验证结果、私人升级联系人、争议材料和详细法律通知。访问应遵循角色和目的。每个访问和披露决策都需要持久的记录和审查路径。
这种划分拒绝了两个极端。完全保密使网络和受害者无法找到负责的运营者。完全公开暴露个人、商业条款和攻击面。分层披露可以引导问题,而不将注册管理机构变成公共客户档案。
不同的请求者可能收到不同的合法细节。普通用户看到公共运营联系人。正在处理活跃事件的网络可能收到经过验证的升级路径。独立审查员可以检查受保护授权证据。法院可以通过适用的法律途径寻求披露。注册运营商应公布类别和决策标准。
公共状态必须可理解。“委托使用活跃”、“等待归还”、“安全保留”和“审查中”应有定义的效果。状态不应仅仅因为存在争议就暗示不当行为。历史条目可以显示委托已结束,同时限制旧的个人数据。
披露质量是合法性的部分。持有人和被授权方应能看到什么是公共的、纠正事实错误以及挑战不相称的暴露。滥用报告者应能显示列出的渠道何时失败。两种利益都属于问责设计。
RDAP 应表达角色而不合并它们
注册数据访问协议提供了一种结构化方式呈现号码注册信息。RFC 9083定义了 RDAP 的 JSON 响应,而RFC 7480描述了其在 HTTP 上的使用。分层注册记录应使用清晰的实体、角色、状态、事件和链接,而不是将商业叙述放入一个非结构化的备注中。
响应应保持资源对象稳定。持有人通过持有人角色关联。被授权方、技术运营者、滥用联系人、注册提供商和安全运营者获得不同的关联。事件可以标识委托开始、最后确认、计划到期和终止。链接可以将授权用户引导至提供商服务或受保护请求渠道。
角色词汇必须被记录和可互操作。如果一个提供商使用“承租人”,另一个使用“客户”,另一个使用“运营者”表示实质上不同的权力,用户无法比较记录。受控核心可以允许扩展,同时要求每个扩展声明其效果并尽可能映射到共同责任。
引用和发现仍应通向一个权威答案。RFC 9224解决了查找权威 RDAP 服务的问题。提供商特定细节可能是分布式的,但用户不应遇到取决于哪个端点回答的不兼容的持有人或委托状态。
编辑应足够明确以避免虚假缺席。响应可以声明存在受保护联系人并提供可问责的转发而不暴露细节。它不应暗示没有负责的人存在。RFC 7481中描述的访问控制支持差异化服务,但治理必须定义谁有资格以及拒绝如何被审查。
机器可读性仅在条目是当前时帮助事件响应。提供商应支持自动到期检查、联系人验证和冲突检测,同时后果性更改保持可归属于授权的人类或组织。
RPKI 权力与使用相关但不完全相同
RFC 6480中描述的 RPKI 架构支持与互联网号码资源绑定的可验证声明。委托可能要求被授权方的网络发起路由,但这种实际需求并不回答谁运营证书颁发机构、谁可以创建路由授权或到期时发生什么。
记录应为每个活跃委托范围标识 RPKI 安排。持有人可以保留控制权并授权批准的起源。托管服务可以根据联合指令行动。被授权方可以通过委托安排接收有限权力。每个模型有不同的恢复和终止后果。
路由权限不应超过必要。如果被授权方可以从已识别的自治系统发起特定前缀,授权可以反映该范围。运营一个服务的权限不应成为授权无关起源或不太具体的覆盖范围的权限。更改应通过独立通知送达持有人和被授权方。
到期规划必须考虑依赖方观察和路由连续性。过早撤销授权可能使合法路由无效。无限期保持活跃可以保留风险在被授权方控制结束后。返还计划在激活开始前约定顺序、观察和紧急回滚边界。
妥协需要快速行动。观察到未授权起源的一方应联系具有协调权力的安全联系人。临时暂停可以防止进一步的更改,同时现有安全服务继续。恢复使用新的记录决策,而不是擦除妥协事件。
RPKI 证据增强问责但不证明每一项私人权利。有效的加密对象表明定义的权力是通过认可的安排行使的。它本身不决定租赁争议或使起源持有者。法律和运营层保持连接但不同。
路由操作、注册和反向 DNS 需要单独的开关
路由由选择并传播路径的网络执行。注册记录帮助识别权威和联系人,但它们并不命令每个路由器。因此,分层注册记录应声明谁被期望发起委托范围以及如何处理异常,而不声称注册管理机构控制可达性。
观察到的起源可以与记录的权力进行比较。新的无法解释的起源应触发询问,而不是自动没收。多起源操作、任播、流量工程和过渡都可以是合法的。相关问题在于持有人和被授权方是否根据记录的条款授权了操作。
反向 DNS 是另一个不同的功能。持有人可以将管理委托给用户、保留它或使用专家。运营使用条目标识负责的运营者和返还计划。终止租赁而不恢复反向委托可能使名称过时或赋予前用户残留控制权。
注册服务权力也独立。被授权方可以通过持有人的提供商更新其运营联系人,而无需获得更换该提供商的权力。或者,各方可以选择一个同时服务的提供商,具有独立的凭证和权限。提供商必须显示谁的指令授权了每个更改。
这些分离减少了级联风险。关于计费的争议不应自动同时撤回路由权限、反向 DNS 和每个联系人。确认的凭证妥协可能证明暂停一个更改渠道是正当的,而路由保持稳定。每个控制面获得适合它的狭窄响应。
运营使用记录通过依赖计划将各面绑定在一起。它不合并它们。这就是为什么审查员可以解释什么失败了、什么保持安全以及哪一方有权采取行动。
滥用问责需要可联系的运营者和可回答的持有人
委托资源有时对那些期望正式持有人吸收投诉而即时用户仍隐藏的参与者有吸引力。可信的记录使这种策略更难。它提供可联系的运营滥用联系人并保留持有人在被授权方反复失败时采取行动的责任。
滥用联系人应在规定时间内确认报告、请求有用证据并传达处置。它应受到保护免受自动骚扰和不受支持的大规模投诉。报告质量和响应质量都需要测量。
持有人并不自动对被授权方发送的每个数据包负责。它负责选择和监控关系、维护正确记录以及在确认严重违约时使用其保留的权力。被授权方对其控制内的网络和客户负责。技术运营者对其实际能执行的行动负责。
升级应逐步进行。未回复导致联系人验证。重复未解决的报告导致增强审查。协调恶意使用的证据可能证明进一步限制子委托或高风险更改是正当的。迫近的损害可以支持狭窄的紧急行动。终止所有使用是一种需要权力和审查的严重救济。
透明度报告可以显示数量、响应时间、纠正率和结果,而不命名受害者或发布未经证实的指控。具有持续不透明链条或无法联系的运营者的提供商应面临资格后果。
目标是响应控制,而非假设租赁本身是滥用。许多委托安排支持合法托管、企业网络和服务连续性。准确的角色允许证据区分这些用途与故意隐瞒。
子委托必须保持可见的链条,而非迷宫
被授权方可能需要服务下游客户。禁止每一个子委托可能使合法业务不可能。允许无限隐藏链条可能使责任无法追踪。持有人的条款应声明是否允许子委托、到何种深度以及哪些报告义务。
每个实质性子委托标识覆盖范围、即时委托者、下游用户、技术运营者、联系人和期限。链条必须适合父范围并且不得晚于父权力结束。下游方不能获得父被授权方缺少的权力。
公共细节可以成比例。小的最终客户分配可能需要运营联系人,而不是公布整个商业链。具有单独滥用处理的大独立路由子范围需要更清晰的标识。阈值应遵循控制和影响,而不仅仅是地址数量。
持有人保持在链条的根处可见。即时被授权方对下游合规负责,除非规则分配直接责任。提供商应能够从观察到的地址追溯到负责的当前运营者,而不公开每个客户。
终止有序传播。父方不能承诺超过自身期限的下游期限。提前通知应送达受影响的运营者。返还计划考虑路由、授权、反向 DNS 和客户迁移。紧急行动可以隔离一个有害的子范围,而不是禁用每个下游客户。
链条深度和波动是风险信号。快速变化的用户、重复无法联系的联系人或无法解释的重新分配可能需要更强的保证。它们不是自动的违规证据。证据、理由和审查仍然必要。
终止必须归还权力而不制造中断
委托使用的结束是权利和连续性冲突的地方。持有人期望控制权归还。被授权方可能运营不能在没有警告的情况下消失的服务和客户。注册运营商不应决定私人商业争议,但必须保持连贯的资源状态和安全过渡。
返还计划在激活时约定。它命名通知期、最终联系人更新、路由更改、RPKI 行动、反向 DNS 移交、数据导出、证据保留以及每个权限的有效结束。各方可以变更商业细节,但共同最低限度保护记录和第三方。
在普通到期时,提前通知送达双方和技术运营者。被授权方确认关闭或过渡准备就绪。持有人确认下一个运营状态。如果双方准备好,依赖功能按顺序更改,运营使用状态关闭并收到收据。
如果双方有分歧,当突然更改会造成严重损害时,最后无争议状态可以继续一个短的可边界期。这种延续不会续期租赁或将资源授予用户。它保持安全,同时授权决策解决狭窄争议。费用和损害仍留给适当的论坛。
紧急终止是不同的。确认的劫持、危险的凭证妥协或故意恶意使用可能需要立即限制。行动应针对受影响的范围或功能,保存证据,尽快通知各方,并接受快速独立审查。
归还后,前被授权方的凭证被撤销,公共联系人更改,并检查残留授权。历史条目显示运营责任期。受保护证据保留足够长以解决后来事件。干净归还是衡量的提供商和持有人责任,而非非正式恩惠。
破产和消失需要连续性规则
任何一方都可能失败。持有人可能解散、进入破产或失去其唯一授权代表。被授权方可能放弃服务。提供商可能变得无法联系。分层记录使得可能响应失败的角色而不假设每个其他角色也已失败。
如果被授权方消失,持有人可以在联系失败证据和可边界等待期后激活约定的返还。技术运营者和下游用户在可能时收到通知。现有路由和授权以受控顺序退役。事件不成为持有人转移。
如果持有人破产,被授权方不会自动成为持有人。公认的官员或有权限的决策者可能控制持有人的权利,受适用规则约束。运营使用可以临时继续,当授权为保存价值和公共服务时。记录标识依据和审查日期。
如果当关键服务仍然活跃时双方都无法联系,注册运营商需要比所有权更窄的连续性权力。它可以保存最后安全状态,冻结高影响更改,并寻求合格代表。不能通过行政便利永久授予资源。
提供商失败应最小化中断。可携带的记录和独立联系人允许另一个合格提供商在不更改持有人或被授权方的情况下承担服务。共同权力机构记录替换并测试依赖关系。
每个连续性干预到期或接收确认。例外状态不应成为被遗忘的永久安排。公共状态传达不确定性而不暴露受保护破产细节,独立审查员可以检查注册运营商是否超出其有限角色。
争议应隔离有争议的层
持有人可能声称被授权方超出范围。被授权方可能声称过早终止。第三方可能声称先前的转移。滥用报告者可能挑战联系人的准确性。这些争议涉及不同层,不应都产生相同的冻结。
第一步标识有争议的断言:持有人身份、委托权力、运营行为、联系人准确性、路由权限、安全服务或付款。注册运营商保存相关证据,并仅标记受影响的字段或权力。无争议的服务继续,除非有证明的风险关联它们。
临时行动遵循风险。有争议的发票很少证明撤回路由是合理的。未经授权的持有人变更的证据证明更强的持有是合理的。过时的滥用联系人需要更正。活跃的受损 RPKI 凭证需要立即安全行动。记录理由和持续时间。
决策者必须独立于其行为受到挑战的提供商或工作人员。各方接收案件实质、回答机会和合理结果,受来源和凭证的合法保护约束。紧急行动可以在听证前进行,只有当后续审查是及时和有效的。
救济应恢复正确的层。它可以更正联系人、缩小委托、撤销凭证、命令归还、补偿延迟或通过单独权力认可持有人变更。不应无声重写历史。后续事件解释了什么错误以及现在什么管理。
争议统计可以暴露重复弱点同时保护各方。如果许多案件源于模糊的范围、无法联系的持有人或捆绑的 RPKI,注册运营商可以改进通用条款,而不是将每个争议视为孤立不幸。
成员问责应遵循持久利益和当前责任
分层使用提出了一个治理问题:谁参与注册运营商的治理?持有人在认可中有持久利益。被授权方承担当前运营责任。提供商执行共同服务。仅将一类视为合法可能扭曲政策。
持有人应保留成员资格,无论他们是租赁、直接运营还是更换提供商。委托不得默认转移他们的投票权。否则商业用户可能通过对他们仅暂时使用的资源积累治理权力,提供商可能将政治控制捆绑到合同中。
被授权方需要关于管理其职责的运营规则的有组织的声音。他们可以通过不同的选区或经过验证的运营成员身份参与。保障措施应防止一个委托范围通过嵌套客户产生无限投票。代表应反映实际责任,而不将其等同于持有人头衔。
提供商和技术运营者同样需要声音,但不需要控制他们自己的资格和纪律。冲突规则、平衡的议院或超级多数要求可以阻止服务行业编写永久优势。公共利益和安全专业知识应告知影响受害者和依赖网络的决定。
记录为成员身份提供证据,而不发布私人协议。它可以确认一个人在指定日期代表当前持有人或实质性被授权方。当角色结束时,相关身份根据公布规则变化。历史参与保持为制度记忆的一部分。
费用也应遵循角色。持有人可以为共同认可付费,被授权方为运营条目付费,提供商为资格付费。成本分配不得使一个商业关系中的不付款变成对另一方权利的未披露控制。透明资金支持透明问责。
数据质量应作为运营真相被测量
记录质量不是包含某些值的字段百分比。它是能否联系到正确方、其权力是否当前、范围是否匹配观察到的使用以及依赖关系能否安全更改。格式完美但过时的委托仍然是危险的。
注册运营商应测试联系人可达性、期限确认、范围重叠、父子一致性、提供商资格和依赖状态。观察到的路由起源可以突出无法解释的更改。RPKI 发布可以揭示不匹配。这些信号触发验证;它们不替代人类或组织证据。
有用的度量包括已到期但仍活跃的委托、无法联系的滥用联系人、无法解释的起源、过期的归还、未解决的依赖不匹配、未经授权的子委托、纠正时间和紧急行动审查时间。结果应区分持有人、被授权方和提供商责任。
必须避免错误激励。如果提供商仅因报告错误而受到惩罚,他们会隐藏错误。度量应奖励检测、及时纠正和透明学习。独立抽样可以测试报告的性能是否匹配现实。
持有人和被授权方需要容易的更正渠道。事实联系人更改不应需要法律争议。有争议的权力更改需要更强审查。基于风险的程序保持日常准确性工作快速,同时保护核心权利。
历史质量也很重要。调查事件的用户应能识别在相关时间负责运营的方。保留应保存角色和事件证据,同时最小化旧的个人数据。准确的过去支持现在的公平问责。
一个委托托管场景展示了模型的操作
考虑一个持有人使一个已定义的 IPv4 前缀可供一个地区性托管公司使用三年。托管公司通过两个网络运营商服务业务客户。持有人保留其注册提供商并使用专业托管 RPKI 服务。反向 DNS 委托给托管公司。
注册记录保持持有人和分配历史不变。它添加托管公司作为被授权方、两个预期路由起源、技术运营者、RPKI 服务运营者、反向 DNS 责任、公共滥用频道、受保护安全联系人、开始日期、到期和无子委托超出客户分配的条件。
托管公司可以更新普通运营联系人。路由起源更改需要其请求和独立持有人确认。持有人转移、范围扩展和注册提供商更换对其不可用。双方接收高影响通知。
在第二年,一个运营者更改。公司提交证据,持有人确认新起源,RPKI 运营者在协调窗口内更新授权,旧起源退役。持有人没有重新获取或重新发放前缀;一个运营层已更改。
接近到期时,双方决定不续期。通知送达客户和运营者。反向 DNS 归还,路由授权更改,公司导出事件记录,其凭证到期。公共状态在生效日期关闭,而历史责任仍然可见。
账单争议继续在法庭上,但它不产生两个持有人或允许公司劫持全球记录。持有人在记录的条款下恢复运营控制。公司保留其金钱索赔,如果归还偏离约定权力则接收审查。分层记录使技术连续性和法律救济不至于互相消耗。
标准应拒绝隐瞒而不禁止有用委托
健全的注册运营商立场既不是“所有租赁都是合法的”也不是“所有租赁都是滥用”。它询问安排是否保留唯一的持有人认可、暴露可问责的运营控制、尊重政策、保护安全以及提供安全归还。证据决定答案。
某些迹象证明加强审查是合理的:没有可联系代表的虚假持有人、快速连续委托、未披露的子委托、重复恶意使用、不匹配的路由起源、超过持有人权力的条款、或营销匿名逃避问责的提供商。审查意味着验证和比例响应,而非自动没收。
其他迹象支持信心:独立确认的各方、精确范围、当前联系人、有边界条款、清晰依赖控制、经过测试的归还、及时事件响应和一致的路由证据。注册运营商应使这些实践比隐瞒更容易、更便宜。
规则应适用于实质而非标签。将交易称为“托管”、“赞助”、“管理”或“临时转移”不应决定其处理。相关事实是:谁控制使用、多长时间、在哪些权力下以及通过什么路径返回持有人。
提供商激励很重要。按条目付费的注册提供商可能容忍低质量链条。资格和审计应测试它是否验证角色和纠正过时记录。为使用付费的持有人可能忽视滥用。保留责任和可执行通知使其保持参与。寻求稳定性的被授权方可能夸大所有权。公共角色标签和分离的持有人历史防止这种漂移。
当合法委托变得更容易与隐瞒区分时,模型成功。准确性支持商业和执法,因为每一方都知道其拥有的权力和不能外包的责任。
分层问责通过诚实命名控制来保护权利
核心选择不在持有人权利与运营透明度之间。精确记录可以保护两者。它保留一个持久持有人,同时标识可以停止攻击、更正路由、回答滥用报告或立即归还范围的一方。它使期限和权力可见,而不将临时使用转变为所有权。
这种设计需要纪律。角色必须携带定义权力。条款必须到期或重新确认。联系人必须可联系。公共披露必须有用于成比例。RPKI、路由、反向 DNS 和注册必须协调而不混淆。争议必须保持在它们实际涉及的层内。
注册运营商应将这些责任视为全球唯一性的部分。重复分配不是唯一的不一致。一个记录命名一个持有人而每个人都知道未披露方控制资源也是不一致的。同样,记录命名当前用户好像历史和基础权利消失也是不一致的。
分层提供了诚实的中间地带。持有人仍是持有人。被授权方接收真正的有限权力。运营者和联系人对其职能负责。提供商在服务中竞争,同时提交到一个当前权威状态。独立审查纠正错误,而不允许合同权力或技术占有决定一切。
租赁和委托使用将继续,因为网络需要灵活性,IPv4 稀缺创造了将闲置容量投入服务的强大激励。治理不应依赖否认。它应使安排可读、安全和可逆。清晰的角色、条款和联系人是问责如何改进而不剥夺使有序归还可能的权利。
实际测试即使实施艰巨时也很容易陈述:一个知情的外部人应能识别持久持有人、找到负责的当前运营者、理解运营权力的限制和时长,并确定如何安全归还控制。如果任何答案缺失,记录对于其他网络依赖的资源还不够充分。
NRS 和 BTW 角色来源
- Number Resource Society— NRS 自有的公共定位,作为全球非营利会员组织,致力于运动、支持企业并在 RIR 治理中代表成员。
- 卢恒,“论 NRS 为何存在——以及去中心化为何不再是可选的”— 将 NRS 定义为倡导团体而非产品供应商或商业实施机构的原则性来源。
- 卢恒,“论 BTW.Media 为何存在——以及为何现实而非倡导是产品”— 编辑边界,要求 BTW 描述可观察结构和提议,而不为其竞选。

