概要

  • 试点必须在招募或实时迁移之前预先注册其因果主张、衡量指标、队列规则、排除项、配对控制、安全阈值、收益阈值和分析计划。事后叙述无法将不利结果转化为成功。
  • 失败具有三种不同的含义:立即停止实时工作的安全违规、在经过规定期限后未能在控制条件下获得实质性收益,以及当共同协调人或供应商市场重塑不受控制的垄断权力时的制度性失败。
  • 回退是一个核心的实验结果,而非应急措施。每次移动都需要一个经过验证的基线、序列化的回退路径、保留的限制、使用依赖服务的协调以及恢复授权供应商且在过程中不产生重复状态的时间限制。
  • 样本设计必须使提案经受严峻考验。小型网络、遗留资源、转让的资产、公共部门持有者、托管和委托的 RPKI 用户以及受法律限制的账户属于计划中的分层;单纯依靠自愿者无法替代编号系统。
  • 独立评估员必须控制随机或延迟的入场、审计源数据、公布排除项和撤回、应用停止规则,并于 2036 年发布结果。供应商、持有者、资助者和倡导者可以回应但不能篡改结果。
  • 阶段性的成功并不授予任何永久授权。任何试点后的服务授权都需要由相关机构通过独立程序进行明确的制度性决定,包括利益冲突审查和有限的时间授权。
  • 数字资源协会可以捍卫测试、代表授权成员、观察公开证据、研究结果并接受负面结论。它不能管理注册服务、资格审定供应商、选择评估员、认证结果、持有注册记录、执行回退或将参与转化为未来的运营授权。

反事实始于精确的选择对象

“选择你的注册机构”过于模糊,无法测试。它至少可以描述四种不同的变化:持有者移动其服务账户、资源在不同区域注册机构之间转移、从一个持有者转让给另一个持有者、或运营商改变其通告路由的方式。这些行为具有不同的法律和技术效果。合并它们将使每个结果无法解释。

拟议的选择涉及服务授权。一个被认可的持有者指定一个合格的供应商,在共享协调层下维护其当前的注册关系。供应商获得明确界定的权限,用于验证指令、维护证据、提交有序变更、提供或组织公共注册数据、支持资源转让以及协调依赖服务。公共注册中的供应商标识符显示当前谁持有该服务授权。

前缀或自治系统号不会仅仅因为供应商变更而改变。持有者不会变更。资源不会分配两次。现有的争议、制裁限制、司法约束、转让封锁和证据义务随注册一起转移。路由仍然是网络运营商及其对等方的决定。供应商无法通过修改行政注册来创造可达性,也不能仅仅因为某个账户离开而撤销可达性。

这种分离遵循 RFC 7020 所描述的核心理念:互联网号码需要全局唯一性和精确注册,而路由操作不在注册的直接控制范围内。反事实保留了这一核心。它挑战了这样的假设:所有面向持有者的服务都必须由一个地域分配的机构无限期提供。

没有这一定义,试点可能会通过移动低风险账户而声称成功,同时使每个后果性依赖仍受控制。或者,它可能会试图复制高级权威而戏剧性地失败。选择单位必须足够宽以改变议价能力,并且足够窄以保留单一当前状态。

参考基准是一个组合,而不仅仅是年费

当前的比较点并非零选择。运营商可以选择顾问、经纪人、托管路由安全服务、上游接入提供商、云平台和法律顾问。他们有时可以在不同区域之间转移资源或迁移公司实体。区域互联网注册管理机构在费用、成员结构、公共服务和实施方面各不相同。这些差异提供了有用的变化。

然而,普通持有者通常无法指定另一个合格机构在相同的全球位置下维护相同的资源而自身保持不变。退出通常需要转移、公司重组、地理资格、资源状态变更或主管机构的配合。因此,持有者提供了一揽子服务:权威注册、账户管理、政策实施、争议解决、公共数据、技术依赖、成员参与和机构连续性。

公平的参考基准必须评估整个一揽子服务。年费只是其中一项元素。运营商还要承受人员时间、认证摩擦、证据重建、延迟修正、旅行或参与成本、争议期间的不确定性、集成工作以及因机构失败造成的预期损失。反过来,注册机构提供的利益可能不会体现在账单上:维护的历史、经验丰富的工作人员、安全投资、公共协调、培训、政策支持和同行协助。

反事实成本也是广泛的。一个将困难案例外包给共同协调人的更便宜的供应商,在社交成本上未必更便宜。一个快速集成但历史证据薄弱的供应商可能会在以后制造成本。一个由隐性费用资助的共享层可能使零售价格人为低廉。因此,研究必须比较经质量调整的总成本,并公开分摊共同成本。

在实体进入之前,四项主张必须进入协议

试点应作为评估协议进行注册,而不是作为一次运动宣布。在招募之前,推动者应提交一份带版本控制的公共文档,包含主要问题、确切的结果定义、分析单位、队列分层、控制构建、观察窗口、最小可检测效应、缺失数据处理规则、停止限制、回退时间表和每项决策的责任方。在确实发现安全问题后可能需要修改,但每次修改必须保留旧版本、标明请求更改方以及说明更改是在受影响数据变为可见之前还是之后进行的。

协议应区分确认性结果和探索性学习。经质量调整的成本、修正可靠性、供应商自由裁量范围和失败后的连续性是四个确认性领域。界面偏好、新的服务组合和实体轶事可能产生后续问题,但不能挽救失败的主要结果。如果收集了二十个指标且其中两个因随机因素而向好发展,推动者不应将这两个指标作为试点存在的理由。

假设也需要方向和截止日期。声称成本最终会下降、审查最终会改善或替代最终会起作用的说法,无法在十年试验中被证伪。每个阶段应说明预期效果及其截止日期,以及被认为与无有用改善一致的置信区间。一个结果可能安全但无效;安全是继续实验的条件,而不是证明效益的证据。

对于每个持有者,每年的注册总负担可以用五个组成部分表示:强制共同核心成本、供应商服务价格、内部合规成本、因错误造成的预期损失以及因连续性不足造成的预期损失。第一个组成部分为必须保持共同的功能提供资金,如有序的唯一性检查和授权供应商发现。第二个覆盖所选供应商的服务。第三个捕捉持有者的内部负担和证据。最后两个通过使用观察到的发生率和有限的损失估计将罕见的失败转化为预期成本。

在区域垄断下,持有者支付捆绑价格,且将不良服务与不可避免的共同成本分开的能力有限。在选择下,基本共同负担对于等效资源条件应该相同,而供应商价格和服务条款可以变化。内部合规成本可能下降如果供应商竞争易用的界面和支持,或者上升如果共同标准薄弱。错误损失可能因专业化和退出而下降,或因投资不足而上升。连续性损失如果供应商替代正常工作则可能下降,但如果共享协调人成为新的单点故障则可能上升。

因此,模型不预测统一价格。它预测一个分解:强制共同成本变得可见;可选服务变得可竞争;风险成本变得可归因。一个成功的体制可能使某些运营商支付更多,因为他们选择强化验证、多语言支持、托管路由安全保护或复杂转让协助。相关问题是运营商是否可以选择相称的服务,以及共同核心是否停止向每个持有者收取制度性偏好的费用。

四个变量应分别估算:价格、质量、范围和韧性。将它们简化为单一的满意度评分将掩盖核心权衡。注册选择只有在价格或服务改善且不将不可接受的风险转移给唯一性、准确性、公共责任或危机恢复时才得到支持。

预注册主张一:非核心成本应下降

第一个预测故意保守。选择不应消除维护可靠号码注册的成本。它应减少那些不需要单一供应商的功能的成本:日常账户支持、可选数据产品、定制报告、转让协助、托管认证、培训、认证接口以及其他面向持有者的服务。

试点应在供应商提交价格之前定义一个标准服务包。该包将包括持有者的普通账户、固定数量的授权联系人、日常更新、公共注册服务、一定数量的转让协助、常规事件支持和退出时出口。复杂争议、非标准历史重建和可选密码保管将按公布的类别单独定价。每个供应商将披露共同基本负担、其服务价格、迁移成本和偶发的条件费用。

费用的主要衡量标准应为经质量调整的每个持有者每管理资源组合的中位数年成本,而不是发布的最低价格。调整应考虑响应时间、修正性能、安全控制、退出准备情况和持有者资产组合复杂性。第二个指标应跟踪运营商的内部工时。第三个应考察分布:小型网络、公共利益网络以及具有旧记录或争议记录的持有者可能受到与大运营商及其专业员工不同的影响。

如果公布的价格下降但内部合规工时等量增加、共享层吸收越来越多未计费的工作,或者供应商避开困难持有者,则预测将被削弱。如果在三年后可比总成本没有下降、质量没有改善,并且没有出现有意义的服务差异化,则预测失败。在账单上节省 10%但恢复能力更差不是成功。

预注册主张二:政治权力应变得更狭窄

区域机构通常制定关于分配、转让、成员资格、费用、注册数据、路由安全服务和账户行为的规则。一些协调规则必须保持共同。其他的反映了这样一个事实:同一机构是立法者、服务提供商、注册管理者和守门人。当退出困难时,行政偏好可能变成运营连续性的条件。

选择应强制分类。只有当供应商的不兼容行为会威胁唯一性、授权发现、最低证据、法律约束、安全互操作性或有序继任时,规则才属于公共层。关于支持组合、可选工具、会议形式、咨询服务、培训、客户沟通和许多账户功能的规则可以是供应商级别。影响持有者权利的政策应具有说明法律依据、分析受影响方、提供补救途径以及到期或审查日期。

政策范围的衡量应包括按类别划分的强制义务数量,但页面数或控件数不能作为主要指标,因为简洁的规则仍然可能是通用的。更好的指标包括供应商可以暂停或实质性改变服务的决策有多少、多少义务缺乏外部补救途径、供应商多久依赖开放式行为条款,以及受争议的决策中有多大比例基于共同安全规则而非本地偏好。

预测是可携带服务减少了供应商层面的自由裁量空间。如果共同协调人积累了每一项旧区域规则,供应商围绕相同条款形成卡特尔,或者持有者只有在满足退出供应商的广泛政治要求后才能移动,则该预测将被证伪。仅仅将垄断权力上移的便携性并没有减少权力。

预注册主张三:修正应更快更可靠

注册错误范围从拼写错误的联系方式到有争议的持有者身份或未经授权的更改。速度不能牺牲准确性。一个自动接受每个请求的供应商将显示令人印象深刻的响应时间和危险的记录。有用的度量将确认收集、证据收集、临时保护、有理由的决策和最终修正分开。

选择在两个地方改变了激励。首先,供应商在日常准确性和支持方面竞争。其次,面临重复失败的持有者可以寻求独立审查或在争议状态安全保留后迁移。退出的威胁应鼓励更清晰的理由、可携带的证据和快速的转移。它不应允许请求者在供应商之间选购直到其中一个接受虚假指令。

因此,每个争议案件都需要一个公共层案件标识符、一个受保护的当前状态和可见的决策历史。移动服务账户不会清除案件。新供应商收到相同的限制和证据义务。独立的审查决定超越日常更正范围的争议。供应商衡量的是时间、完整性和合规性,而不是是否偏袒客户。

主要结果是修正已核实日常错误的中位数时间、在可信泄露后施加保护性封锁的时间、有充分理由的决定比例、翻转率、重复错误率以及执行补救的时间。高翻转率可能表明初始决定不良;接近零的比率可能表明审查不可及。两者都需要解读。如果便携性增加了不一致的结果、证据丢失或策略性的供应商选购,则预测失败。

预注册主张四:机构危机应变得更小

注册选择最有力的论据不是年费的小幅下降。而是单一机构失败不再威胁其领土内每个持有者的可能性。破产、治理瘫痪、制裁、破坏性司法约束、数据损坏、密钥泄露或长期服务中断可以视作供应商失败而不是区域紧急状态。

这种益处只在危机之前记录和权力可分离时才存在。供应商必须维护标准化的导出、独立的见证变更历史、存放的或以其他方式保护的证据、已知的依赖服务状态以及预资格化的替代者。应急行动的经费必须独立于失败供应商的常规控制之外。激活必须保留限制和争议索赔,而不是仅复制干净的账户。

试点应模拟失败。一个供应商变得无法联系。另一个在重复控制失败后失去授权。第三个遭受选择性注册损坏而不是完全故障。第四个在技术上可用但其领导层无法合法行事。在每种情况下,评估员测量建立最后一个可信状态的时间、任命临时服务的时间、无需持有者重建的注册百分比、公共数据的连续性、reverse DNS 的连续性、路由安全的影响以及持有者可以再次行使普通选择的时间。

反事实预测更低的尾部损失:受影响的持有者更少、中断更短以及对拯救当前法律实体的依赖更少。如果每次危机仍然需要临时政治协议,共享协调人不能在失败供应商的情况下行动,或者替代操作创建了有争议的重复授权,则预测失败。

类比确立了可能性,而非等价性

几个行业将持久的标识符或账户关系与当前服务提供商分开。ICANN 的转让政策规定了赢家和输家注册商以及注册管理运营商的义务,而域名保持唯一。电话号码可携带使用公共协调和时限使得用户在切换提供商后仍能保留号码。英国的经常账户转换服务将新银行置于主导地位并提供重定向和担保。能源领域的最后供应商安排体现了供应商违约时的服务保留。

这些例子很重要,因为它们拒绝了一个虚假的选择:即要么永久指定供应商,要么无控制地复制。它们展示了反复出现的要素:授权的公共层、已验证的同意、狭窄的拒绝理由、交易时钟、赢得供应商的责任、连续性义务、赔偿或补救,以及供应商失败的规定。

它们不是证明。域名拥有不同于 IP 地址和自治系统号码管理的合同和技术结构。电话号码属于国家监管和运营商系统。银行账户涉及支付重定向而不是全球路由安全层次。能源供应是区域性的且受严格监管。数字资源结合了全球唯一性、区域历史、可转让的稀有 IPv4 价值、reverse DNS、公共注册数据和 RPKI。

类比的正确用法是提取问题。拒绝理由能否被限制?赢得供应商能否接管?公共协调能否保持中立?旧供应商能否失败而不困住用户?补偿能否附属于延迟?试点然后在数字资源的背景下回答这些问题。

队列必须能够使想法看起来很糟糕

自愿参与创造了选择偏差。已经对主管机构不满的运营商、技术复杂的持有者以及同情 NRS 倡导的运营商可能首先进入。供应商可能选择干净的注册。持有者可能在受观察时改善服务。热情转移者与整个区域人口之间的比较将高估效果。

评估应使用配对和阶段化设计。自愿参加第一实时队列的合格持有者将与类似的不移动持有者配对,配对因素包括资源类型、资产组合大小、转让历史、组织年龄、区域、争议状态、路由安全使用和人员能力。当需求超过安全容量时,随机化的时间表决定哪些配对候选人首先转移。这创建了延迟入场比较,而不拒绝最终参与。

基线观察应覆盖至少 12 个月。评估员应记录费用、内部工时、更新量、修正时间、安全事件、投诉、转移活动、服务可用性以及在任何转移之前持有者信心。供应商应使用同步测试记录和模拟指令进行影子操作,然后才能接触当前授权。实时暴露只应在通过调和与退出测试后扩展。

结果应按队列发布,包括撤销的运营商、未通过资格审定的供应商,以及因安全原因排除的案例。成功不能从幸存者中的整体满意度推断。分母是每一个被接纳的资源集和每一次移动尝试。

分层应在供应商看到个别候选人之前确定。至少,抽样框架应分离 IPv4、IPv6 和 ASN 资产组合;遗留资源和按政策发放的资源;近期转让和长期稳定注册;小型和大型组织;公共和私有网络;单一和跨司法管辖区的公司历史;托管和委托的 RPKI 安排;以及具有记录法律限制的账户。悄悄移除最可能暴露证据、身份或连续性问题的群体的试点,是选择了演示而不是测试。

排除可能仍然是合法的。积极的欺诈调查或未解决的公司控制案件可能使第一阶段转移危险。评估员应发布排除规则、计数每个排除案例、保留其基线特征,并测试排除是否按供应商或队列聚类。当实时包含危险时,影子处理可以揭示拟议的供应商是否会重建相同的受保护状态而不授予其授权。困难案例必须保留在证据中即使它们还不能进入实时分支。

对照组不应是 2026 年区域模式的静态快照。配对控制需要同期观察,因为持有者、费用、全球政策和安全实践将在十年内变化。延迟入场队列提供了一种有用的设计:候选人被配对,随机或独立管理的顺序决定了合格持有者的进入时间,等待的人提供临时对照。方法不消除选择偏差,但它使暴露的时间更少依赖于热情或供应商偏好。

流失本身就是结果。一个在证据要求后退出迁移的持有者、一个在困难账户出现时退出的供应商、以及一个返回主管机构的实体不能从分母中消失。协议应区分自愿偏好、技术失败、法律障碍、供应商拒绝、安全干预和评估员的有序返回。每个原因都影响不同的主张,并将其简化为“实体退出”会隐藏制度性结果。

评估员必须在看到结果之前保持独立

独立性需要的不仅仅是在设计完成后任命一位受尊敬的人士。评估员应在招募之前通过公开的利益冲突过程选定,获得多年受保护的预算(任何供应商或推动者不能因不利的中期报告而扣留),并控制统计分析、事件分类和发布时程。其法律授权应保证有条件保密的源记录访问权,并保护其公布推动者争议的结果的权利。

任何 RIR、候选供应商、共同协调人、商业资助者、NRS 或持有者实体联盟都不应控制评估员的任命或解雇。各方可以提名专长并质疑已披露的冲突,但最终选定应来自多元机构,其成员不能从试点扩展中获益。技术、法律、安全、统计和持有者影响审查员应在单一实体无法可信地覆盖所有领域时分开。

评估员应维护可验证的数据链。供应商仪表板是输入而非输出。变更记录、通知、锁定、修正文件、RPKI 观测、RDAP 响应、reverse DNS 转换、发票和内部工时调查的样本应针对共同定义进行测试。当隐私阻止个案发布时,评估员应发布原因、类别以及受保护证据是否经过独立审查。“保密”不能让负面结果消失。

中期报告应按固定时间表并在每次停止事件后发布。供应商和倡导者可以附加回应,但不能协商改变结论措辞。事实更正必须记录。分析分歧必须保持可见。评估员的可信度将较少依赖其中立主张,而更多依赖使影响和修改变得可检测。

第一阶段,2026-2027:预注册测试并构建基线

第一阶段不应移动授权服务。它应定义角色、数据字段、事件语义、安全控制、依赖服务和评估指标。主管注册机构、运营商、潜在供应商、IANA 相关技术专家和独立审查员应绘制出哪些功能真正共同,哪些可以变化。在命名第一实时队列之前,评估员应确认协议并发布开始、暂停、回退、恢复和结束试验的确切条件。

代表性样本应包括 IPv4、IPv6 和 ASN 号码持有者;小型和大型运营商;公共部门网络;多国组织;使用托管和委托 RPKI 的持有者;具有复杂历史的遗留记录;近期转让受让人;以及受法律限制的账户。排除困难记录将产生一个优雅但无关的演示。

影子供应商将收到受保护的副本、执行模拟更新并产生导出。其结果将与当前授权注册逐字段比较。测试包括身份变更、联系方式更正、转让请求、有争议的指令、供应商失败、部分数据丢失、reverse DNS 更改以及路由安全保管转移。没有影子响应会作为当前内容发布。

第一阶段只有在每个供应商能复制到已定义公差的状态和历史、解释每个差异、无损退出专有格式并完成供应商替代演练时才成功。结果是一个可测量的基线和安全的技术包络,而不是选择成功的声明。

第二阶段,2028-2029:允许有限的实时授权

第一个实时队列应足够小以便逐个审查但足够多样以暴露实际复杂性。一个可行的上限是几个分布在至少两个现有服务区域的数百个持有者,按资源类型和聚合 IPv4 量设置上限。至少三个资格合格的供应商应参与,包括一个主管机构如果它接受共同条件。没有供应商应以队列中主导份额开始。

每次移动使用持有者的已验证同意、独立状态验证和有序的共同承诺。旧供应商的授权在新供应商授权开始时结束。依赖服务使用明确的过渡计划。在早期案例中,RPKI 保管应保持不变,除非其过渡是测试的具体功能。争议转让和活跃欺诈案例只应在日常移动建立安全基线后进入。

实体收到直接更正和补偿渠道。如果原供应商合格,他们可以返回原供应商,选择另一个供应商,或进入临时共同服务。试点费用和实质性事件以可比形式发布。试点授权不能要求实体批准制度模式作为服务条件。

在重复授权事件、无法解释的资源状态差异、实质性未授权更改、证据丢失、供应商在无成功替代的情况下破产、或归因于迁移的路由安全事件超过预定阈值时,扩展自动暂停。

停止规则不同于裁决

协议应区分暂停、针对特定供应商的停止、针对特定功能的停止以及整个试验的结束。有界接口故障可能证明暂停新登记,而当前授权状态保留在其当前供应商处。隐藏实质性事件的供应商可能失去其试点授权而不使其他供应商的证据无效。RPKI 过渡的重复失败可能结束该功能,而日常注册授权仍在观察下继续。不能被隔离和调和的重复当前授权可能需要结束所有实时工作。

每个限制都需要指定的决策者和客观触发器。“实质性”不能留给事件发生后由推动者判断。协议应按受影响资源范围、持续时间、可逆性、行使的未授权权限、利益相关者影响和证据完整性来定义严重性。应指定监督来源、分类的最大时间窗口、公告要求和恢复所需的独立决定或投票。

暂停不是论文错误的证据,正如安全的季度不是它正确的证据。评估员应发布操作响应和推论后果。如果一个供应商导致双重状态事件,立即响应是限制和回退;分析后果取决于原因、可检测性、恢复和复发。如果相同的类别出现在不同实现中,便携性可以保留唯一性的主张逐渐变得脆弱。

推动者不应被允许通过重命名试点、将实体转移到扩展观察计划中、或将停止的功能作为常规生产处理来绕过限制。机构授权应使停止决定对每个收到试点权威的系统有效。在协议之外继续相同的服务将破坏预注册的意义。

在实时授权移动之前必须测试回退

回退不是失败后重建旧状态的承诺。在每次移动之前,授权运营商应创建一个签名的基线,标识持有者、资源范围、当前供应商、法律限制、开放案例、依赖服务、当前 RPKI 安排、reverse DNS 状态、公共发现端点和证据承诺。赢得供应商应表明它可以以相同语义返回导出。退出供应商或指定的故障切换应确认它可以摄取回退而不将其解释为新分配。

协议需要分开的返回路径用于多种原因:实体选择、供应商服务失败、安全泄露、评估员命令的安全停止、法律能力丧失和共同协调人失败。有序的自愿返回可以快速。泄露可能需要冻结更改、选择历史可信点以及替换凭据。公司控制争议可能需要临时的只读连续性,同时有管辖权的法院或审查机构决定授权。通用的“恢复备份”过程不能满足这些条件。

回退必须序列化。在任何时刻,新旧供应商都不能同时持有有效权限来修改同一范围。公共注册应显示唯一的过渡序列,包括有效的切换、授权接收供应商的确认以及依赖服务可以协调的公共状态。如果回退不能在预先登记的目标时间内完成,即使人员最终拼凑了一个解决方案,评估员记录失败的返回。

依赖服务需要它们自己的回退证明。RDAP 发现、reverse DNS、RPKI 发布和托管密钥保管不一定一起移动。早期队列可能使 RPKI 不变;后来的队列应说明返回是否恢复先前的保管、使用新授权的保管,或临时冻结证书操作。独立监测必须观察利益相关者实际接收了什么,不仅仅是供应商内部系统报告了什么。

回退还保护负面结论的有效性。实体不应仅仅为了保持样本而被困在失败安排中,推动者不应维持实时授权因为停止它们会令人尴尬。只有当每个实体在证据反对设计后有一个安全的目的地时,测试在伦理和制度上才是可允许的。

第三阶段,2030-2032:测试困难退出和实际失败

日常切换是最简单的案例。第三阶段应接纳遗留记录、复杂组织、跨境持有者、活跃但有界的争议、托管 RPKI 过渡以及大型资产组合。它还应通过评估员监督的预定演练和非准运营模拟来触发供应商的解决条款。

目标是发现公共层能否在不成为完全服务垄断的情况下维护真相。它能否识别当前供应商,验证有序变更,保留限制,并在将使支持和可选服务可竞争的同时引导公共发现?临时供应商能否从独立验证的材料中操作?持有者能否在临时服务后再次移动?

主管注册机构不仅应与新进入者比较,还应与自身选择前的表现比较。如果它们通过降低费用、改进导出、缩小规则或加速审查以回应可信的退出,这将是反事实的证据,即使实际移动的持有者很少。可竞争性可以在市场份额变化之前改变行为。

本阶段还测试集中度。如果一个低成本供应商捕获了大多数容易的账户,可能需要最低运营储备、基于风险的共同负担和资产组合上限。一个创建新主导供应商的可携带市场已经改变了问题的名称,而不是解决了问题。

第四阶段,2033-2036:决定机构是否值得扩展

第四阶段,2033-2036:决定机构是否值得扩展

到最终阶段,证据应覆盖普通年份以及至少一次严肃的替代操作演练。决定不是二元的。一些功能可能被证明是可携带的,而另一些仍然需要共同维持或需要更长的过渡。RDAP 呈现和日常账户服务可能支持广泛选择;某些 RPKI 保管更改可能需要专业认证;仲裁应保持独立于每个供应商。

扩展应取决于多个队列的持续结果,而不是单一起步年份。评估员应审查初始价格收益是否持续、共同负担是否增加、供应商是否合并、困难账户是否持续得到服务、修正质量是否提高以及持有者是否保留第二次移动的有意义能力。

区域基线也必须被观察。主管机构可能进行实质性改革,全球政策可能改变,IPv6 使用可能改变资产组合的复杂性,新的安全要求可能增加共同成本。差分中的差分估计可以帮助区分试点效果和全球变化,但不会消除所有混杂因素。结论应陈述不确定性,而不是将十年的混合制度性证据转化为一个胜利数字。

预注册消除了推动者的漏洞

推动者应在实时迁移之前发布主要指标、估计量、比较方法、不确定性范围和停止规则。注册的协议应接收稳定的标识符和公共哈希,变更以附加而非替换方式记录。否则,每个结果都可以被重新定义为成功。

成本指标包括可比服务包、共同基本负担、运营商内部工时、异常案例的费用和退出成本。质量指标包括准确性、未授权更改发生率、修正时间、理由质量、服务可用性和投诉复发。范围指标包括供应商级别的强制性义务、开放式权威使用、独立可审查的决定以及放置于公共层中的政策量。韧性指标包括导出完整性、替代激活时间、需要持有者重建的注册百分比以及依赖服务的连续性。

市场指标包括供应商集中度、切换率、第二次切换成功、按持有者复杂性的拒绝率、合格供应商的进入和退出以及每个队列支付共同成本份额。分布指标比较小型网络、公共部门用户、近期进入者、遗留持有者、已转移资源和有争议账户。

核心安全底线低于收益阈值。不允许容忍任何重复分配、未解决的多供应商冲突或授权发现的实质性降级。单个有界操作错误不一定结束整个研究,但会触发暂停、披露、恢复和根本原因审查。重复或隐藏的完整性失败结束负责供应商的授权。

收益阈值应是实质性的而不是礼仪性的。例如,中位配对持有者经质量调整的非核心成本持续降低至少 15%、已验证的日常修正时间显著改善、以及在定义的恢复窗口内成功替代,将支持扩展。这些值应被辩论并经过敏感性测试。重要的是它们在结果已知之前已被设定,并且不能被替代的证明。

费用很可能在下降之前先分离

第一个可观察到的效果可能是价格透明而不是更低的总价。今天,成员费用可以支持混合的注册、政策制定、技术服务、会议、外联、储备和项目。在选择下,共同协调负担、供应商服务负担和可选服务价格将需要单独的证明。

这种分离可能揭示某些功能比假设的更昂贵。历史证据重建、安全身份恢复和复杂转让检查需要专长。服务许多小型或新组建网络的供应商可能比服务老牌机构的供应商有更高的支持成本。基于风险的费用如果是可控服务成本的反映而不是资源市场价值,则可能是合理的。

竞争应最沉重地落在标准化、可重复、可选的工件上。主管机构可能保持效率因为它们已经拥有规模、经验丰富的工作人员和成熟系统。如果它们在平等可携带规则下赢得客户,结果支持其表现而不是其地域排他性。政策目标不是新进入者的配额。而是可信的比较和退出。

如果共同负担定期吸收每个功能,而供应商价格变为装饰性,或者供应商通过销售注册更正中的特权处理来资助低价,则该模式将被否定。因此,透明的成本分配和关联方审计交易是证据的一部分。

政治克制应体现在理由和限制中

权力很难通过制度组织图来测量。在拒绝的时刻更容易观察到。为什么更新被拒绝?什么规则授权拒绝?另一个供应商能否做出不同的服务决定而不威胁共同状态?持有者是否能够获得独立审查?供应商是否因非法或疏忽拒绝而承担后果?

可携带制度应产生更短更具体的拒绝移动理由:可信的欺诈、有争议的持有者授权、具有约束力的法律限制、活跃的转让冲突或紧密定时的安全锁定。未支付无关可选服务的费用不应困住权威关系。与持有者的总体分歧不应成为连续性惩罚。

评估员应对拒绝进行抽样,并对其理由、持续时间、证据质量和审查结果进行编码。它应跨供应商发布比较,而不暴露敏感证据。开放式拒绝数量的减少以及有理由、可审查决定份额的增加将支持政治克制的预测。

存在相反的可能性。供应商可能通过承诺宽松来竞争,迫使公共层发布更详细的规则。如果是这样,规则数量可能增加,即使供应商自由裁量范围缩小。分析必须区分有用的共同约束与累积的官僚主义。宪政问题是:谁能改变连续性,基于什么证据,以及有什么补救措施?

危机证据比正常日的可用性更重要

正常运行期间的高可用性是必要的但是较弱的证据。现代供应商可以可靠地维护公共端点。有争议的问题是当管理层缺席、记录可疑或法律控制受挑战时,权威、证据和服务是否存活。

因此,演练应避免方便的假设:最新副本可信。一个场景应引入一个选择性修改的转移历史。另一个将最近的凭据视为可疑。第三个防止供应商领导层授权释放。第四个使普通资金不可及。替代者必须从独立持有的历史、持有者收据、公共观察和保留的限制中重建一个当前合理状态。

成功不是每个功能的快速重启。某些酌情更改可能在等待期间暂停,而注册数据和当前权威继续。评估员应区分必要连续性和危险匆忙。它应衡量受影响的运营商是否能够继续证明其权威、维护有效的路由安全对象(如适用)、更新紧急联系人以及获得听证。

如果选择将区域危机转化为可更换供应商的失败,结果将在制度上具有重要意义。如果每次替代仍然依赖于拯救该供应商的领导层、其专有系统或私人解读,反事实在最强有力的测试中失败了。

RPKI 可能使原本令人信服的演示无效

注册可携带比路由安全连续性更容易描述。RFC 6480 将资源证书绑定到分配层次,而操作服务可能结合认证机构、密钥保管、仓库发布和持有者接口。轻率地移动一个元素可能撤销或废止网络所依赖的对象。

试点应将注册服务授权与 RPKI 服务分开。早期的实体可以保留现有 RPKI 安排,同时移动日常注册服务。随后的测试可以在专用控制下检查委托安排、发布过渡和托管保管。迁移计划必须说明哪些密钥保留、哪些证书更改、路由源授权如何比较、验证器将观察到什么以及回退如何工作。

如果点击隐藏了密钥替换和发布风险,任何供应商都不应宣布“一键移动”。独立监测应在每次过渡之前、期间和之后观察有效性。安全度量不仅仅是供应商是否说迁移完成;而是利益相关者是否看到预期的有效状态并且没有出现未授权授权。

持久增加的无效性、过时对象或归因于迁移的紧急撤销,将反对扩展该部分选择。这不一定否定可携带账户服务。它将表明制度功能应根据证据而非意识形态进行拆分。

法院和制裁必须保持有效而不产生束缚

可携带性不是绕开法律的方式。针对资源、持有者或交易的有效法院命令必须在服务变更时仍附加到权威状态。制裁检查和反欺诈控制不能在供应商边界消失。公共层需要一个受限制的机制来记录法律限制的存在、范围、发布权限和持续时间。

同时,供应商不应将其自身诉讼地位转换为普遍锁。命令必须由主管机构解释,通过可用法律途径质疑,并受其条款限制。针对供应商的索赔并不自动证明伤害每个持有者是正确的。有争议的账单并不证明切断连续性是合理的。

试点应包括模拟法律通知、来自不同司法管辖区的冲突通知,以及一个真实的独立审查渠道用于行政纠纷。指标包括承认有效限制的时间、过度封锁率、清除过期限制的时间、保存的证据访问,以及持有者是否能够移动未受影响的服务。

反事实预测权力变得更为精确:法律限制随行,而供应商特定冲突失去困住无关操作的能力。系统寻求补救的证据、限制的不一致承认或轻易规避将证伪这一预测。

主管机构应成为竞争者、见证者和后备选项

拟议的试验不应该是针对区域互联网注册管理机构的法律诉讼。它们拥有数十年的操作知识、历史记录、政策经验、安全能力以及与 IANA 和彼此的关系。排除它们将削弱测试并使连续性更加困难。

主管机构应能够在其传统领土之外提供可携带服务,只要它们遵守相同的资格、数据、价格和审查规则。它们还应提供受隐私保护的基线证据,并参与共同技术设计而不对进入拥有否决权。它们目前的区域资产组合在第一阶段可以保持现有安排。

这创造了三个有用的比较:新进入者对主管机构、主管机构的可携带服务对其领土服务、以及整个试验对未改变区域。主管机构可能表明规模和经验胜过新供应商。它也可能发现明确的导出、更窄的条款和独立审查改善了其现有服务。

同行协助仍然有价值,但它应成为经过测试的替代能力,而不是同行之间的紧急承诺。合格的主管机构可能在其他机构失败时是最好的临时供应商。重要的变化是角色、权威、数据访问、资金和退出在危机之前已被定义。

数字资源协会可以捍卫测试,但不能成为被测试的供应商

数字资源协会推动一种以运营商为中心的愿景,即注册机构作为负责任的会计而不是领土治理者。这种取向与可携带假设一致,但倡导并不使 NRS 成为候选注册机构、注册商、身份验证者、记录保管者、转移操作员、RPKI 供应商、评估员或上诉机构。操作提案必须由实际合法持有这些职能的 RIR 和其他注册服务运营商来展示,并由独立审查员测试其证据。

NRS 可以通过研究失败模式、召集相关运营商、支持成员、在 RIR 治理中代表已授予其代理权的组织以及推动一个预先确定衡量的测试来做出建设性贡献。它可以发布主管机构和授权供应商表现的可溯源比较。它不能提交权威变更、持有共同状态、资格认定供应商、认证迁移、执行转移或提供本节反事实中描述的备用服务。

NRS 对评估、资格认定、共同计费、记录保管或争议审查应无控制权。其公开声明应作为假设对待,并对照独立发布的运营商证据进行测试。成员可以撤销倡导授权或代理,但这种关系不是注册服务账户,且不得如此陈述。试点的任何执行仍属于相关 RIR、合法任命的运营商、法院和独立审查机构。

这种角色明确增强了 NRS 作为倡导组织的正面案例。它可以要求操作机构是可更换的,而不需要继承其权威,无论是现在还是在未来的投机授权下。

逆向选择可能破坏市场

供应商可能寻找近期、记录良好的持有者,具有简单的资产组合,并避开遗留块、复杂合并、制裁风险、活跃争议或高支持需求。主管机构则将保留最困难的账户,而新进入者发布较低价格。表面上的效率收益将是选择,而非创新。

试点应要求透明的接受标准,并按复杂度类别报告拒绝情况。可以允许基于风险的定价,但每个因素必须对应于预期的服务成本且可审计。公共残余设施可以提供临时服务当没有供应商接受账户时,由不奖励拒绝的税费资助。

资产组合义务可能要求每个超过规模阈值的供应商服务一个代表性混合或按比例贡献于困难案例的服务。这需要精心设计:迫使缺乏经验的新进入者接受高度争议的资产组合可能增加风险。资格水平可能允许专业化,同时防止“专家”标签成为轻松账户的漏洞。

非核心成本降低的预测只有在等效队列改善时才成立。基于选择的资产组合发布低平均值将是误导性的。因此,配对设计和分布仪表板是核心,而非方法论装饰。

共同协调人可能成为新的垄断者

可携带供应商需要一个共享机制来序列化变更、标识当前授权和引导权威发现。该机制具有结构性权力。如果它扩展到身份裁决、定价、可选服务、政策倡导、培训、市场数据和每个争议,供应商之间的竞争就变成在更强大垄断下的装饰层。

共同协调人应拥有封闭的功能列表、发布的接口、独立的见证历史、审计的成本分配、单独的管理和外部审查。其自身操作必须通过测试的继任激活来更换。规范和必要状态应可供当前运营者以外的对象在严格控制下使用。

IANA 编号角色提供了一个有限的比较:高级协调和分配记录可以保持全球性,而区域和本地服务在其下运行。IANA 编号服务级别协议也表明绩效指标、升级和继任概念可以合同形式表达。它不认可拟议的模型,但它显示全球协调不需要被描述为单一签约方的永久身份。

如果持有者获得了供应商选择权但对共同协调人没有救济,试点在制度上就失败了。可更换性必须向上扩展。

安全竞争可以加强控制或产生竞次

供应商可以通过硬件认证、委托管理、多语言验证、事件响应和恢复来差异化。这可能改善安全。它们也可能通过减少摩擦、接受更弱的证据或向不了解风险的持有者推销快速转移来竞争。

最低控制应涵盖组织权威、高风险变更的多方批准、凭据恢复、交易的授权、异常检测、证据保留、人员访问、事件披露和独立测试。供应商可以超过底线,但不能围绕危险捷径进行营销。

安全结果应按交易量和资产组合风险标准化。指标包括尝试和成功的未授权更改、保护行动时间、恢复完整性、凭据重置滥用、内部事件以及独立监测发现但未报告的不一致。供应商的安全声明不应替代观察到的结果。

共同控制应尽可能保持结果导向。强加单一的供应商或接口将冻结创新并偏向主管机构。然而,当隐藏的失败可能多年不显现时,仅依靠结果监管是不够的。需要最低流程、技术合规和事件证据的组合。

市场集中应作为结果处理,而非事后考虑

注册服务具有规模经济。安全系统、专业员工、24/7 响应、法律专长和公共集成成本高昂。运营商可能偏好一个熟悉的全球供应商。市场可能迅速收敛到两三个供应商,或一个。

集中本身不一定是失败,只要退出保持真实、公共层中立、主要供应商因优越服务而获胜。当纵向控制、专有数据、切换摩擦或对公共治理的影响使领导地位自我强化时,集中变得危险。因此,市场份额应与第二次切换成功、导出质量、互操作性和供应商进入一同观察。

结构性补救措施可能包括共同协调人与零售供应商的分离、非歧视性接口、可携带时限、数据使用限制以及禁止绑定无关服务。市场份额上限在试点期间可能有用以保持学习,但这是一个粗糙的永久工具。它可能保护弱势供应商并分散专长。

反事实预测更狭窄的权力,而非无限数量供应商。一个集中但可竞争的服务市场可能优于五个领土性约束机构;一个全球私人守门人可能更糟。证据关于实际退出决定了区分。

公共部门和小型网络的连续性是分布检验

大型运营商可以聘请律师、安全团队和注册专家。一个仅适用于它们的可携带权将复制当前的不对称。小型 ISP、社区网络、大学、公共机构和关键服务运营商应包含在第一实时队列中,并进行专门观察。

公共机构可能要求采购、存档和管辖权方面的保证。小型网络可能缺乏历史文件或人员连续性。供应商应提供可用的证据导出和协助迁移,而不获得对注册事实的酌情权。补贴协助可以通过共同负担或公共利益基金透明地资助。

分布指标包括持有者花费的时间、外部顾问需求、文件失败、服务中断、投诉渠道可及性以及作为运营规模一部分的实际价格。试验应表明收益是主要由老练的运营商享受还是延伸到使用数字资源提供普通连接性的运营商。

正面预测是标准化可携带减少对个人关系和制度熟悉度的依赖。如果小型持有者在选择后面临更多拒绝、更长延迟或更高风险,则设计需要在扩展前进行修订。

失败是可接受的最终结果

制度提案通常通过将每次失败视为需要更多权力的证据来保护自己。一个可信的反事实指定了在什么条件下其核心主张应被拒绝。

可携带性论题在其拟议形式中被反驳,如果经过队列和服务质量调整后,非核心总成本没有实质性改善;供应商层面自由裁量范围没有减少;已验证的修正没有更快或更可靠;替代操作无法达到恢复目标;或共同协调人积累了同等的未受控制权力。

如果双重授权无法防止、未授权更改实质性增加、RPKI 过渡造成持续性无效、法律限制被系统绕过、困难持有者变得服务不可及、或集中度使第二次退出不可行,也被反驳。一些失败可能只否定一个实现。跨实质性不同设计重复的失败将不利于可携带性本身。

基线也可能失败。如果主管机构在此期间经历危机、施加不断增加的成本或产生缓慢的补救,这些证据属于比较。研究不必维护区域模型作为不受质疑的控制。两种安排都应由相同结果评判。

不利结果应无委婉地陈述。“需要更多研究”在置信区间边缘可能为真,但当预注册收益阈值未达到或某安全类别在供应商间重复时,这不是充分的描述。最终报告应指出哪个主张失败,失败是功能特定还是拟议架构全局性,证据支持该结论的强度,以及因此必须结束哪些实时授权。

试点可以安全失败并仍然有价值。它可以确立日常账户接口是可携带的而权威变更控制不是;成本变得更清晰而不变低;替代用于公共数据可行但托管 RPKI 不行;或共同协调人精确复制了设计旨在约束的自由裁量权。这些是制度性结果,没有有限试验不会存在。

推动者还必须接受这样的结论:在测试条件下区域基线仍更可取。NRS 可以挑战解读、代表曾受主管机构低质服务影响的成员以及提出未来不同的实验,但不能将倡导转化为继续失败操作设计的权力。RIR 和授权供应商必须执行停止和回退规则;评估员必须发布证据;相关机构决定实质性不同的提案是否值得新程序。

成功不产生任何永久权利

成功可能不如倡导者所期望的那样戏剧化。权威状态保持完整。大多数路由没有明显变化。多个供应商提供可区分服务。共同负担明确。日常修正改善。运营商可在可预测时间范围内移动。制度性失败激活临时服务而不引发全球争论谁拥有注册。

主管注册机构可能因表现出色而保持大份额。NRS 支持或代表的成员若独立满足试点资格规则则可以作为持有者参与,而其 RIR 或其他合法授权运营商继续执行每个注册服务行为。某些 RPKI 功能可能保持专业化。独立审查可推翻各方的决定。困难案例可能成本更高但获得更清晰的理由和连续性保护。

制度性增益将是权威变得有条件。一个供应商值得信任因为它满足共同要求、服务持有者、保留证据并能安全移交,而不是因为地理使退出不切实际。政策更窄因为供应商不能将连续性用作无关行为的杠杆。危机修复更快因为服务可以超越公司存续。

这样的结果不证明每个地区应立即改变。它将证明更广泛的队列、更强的互操作性和协商过渡是合理的。条件性成功保留了再次学习的权利。

即使最强结果也只是有限人口、时期和权威工具的证据。供应商可能因为知道被观察而行为不同。补贴可能隐藏了可持续成本。小队列可能不暴露集中度或长尾争议。技术和法律可能在观察窗口后变化。因此,试点表现支持服务模型的审查;它不授予特许经营权。

任何试点授权应在固定日期到期。表现良好的供应商可以在独立程序中申请有时间限制的试点后角色,但申请必须标识能授予它的合法和制度权威、披露利益冲突、邀请受影响的各方评论,并包括审查和退出。申请可以引用试点证据,同时处理实验未测试的规模、资金、责任和条件。

没有实体应仅仅因为回退不方便而获得偏好。那将把试验自身的实现转化为永久权力的来源。回退设计的存在正是为了让有能力的机构可以决定未来而不被告知操作依赖已提前解决了问题。

试点在 2036 年制度判断前结束

在期末,试点授权应按照协议逐步结束,而不是在机构辩论报告时继续。独立机构应发布完整的比较记录、其方法、已知混杂因素、安全事件、排除案例和分布结果。供应商和主管机构应能提交回应,但任何一方都不能修改结果。体验被总结的运营商应有更正事实错误的途径。

决定应逐功能进行:日常注册授权、公共数据服务、转让协助、reverse DNS 协调、RPKI 保管、争议管理、应急连续性和共同协调。它应说明哪些功能支持更广泛选择,哪些需要进一步限制,哪些应保持共享。

如果证据为正,任何扩展提案应进入一个新的授权过程,包括定期重新资格认定、开放接口、独立审查和经过测试的继任操作。如果结果参差不齐,相关机构可以考虑保留有用标准而不延长试点供应商授权。如果为负,试验应安全关闭、保留记录并发布原因。三种情况下,试点本身结束;只有独立理由的授权可以开始其他事物。

注册选择试点值得尝试,因为现有的区域安排本身就是对规模、地理和行政负担的制度性回应。它不是自然法则。但历史偶然性不足以证明替换合理,实验参与也不足以证明永久合理。一个可信的过程通过指定它如何失败、安全返回每个实时注册以及将最终权威归属留给后续法律决定,来赢得公众关注。

来源和分析限制

  • RFC 7020, The Internet Numbers Registry System支持全球唯一号码分配、精确注册以及注册管理与网络路由的区别要求。它既不要求也不认可此处评估的可携带供应商设计。
  • IANA 数字资源IANA 数字资源分配数据描述了现有的全球协调和分配层次。用于识别试验必须保留的共同核心。
  • ICANN 转让政策RFC 9154提供了域名领域赢得供应商义务、受限转让控制和狭窄交易授权的比较。域名授权不被视为与互联网号码管理在法律或技术上等价。
  • FCC 本地号码可携带管理员技术要求欧盟电子通信码第 106 条支持与电信中中立协调、连续性、转换权、反滥用控制和补救的比较。
  • 经常账户转换服务支持与赢得供应商主导、定时切换、重定向和服务保证的比较。它是制度机制的证据,不是数字资源移动将实现相同结果的证明。
  • FCA 监管沙盒及其资格标准支持具有定义利益、准备、保障、规模和持续时间的有限实时测试。拟议阶段和度量是首次应用于编号治理。
  • Ofgem 关于能源公司倒闭时如何受保护的说明支持供应商替代以在供应商失败后保持连续性的比较。能源监管和互联网号码协调仍实质性不同。
  • RFC 6480,RFC 8181RFC 9224标识了使号码服务移动比日常账户更改更具挑战性的 RPKI 架构、发布交互和 RDAP 权威发现。
  • IANA 编号服务级别协议支持与全球协调层的度量绩效、升级和继任连续性的有限比较。
  • NRS 章程仅用于 NRS 关于运营商自由、精确注册和问责的声明导向。它是倡导证据,不提供任何将 NRS 视为当前或潜在注册服务供应商、资格认定机构、身份权威、记录保管者、RPKI 运营商、独立审查员或连续性操作者的基础。

费用、阈值和 2026-2036 年结果为假设。目前没有可携带号码注册的实时市场提供所需纵向证据来确认它们。行业比较识别了可能控制点和可能失败模式,而分阶段设计指出了哪些证据将支持、限定或拒绝制度性提案。