摘要
- RFC 9886 把 DRIP 实体标签映射进反向 DNS,并定义 HHIT 与 BRID 记录,用于发布注册材料和静态远程识别信息。
- DET 在规范中首先是标识符,而非定位符;有效回答不能证明航空器此刻的位置、运行状态、私钥持有或消息送达。
- 安全自动化必须保留一条证据阶梯:权威 DNS、DNSSEC、证书链、空中持钥证明和独立传感器关联各自成档。
事故调查员最怕的并不总是缺数据。有时,危险恰恰来自一份太整齐的数据。某个接收器捕获到一个 128 位 DRIP 实体标签,反向查询随后返回 HHIT,证书链也通过验证。界面于是亮起“已验证”绿灯。可是当调查员问“它在哪里”时,系统只能重复标签和公钥。
它没有位置证据。
RFC 9886 建设的是身份解析设施。DET 的外形与 IPv6 地址相似,但这种编码外观不赋予它路由或地理含义。规范明确把它主要用作标识符,而不是定位符。它可以为一个已注册的密码学身份命名,却不说明承载该身份的设备是否正在飞行、处于哪一坐标、是否由登记主体控制,或者是否收到了附近系统发出的命令。
反向名称树不是空域地图
规范把 2001:30::/28 前缀中的 DET 放入以 3.0.0.1.0.0.2.ip6.arpa. 为根的反向 DNS 树。这一设计复用了 DNS 的委派、缓存与认证机制,但查询目标不是把标识符变成主机位置的 PTR。客户端请求的是为 DRIP 新定义的 HHIT 或 BRID 记录。
其制度角色与域名体系相似:注册人通过注册服务机构取得条目,注册局负责一个委派域,权威服务器发布允许公开的材料。更高层级涉及国家主管部门或民航主管部门,IANA 管理相关反向名称空间。RFC 提供共同技术结构,却把各层的具体行政、管理和政策留在范围之外。
这不是漏洞,而是必要的权力边界。权威服务器能够证明它在某个时间回答了哪些字节,不能因此声称掌握物理世界的一切。维护名录的权威与判断航空器位置的权威不是同一种权威。
67 与 68 两种记录各自证明什么
IANA 将资源记录类型 67 分配给 HHIT,将 68 分配给 BRID。DET 必须能解析到 HHIT。该记录提供规范注册证书和公钥材料,使验证方可以检查 DET、公钥与注册层级之间的关联。对于无人航空系统远程识别,BRID 也必须存在;它携带静态 Broadcast Remote ID 信息及背书,而应用字段的具体语义并不由 DRIP 核心解释。
这些记录解决了真实问题。观察者遇到未知 Host Identity 时,可以查询公钥与注册材料;若现场没有连接,RFC 9575 允许先缓存消息,待恢复连接后验证。没有收到某段广播时,静态 BRID 可以提供补充材料,也可以与广播内容交叉核对。
但补充材料不是现场观测。静态记录不能证明现在有无线电发射。公钥不能证明当前发射者持有对应私钥。注册证书不是飞行许可,更不是适航证。BRID 负载也不是雷达回波、GNSS 定位、光学轨迹或指令回执。
RFC 9575 进一步划清了边界:即便完整信任链验证通过,观察者最多知道 DET 与公钥被正确注册。要证明眼前的无人航空器确实持有相应私钥,还要在实时协议交互中完成持钥证明。在此之前,重放已录制消息仍可冒充一个已知身份。
DNSSEC 认证回答,不认证天空
DNSSEC 缩小的是来源与完整性的不确定性。RFC 9886 对自签名顶点场景提出强制要求,并建议在层级中使用它。缺乏验证时,伪造数据可能支撑身份冒用、克隆、注册劫持或元数据污染;没有 DNSSEC 保护的客户端必须自行走完注册证书链。
然而,经过 DNSSEC 验证的回答仍然只在原有范围内变得更强。它不能证明注册信息对应当前物理状态,不能证明航空器位于声称坐标,不能证明操作者获准飞行,也不能证明控制消息已送达。密码学认证不会自动扩张一项陈述的语义范围。
这正是《恒路笔记》中“记录描述现实,但不创造现实”的适用场景。薄协调层应保护唯一性、准确性、控制证明、安全断言和可审计性;一旦系统把共同查询接口变成万能裁决,它便从协调越界成了权力。
发布动作也可能制造假线索
RFC 9886 建议在可行时采用即时发布。系统可以在行动前启用公钥记录,结束后移除,以减少长期暴露。问题是,观察者很容易反向推断:记录出现,就意味着飞行正在发生。
规范没有保证这种对应。记录可能提前部署,任务取消后未及时删除;真实行动可能因连接故障没有完成发布;缓存也可能在预期窗口之后继续返回旧值。TTL、负缓存、解析路径与时钟偏差都会让不同观察者看到不同时间切片。因此,“记录存在”与“航空器存在”必须作为两件分别带时间戳的事件来比较。
技术答案背后还有制度成本。注册凭据、注册服务合同、费用和起飞前交易都会增加摩擦。RFC 承认动态注册未必能扩展,并讨论其他分配路径。如果进入权威名录逐渐成为参与空域活动的前置条件,那么掌握注册入口的一方就可能获得超出唯一性协调的杠杆。该杠杆需要公开授权、明确边界与申诉机制,不能藏在一个绿色 DNS 状态后面。
来源
- https://www.rfc-editor.org/rfc/rfc9886.html
- https://www.rfc-editor.org/rfc/rfc9153.html
- https://www.rfc-editor.org/rfc/rfc9364.html
- https://www.rfc-editor.org/rfc/rfc9374.html
- https://www.rfc-editor.org/rfc/rfc9434.html
- https://www.rfc-editor.org/rfc/rfc9575.html
- https://www.iana.org/assignments/drip/drip.xhtml
- https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
- https://heng.lu/minimum-initial-specification-localized-future-decision-voluntary-adoption-internet-coordination-system/
- https://heng.lu/on-reality-layers-symbolic-power-and-why-clarity-feels-so-hostile/
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance

