摘要

  • 添加 org: 引用既要通过被修改对象自身的授权,也要得到被引用 organisation 对象在 mnt-ref: 中指定的维护者授权。
  • 写入成功证明数据库按配置接受了这条引用,不证明公司所有权、集团成员关系、合同控制、网络运营或 BGP 责任。

一条引用,两道授权

一次很短的编辑可能涉及两个不同的权力边界。维护者首先必须有权修改承载 org: 的对象;被引用的 organisation 对象还必须通过 mnt-ref: 所列维护者批准这条链接。RIPE 当前文档明确说明,第二道检查是在第一道之外追加的。如果找不到合适的 mnt-ref: 授权,系统不会退回使用 mnt-by:,而是拒绝更新。

这个机制回答的是一个精确问题:跨对象引用是否沿被引用一方认可的授权路径添加?它阻止只能修改某个资源对象的人随意把任意现有组织挂到该对象上。

mnt-by: 保护其所在对象的创建、删除和修改;organisation 对象中的 mnt-ref: 则列出可批准其他对象引用它的维护者凭据。因此,同一方可能有权修改资源记录,却无权把它与某个特定组织关联。

链接实际证明什么

两道检查通过后,可靠结论仍然很窄:在观察时点,RIPE Database 中存在一条按配置授权写入的 org: 引用。证据记录应保存发起引用的对象、组织标识、相关维护者、数据库来源和检索时间。

这比未经认证的自由文本更强,却比公司登记或运营证据弱。数据库交易不会公开促成引用的私下协议、内部决定或证据。RIPE 把 organisation 对象作为围绕组织身份整理人员和互联网资源的方式,也允许复杂组织为不同部分建立多个对象。这种数据组织能力不会自动为每条引用赋予统一的法律意义。

RIPE Database 工作组材料指出,不当引用可能让人误以为无关一方对某个对象负责。mnt-ref: 通过要求被引用一方授权来降低风险,但它本身仍不能确定所有权、雇佣、合同、路由器访问或实时路由。

这些问题需要各自的证据:公司关系依赖当前登记和官方披露;合同责任依赖协议;运营责任依赖团队、系统和凭据资料;BGP 起源、传输与可达性依赖带时间戳的观测、RPKI 和测量。最稳妥的表述是:这条引用获准写入;更广泛的关系仍需核验。

来源