摘要
- RIPEstat 滥用联系人查询器接受前缀、一个 IP 地址或一个 ASN 作为输入,返回 abuse_contacts 与 authoritative_rir;其自身文档同时提示这些数据“在许多情况下不正确或不可得”。
- RIPE NCC 依据 2017-02 政策实施的验证只测试格式、DNS 记录与邮箱可达性(用 ping 判断邮箱能否收信),不发送任何邮件;政策文本与 2019-04 号提案都写明,此类验证不会检查举报之后如何被处理。
- 独立研究显示“回应”与“修复”是两件事:一项 480 份举报的实验只得到 89 个邮件回应,其中 12% 明显由人撰写;2026 年一项基于服务商内部数据的研究发现,是否采取缓解行动很大程度上取决于举报人与滥用类别。
查询器做了什么:从号码资源到 abuse-c
RIPEstat 是 RIPE NCC 运营的公开查询与统计平台,其滥用联系人查询器(公开名录条目)接受三类输入:一段前缀、一个单独的 IP 地址,或一个 ASN;返回结果包括 abuse_contacts(邮箱地址)与 authoritative_rir,即权威管理该资源的区域互联网注册机构。接口文档自己给出了一句直白的提醒:这些信息“在许多情况下不正确或不可得”(stat.ripe.net 接口文档)。
对举报人来说,这一步是把机器标识(IP 地址)翻译成人类联系渠道的例行动作。面向 CERT 与滥用处理人员的 RIPE 文档 ripe-658 把 RIPE 数据库与 RIPEstat(滥用联系人查询器、注册浏览器)列为查找某个资源“最佳匹配滥用联系人”的工具,并把 abuse-c 描述为“报告任何形式滥用的首选方式”(ripe-658)。查询器小部件的教程还记录了它自 2015 年起按 ripe-563 只显示 abuse-c 邮箱地址,并给出举报人可以附在邮件里的说明文字,注明联系人来自滥用联系人查询器(RIPE Labs 教程)。
这一步看起来琐碎,却决定了后续的一切:如果返回的是过期或错误的地址,举报在到达任何有能力处置的人之前就已经丢失。
验证做了什么,以及它明确不做什么
RIPE NCC 的滥用举报指引要求举报人把 IP 地址输入 RIPEstat,找到该地址所属网络的滥用联系人;同一页面写明责任划分:处理滥用举报是网络运营商而非 RIPE NCC 的责任,RIPE NCC 只负责确保 RIPE 数据库中的滥用联系人有效且最新。对于运营商选择不回复的情形,该页面的表述是——“如果网络运营商选择不回复,我们无能为力”(RIPE NCC 滥用页面)。
这条自我限定的边界,在验证方法上有对应记录。依据编号 2017-02 的政策(Abuse Contact Management in the RIPE Database)运行的验证工具检查格式错误、核验 DNS 记录、排查虚假或蜜罐邮箱,并用 ping 确认邮箱存在且能接收邮件;它不发送邮件,验证通过时收件方无需采取任何行动;历史资源不在该政策的范围内。同一份说明中,RIPE NCC 写道:“我们无法决定网络运营商如何处理他们收到的任何滥用举报。”(验证方法说明)
因此,滥用联系人查询器给出的“有效”,精确含义只是:该邮箱在验证时能够收信。它不等于“运营商会回复”,更不等于“举报会被处理”。
数字:一次大规模清点与持续存在的残余失败
2017-02 的实施总结公布了一次全球规模的清点:77,168 个不重复的 abuse-mailbox 属性中,71,711 个(93%)通过自动验证,5,457 个(7%)未通过;政策共识于 2018 年 6 月 1 日达成,完整实施日期为 2019 年 10 月 10 日;2019 年约更新了 8,000 个 abuse-mailbox 属性。初期验证动用了三名临时全职人员,20% 至 25% 的工单需要人工跟进(RIPE 79 实施总结)。
实施期间的另一次进度更新(2019 年 5 月)给出:约 67,000 个被检查的联系人中约 9,500 个完成更新(该数字包含重复项),约 60% 的情况无需 RIPE NCC 工作人员介入即可解决;约 50 个独立资源变更了赞助(sponsorship)状态(RIPE Labs 进度更新)。
两次披露的口径并不相同——67,000 是含重复的检查计数,77,168 是不重复的属性数——两者不能直接相减或对比;公开材料中也没有给出失败原因(格式、DNS、ping)的分项拆解。
一次被撤回的收紧尝试:2019-04
持续存在的失败率引出一个自然的问题:既然长期有 6% 至 8% 的邮箱不可达,为什么不更频繁地重新验证?政策提案 2019-04 试图把验证周期收紧到至少每六个月一次,其页面同时写下关键限定:“这一验证流程不会检查滥用案件是如何被处理的。” RIPE NCC 的影响分析估算:对约 93,000 个不重复的 abuse-mailbox 属性实施六个月周期,每轮需要超过 32,000 张工单(每年 64,000 张),其中约 19,200 张需要人工处理(2019-04 号提案)。
该提案于 2020 年 9 月 8 日撤回;2020 年 10 月 26 日,工作组主席集体在申诉之后维持了反滥用工作组联席主席的决定。成本与收益的结论是:更频繁地验证“可达性”带来的边际价值,不足以支撑每年数万张工单的代价。
稳态:每周约 2,000 个联系人与 6% 至 8% 的失败率
到 2023 年 RIPE 87 会议时,验证已进入稳态:年度验证覆盖约 1.96 万个 LIR 组织对象、5.81 万个 LIR 资源对象与 1.54 万个独立资源对象中的联系人,每周约检查 2,000 个联系人,失败率长期维持在 6% 至 8%。处理规则并不对称:资源对象中的无效 abuse-c 会被替换为所属 LIR 已验证可用的 abuse-c,而 LIR 自身无效的 abuse-c 会触发大量调查;若成员长期不回应,会员资格可能被终止。同一次报告还给出 ASN 清理结果:联系 4,000 多个 ASN 持有者,约 2,150 个 ASN 完成归还,占 54%(RIPE 87 AAWG 报告)。
这里留下两处公开记录本身的空白:会员资格终止这一最终制裁是否真正使用过,审查到的公开材料没有记载;而“6% 至 8%”是 2023 年口径,是否仍是当下的节奏与水平,需要以最新披露为准。
举报之后:独立证据显示回应与修复是两件事
注册机构一侧没有对“举报被如何处理”的测量,学术与独立研究补上了部分空白,而结论对“邮箱已验证”这一叙事并不舒适。
一项随机对照实验向托管服务商与网站所有者发送了 480 份滥用举报,共收到 89 个邮件回应,其中 11 个(12%)明显由人撰写,78 个(88%)由机器生成;许多被通知方没有回复却仍然完成了修复——因此不回复不等于不处理;而更详细的举报显著提高了清理率(Cyber Security 期刊论文)。
2026 年 NDSS 的一项研究利用一家托管服务商的内部滥用数据发现:是否通知客户、是否采取缓解措施,很大程度上取决于举报人与滥用类别——与儿童性虐待材料(CSAM)和垃圾邮件相关的举报会带来缓解行动,版权侵权与端口扫描类举报则常被忽视,零散个人提交的举报往往很容易被忽略(NDSS 论文)。
对举报人而言,独立机构的操作建议也印证“可达不等于回应”:捷克 CSIRT 的举报常见问题说明如何通过 RIR 数据库确认某个 IP 地址由哪个组织负责、使用登记的滥用联系人报告来自该地址段的安全事件,并建议只有在数日内没有收到合理回应时才升级到 CSIRT(CSIRT.CZ)。
结论:有边界、但真实有效的控制
滥用联系人查询器解决的是“发给谁”的问题,而且解决得比多数注册机构愿意投入的更深:近八万个邮箱属性被逐一验证,稳态下每周仍检查约两千个;失败者被替换、被追问,必要时面对会员资格后果。它没有解决、并且其政策文件明确声明不解决的问题,是“发出去之后发生什么”。把 93% 的通过率读成结果指标是误读;反过来,把它贬为“只是数据卫生”同样失真——对每天靠它找到联系人的举报人来说,一个可达的 abuse-c 是必要前提,只是远非充分条件。
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance
