摘要
- 9 月 14 日发布的第 02 版把委托 RPKI 认证机构的多项固定数字要求改成可由注册局调整的基线。
- 99.5% 可用性和十秒响应由强制要求降为建议,24 小时 Manifest 空档、日志保存和时间精度也获得更大的本地政策空间。
- 原先单一的 90 天撤销窗口被改为 60 至 90 天,并以 APNIC 与 RIPE 的不同政策为依据。
- 这仍是一份个人提交的 Internet-Draft:没有 IETF 流、主管领域主任或正式地位,不能写成 IETF 或 SIDROPS 已通过的政策。
秒表还在,设定秒表的人变了
第 02 版草案最值得注意的句子不是“系统应当可靠”,而是“具体可用性目标及其执行属于注册局运营者的政策决定”。它于 9 月 14 日发布,把一个看似纯运维的问题变成了明确的权限问题。
第 01 版要求所有发布点在任意 30 天内保持高于 99.5% 的可用性,使用的是 MUST。新版改为 SHOULD,99.5% 只是示例。正常情况下十秒内响应 HTTP 请求,也由 MUST 变成 SHOULD。Manifest 无有效版本的空档不得超过 24 小时,原来是 MUST NOT;新版写成 SHOULD NOT,并允许注册局制定更严格的上限。
官方版本对比还显示两处类似拆分。CA 仍必须保存证书操作日志,但至少两年的保存期改成建议,注册局或司法规则可以要求更久。基础设施仍必须进行时间同步,达到 stratum 2 或更高精度则改为推荐。
按照 RFC 2119 与 RFC 8174 的规范词语,MUST 是绝对要求,SHOULD 则允许在充分理解后果时偏离。这里并非降低几个数字那么简单,而是把数字的选择从全球文本转移到可以被问责的地方机构。
共同底线没有被撤掉
灵活不等于任意。新版仍要求自动故障切换的冗余基础设施、分布在不同地域的多个发布端点、全面监测、发布前验证和原子更新。注册局仍须监督名下全部委托 CA,制定明确的服务级别协议,在撤销前合理联系运营者,并记录执行标准与理由。
RPKI 发布服务最佳实践草案本来就要求高可用和可监测,却没有给出一个通行全球的百分比。第 10 版正文更重视多后端一致性、同步和可观察的结果。第 02 版沿用了这种分工:共同文本规定必须测什么、哪些安全条件不可放弃,负责授权的注册局则决定自己能够证明合理的阈值。
证据来自三层。CA 监测自己的发布点,注册局监测所有子 CA,依赖方验证器可以报告持续故障。仓库健康监测草案提出可达性、新鲜度、完整性和变动率等外部可观察指标。非正常 CA 公共观测页与 CURE 研究则说明,一个失效发布点会反复消耗全球验证器的带宽、CPU 与日志容量。
但指标不会自己作出合法决定。可用性取决于探测地点与频率,“当前有效”的 Manifest 取决于发现和验证是否成功。跨过阈值之后,仍需要归因、通知、例外、复核与明确的授权人。
60 天和 90 天不是同一把全球尺子
持续失效 CA 的撤销窗口把本地政策差异摆到了桌面上。第 01 版建议在联系后超过 90 天仍无法运行时撤销委托;第 02 版改成 60 至 90 天,并直接引用两个区域的选择。
APNIC prop-166采用 60 天:如果 APNIC 无法找到并验证现行 Manifest 与 CRL,就从父 CA 下移除该自托管 CA 并撤销资源证书。APNIC 页面把提案状态写为在 APNIC 60 达成共识。RIPE 2025-02 提案则标注为已接受,期限是三个月;由于月份长短不同,RIPE NCC 按 90 天执行。两者都要求合理的发现与通知努力,也允许被撤销者日后通过正常流程重新创建 CA。
60 或 90 并不是路由安全自然推导出来的唯一答案。它们平衡的是三类成本:失效 CA 给所有验证器带来的浪费、运营者恢复服务所需的宽限,以及注册局动用父 CA 权力的审慎程度。新版承认差异,比假装一个区域方案天然适合全球更诚实。
要让差异保持正当,注册局必须公布测哪些端点、从哪里测、多久测一次、计时何时开始、通知谁、谁批准升级、何种证据可推翻测量以及如何恢复。没有这套记录,“可以调整”很容易滑向“无法审查”。
个人草案不是机构授权
Datatracker 页面明确提醒:任何人都可提交 Internet-Draft,这份文档不受 IETF 背书,也没有正式地位。当前记录是个人草案,没有 RFC 流、主管领域主任或 IESG 会议。草案页眉写有拟议的 Best Current Practice,但 Datatracker 的拟议 RFC 状态仍为空。修订历史只能证明版本与日期,不能证明采纳。
这正是当前变化值得报道的原因:权力尚未固化,问题已被清楚提出。全球文本是给出同一组数字,还是要求各机构公开选择并承担解释责任?草案没有规定统一的申诉机关、争议测量的证据标准,也没有建立跨注册局审计机制。
文本还承认治理风险。强化监测可能暴露敏感运维信息;虚假报告可能操纵执行;撤销流程不能成为拒绝服务手段;公开问题时需要平衡透明与隐私。阈值从来不只是算术,它是基于技术证据行使制度权力。
来源
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance

