La falacia de la continuidad registral — Proteger el libro de registro, no a quien controla el acceso

¿Qué debe sobrevivir al fallo de una institución: el libro mayor o el guardián?

Una pequeña figura lleva un libro de registro azul entre dos bandejas blancas, por encima de un cordón ininterrumpido que une casas en miniatura.

Índice

Quien custodia los datos puede cambiar; los datos y el servicio deben continuar. Lu Heng sostiene que la continuidad necesita una sucesión planificada, no un administrador insustituible.

La Nota 69 planteaba una pregunta sencilla:

¿Estabilidad de qué?

Detrás de ella se esconde otra pregunta.

¿Continuidad de qué?

Los registros regionales de Internet suelen presentar la continuidad registral como un argumento para preservar la institución que administra el registro en ese momento. En la disputa de AFRINIC, esto se traduce en una afirmación conocida:

Hay que proteger a AFRINIC porque África no puede permitirse el colapso de su registro de recursos de numeración.

La primera parte es discutible.

La segunda es cierta.

África no puede permitirse perder la continuidad del registro de recursos de numeración. Ninguna región puede. Hay que preservar la unicidad. Los datos registrales deben seguir siendo exactos. Los servicios RDAP, WHOIS, DNS inverso y RPKI deben continuar. No se debe desestabilizar a las redes en funcionamiento. Los clientes que dependen de ellas no deben convertirse en daños colaterales. Las disputas sobre recursos deben contar con una instancia independiente que las resuelva.

Pero nada de esto demuestra que también haya que preservar el actual consejo de administración de AFRINIC, su interpretación actual del Acuerdo de Servicios de Registro, su discurso actual sobre el uso fuera de la región, la imagen que hoy tiene de sí misma o sus actuales facultades para controlar el acceso.

Esa sustitución es la falacia de la continuidad registral.

La continuidad registral no es, en sí misma, una falacia.

La falacia consiste en afirmar que la continuidad de la función exige mantener todas las atribuciones que se arroga la institución que la desempeña en ese momento.

No es así.

La Nota 69 distinguía la estabilidad institucional de la estabilidad del encaminamiento de las redes y de la continuidad del servicio a los clientes. La Nota 70 lleva esa distinción un nivel más allá: hay que separar la continuidad de los servicios registrales de la continuidad del poder de la sociedad que administra el registro.

La función es real

La función registral importa.

Los recursos de numeración de Internet deben seguir siendo únicos. No se puede reconocer a dos operadores sin relación entre sí la misma titularidad registral exclusiva sobre un mismo bloque de direcciones. Hay que preservar los datos históricos. Hay que registrar los cambios de control. Hay que impedir las modificaciones fraudulentas. Los servicios de directorio de acceso público deben seguir disponibles. Las declaraciones de seguridad deben seguir siendo verificables.

Esto no es teatro político.

Es coordinación real.

AFRINIC proporciona o respalda actualmente datos registrales, RDAP, WHOIS, DNS inverso, RPKI y servicios de encaminamiento relacionados. Esos servicios tienen valor operativo. La propia documentación de AFRINIC describe RPKI, el DNS inverso y los registros de encaminamiento como servicios esenciales, junto con la gestión de direcciones IP y ASN.

El error empieza cuando estas funciones se agrupan con una categoría de afirmaciones completamente distinta:

  • Que AFRINIC representa a África.
  • Que su región de servicio le confiere peso político.
  • Que su consejo de administración puede ampliar el significado del RSA una vez que los recursos se han integrado en las operaciones.
  • Que puede regular el arrendamiento, el uso comercial o la ubicación geográfica de los clientes.
  • Que cuestionar su discrecionalidad amenaza a Internet.
  • Que preservar los servicios técnicos exige proteger a la institución frente a los mecanismos ordinarios de responsabilidad jurídica.

Ninguna de esas proposiciones se desprende de la necesidad de mantener un registro.

Una base de datos necesita continuidad.

Una pretensión de soberanía, no.

Lo que realmente exige la continuidad registral

La exigencia de continuidad tiene cinco componentes.

Unicidad de los recursos de numeración

Un mismo recurso de numeración no debe estar registrado simultáneamente a nombre de titulares cuyas pretensiones sean incompatibles.

Esta es la justificación técnica original de la capa registral. Es acotada. Es objetiva. Se puede auditar.

La unicidad no exige que el registro decida si aprueba el modelo de negocio de un operador. No exige una teoría de lealtad comercial a la región. No exige que el registro sea propietario del valor creado mediante el uso del recurso de numeración.

Exige una respuesta exacta a una pregunta limitada:

¿Quién ostenta actualmente la condición reconocida de titular registral de este recurso?

Exactitud registral

El registro debe conservar información exacta sobre los recursos de numeración, los titulares registrados, los cambios autorizados, las transferencias, el estado de seguridad y los metadatos pertinentes de las disputas.

La exactitud exige pruebas, trazabilidad para las auditorías y actualizaciones controladas.

No exige juicios morales discrecionales.

Un registro puede corregir una transferencia falsificada.

Puede impedir una inscripción duplicada.

Puede dejar constancia de que una pretensión registral está en disputa.

No debería reescribir la realidad operativa simplemente porque sus directivos hayan adoptado una nueva interpretación política de un contrato antiguo.

Hay que proteger el libro de registro frente a la corrupción de sus datos.

También hay que protegerlo frente a la institución que lo administra.

Continuidad de la publicación y de la seguridad

RDAP, WHOIS, DNS inverso, los repositorios RPKI y los servicios de publicación relacionados deben seguir disponibles durante fallos institucionales, litigios, insolvencias, disputas de gobernanza o transiciones.

RPKI merece especial cuidado. No es simplemente un archivo que pueda copiarse a otro servidor. Los certificados, los repositorios, los manifiestos, la información de revocación, las ROA, los mecanismos de firma y la confianza de las partes que verifican y utilizan esa información deben mantener su coherencia. La propia documentación de AFRINIC señala que los validadores utilizan el localizador del ancla de confianza de AFRINIC para recuperar objetos de su repositorio RPKI.

Eso hace necesaria una sucesión planificada.

No hace inmortal a AFRINIC.

La complejidad de transferir un servicio crítico es un argumento para construir un mecanismo de transición antes de que se produzca un fallo. No es un argumento para conceder autoridad permanente al operador actual.

Continuidad de las redes en funcionamiento y del servicio a los clientes

Las disputas registrales no deben convertirse en interrupciones del encaminamiento, contaminación de la información de seguridad, renumeraciones forzadas o fallos que afecten a los clientes.

La obligación principal de continuidad no es con la oficina del registro.

Es con las redes que utilizan los recursos de numeración.

Los operadores han construido infraestructura en torno a esos recursos. Los clientes han construido sistemas en torno a esa infraestructura. Las reglas de seguridad, las listas de permitidos, las API, las relaciones de pago, los despliegues en la nube, los contratos y los sistemas de cumplimiento normativo pueden depender de identificadores de red estables.

Una actuación registral que preserve la autoridad institucional amenazando esos sistemas no ha protegido la continuidad.

Ha invertido sus prioridades.

Continuidad de la resolución independiente de disputas

Habrá disputas.

Entrarán en conflicto las pretensiones de propiedad. Se impugnarán transferencias. Se denunciarán fraudes. Se interpretarán los contratos de maneras distintas. Podrá cambiar el control de las empresas. Acreedores, tribunales, operadores y registros podrán discrepar.

La respuesta no puede ser permitir que el registro actúe al mismo tiempo como custodio de los datos, parte reclamante, juez y verdugo.

Un verdadero sistema de continuidad necesita una instancia independiente capaz de resolver disputas sin destruir el activo controvertido.

Mientras se resuelve la disputa, la regla general debería ser preservar el último estado operativo verificado. El sistema puede bloquear modificaciones incompatibles. No debería revocar, contaminar ni redistribuir recursos en uso simplemente porque el registro haya tomado partido.

Aislar la disputa para que no afecte al resto de las operaciones forma parte de la continuidad.

Que el registro imponga sus pretensiones por su cuenta, no.

Lo que la continuidad no exige

Ningún paquete lleva el nombre de un directivo de AFRINIC.

Ninguna respuesta RDAP necesita el orgullo institucional de AFRINIC.

Ninguna delegación de DNS inverso depende de un discurso político sobre el uso fuera de la región.

Ninguna ROA exige una teoría según la cual África es una única entidad política y administrativa representada por una sociedad de Mauricio.

Ningún invariante de unicidad exige una interpretación expansiva del RSA.

Lo que debe continuar es:

  • Los datos registrales.
  • Los servicios.
  • La cadena de seguridad.
  • La capacidad de realizar actualizaciones legítimas.
  • El funcionamiento de las redes existentes.
  • La protección de los clientes que dependen de ellas.
  • La disponibilidad de una instancia independiente para resolver disputas.

Entre lo que puede sustituirse está:

  • El consejo de administración.
  • La estructura societaria.
  • El operador de los servicios.
  • El aparato de elaboración de políticas.
  • La estructura de tarifas.
  • El marco contractual.
  • La teoría que sustenta las facultades de ejecución coercitiva.
  • El monopolio de la legitimidad regional que la institución se atribuye.

Esta distinción no es radical.

Es la lógica básica de una infraestructura resiliente.

Cuanto más crítica se vuelve una función, menos debería depender de la supervivencia, la buena voluntad o la teoría jurídica de una sola organización.

El sistema de los RIR ya ha admitido lo esencial

El propio trabajo del sistema de los RIR sobre continuidad demuestra que las funciones registrales pueden separarse de la institución que las desempeña en ese momento.

En 2020, un debate de la NRO sobre infraestructura de respaldo de emergencia identificó WHOIS/RDAP, DNS inverso, RPKI e IRR como servicios que necesitaban respaldo. Se contemplaron copias del último estado conocido como válido y la posibilidad de que otro RIR pusiera en marcha los servicios cuando uno de ellos entrara en situación de contingencia.

Posteriormente, los principios propuestos para ICP-2 establecieron que un RIR debería mantener redundancias y participar en un intercambio de datos registrales suficiente para que otro RIR pudiera prestar sus servicios. El mismo documento contemplaba transferir las operaciones a una entidad sucesora o provisional tras la retirada del reconocimiento.

Estas propuestas siguen demasiado centradas en el club de los RIR en funciones. Dan por hecho que la continuidad debe quedar bajo el control de la misma clase de instituciones cuya autoridad se cuestiona.

Pero admiten el hecho esencial.

La estructura societaria es sustituible.

El servicio puede transferirse.

Los datos registrales pueden compartirse.

Una entidad sucesora puede desempeñar la función.

Una vez admitido esto, «AFRINIC debe sobrevivir porque el registro debe sobrevivir» deja de ser una afirmación técnica.

Es una preferencia institucional.

De la continuidad a la inmunidad

La falacia de la continuidad registral se vuelve peligrosa cuando se utiliza para obtener un blindaje político o jurídico.

La secuencia es previsible.

Primero, la institución declara que sus servicios son indispensables.

Después se presenta como indistinguible de esos servicios.

Cuestionar al consejo de administración se convierte en cuestionar al registro.

Cuestionar una interpretación del RSA se convierte en una amenaza para la unicidad.

Una orden judicial se convierte en una amenaza para la estabilidad de Internet.

Una exigencia de portabilidad se convierte en un ataque al sistema regional.

Una solicitud de resolución independiente se convierte en una injerencia en la gobernanza comunitaria.

Finalmente, proteger la continuidad pasa a significar proteger a la institución frente a la rendición de cuentas.

Esto es un blanqueo de autoridad mediante la continuidad.

Se utiliza una exigencia técnica real para proteger pretensiones de autoridad que nada tienen que ver con ella.

La institución coloca la función delante de sí como un escudo.

El mensaje implícito es sencillo:

No nos pongan límites, porque algo importante depende de nosotros.

Pero una dependencia crítica debería llevar a la conclusión contraria.

Cuanto más importante sea la función registral, más auditable y sustituible debe ser su operador, y más debe poder replicarse esa función, trasladarse y separarse de él.

Una infraestructura indispensable exige administradores sustituibles.

Cualquier otra cosa es una arquitectura de rehenes.

Una arquitectura de continuidad

La alternativa a la protección institucional no es el colapso del registro.

Es una arquitectura explícita de continuidad.

Primero, el estado del registro que constituye la fuente autorizada de información debería contar con control de versiones, ser auditable de forma independiente y replicarse continuamente fuera del control exclusivo de una sola entidad societaria. La cadena histórica de cambios autorizados debe sobrevivir a las disputas del consejo de administración, la insolvencia, los litigios y los fallos técnicos.

Segundo, RDAP, WHOIS, DNS inverso y los servicios de directorio relacionados deberían contar con mecanismos probados de conmutación por fallo. Los planes de continuidad deberían identificar los datos, las credenciales, los cambios de delegación y la autoridad operativa necesarios para trasladar cada servicio.

Tercero, la sucesión de RPKI debe diseñarse como un proceso de seguridad de primer orden. Exige mecanismos definidos de custodia de claves, continuidad de los repositorios, procedimientos de publicación de emergencia y una vía creíble de migración de certificados y autorizaciones. Una copia de seguridad estática no basta.

Cuarto, la administración registral debe separarse de las facultades de ejecución coercitiva. El operador que mantiene los datos no debería tener autoridad unilateral para destruir la situación operativa subyacente por un desacuerdo comercial o político.

Quinto, las disputas deberían quedar registradas sin contaminar operaciones ajenas a ellas. Un recurso en disputa puede incorporar metadatos sobre el conflicto. Las transferencias incompatibles pueden suspenderse. No deberían destruirse las rutas existentes ni los objetos de seguridad válidos, salvo que una decisión independiente lo exija expresamente.

Sexto, la portabilidad debe convertirse en un derecho firme y exigible de continuidad. El titular de un recurso debería poder trasladar los servicios registrales a una entidad sucesora cualificada sin renumerar su red y sin necesitar un permiso discrecional de la institución que abandona.

Séptimo, los criterios de activación de los mecanismos de continuidad deben ser objetivos y transparentes. La conmutación por fallo no debería depender únicamente del juicio político del consejo de administración de otro RIR. Los tribunales, los custodios técnicos independientes, los representantes de los titulares de recursos y los criterios operativos predefinidos pueden tener, todos ellos, un papel.

El objetivo no es crear otro soberano por encima de AFRINIC.

El objetivo es garantizar que no haga falta ninguna entidad que controle el acceso con poderes semejantes a los de un soberano.

AFRINIC puede continuar

Separar a AFRINIC de la continuidad registral no exige destruir AFRINIC.

AFRINIC puede seguir prestando servicios técnicos.

Sus empleados pueden conservar conocimientos operativos valiosos.

Sus sistemas pueden seguir formando parte de una arquitectura de transición.

Puede seguir existiendo como sociedad si es capaz de desempeñar una función acotada, sujeta a rendición de cuentas y sustituible.

Pero esas posibilidades no deben confundirse con un derecho a preservar todas las atribuciones que AFRINIC se ha arrogado.

La utilidad técnica no legitima la extralimitación institucional.

La experiencia operativa no confiere un título de autoridad política.

Seguir administrando un registro no convierte a su operador en propietario de la región, de los recursos ni del futuro.

AFRINIC puede ser uno de los operadores de las funciones de registro de recursos de numeración de África.

No puede ser la encarnación metafísica de la continuidad de Internet en África.

El argumento correcto para el rescate

Hay una versión racional de la afirmación de que AFRINIC necesita ser salvada.

Es esta:

Hay que proteger la continuidad del registro de recursos de numeración de Internet para las redes africanas.

Eso significa proteger la unicidad.

Proteger la exactitud de los datos registrales.

Proteger el acceso a RDAP y WHOIS.

Proteger el DNS inverso.

Proteger la publicación y la migración de RPKI.

Proteger las redes en funcionamiento.

Proteger a los clientes que dependen de ellas.

Proteger la resolución neutral de disputas.

No significa:

  • Proteger al actual consejo de administración frente a cualquier cuestionamiento.
  • Proteger interpretaciones expansivas del RSA.
  • Proteger discursos políticos sobre el uso fuera de la región.
  • Proteger el prestigio institucional.
  • Proteger un control de acceso que combina escasa responsabilidad con amplia discrecionalidad.
  • Proteger toda pretensión de autoridad simplemente porque la haya formulado el registro que ocupa la posición actual.

Son objetivos distintos.

Los defensores de los RIR dependen de que se traten como uno solo.

Proteger el libro de registro

La prueba definitiva es sencilla.

Cuando alguien diga que hay que proteger a AFRINIC por el bien de la continuidad registral, pregunten qué debe continuar exactamente.

¿Los datos registrales?

Consérvenlos.

¿Los servicios de directorio?

Replíquenlos.

¿Las zonas inversas?

Dotémoslas de conmutación por fallo.

¿El sistema RPKI?

Construyan una vía segura de sucesión.

¿Las redes en funcionamiento?

Prohíban las actuaciones unilaterales destructivas.

¿Las disputas?

Remítanlas a una instancia independiente.

Pero si la respuesta es que el consejo de administración de AFRINIC, su autoridad en materia de políticas, su discurso territorial y sus facultades discrecionales de ejecución coercitiva deben permanecer, todos ellos, al margen de cualquier cuestionamiento, entonces el argumento ya no trata de continuidad.

Trata de control.

Protejan el libro de registro, no a quien controla el acceso.

Protejan la cadena de custodia, no la cadena de mando.

Protejan la continuidad de las redes africanas, no la tutela continental.

El registro debe ser capaz de sobrevivir a la institución.

Nunca más se le debe decir a Internet que preservar una base de datos exige preservar una pretensión de soberanía privada.

La continuidad registral es necesaria.

La inmortalidad institucional, no.

¿Qué continuidad apoyan?

El sistema de los RIR dice que defiende la continuidad.

Pero la continuidad que defiende con mayor constancia no es la de las redes en funcionamiento.

Es la continuidad de su propio poder sobre la infraestructura en funcionamiento y los operadores de red: el poder de aprobar, suspender, dar de baja del registro, reinterpretar y, en última instancia, poner fin a las condiciones que permiten que una red siga funcionando.

Eso no es continuidad de la red.

Es continuidad del control.

Mi posición es la contraria.

Yo protejo la continuidad de la red en funcionamiento: sus rutas, sus clientes, sus servicios, sus objetos de seguridad, la confianza depositada en sus contratos y su existencia operativa.

Las instituciones registrales solo pueden continuar en la medida en que sirvan a esa continuidad. El mero hecho de tener la base de datos no les otorga un interés superior en preservar su propia continuidad.

Por tanto, la pregunta difícil no va dirigida a AFRINIC, a la NRO ni a los consejos de administración de los RIR.

Va dirigida a cada operador de red:

¿Qué continuidad apoya?

¿La continuidad de su red en funcionamiento?

¿O la continuidad del poder de una institución para poner fin a la continuidad de su red?

No hay una respuesta neutral.

Si apoyan la primera, la portabilidad, la resolución independiente de disputas, la gestión no destructiva de las disputas, la separación entre registro y ejecución coercitiva, y la conmutación por fallo que dé prioridad a los operadores no son reformas opcionales.

Son la arquitectura mínima de la continuidad.

Si apoyan la segunda, digan claramente qué se está protegiendo:

No el registro.

No Internet.

No África.

Sino la permanencia del poder de quien controla el acceso sobre la infraestructura en funcionamiento.

Ellos protegen la continuidad del poder sobre la infraestructura en funcionamiento y los operadores de red.

Yo protejo la continuidad de la red en funcionamiento.

Elijan qué continuidad tiene prioridad.


Referencias