¿Qué es RPKI? Guía para principiantes sobre la seguridad del enrutamiento
Cómo comprueba RPKI los orígenes de las rutas, qué significan sus resultados y por qué Lu Heng sostiene que una seguridad fiable también necesita límites al poder de los registros.

Comprobar quién puede originar una ruta es como comprobar el permiso de un transportista para atender un barrio. No garantiza todas las partes del trayecto.
Un sitio web puede funcionar perfectamente y aun así resultar inaccesible. En algún punto entre su red y sus visitantes, otra red puede anunciar la ruta equivocada. Entonces el tráfico se dirige hacia un lugar que no puede entregarlo o hacia alguien que intenta interceptarlo.
RPKI, abreviatura de Resource Public Key Infrastructure, ayuda a las redes a comprobar una afirmación importante: ¿está autorizada esta red a anunciar estas direcciones IP? Entender esa comprobación también revela una cuestión más profunda. ¿Quién controla los registros de los que depende la comprobación?
Empieza por la afirmación de una red
Internet es una red de redes. BGP, el Border Gateway Protocol, permite que intercambien anuncios sobre cómo llegar a grupos de direcciones IP. Ese grupo se denomina prefijo. Cada red de enrutamiento operada de forma independiente se identifica mediante un número de sistema autónomo, o ASN.
Imagina que una empresa de reparto anuncia: «Podemos entregar en este barrio». Las demás empresas necesitan alguna forma de comprobar esa afirmación. En el enrutamiento, un anuncio incorrecto puede deberse a un error tipográfico o a un secuestro deliberado. Los anuncios BGP, por sí solos, no demuestran que la red identificada como origen de la ruta tenga permiso para originarla.
Qué hacen RPKI, las ROA y la validación
RPKI proporciona un marco de certificados para los recursos numéricos de Internet. El titular de una dirección puede publicar una autorización de origen de ruta firmada, o ROA. Esta identifica un ASN autorizado a originar un prefijo concreto y, cuando se especifica, hasta qué nivel puede subdividirse ese rango de direcciones en los anuncios. La definición técnica figura en la RFC 9582.
Publicar una ROA y comprobar las rutas entrantes son trabajos separados. El software de validación comprueba los certificados y los registros firmados y después proporciona a los routers los datos de autorización verificados. Los routers comparan los anuncios de rutas con esos datos; los operadores eligen la política de enrutamiento que aplican. Esta comparación se denomina validación del origen de la ruta, o ROV. La guía para operadores de RIPE NCC explica esta división del trabajo.
En el ejemplo del reparto, una parte publica quién puede atender el barrio y las demás comprueban ese permiso. Un certificado es una prueba dentro de este sistema. No demuestra que cada entrega posterior vaya a ser segura.
Tres resultados, no un simple sí o no
Valid: al menos una autorización verificada cubre el prefijo anunciado y permite tanto el ASN de origen indicado como la longitud del prefijo. Invalid: existen autorizaciones que lo cubren, pero ninguna permite esa combinación. NotFound: no existe ninguna autorización que cubra el prefijo en los datos de validación.
«NotFound» no significa que se haya detectado un atacante. «Invalid» no explica por sí solo si la causa es un ataque o un error de configuración. Estos estados describen la comparación, tal como se define en la RFC 6811.
Qué puede decirte esta protección y qué no
La validación del origen puede ayudar a las redes a rechazar orígenes no autorizados. No autentica todas las redes de una ruta, no cifra la conexión de un visitante ni garantiza que un sitio web siga disponible. Una fuga de rutas puede conservar un origen autorizado y superar esta comprobación. El filtrado y la monitorización todavía tienen trabajo que hacer; RPKI es una parte de la seguridad del enrutamiento.
Para los operadores, una preparación útil comienza con sus anuncios reales: qué prefijos originan, a través de qué ASN y si las autorizaciones publicadas coinciden. Mantener esos registros y los validadores en funcionamiento importa tanto como activar un ajuste del router. La RFC 7115 analiza las consideraciones operativas.
Los propios registros son un punto de poder
La jerarquía de confianza de RPKI que se utiliza habitualmente sigue la asignación de recursos, con los registros regionales de Internet en sus raíces. Por tanto, la verificación depende de algo más que de unas matemáticas sólidas: también depende de las autoridades certificadoras y de los sistemas de publicación que suministran los registros.
Cambiar o retirar registros puede cambiar los resultados de la validación. Eso no constituye automáticamente un apagón de Internet en todo el mundo: el efecto depende de las demás autorizaciones disponibles y de las políticas de enrutamiento de los operadores. La RFC 8211 examina las acciones adversas y los errores de las autoridades certificadoras y los gestores de repositorios. Un mecanismo de seguridad puede reducir un riesgo y, al mismo tiempo, crear dependencias que merecen ser examinadas.
El argumento de Lu Heng: proteger la red y limitar al guardián
En la Nota 28, Por qué los registros nunca deben convertirse en agentes de imposición, Lu Heng establece un límite tajante: mantener el registro de direcciones no debe convertirse en el poder de castigar a sus usuarios. Su objeción se refiere a la autoridad que reivindican los administradores, no a la necesidad de mantener registros exactos. Un grupo pequeño y autoelegido no adquiere un mandato sobre redes de varios continentes simplemente por operar su servicio de coordinación.
La Nota 64 desarrolla su alternativa propuesta: las reglas compartidas deberían abarcar lo mínimo necesario para la unicidad y la seguridad, con pruebas que los participantes puedan verificar por sí mismos. Los registros y las pruebas deberían ser portátiles; los operadores deberían poder sustituir a un proveedor de servicios sin entregar su identidad de red. Los cambios futuros deberían conseguir adopción por su utilidad, en lugar de hacerlo mediante un control administrativo permanente.
Esta es una dirección para reconstruir la coordinación, no la afirmación de que ya exista un sistema RPKI alternativo desplegado universalmente. Todavía debe conservar registros compatibles y una verificación fiable. La parte exigente consiste en lograr ambas cosas: protección frente a afirmaciones falsas y protección frente a una autoridad sin rendición de cuentas sobre las pruebas.
Por qué la cuestión importa antes de una interrupción
Los clientes de una red dependen cada día de sus direcciones conocidas. Si descubre una dependencia solo cuando sus registros cambian o desaparecen, la recuperación ya es un problema de servicio activo. La propuesta de cambio de Lu Heng empieza aquí: incorporar al sistema la continuidad, la verificación independiente y la capacidad de marcharse antes de necesitarlas en una disputa.
Para seguir ese argumento desde la crítica hasta el diseño, lee la Nota 64 de Lu Heng sobre reglas compartidas mínimas, decisiones locales y adopción voluntaria.