Le sophisme de la continuité du registre — Protéger le registre, pas le gardien

Que faut-il préserver quand une institution échoue : le registre, ou le gardien ?

Sommaire

Une figurine transporte un registre bleu entre deux plateaux blancs ; devant elle, un cordon relie toujours les maisons.
Le dépositaire peut changer ; les données et le service doivent continuer. Pour Lu Heng, cela exige de préparer la relève, pas de rendre l’administrateur irremplaçable.

La note 69 posait une question simple :

La stabilité de quoi ?

Une autre question se cache derrière celle-ci.

La continuité de quoi ?

Les Registres Internet Régionaux présentent souvent la continuité du registre comme un argument en faveur de la préservation de l’institution qui exploite actuellement ce registre. Dans le différend concernant AFRINIC, cela prend la forme d’une affirmation familière :

AFRINIC doit être protégée, car l’Afrique ne peut pas se permettre l’effondrement de son registre de ressources numériques.

La première partie peut être débattue.

La seconde est vraie.

L’Afrique ne peut pas se permettre de perdre la continuité de l’enregistrement des ressources numériques. Aucune région ne le peut. L’unicité doit être préservée. Les données d’enregistrement doivent rester exactes. Les services RDAP, WHOIS, DNS inverse et RPKI doivent continuer à fonctionner. Les réseaux opérationnels ne doivent pas être déstabilisés. Les clients en aval ne doivent pas devenir des dommages collatéraux. Les différends relatifs aux ressources doivent pouvoir être tranchés par une instance indépendante.

Mais rien de tout cela ne prouve que le conseil d’administration actuel d’AFRINIC, son interprétation actuelle du Registration Service Agreement, son discours actuel sur l’utilisation hors région, son image institutionnelle actuelle ou ses pouvoirs actuels de contrôle d’accès doivent également être préservés.

Cette substitution constitue le sophisme de la continuité du registre.

La continuité du registre n’est pas, en elle-même, un sophisme.

Le sophisme consiste à prétendre que la continuité de la fonction exige la continuité de tous les pouvoirs revendiqués par l’institution qui exerce actuellement cette fonction.

Ce n’est pas le cas.

La note 69 distinguait la stabilité institutionnelle de la stabilité des réseaux routés et de la continuité des clients. La note 70 approfondit cette distinction : la continuité des services de registre doit être séparée de la continuité du pouvoir de la société qui exploite le registre.

La fonction est réelle

La fonction de registre est importante.

Les ressources numériques de l’Internet doivent rester uniques. Deux opérateurs sans lien entre eux ne peuvent pas recevoir simultanément la même prétention d’enregistrement exclusive sur le même bloc d’adresses. Les données historiques doivent être conservées. Les changements de contrôle doivent être enregistrés. Les modifications frauduleuses doivent être empêchées. Les services d’annuaire publics doivent rester disponibles. Les assertions de sécurité doivent rester vérifiables.

Il ne s’agit pas d’une mise en scène politique.

Il s’agit d’une véritable coordination.

AFRINIC fournit ou prend actuellement en charge des données d’enregistrement, le RDAP, le WHOIS, le DNS inverse, le RPKI et des services de routage associés. Ces services ont une valeur opérationnelle. La documentation d’AFRINIC elle-même décrit le RPKI, le DNS inverse et les registres de routage comme des services essentiels, aux côtés de sa gestion des adresses IP et des ASN.

L’erreur commence lorsque ces fonctions sont regroupées avec une catégorie entièrement différente de revendications :

  • Qu’AFRINIC représente l’Afrique.
  • Que sa région de service lui confère une légitimité politique.
  • Que son conseil d’administration peut élargir le sens du RSA après que les ressources sont devenues intégrées aux opérations.
  • Qu’elle peut réglementer la location, l’utilisation commerciale ou la localisation géographique des clients.
  • Que contester son pouvoir discrétionnaire menace l’Internet.
  • Que préserver les services techniques exige de protéger l’institution contre la responsabilité juridique ordinaire.

Aucune de ces propositions ne découle de la nécessité de maintenir un registre.

Une base de données a besoin de continuité.

Une revendication de souveraineté, non.

Ce que la continuité du registre exige réellement

L’exigence de continuité comporte cinq éléments.

Unicité des ressources numériques

Une même ressource numérique ne doit pas être enregistrée simultanément au nom de titulaires dont les prétentions sont incompatibles.

Il s’agit de la justification technique originelle de la couche de registre. Elle est étroite. Elle est objective. Elle peut être auditée.

L’unicité n’exige pas que le registre approuve le modèle économique d’un opérateur. Elle n’exige pas une théorie de loyauté commerciale régionale. Elle n’exige pas que le registre s’approprie la valeur créée par l’utilisation de la ressource.

Elle exige une réponse exacte à une question limitée :

Qui détient actuellement la prétention d’enregistrement reconnue sur cette ressource ?

Exactitude de l’enregistrement

Le registre doit conserver des informations exactes sur les ressources numériques, les titulaires enregistrés, les modifications autorisées, les transferts, l’état de sécurité et les métadonnées pertinentes relatives aux différends.

L’exactitude exige des preuves, des pistes d’audit et des mises à jour contrôlées.

Elle n’exige pas de jugement moral discrétionnaire.

Un registre peut corriger un transfert frauduleux.

Il peut empêcher un double enregistrement.

Il peut signaler qu’une prétention est contestée.

Il ne devrait pas réécrire la réalité opérationnelle simplement parce que ses administrateurs ont adopté une nouvelle interprétation politique d’un ancien contrat.

Le registre doit être protégé contre la corruption.

Il doit également être protégé contre l’institution qui l’exploite.

Continuité de la publication et de la sécurité

Le RDAP, le WHOIS, le DNS inverse, les dépôts RPKI et les services de publication associés doivent rester disponibles en cas de défaillance institutionnelle, de litige, d’insolvabilité, de conflit de gouvernance ou de transition.

Le RPKI mérite une attention particulière. Il ne s’agit pas simplement d’un fichier pouvant être copié sur un autre serveur. Les certificats, dépôts, manifestes, informations de révocation, ROA, dispositifs de signature et la confiance des parties utilisatrices doivent rester cohérents. La documentation d’AFRINIC indique elle-même que les validateurs utilisent le Trust Anchor Locator d’AFRINIC pour récupérer les objets présents dans son dépôt RPKI.

Cela rend nécessaire une succession planifiée.

Cela ne rend pas AFRINIC immortelle.

La complexité de la transition d’un service critique est un argument en faveur de la création d’un mécanisme de transition avant la défaillance. Ce n’est pas un argument en faveur de l’octroi d’un pouvoir permanent à l’opérateur actuel.

Continuité des réseaux opérationnels et des clients

Les différends liés au registre ne doivent pas être transformés en perturbations du routage, en contamination des mécanismes de sécurité, en renumérotation forcée ou en défaillance des clients.

L’obligation principale de continuité ne concerne pas les bureaux du registre.

Elle concerne les réseaux qui utilisent les ressources.

Les opérateurs ont construit des infrastructures autour de ces ressources. Les clients ont construit leurs systèmes autour de ces infrastructures. Les règles de sécurité, listes d’autorisation, API, relations de paiement, déploiements cloud, contrats et systèmes de conformité peuvent tous dépendre d’identifiants réseau stables.

Une action du registre qui préserve l’autorité institutionnelle en menaçant ces systèmes n’a pas protégé la continuité.

Elle l’a inversée.

Continuité d’une résolution indépendante des différends

Des différends surviendront.

Les prétentions de propriété entreront en conflit. Des transferts seront contestés. Des fraudes seront alléguées. Les contrats seront interprétés différemment. Le contrôle des entreprises pourra changer. Les créanciers, tribunaux, opérateurs et registres pourront être en désaccord.

La réponse ne peut pas consister à laisser le registre agir simultanément comme conservateur des données, partie au litige, juge et exécuteur.

Un véritable système de continuité nécessite une instance indépendante capable de trancher les différends sans détruire l’actif concerné.

Pendant la procédure, la règle par défaut devrait être la préservation du dernier état opérationnel vérifié. Le système peut bloquer les modifications contradictoires. Il ne devrait pas révoquer, contaminer ou redistribuer des ressources actives simplement parce que le registre a pris parti.

L’isolation du différend fait partie de la continuité.

L’auto-exécution par le registre, non.

Ce que la continuité n’exige pas

Aucun paquet ne porte le nom d’un administrateur d’AFRINIC.

Aucune réponse RDAP n’exige la fierté institutionnelle d’AFRINIC.

Aucune délégation DNS inverse ne dépend d’un discours politique sur l’utilisation hors région.

Aucun ROA n’exige une théorie selon laquelle l’Afrique serait une entité administrative unique représentée par une société mauricienne.

Aucune exigence d’unicité ne nécessite une interprétation extensive du RSA.

Les éléments qui doivent continuer sont :

  • Les registres.
  • Les services.
  • La chaîne de sécurité.
  • La capacité d’effectuer des mises à jour légitimes.
  • Le fonctionnement des réseaux existants.
  • La protection des clients en aval.
  • La disponibilité d’une résolution indépendante des différends.

Les éléments qui peuvent être remplacés comprennent :

  • Le conseil d’administration.
  • La structure juridique de l’entreprise.
  • L’opérateur du service.
  • Le mécanisme de politique.
  • La structure tarifaire.
  • Le cadre contractuel.
  • La théorie d’application des règles.
  • Le monopole revendiqué par l’institution sur la légitimité régionale.

Cette distinction n’est pas radicale.

Elle constitue la logique fondamentale d’une infrastructure résiliente.

Plus une fonction devient critique, moins elle devrait dépendre de la survie, de la bonne volonté ou de la théorie juridique d’une seule organisation.

Le système des RIR a déjà admis ce principe

Les travaux du système des RIR sur la continuité démontrent que les fonctions de registre peuvent être séparées de l’institution qui les exerce actuellement.

En 2020, une discussion du NRO sur un système de secours d’urgence a identifié le WHOIS/RDAP, le DNS inverse, le RPKI et l’IRR comme des services nécessitant une sauvegarde. Elle a envisagé des instantanés du dernier état valide connu et la possibilité qu’un autre RIR mette en place ces services lorsqu’un RIR entrerait dans une situation d’urgence.

Les principes proposés pour l’ICP-2 indiquaient ensuite qu’un RIR devrait maintenir des redondances et participer à un partage de données suffisant pour permettre à un autre RIR d’assurer ses services. Le même document envisageait le transfert des opérations à une entité successeure ou intérimaire après un retrait de reconnaissance.

Ces propositions restent excessivement centrées sur le club des RIR en place. Elles supposent que la continuité devrait être contrôlée par la même catégorie institutionnelle dont l’autorité est contestée.

Mais elles reconnaissent le fait essentiel.

La structure peut être remplacée.

Le service peut être transféré.

Les données peuvent être partagées.

Un successeur peut exploiter la fonction.

Une fois ce principe admis, l’affirmation « AFRINIC doit survivre parce que le registre doit survivre » n’est plus une déclaration technique.

C’est une préférence institutionnelle.

De la continuité à l’immunité

Le sophisme de la continuité du registre devient dangereux lorsqu’il est utilisé pour obtenir une protection politique ou juridique.

La séquence est prévisible.

D’abord, l’institution déclare que ses services sont indispensables.

Ensuite, elle se présente comme indissociable de ces services.

Une contestation du conseil d’administration devient une contestation du registre.

Une contestation d’une interprétation du RSA devient une menace pour l’unicité.

Une décision judiciaire devient une menace pour la stabilité de l’Internet.

Une demande de portabilité devient une attaque contre le système régional.

Une demande de résolution indépendante des différends devient une ingérence dans la gouvernance communautaire.

Enfin, protéger la continuité revient à protéger l’institution contre toute responsabilité.

Il s’agit d’un blanchiment par la continuité.

Une véritable exigence technique est utilisée pour protéger des revendications de pouvoir sans rapport avec elle.

L’institution brandit la fonction devant elle comme un bouclier.

Le message implicite est simple :

Ne nous imposez pas de contraintes, car quelque chose d’important dépend de nous.

Mais une dépendance critique devrait conduire à la conclusion opposée.

Plus la fonction de registre est importante, plus son opérateur doit devenir auditable, répliqué, portable, séparable et remplaçable.

Une infrastructure indispensable exige des administrateurs remplaçables.

Toute autre solution constitue une architecture de prise d’otage.

Une architecture de continuité

L’alternative à la protection institutionnelle n’est pas l’effondrement du registre.

C’est une architecture explicite de continuité.

Premièrement, l’état faisant autorité du registre devrait être versionné, auditable de manière indépendante et répliqué en permanence en dehors du contrôle exclusif d’une seule entité juridique. Une chaîne historique des modifications autorisées doit survivre aux conflits du conseil d’administration, à l’insolvabilité, aux litiges et aux défaillances techniques.

Deuxièmement, le RDAP, le WHOIS, le DNS inverse et les services d’annuaire associés devraient disposer de mécanismes de basculement testés. Les plans de continuité devraient identifier les données, identifiants, changements de délégation et pouvoirs opérationnels nécessaires au transfert de chaque service.

Troisièmement, la succession du RPKI doit être conçue comme un processus de sécurité de premier ordre. Elle nécessite des modalités définies de conservation des clés, la continuité des dépôts, des procédures de publication d’urgence et une voie crédible de migration des certificats et autorisations. Une sauvegarde statique ne suffit pas.

Quatrièmement, l’administration du registre doit être séparée de l’application des sanctions. L’opérateur chargé de maintenir les données ne devrait pas disposer du pouvoir unilatéral de détruire la situation opérationnelle sous-jacente en raison d’un désaccord commercial ou politique.

Cinquièmement, les différends devraient être enregistrés sans contaminer les opérations sans rapport avec eux. Une ressource contestée peut comporter des métadonnées indiquant le conflit. Les transferts contradictoires peuvent être suspendus. Les routes existantes et les objets de sécurité valides ne devraient pas être supprimés, sauf si une décision indépendante l’exige expressément.

Sixièmement, la portabilité doit devenir un droit ferme en matière de continuité. Le titulaire d’une ressource devrait pouvoir transférer ses services d’enregistrement à un successeur qualifié sans renuméroter son réseau et sans avoir besoin de l’autorisation discrétionnaire de l’institution qu’il quitte.

Septièmement, les déclencheurs de continuité doivent être objectifs et transparents. Le basculement ne devrait pas dépendre uniquement du jugement politique d’un autre conseil d’administration de RIR. Les tribunaux, dépositaires techniques indépendants, représentants des titulaires de ressources et critères opérationnels prédéfinis peuvent tous jouer un rôle.

L’objectif n’est pas de créer une nouvelle autorité souveraine au-dessus d’AFRINIC.

L’objectif est de faire en sorte qu’aucun gardien de nature quasi souveraine ne soit nécessaire.

AFRINIC peut continuer

Séparer AFRINIC de la continuité du registre n’exige pas de détruire AFRINIC.

AFRINIC peut continuer à exploiter des services techniques.

Ses employés peuvent conserver de précieuses connaissances opérationnelles.

Ses systèmes peuvent rester intégrés à une architecture de transition.

Son existence juridique peut se poursuivre si elle est capable d’exercer une fonction limitée, responsable et remplaçable.

Mais ces possibilités ne doivent pas être confondues avec un droit de préserver chaque pouvoir revendiqué par AFRINIC.

L’utilité technique ne valide pas les excès institutionnels.

L’expérience opérationnelle ne crée pas de titre politique.

Continuer à exploiter un registre ne fait pas de l’opérateur le propriétaire de la région, des ressources ou de l’avenir.

AFRINIC peut être l’un des opérateurs des fonctions africaines d’enregistrement des ressources numériques.

Elle ne peut pas être l’incarnation métaphysique de la continuité de l’Internet africain.

Le bon récit de sauvegarde

Il existe une version rationnelle de l’affirmation selon laquelle AFRINIC doit être sauvée.

La voici :

La continuité de l’enregistrement des ressources numériques de l’Internet pour les réseaux africains doit être protégée.

Cela signifie protéger l’unicité.

Protéger l’exactitude des données.

Protéger l’accès au RDAP et au WHOIS.

Protéger le DNS inverse.

Protéger la publication et la migration du RPKI.

Protéger les réseaux opérationnels.

Protéger les clients en aval.

Protéger une résolution neutre des différends.

Cela ne signifie pas :

  • Protéger le conseil d’administration actuel contre toute contestation.
  • Protéger des interprétations extensives du RSA.
  • Protéger des discours politiques sur l’utilisation hors région.
  • Protéger le prestige institutionnel.
  • Protéger un contrôle d’accès à forte discrétion et faible responsabilité.
  • Protéger chaque revendication de pouvoir simplement parce qu’elle émane du registre en place.

Ce sont des objectifs différents.

Le camp des RIR dépend de leur assimilation.

Protéger le registre

Le test final est simple.

Lorsqu’une personne affirme qu’AFRINIC doit être protégée au nom de la continuité du registre, demandez-lui ce qui doit précisément continuer.

Les données ?

Conservez-les.

Les services d’annuaire ?

Répliquez-les.

Les zones inverses ?

Prévoyez un mécanisme de basculement.

Le système RPKI ?

Construisez une voie de succession sécurisée.

Les réseaux opérationnels ?

Interdisez les actions unilatérales destructrices.

Les différends ?

Confiez-les à une instance indépendante.

Mais si la réponse est que le conseil d’administration d’AFRINIC, son autorité en matière de politique, son récit territorial et ses pouvoirs discrétionnaires d’application doivent tous rester à l’abri de toute contestation, alors l’argument ne concerne plus la continuité.

Il concerne le contrôle.

Protéger le registre, pas le gardien.

Protéger la chaîne de conservation, pas la chaîne de commandement.

Protéger la continuité des réseaux africains, pas une tutelle continentale.

Le registre doit pouvoir survivre à l’institution.

L’Internet ne doit plus jamais se voir expliquer que la préservation d’une base de données exige celle d’une revendication privée de souveraineté.

La continuité du registre est nécessaire.

L’immortalité institutionnelle ne l’est pas.

Quelle continuité soutenez-vous ?

Le système des RIR affirme défendre la continuité.

Mais la continuité qu’il défend le plus régulièrement n’est pas celle du réseau opérationnel.

C’est la continuité de son propre pouvoir sur les infrastructures actives et les opérateurs de réseaux : le pouvoir d’approuver, de suspendre, de désenregistrer, de réinterpréter et, en définitive, de mettre fin aux conditions permettant à un réseau de continuer à fonctionner.

Ce n’est pas la continuité du réseau.

C’est la continuité du contrôle.

Ma position est opposée.

Je protège la continuité du réseau opérationnel : ses routes, ses clients, ses services, ses objets de sécurité, ses relations contractuelles et son existence opérationnelle.

Les institutions de registre ne peuvent continuer que dans la mesure où elles servent cette continuité. Elles n’acquièrent pas un intérêt supérieur en matière de continuité simplement parce qu’elles détiennent la base de données.

La question difficile ne s’adresse donc pas à AFRINIC, au NRO ou aux conseils d’administration des RIR.

Elle s’adresse à chaque opérateur de réseau :

Quelle continuité soutenez-vous ?

La continuité de votre réseau opérationnel ?

Ou la continuité du pouvoir d’une institution de mettre fin à la continuité de votre réseau ?
Il n’existe pas de réponse neutre.

Si vous soutenez la première, alors la portabilité, la résolution indépendante des différends, le traitement non destructif des conflits, la séparation entre registre et application des sanctions, ainsi que le basculement priorisant les opérateurs ne sont pas des réformes facultatives.

Ils constituent l’architecture minimale de la continuité.

Si vous soutenez la seconde, dites clairement ce qui est protégé :

Pas le registre.

Pas l’Internet.

Pas l’Afrique.

Mais la continuité du pouvoir du gardien sur les infrastructures actives.

Ils protègent la continuité du pouvoir exercé sur les infrastructures opérationnelles et les opérateurs de réseaux.

Je protège la continuité du réseau opérationnel.

Choisissez quelle continuité doit primer.


Références