Le sophisme de la continuité du registre — Protéger les données, pas le gardien

Que faut-il préserver quand une institution échoue : le registre, ou le gardien ?

Une petite figurine transporte un registre bleu entre deux bacs blancs, au-dessus d’un cordon ininterrompu qui relie des maisons miniatures.

Sommaire

Le dépositaire peut changer ; les données et le service doivent perdurer. Lu Heng soutient que la continuité exige une relève planifiée, et non un administrateur irremplaçable.

La note 69 posait une question simple :

La stabilité de quoi ?

Une autre question se cache derrière elle.

La continuité de quoi ?

Les registres Internet régionaux présentent souvent la continuité du registre comme un argument en faveur du maintien de l’institution qui l’exploite actuellement. Dans le différend avec AFRINIC, cela prend la forme d’une affirmation familière :

Il faut protéger AFRINIC, car l’Afrique ne peut pas se permettre l’effondrement de son registre de ressources de numérotation.

La première partie est discutable.

La seconde est vraie.

L’Afrique ne peut pas se permettre de perdre la continuité de l’enregistrement des ressources de numérotation. Aucune région ne le peut. L’unicité doit être préservée. Les données d’enregistrement doivent rester exactes. Les services RDAP, WHOIS, DNS inverse et RPKI doivent continuer à fonctionner. Les réseaux en service ne doivent pas être déstabilisés. Les clients en aval ne doivent pas devenir des victimes collatérales. Les litiges relatifs aux ressources doivent pouvoir être tranchés par une instance indépendante.

Mais rien de tout cela ne prouve qu’il faille aussi préserver le conseil d’administration actuel d’AFRINIC, son interprétation actuelle du contrat de services d’enregistrement, son discours actuel sur l’utilisation hors région, l’image que l’institution se fait actuellement d’elle-même ou ses pouvoirs actuels de filtrage et de contrôle.

C’est dans cette substitution que réside le sophisme de la continuité du registre.

La continuité du registre n’est pas en elle-même un sophisme.

Le sophisme consiste à prétendre que la continuité de la fonction exige le maintien de tous les pouvoirs revendiqués par l’institution qui l’exerce actuellement.

Ce n’est pas le cas.

La note 69 distinguait la stabilité institutionnelle de la stabilité du routage des réseaux et de la continuité de service aux clients. La note 70 approfondit cette distinction : il faut dissocier la continuité des services du registre de celle du pouvoir de la société qui l’administre.

La fonction est réelle

La fonction de registre est importante.

Les ressources de numérotation Internet doivent rester uniques. Deux opérateurs sans lien entre eux ne peuvent se voir reconnaître simultanément le même droit exclusif à l’enregistrement d’un même bloc d’adresses. L’historique des enregistrements doit être préservé. Les changements de contrôle doivent être consignés. Les modifications frauduleuses doivent être empêchées. Les services d’annuaire publics doivent rester disponibles. Les attestations de sécurité doivent rester vérifiables.

Ce n’est pas une mise en scène politique.

C’est une véritable coordination.

AFRINIC fournit ou prend actuellement en charge les données d’enregistrement, RDAP, WHOIS, le DNS inverse, RPKI et des services connexes au routage. Ces services ont une valeur opérationnelle. La documentation d’AFRINIC elle-même décrit RPKI, le DNS inverse et les registres de routage comme des services essentiels, au même titre que sa gestion des adresses IP et des ASN.

L’erreur commence lorsque l’on amalgame ces fonctions avec une catégorie de prétentions entièrement différente :

  • AFRINIC représenterait l’Afrique.
  • Sa région de service lui conférerait une légitimité politique.
  • Son conseil d’administration pourrait élargir le sens du contrat de services d’enregistrement, le RSA, après que les ressources ont été intégrées aux opérations.
  • AFRINIC pourrait réglementer la location, l’utilisation commerciale ou la localisation géographique des clients.
  • Contester son pouvoir discrétionnaire menacerait l’Internet.
  • Préserver les services techniques exigerait de soustraire l’institution aux mécanismes ordinaires de responsabilité juridique.

Aucune de ces propositions ne découle de la nécessité de maintenir un registre.

Une base de données a besoin de continuité.

Une prétention à la souveraineté, non.

Ce qu’exige réellement la continuité du registre

L’exigence de continuité comporte cinq volets.

L’unicité des ressources de numérotation

Une même ressource de numérotation ne doit pas être enregistrée simultanément au nom de titulaires dont les revendications sont incompatibles.

C’est la justification technique originelle de la couche des registres. Elle est circonscrite. Elle est objective. Elle peut être auditée.

L’unicité n’exige pas que le registre décide s’il approuve le modèle économique d’un opérateur. Elle n’exige aucune théorie de la loyauté commerciale régionale. Elle n’exige pas que le registre possède la valeur créée par l’utilisation de la ressource de numérotation.

Elle exige une réponse exacte à une question limitée :

Qui détient actuellement le droit reconnu à l’enregistrement de cette ressource ?

L’exactitude des enregistrements

Le registre doit conserver des informations exactes sur les ressources de numérotation, les titulaires enregistrés, les modifications autorisées, les transferts, l’état de sécurité et les métadonnées pertinentes relatives aux litiges.

L’exactitude exige des preuves, des pistes d’audit et des mises à jour contrôlées.

Elle n’exige pas de jugement moral discrétionnaire.

Un registre peut corriger un transfert fondé sur des faux.

Il peut empêcher un enregistrement en double.

Il peut consigner qu’un droit revendiqué fait l’objet d’une contestation.

Il ne devrait pas réécrire la réalité opérationnelle au seul motif que ses administrateurs ont adopté une nouvelle interprétation politique d’un ancien contrat.

Le registre de données doit être protégé contre la corruption.

Il doit aussi être protégé contre l’institution qui l’exploite.

La continuité de la publication et de la sécurité

RDAP, WHOIS, le DNS inverse, les dépôts RPKI et les services de publication connexes doivent rester disponibles en cas de défaillance institutionnelle, de contentieux, d’insolvabilité, de conflits de gouvernance ou de transition.

RPKI mérite une attention particulière. Il ne s’agit pas simplement d’un fichier que l’on peut copier sur un autre serveur. Les certificats, les dépôts, les manifestes, les informations de révocation, les ROA, les modalités de signature et la confiance des parties qui s’appuient sur ces données doivent rester cohérents. La documentation d’AFRINIC elle-même précise que les validateurs utilisent son localisateur d’ancre de confiance, le Trust Anchor Locator, pour récupérer des objets dans son dépôt RPKI.

Cela rend nécessaire une relève planifiée.

Cela ne rend pas AFRINIC immortel.

La complexité de la transition d’un service critique plaide pour la construction d’un mécanisme de transition avant la défaillance. Elle ne justifie pas d’accorder une autorité permanente à l’opérateur actuel.

La continuité des réseaux en service et des services aux clients

Les litiges avec le registre ne doivent pas se transformer en perturbations du routage, en pollution des données de sécurité, en renumérotation forcée ou en défaillances chez les clients.

L’obligation première de continuité ne s’exerce pas envers les bureaux du registre.

Elle s’exerce envers les réseaux qui utilisent les ressources de numérotation.

Les opérateurs ont construit des infrastructures autour de ces ressources. Les clients ont construit des systèmes autour de ces infrastructures. Les règles de sécurité, les listes d’autorisation, les API, les relations de paiement, les déploiements dans le cloud, les contrats et les systèmes de conformité peuvent tous dépendre d’identifiants réseau stables.

Une action du registre qui préserve l’autorité institutionnelle en menaçant ces systèmes n’a pas protégé la continuité.

Elle en a renversé la logique.

La continuité d’un règlement indépendant des litiges

Il y aura des litiges.

Des revendications de propriété s’opposeront. Des transferts seront contestés. Des fraudes seront alléguées. Des contrats feront l’objet d’interprétations divergentes. Le contrôle de sociétés pourra changer. Créanciers, tribunaux, opérateurs et registres pourront être en désaccord.

La réponse ne peut pas être de laisser le registre agir simultanément comme teneur des enregistrements, partie revendicatrice, juge et exécuteur de la sentence.

Un véritable système de continuité a besoin d’une instance indépendante capable de trancher les litiges sans détruire l’actif litigieux.

Pendant le règlement du litige, le principe par défaut devrait être de préserver le dernier état opérationnel vérifié. Le système peut bloquer des modifications contradictoires. Il ne devrait pas révoquer, polluer ou redistribuer des ressources en service au seul motif que le registre a pris parti.

Isoler les litiges fait partie de la continuité.

Permettre au registre de se faire justice lui-même n’en fait pas partie.

Ce que la continuité n’exige pas

Aucun paquet ne porte le nom d’un administrateur d’AFRINIC.

Aucune réponse RDAP n’a besoin de la fierté institutionnelle d’AFRINIC.

Aucune délégation DNS inverse ne dépend d’un discours politique sur l’utilisation hors région.

Aucune ROA n’exige une théorie selon laquelle l’Afrique serait une seule entité politique et administrative représentée par une société mauricienne.

Aucun invariant d’unicité n’exige une interprétation extensive du RSA.

Ce qui doit perdurer :

  • Les enregistrements.
  • Les services.
  • La chaîne de sécurité.
  • La possibilité d’effectuer des mises à jour légitimes.
  • Le fonctionnement des réseaux existants.
  • La protection des clients en aval.
  • L’accès à une instance indépendante de règlement des litiges.

Ce qui peut être remplacé comprend :

  • Le conseil d’administration.
  • La structure juridique.
  • L’opérateur des services.
  • Les mécanismes d’élaboration des politiques du registre.
  • La structure tarifaire.
  • Le cadre contractuel.
  • La doctrine de mise en application.
  • Le monopole de la légitimité régionale que revendique l’institution.

Cette distinction n’a rien de radical.

C’est la logique élémentaire d’une infrastructure résiliente.

Plus une fonction devient critique, moins elle devrait dépendre de la survie, du bon vouloir ou de la doctrine juridique d’une seule organisation.

Le système des RIR a déjà concédé ce point

Les propres travaux du système des RIR sur la continuité démontrent que les fonctions de registre peuvent être dissociées de l’institution qui les exerce actuellement.

En 2020, une discussion au sein de la NRO sur une infrastructure de secours a identifié WHOIS/RDAP, le DNS inverse, RPKI et les IRR comme des services nécessitant une solution de repli. Elle a envisagé des instantanés du dernier état valide connu et la possibilité qu’un autre RIR puisse mettre en service ces fonctions lorsqu’un RIR se trouverait en situation de contingence.

Les principes proposés ultérieurement pour ICP-2 indiquaient qu’un RIR devrait maintenir des redondances et participer à un partage des enregistrements suffisant pour permettre à un autre RIR d’assurer ses services. Le même document envisageait le transfert des opérations à une entité successeure ou intérimaire après un retrait de reconnaissance.

Ces propositions restent trop centrées sur le club des RIR en place. Elles supposent que la continuité devrait être contrôlée par la même catégorie d’institutions dont l’autorité est en cause.

Mais elles concèdent le fait essentiel.

La structure juridique est remplaçable.

Le service peut être transféré.

Les enregistrements peuvent être partagés.

Un successeur peut assurer la fonction.

Une fois cela admis, « AFRINIC doit survivre parce que le registre doit survivre » n’est plus un énoncé technique.

C’est une préférence institutionnelle.

De la continuité à l’immunité

Le sophisme de la continuité du registre devient dangereux lorsqu’il sert à obtenir une protection politique ou juridique.

L’enchaînement est prévisible.

D’abord, l’institution déclare que ses services sont indispensables.

Puis elle se présente comme indissociable de ces services.

Une contestation du conseil d’administration devient une contestation du registre.

Une contestation d’une interprétation du RSA devient une menace pour l’unicité.

Une décision de justice devient une menace pour la stabilité de l’Internet.

Une demande de portabilité devient une attaque contre le système régional.

Une demande de règlement indépendant des litiges devient une ingérence dans la gouvernance communautaire.

Enfin, protéger la continuité revient à protéger l’institution contre l’obligation de rendre des comptes.

C’est du blanchiment par la continuité.

Une exigence technique réelle sert à protéger des revendications d’autorité sans rapport avec elle.

L’institution brandit la fonction devant elle comme un bouclier.

Le message implicite est simple :

Ne nous imposez pas de limites, car quelque chose d’important dépend de nous.

Mais une dépendance critique devrait conduire à la conclusion inverse.

Plus la fonction de registre est importante, plus son opérateur doit pouvoir être audité et remplacé, plus ses opérations doivent pouvoir être répliquées, transférées et dissociées.

Une infrastructure indispensable exige des administrateurs remplaçables.

Toute autre organisation est une architecture de prise d’otages.

Une architecture de continuité

L’alternative à la protection de l’institution n’est pas l’effondrement du registre.

C’est une architecture de continuité explicite.

Premièrement, l’état du registre faisant autorité devrait être versionné, auditable de manière indépendante et répliqué en continu hors du contrôle exclusif d’une seule personne morale. L’historique des modifications autorisées doit survivre aux conflits au sein du conseil d’administration, à l’insolvabilité, aux contentieux et aux défaillances techniques.

Deuxièmement, RDAP, WHOIS, le DNS inverse et les services d’annuaire connexes devraient disposer de mécanismes de basculement éprouvés. Les plans de continuité devraient préciser les données, les moyens d’authentification, les changements de délégation et l’autorité opérationnelle nécessaires au transfert de chaque service.

Troisièmement, la relève de RPKI doit être conçue comme un processus de sécurité à part entière. Elle exige des modalités définies de garde des clés, la continuité des dépôts, des procédures de publication d’urgence et une voie de migration crédible pour les certificats et les autorisations. Une sauvegarde statique ne suffit pas.

Quatrièmement, l’administration du registre doit être séparée du pouvoir de contrainte. L’opérateur qui tient les enregistrements ne devrait pas détenir l’autorité unilatérale de détruire la situation opérationnelle sous-jacente en raison d’un désaccord commercial ou politique.

Cinquièmement, les litiges devraient être consignés sans contaminer les opérations qui leur sont étrangères. Une ressource litigieuse peut être assortie de métadonnées relatives au conflit. Des transferts contradictoires peuvent être suspendus. Les routes existantes et les objets de sécurité valides ne devraient pas être détruits, à moins qu’une décision indépendante ne l’exige expressément.

Sixièmement, la portabilité doit devenir un droit ferme et opposable au service de la continuité. Un détenteur de ressources devrait pouvoir transférer ses services d’enregistrement à un successeur qualifié sans renuméroter son réseau et sans devoir obtenir l’autorisation discrétionnaire de l’institution qu’il quitte.

Septièmement, les conditions de déclenchement des mécanismes de continuité doivent être objectives et transparentes. Le basculement ne devrait pas dépendre uniquement du jugement politique du conseil d’administration d’un autre RIR. Les tribunaux, des dépositaires techniques indépendants, les représentants des détenteurs de ressources et des critères opérationnels prédéfinis peuvent tous avoir un rôle à jouer.

Le but n’est pas de créer un autre souverain au-dessus d’AFRINIC.

Le but est de faire en sorte qu’aucun gardien aux pouvoirs quasi souverains ne soit nécessaire.

AFRINIC peut continuer

Dissocier AFRINIC de la continuité du registre n’exige pas de détruire AFRINIC.

AFRINIC peut continuer à exploiter des services techniques.

Ses salariés peuvent préserver un savoir opérationnel précieux.

Ses systèmes peuvent continuer à faire partie d’une architecture de transition.

La société peut poursuivre son existence si elle est capable d’exercer une fonction limitée, soumise à une obligation de rendre des comptes et remplaçable.

Mais ces possibilités ne doivent pas être confondues avec un droit au maintien de toutes les prérogatives revendiquées par AFRINIC.

L’utilité technique ne légitime pas les empiètements institutionnels.

L’expérience opérationnelle ne confère aucun titre à exercer une autorité politique.

Continuer à exploiter un registre ne fait pas de son opérateur le propriétaire de la région, des ressources ou de l’avenir.

AFRINIC peut être l’un des opérateurs des fonctions d’enregistrement des ressources de numérotation africaines.

Il ne peut pas être l’incarnation métaphysique de la continuité de l’Internet africain.

Le bon argumentaire du sauvetage

Il existe une version rationnelle de l’affirmation selon laquelle AFRINIC doit être sauvé.

La voici :

La continuité de l’enregistrement des ressources de numérotation Internet pour les réseaux africains doit être protégée.

Cela signifie protéger l’unicité.

Protéger l’exactitude des enregistrements.

Protéger l’accès à RDAP et à WHOIS.

Protéger le DNS inverse.

Protéger la publication et la migration de RPKI.

Protéger les réseaux en service.

Protéger les clients en aval.

Protéger un règlement neutre des litiges.

Cela ne signifie pas :

  • Mettre le conseil d’administration actuel à l’abri de toute contestation.
  • Protéger les interprétations extensives du RSA.
  • Protéger les discours politiques sur l’utilisation hors région.
  • Protéger le prestige institutionnel.
  • Protéger un contrôle d’accès associant une faible responsabilité à un large pouvoir discrétionnaire.
  • Protéger toute revendication d’autorité au seul motif qu’elle émane du registre en place.

Ce sont des objectifs différents.

Le camp des RIR a besoin de les présenter comme un seul et même objectif.

Protéger le registre de données

L’épreuve décisive est simple.

Lorsque quelqu’un affirme qu’AFRINIC doit être protégé au nom de la continuité du registre, demandez ce qui doit précisément perdurer.

Les enregistrements ?

Préservez-les.

Les services d’annuaire ?

Répliquez-les.

Les zones inverses ?

Prévoyez un basculement.

Le système RPKI ?

Construisez une voie de succession sécurisée.

Les réseaux en service ?

Interdisez les actions unilatérales destructrices.

Les litiges ?

Confiez-les à une instance indépendante.

Mais si la réponse est que le conseil d’administration d’AFRINIC, son autorité en matière de politiques, son discours territorial et ses pouvoirs discrétionnaires de contrainte doivent tous rester à l’abri de toute contestation, alors l’argument ne porte plus sur la continuité.

Il porte sur le contrôle.

Protégez le registre de données, pas le gardien.

Protégez la chaîne de garde, pas la chaîne de commandement.

Protégez la continuité des réseaux africains, pas la tutelle sur un continent.

Le registre doit pouvoir survivre à l’institution.

On ne doit plus jamais dire à l’Internet que préserver une base de données exige de préserver une prétention privée à la souveraineté.

La continuité du registre est nécessaire.

L’immortalité institutionnelle ne l’est pas.

Quelle continuité défendez-vous ?

Le système des RIR affirme défendre la continuité.

Mais la continuité qu’il défend avec le plus de constance n’est pas celle du réseau en service.

C’est celle de son propre pouvoir sur les infrastructures en service et les opérateurs de réseau : le pouvoir d’approuver, de suspendre, de radier, de réinterpréter et, en dernier ressort, de mettre fin aux conditions permettant à un réseau de continuer à fonctionner.

Ce n’est pas la continuité du réseau.

C’est la continuité du contrôle.

Ma position est à l’opposé.

Je protège la continuité du réseau en service : ses routes, ses clients, ses services, ses objets de sécurité, les engagements contractuels sur lesquels il s’appuie et son existence opérationnelle.

Les institutions chargées des registres ne peuvent perdurer que dans la mesure où elles servent cette continuité. Le seul fait de détenir la base de données ne leur confère pas un intérêt à la continuité qui primerait sur celui du réseau.

La question difficile ne s’adresse donc ni à AFRINIC, ni à la NRO, ni aux conseils d’administration des RIR.

Elle s’adresse à chaque opérateur de réseau :

Quelle continuité défendez-vous ?

Celle de votre réseau en service ?

Ou celle du pouvoir d’une institution de mettre fin à la continuité de votre réseau ?

Il n’y a pas de réponse neutre.

Si vous défendez la première, alors la portabilité, le règlement indépendant des litiges, leur traitement sans mesures destructrices, la séparation entre le registre et le pouvoir de contrainte, ainsi que des mécanismes de basculement donnant la priorité aux opérateurs, ne sont pas des réformes facultatives.

Ils constituent l’architecture minimale de la continuité.

Si vous défendez la seconde, dites clairement ce qui est protégé :

Pas le registre.

Pas l’Internet.

Pas l’Afrique.

Mais le maintien du pouvoir du gardien sur des infrastructures en service.

Ils protègent la continuité du pouvoir sur les infrastructures en service et les opérateurs de réseau.

Je protège la continuité du réseau en service.

Choisissez quelle continuité passe en premier.


Références