A falácia da continuidade do registro — proteja o livro de registros, não o guardião do acesso

O que deve sobreviver ao fracasso de uma instituição: o registro ou quem controla o acesso?

Uma pequena figura carrega um livro azul de registros entre duas bandejas brancas, acima de um cordão ininterrupto que conecta pequenas casas.

Sumário

O custodiante pode mudar; os registros e o serviço precisam continuar. Lu Heng argumenta que a continuidade exige uma sucessão planejada, não um administrador insubstituível.

A Nota 69 fez uma pergunta simples:

Estabilidade de quê?

Há outra pergunta escondida por baixo dela.

Continuidade de quê?

Os Registros Regionais da Internet costumam apresentar a continuidade do registro como um argumento para preservar a instituição que atualmente opera o registro. Na disputa da AFRINIC, isso se transforma em uma alegação conhecida:

A AFRINIC precisa ser protegida porque a África não pode se dar ao luxo de ver seu registro de números entrar em colapso.

A primeira parte é discutível.

A segunda parte é verdadeira.

A África não pode se dar ao luxo de perder a continuidade do registro de números. Nenhuma região pode. A unicidade precisa ser preservada. Os registros cadastrais precisam continuar precisos. Os serviços RDAP, WHOIS, DNS reverso e RPKI precisam continuar. As redes em funcionamento não podem ser desestabilizadas. Os clientes finais não podem se tornar danos colaterais. As disputas sobre recursos precisam ter um foro independente para sua decisão.

Mas nada disso prova que o conselho atual da AFRINIC, sua interpretação atual do Contrato de Serviço de Registro, sua narrativa atual sobre atuação fora da região, sua atual autoimagem institucional ou seus atuais poderes de controle de acesso também precisem ser preservados.

Essa substituição é a falácia da continuidade do registro.

A continuidade do registro não é, por si só, uma falácia.

A falácia é a alegação de que a continuidade da função exige a continuidade de toda autoridade reivindicada pela instituição que atualmente a desempenha.

Não exige.

A Nota 69 distinguiu a estabilidade institucional da estabilidade da rede roteada e da continuidade dos clientes. A Nota 70 leva a distinção um nível mais fundo: a continuidade dos serviços de registro precisa ser separada da continuidade do poder da corporação que administra o registro.

A função é real

A função do registro importa.

Os números da Internet precisam continuar únicos. Dois operadores não relacionados não podem receber, ao mesmo tempo, a mesma reivindicação exclusiva de registro sobre o mesmo bloco de endereços. Os registros históricos precisam ser preservados. Mudanças de controle precisam ser registradas. Alterações fraudulentas precisam ser impedidas. Os serviços de diretório públicos precisam continuar disponíveis. As declarações de segurança precisam continuar verificáveis.

Isso não é teatro político.

É coordenação real.

A AFRINIC atualmente fornece ou apoia dados de registro, RDAP, WHOIS, DNS reverso, RPKI e serviços relacionados de roteamento. Esses serviços têm valor operacional. A própria documentação da AFRINIC descreve RPKI, DNS reverso e registros de roteamento como serviços essenciais, ao lado de sua gestão de endereços IP e ASNs.

O erro começa quando essas funções são reunidas a uma categoria inteiramente diferente de reivindicações:

  • Que a AFRINIC representa a África.
  • Que sua região de serviço lhe confere legitimidade política.
  • Que seu conselho pode ampliar o significado do Contrato de Serviço de Registro depois que os recursos se tornaram operacionalmente incorporados.
  • Que ela pode regular o arrendamento, o uso comercial ou a geografia dos clientes.
  • Que contestar sua discricionariedade ameaça a Internet.
  • Que preservar os serviços técnicos exige proteger a instituição da responsabilização jurídica comum.

Nenhuma dessas proposições decorre da necessidade de manter um registro.

Um banco de dados precisa de continuidade.

Uma reivindicação de soberania, não.

O que a continuidade do registro realmente exige

A exigência de continuidade tem cinco partes.

Unicidade dos números

O mesmo recurso numérico não pode ser registrado simultaneamente para reivindicantes incompatíveis.

Essa é a justificativa técnica original para a camada de registro. É estreita. É objetiva. Pode ser auditada.

A unicidade não exige que o registro decida se aprova o modelo de negócios de um operador. Não exige uma teoria de lealdade comercial regional. Não exige que o registro seja dono do valor criado pelo uso do número.

Exige uma resposta precisa para uma pergunta limitada:

Quem atualmente detém a reivindicação de registro reconhecida sobre este recurso?

Precisão do registro

O registro precisa preservar informações precisas sobre recursos numéricos, titulares registrados, mudanças autorizadas, transferências, status de segurança e metadados relevantes de disputas.

A precisão exige evidências, trilhas de auditoria e atualizações controladas.

Ela não exige julgamento moral discricionário.

Um registro pode corrigir uma transferência falsificada.

Pode impedir um registro duplicado.

Pode registrar que uma reivindicação está em disputa.

Não deve reescrever a realidade operacional simplesmente porque seus diretores adotaram uma nova interpretação política de um contrato antigo.

O livro de registros precisa ser protegido contra corrupção.

Também precisa ser protegido contra a instituição que o opera.

Continuidade da publicação e da segurança

Os serviços RDAP, WHOIS, DNS reverso, repositórios RPKI e serviços relacionados de publicação precisam continuar disponíveis durante falhas institucionais, processos judiciais, insolvência, disputas de governança ou transição.

O RPKI merece cuidado especial. Não é apenas um arquivo que pode ser copiado para outro servidor. Certificados, repositórios, manifestos, informações de revogação, ROAs, arranjos de assinatura e a confiança das partes dependentes precisam continuar coerentes. A própria documentação da AFRINIC observa que os validadores usam o Localizador de Âncora de Confiança da AFRINIC para recuperar objetos de seu repositório RPKI.

Isso torna necessária uma sucessão planejada.

Não torna a AFRINIC imortal.

A complexidade da transição de um serviço crítico é um argumento para construir um mecanismo de transição antes da falha. Não é um argumento para conceder autoridade permanente ao operador atual.

Continuidade da rede em funcionamento e dos clientes

As disputas sobre o registro não podem ser convertidas em interrupção de roteamento, contaminação de segurança, renumeração forçada ou falha de clientes.

A principal obrigação de continuidade não é para com o escritório do registro.

É para com as redes que usam os números.

Os operadores construíram infraestrutura em torno desses recursos. Os clientes construíram sistemas em torno dessa infraestrutura. Regras de segurança, listas de permissão, APIs, relações de pagamento, implantações em nuvem, contratos e sistemas de conformidade podem depender de identificadores de rede estáveis.

Uma ação do registro que preserve a autoridade institucional ameaçando esses sistemas não protegeu a continuidade.

Ela a inverteu.

Continuidade adjudicatória independente

Disputas acontecerão.

Reivindicações de propriedade entrarão em conflito. Transferências serão contestadas. Fraudes serão alegadas. Contratos serão interpretados de maneira diferente. O controle corporativo poderá mudar. Credores, tribunais, operadores e registros poderão discordar.

A resposta não pode ser permitir que o registro atue simultaneamente como responsável pelos registros, reivindicante, juiz e carrasco.

Um sistema de continuidade genuíno precisa de um foro independente capaz de decidir disputas sem destruir o ativo em disputa.

Durante a adjudicação, o padrão deveria ser a preservação do último estado operacional verificado. O sistema pode bloquear alterações conflitantes. Não deveria revogar, contaminar ou redistribuir recursos em funcionamento simplesmente porque o registro tomou um dos lados.

O isolamento de disputas faz parte da continuidade.

A autotutela do registro, não.

O que a continuidade não exige

Nenhum pacote carrega o nome de um diretor da AFRINIC.

Nenhuma resposta RDAP exige o orgulho institucional da AFRINIC.

Nenhuma delegação de DNS reverso depende de uma narrativa política sobre operações fora da região.

Nenhuma ROA exige uma teoria de que a África é uma única unidade política administrativa representada por uma empresa mauriciana.

Nenhum invariante de unicidade exige uma interpretação expansiva do Contrato de Serviço de Registro.

As coisas que precisam continuar são:

  • Os registros.
  • Os serviços.
  • A cadeia de segurança.
  • A capacidade de fazer atualizações legítimas.
  • A operação das redes existentes.
  • A proteção dos clientes finais.
  • A disponibilidade de uma adjudicação independente.

As coisas que podem ser substituídas incluem:

  • O conselho.
  • A estrutura corporativa.
  • O operador do serviço.
  • A estrutura de formulação de políticas.
  • A estrutura de tarifas.
  • A estrutura contratual.
  • A teoria de execução.
  • O monopólio reivindicado pela instituição sobre a legitimidade regional.

Essa distinção não é radical.

É a lógica básica da infraestrutura resiliente.

Quanto mais crítica uma função se torna, menos ela deve depender da sobrevivência, da boa vontade ou da teoria jurídica de uma única organização.

O sistema de RIRs já admitiu esse ponto

O próprio trabalho de continuidade do sistema de RIRs demonstra que as funções de registro podem ser separadas da instituição que atualmente as desempenha.

Em 2020, uma discussão do NRO sobre um backend de emergência identificou WHOIS/RDAP, DNS reverso, RPKI e IRR como serviços que exigiam backup. Ela considerou snapshots do último estado conhecido como bom e a possibilidade de outro RIR instanciar os serviços quando um RIR entrasse em contingência.

Os princípios propostos posteriormente no ICP-2 afirmaram que um RIR deveria manter redundâncias e participar do compartilhamento de registros em medida suficiente para permitir que outro RIR executasse seus serviços. O mesmo documento contemplou a transferência das operações para uma entidade sucessora ou interina após o não reconhecimento.

Essas propostas continuam centradas demais no clube dos RIRs incumbentes. Elas pressupõem que a continuidade deveria ser controlada pela mesma classe institucional cuja autoridade está em questão.

Mas admitem o fato essencial.

A estrutura é substituível.

O serviço pode ser transferido.

Os registros podem ser compartilhados.

Um sucessor pode operar a função.

Uma vez admitido isso, “a AFRINIC precisa sobreviver porque o registro precisa sobreviver” deixa de ser uma afirmação técnica.

É uma preferência institucional.

Da continuidade à imunidade

A falácia da continuidade do registro se torna perigosa quando é usada para obter isolamento político ou jurídico.

A sequência é previsível.

Primeiro, a instituição declara que seus serviços são indispensáveis.

Depois, trata a si própria como indistinguível desses serviços.

Um desafio ao conselho se torna um desafio ao registro.

Um desafio a uma interpretação do Contrato de Serviço de Registro se torna uma ameaça à unicidade.

Uma ordem judicial se torna uma ameaça à estabilidade da Internet.

Uma exigência de portabilidade se torna um ataque ao sistema regional.

Um pedido de adjudicação independente se torna interferência na governança comunitária.

Por fim, proteger a continuidade se torna proteger a instituição da responsabilização.

Isso é lavagem de continuidade.

Uma exigência técnica real é usada para proteger reivindicações de autoridade sem relação com ela.

A instituição coloca a função à sua frente como um escudo.

A mensagem implícita é simples:

Não nos limitem, porque algo importante depende de nós.

Mas a dependência crítica deveria levar à conclusão oposta.

Quanto mais importante for a função do registro, mais auditável, replicado, portátil, separável e substituível deverá se tornar seu operador.

Uma infraestrutura indispensável exige administradores substituíveis.

Qualquer outra coisa é uma arquitetura de reféns.

Uma arquitetura de continuidade

A alternativa à proteção institucional não é o colapso do registro.

É uma arquitetura de continuidade explícita.

Primeiro, o estado autoritativo do registro deveria ter versões, ser auditável de forma independente e ser continuamente replicado fora do controle exclusivo de uma única entidade corporativa. Uma cadeia histórica de mudanças autorizadas precisa sobreviver a disputas de conselho, insolvência, processos judiciais e falhas técnicas.

Segundo, RDAP, WHOIS, DNS reverso e serviços de diretório relacionados deveriam ter mecanismos de failover testados. Os planos de continuidade deveriam identificar os dados, as credenciais, as mudanças de delegação e a autoridade operacional necessárias para transferir cada serviço.

Terceiro, a sucessão do RPKI precisa ser projetada como um processo de segurança de primeira classe. Ela exige arranjos definidos de custódia de chaves, continuidade do repositório, procedimentos de publicação de emergência e um caminho de migração confiável para certificados e autorizações. Um backup estático não é suficiente.

Quarto, a administração do registro precisa ser separada da execução. O operador que mantém o registro não deveria possuir autoridade unilateral para destruir a posição operacional subjacente por causa de uma divergência comercial ou política.

Quinto, as disputas deveriam ser registradas sem contaminar operações não relacionadas. Um recurso em disputa pode carregar metadados de conflito. Transferências conflitantes podem ser pausadas. Rotas existentes e objetos de segurança válidos não deveriam ser destruídos, a menos que uma decisão independente o exija especificamente.

Sexto, a portabilidade precisa se tornar um direito juridicamente exigível à continuidade. O titular de um recurso deveria poder transferir os serviços de registro para um sucessor qualificado sem renumerar sua rede e sem precisar de autorização discricionária da instituição que está deixando.

Sétimo, os gatilhos de continuidade precisam ser objetivos e transparentes. O failover não deveria depender exclusivamente do julgamento político do conselho de outro RIR. Tribunais, custódios técnicos independentes, representantes dos titulares de recursos e critérios operacionais predefinidos podem ter funções.

O objetivo não é criar outro soberano acima da AFRINIC.

O objetivo é garantir que nenhum guardião do acesso com poderes semelhantes aos de um soberano seja necessário.

A AFRINIC pode continuar

Separar a AFRINIC da continuidade do registro não exige destruir a AFRINIC.

A AFRINIC pode continuar operando serviços técnicos.

Seus funcionários podem preservar conhecimento operacional valioso.

Seus sistemas podem continuar fazendo parte de uma arquitetura de transição.

Sua existência corporativa pode continuar se ela conseguir desempenhar uma função estreita, responsável e substituível.

Mas essas possibilidades não podem ser confundidas com um direito de preservar toda reivindicação de autoridade feita pela AFRINIC.

Utilidade técnica não valida excesso institucional.

Experiência operacional não cria título político.

Continuar operando um registro não torna o operador dono da região, dos recursos ou do futuro.

A AFRINIC pode ser uma operadora das funções de registro de números na África.

Ela não pode ser a encarnação metafísica da continuidade da Internet africana.

A narrativa correta de resgate

Há uma versão racional da afirmação de que a AFRINIC precisa ser salva.

É esta:

A continuidade do registro de números da Internet para as redes africanas precisa ser protegida.

Isso significa proteger a unicidade.

Proteger registros precisos.

Proteger o acesso a RDAP e WHOIS.

Proteger o DNS reverso.

Proteger a publicação e a migração do RPKI.

Proteger as redes em funcionamento.

Proteger os clientes finais.

Proteger a resolução neutra de disputas.

Isso não significa:

  • Proteger o conselho atual contra contestação.
  • Proteger interpretações expansivas do Contrato de Serviço de Registro.
  • Proteger narrativas políticas sobre operações fora da região.
  • Proteger o prestígio institucional.
  • Proteger um controle de acesso com baixa responsabilização e alta discricionariedade.
  • Proteger toda reivindicação de autoridade simplesmente porque foi feita pelo registro incumbente.

Esses são objetivos diferentes.

O campo dos RIRs depende de tratá-los como um só.

Proteja o livro de registros

O teste final é simples.

Quando alguém disser que a AFRINIC precisa ser protegida em nome da continuidade do registro, pergunte o que exatamente precisa continuar.

Os registros?

Preserve-os.

Os serviços de diretório?

Replique-os.

As zonas reversas?

Ofereça failover.

O sistema RPKI?

Construa um caminho seguro de sucessão.

As redes em funcionamento?

Proíba ações unilaterais destrutivas.

As disputas?

Envie-as a um foro independente.

Mas, se a resposta for que o conselho da AFRINIC, sua autoridade para formular políticas, sua narrativa territorial e seus poderes discricionários de aplicação precisam permanecer todos além de qualquer contestação, então o argumento já não é sobre continuidade.

É sobre controle.

Proteja o livro de registros, não o guardião do acesso.

Proteja a cadeia de custódia, não a cadeia de comando.

Proteja a continuidade das redes africanas, não a custódia continental.

O registro precisa ser capaz de sobreviver à instituição.

A Internet nunca mais deve ouvir que preservar um banco de dados exige preservar uma reivindicação privada de soberania.

A continuidade do registro é necessária.

A imortalidade institucional, não.

Qual continuidade você apoia?

O sistema de RIRs diz que está defendendo a continuidade.

Mas a continuidade que ele defende com maior consistência não é a continuidade da rede em funcionamento.

É a continuidade de seu próprio poder sobre a infraestrutura em funcionamento e sobre os operadores de rede: o poder de aprovar, suspender, cancelar registros, reinterpretar e, em última instância, encerrar as condições sob as quais uma rede pode continuar operando.

Isso não é continuidade da rede.

É continuidade do controle.

Minha posição é a oposta.

Eu protejo a continuidade da rede em funcionamento: suas rotas, seus clientes, seus serviços, seus objetos de segurança, sua dependência contratual e sua existência operacional.

As instituições de registro só podem continuar na medida em que servirem a essa continuidade. Elas não adquirem um interesse superior de continuidade simplesmente porque detêm o banco de dados.

Portanto, a pergunta difícil não é para a AFRINIC, o NRO ou os conselhos dos RIRs.

É para todo operador de rede:

Qual continuidade você apoia?

A continuidade da sua rede em funcionamento?

Ou a continuidade do poder de uma instituição de encerrar a continuidade da sua rede?

Não há resposta neutra.

Se você apoia a primeira, então portabilidade, adjudicação independente, tratamento não destrutivo de disputas, separação entre registro e execução e failover em favor do operador não são reformas opcionais.

São a arquitetura mínima da continuidade.

Se você apoia a segunda, então diga claramente o que está sendo protegido:

Não o registro.

Não a Internet.

Não a África.

Mas o poder contínuo do guardião do acesso sobre a infraestrutura em funcionamento.

Eles protegem a continuidade do poder sobre a infraestrutura em funcionamento e sobre os operadores de rede.

Eu protejo a continuidade da rede em funcionamento.

Escolha qual continuidade vem primeiro.


Referências