O que é RPKI? Um guia para iniciantes sobre segurança de roteamento
Como a RPKI verifica origens de rotas, o que seus resultados significam e por que Lu Heng argumenta que uma segurança confiável também precisa limitar o poder dos registros.

Verificar quem pode originar uma rota é como verificar a autorização de uma transportadora para atender a um bairro. Isso não garante o que acontece em todas as partes do trajeto.
Um site pode estar funcionando perfeitamente e ainda assim ficar inacessível. Em algum ponto entre sua rede e seus visitantes, outra rede pode anunciar a rota errada. O tráfego então segue para um lugar que não consegue entregá-lo — ou para alguém que tenta interceptá-lo.
A RPKI, abreviação de Resource Public Key Infrastructure, ajuda as redes a verificar uma reivindicação importante: esta rede está autorizada a anunciar estes endereços IP? Entender essa verificação também revela uma questão mais profunda. Quem controla os registros dos quais essa verificação depende?
Comece pela reivindicação feita por uma rede
A Internet é uma rede de redes. O BGP, Border Gateway Protocol, permite que elas troquem anúncios sobre como alcançar grupos de endereços IP. Esse grupo é chamado de prefixo. Cada rede de roteamento operada de forma independente é identificada por um número de sistema autônomo, ou ASN.
Imagine uma empresa de entregas anunciando: “Podemos entregar neste bairro.” As outras empresas precisam de alguma forma de verificar essa reivindicação. No roteamento, um anúncio incorreto pode resultar de um erro de digitação ou de um sequestro deliberado. Os anúncios BGP, sozinhos, não provam que a rede identificada como origem da rota tem autorização para originá-la.
O que RPKI, ROAs e validação fazem
A RPKI fornece uma estrutura de certificados para recursos de numeração da Internet. Um detentor de endereços pode publicar uma Autorização de Origem de Rota assinada, ou ROA. Ela identifica um ASN autorizado a originar um prefixo específico e, quando especificado, qual é o comprimento máximo de prefixo permitido nos anúncios para esse intervalo de endereços. A definição técnica está na RFC 9582.
Publicar uma ROA e verificar rotas recebidas são trabalhos separados. O software de validação verifica certificados e registros assinados e depois fornece os dados de autorização verificados aos roteadores. Os roteadores comparam os anúncios de rotas com esses dados; os operadores escolhem a política de roteamento a ser seguida. Essa comparação é chamada de Validação da Origem da Rota, ou ROV. O guia de operadores do RIPE NCC explica essa divisão de trabalho.
No exemplo da entrega, uma parte publica quem pode atender ao bairro; as outras verificam essa autorização. Um certificado é uma evidência dentro desse sistema. Ele não prova que toda entrega posterior será segura.
Três resultados, e não um simples sim ou não
Valid: pelo menos uma autorização verificada cobre o prefixo anunciado e permite tanto o ASN de origem declarado quanto o comprimento do prefixo. Invalid: existem autorizações abrangentes, mas nenhuma permite essa combinação. NotFound: não há autorização abrangente nos dados de validação.
NotFound não significa que um invasor foi detectado. Invalid, por si só, não explica se a causa é um ataque ou um erro de configuração. Esses estados descrevem a comparação, conforme definido na RFC 6811.
O que essa proteção pode — e não pode — dizer
A validação de origem pode ajudar as redes a rejeitar origens não autorizadas. Ela não autentica todas as redes ao longo de uma rota, não criptografa a conexão de um visitante nem garante que um site permaneça disponível. Um vazamento de rota pode manter uma origem autorizada e passar por essa verificação. Filtragem e monitoramento ainda precisam ser realizados; a RPKI é uma parte da segurança de roteamento.
Para os operadores, uma preparação útil começa com seus anúncios reais: quais prefixos eles originam, por quais ASNs e se as autorizações publicadas correspondem a eles. Manter esses registros e validadores funcionando é tão importante quanto habilitar uma configuração no roteador. A RFC 7115 discute as considerações operacionais.
Os próprios registros são um ponto de poder
A hierarquia de confiança RPKI normalmente usada acompanha a alocação de recursos, com os registros regionais da Internet em suas raízes. Portanto, a verificação depende de mais do que matemática sólida: depende também das autoridades certificadoras e dos sistemas de publicação que fornecem os registros.
Mudar ou retirar registros pode mudar os resultados da validação. Isso não é automaticamente um desligamento de toda a Internet: o efeito depende de outras autorizações disponíveis e das políticas de roteamento dos operadores. A RFC 8211 examina ações adversas e erros cometidos por autoridades certificadoras e administradores de repositórios. Um mecanismo de segurança pode reduzir um risco e, ao mesmo tempo, criar dependências que merecem análise.
O argumento de Lu Heng: proteja a rede e limite o guardião
Na Nota 28, Por que os registros nunca devem se tornar agentes de imposição, Lu Heng traça um limite claro: manter a lista de endereços não pode se transformar em poder para punir seus usuários. Sua objeção diz respeito à autoridade reivindicada pelos administradores, e não à necessidade de registros precisos. Um pequeno grupo autoselecionado não adquire um mandato sobre redes em vários continentes simplesmente por operar seu serviço de coordenação.
A Nota 64 desenvolve sua alternativa proposta: as regras compartilhadas devem cobrir o mínimo necessário para garantir unicidade e segurança, com evidências que os participantes possam verificar por conta própria. Registros e provas devem ser portáteis; os operadores devem poder substituir um provedor de serviços sem abrir mão da identidade de sua rede. Mudanças futuras devem conquistar adoção por sua utilidade, e não por meio de controle administrativo permanente.
Essa é uma direção para reconstruir a coordenação, e não uma afirmação de que um sistema RPKI alternativo já esteja implantado universalmente. Ele ainda precisa preservar registros compatíveis e uma verificação confiável. A parte exigente é alcançar as duas coisas: proteção contra reivindicações falsas e proteção contra uma autoridade sem prestação de contas sobre as evidências.
Por que a questão importa antes de uma interrupção
Os clientes de uma rede dependem todos os dias de seus endereços conhecidos. Se ela descobrir uma dependência apenas quando seus registros forem alterados ou desaparecerem, a recuperação já será um problema de serviço em funcionamento. A defesa de Lu Heng por uma mudança começa aqui: incorporar ao sistema, antes que sejam necessárias em uma disputa, a continuidade, a verificação independente e a possibilidade de sair.
Para acompanhar esse argumento, da crítica ao projeto, leia a Nota 64 de Lu Heng sobre regras compartilhadas mínimas, decisões locais e adoção voluntária.