Primazia do Código em Funcionamento: a correção necessária para preservar a conceção original da Internet

Que alteração bastaria, por si só, para repor a conceção original da internet na camada de registo?

Três trabalhadores em miniatura comparam, de forma independente e em bancadas separadas, peças com o mesmo padrão azul, utilizando instrumentos de medição brancos.

Índice

Cada participante pode verificar por si próprio. A proposta de Lu Heng faz depender a validade de regras verificáveis localmente e da utilização efetiva, em vez da autorização de uma entidade permanente de registo.

As sete notas anteriores do Heng.lu nesta sequência são:

  1. Nota:52 Quando o poder das entidades de registo se dissocia da responsabilidade: porque o atual modelo de coordenação dos RIR não pode sobreviver na sua forma presente
  2. Nota:53 Os recursos de numeração da Internet não são propriedade política
  3. Nota:56 A governação pesada dos Registos Regionais da Internet transforma a unicidade em dupla extração
  4. Nota:58 Da dupla extração à inversão da soberania: como as nações perdem o controlo soberano para os RIR por 100 dólares americanos
  5. Nota:59 A penalização da pobreza: como o modelo dos RIR tributa os pobres em nome da igualdade
  6. Nota:61 A traição ao código em funcionamento: como o sistema dos RIR virou o consenso contra a comunidade técnica
  7. Nota:62 Branqueamento de mandato: da fantasia dos RIR à arquitetura de transição

Os sete ensaios anteriores não eram um programa de reforma dos Registos Regionais da Internet.

Eram uma autópsia.

Seguiam a mesma patologia institucional através de diferentes camadas: responsabilidade dissociada das consequências; recursos de numeração reclassificados como propriedade política; unicidade transformada em dupla extração; soberania invertida; pobreza tributada em nome da igualdade; consenso virado contra as redes que deveria servir; e, por fim, mandato branqueado até um funcionário começar a falar como um soberano. A sequência importa porque a falha não era um mau conselho de administração, uma má entidade de registo, uma ação judicial ou um acontecimento de mercado incómodo. Era um defeito do sistema a surgir sob diferentes aparências. A página de autor do CircleID mostra agora claramente essa sequência, incluindo A traição ao código em funcionamento e Branqueamento de mandato. (circleid.com)

Este ensaio não pretende tornar os RIR melhores governantes.

Pretende explicar porque a atual ordem assente nas entidades de registo não pode ser o ponto de chegada e porque a reparação menos disruptiva consiste num complemento à conceção técnica original da Internet.

Esse complemento é a Primazia do Código em Funcionamento.

A sua necessidade já não é teórica. Numa troca recente no CircleID, John Curran apresentou a versão mais forte da argumentação em defesa do sistema instalado. O seu argumento é que a autoridade do sistema dos RIR não é apenas um subproduto de uma coordenação técnica restrita, mas o resultado de uma cadeia histórica: o Livro Branco, a ICANN, a ASO, o ICP-2, a transição da supervisão da IANA e a continuidade da governação multissetorial do setor privado. Afirma que a autoridade do sistema dos RIR resulta de funcionar dentro do modelo multissetorial do setor privado determinado pelo Governo dos Estados Unidos. (circleid.com)

Esse argumento é útil porque torna a divergência visível.

A questão já não é saber se existiu delegação histórica. É evidente que existiu. A questão é saber se uma função de coordenação historicamente delegada pode, mais tarde, alargar-se a si própria até se tornar um mandato permanente de governação, através da mesma máquina processual que controla. A resposta do sistema instalado é sim: delegação, reconhecimento, continuidade institucional e procedimentos da comunidade tornam-se um mandato que se renova a si próprio.

A resposta exigida pela conceção técnica original da Internet é não.

A tradição original da Internet era mais restrita, mais exigente e melhor. O RFC 3935 diz que o objetivo da IETF é «fazer a Internet funcionar melhor»; assenta o trabalho na competência técnica, na implementação no mundo real e no «consenso aproximado e código em funcionamento». Afirma também que, quando a IETF não é responsável por um protocolo ou função, não tenta exercer controlo sobre ele. (rfc-editor.org) O RFC 7282 repete a antiga frase de David Clark: «Rejeitamos: reis, presidentes e votações» e «Acreditamos em: consenso aproximado e código em funcionamento». (rfc-editor.org) O RFC 9592 torna ainda mais clara a rejeição de um papel soberano: a IETF não opera, controla ou patrulha a Internet e não é «a polícia dos protocolos». (rfc-editor.org)

Essa tradição nunca significou que os documentos fossem mágicos. Significava que os documentos tinham importância quando ajudavam os sistemas a funcionar. Significava que os procedimentos eram tolerados porque serviam a implementação. Significava que uma sala só era útil quando se disciplinava em torno da realidade operacional.

A camada de registo tomou de empréstimo essa legitimidade.

Nunca aceitou plenamente essa disciplina.

É essa a correção que falta.

O que significa a Primazia do Código em Funcionamento

A Primazia do Código em Funcionamento significa que os sistemas de coordenação da Internet devem ser interpretados de forma restritiva, tendo por referência a função técnica mínima que as redes em funcionamento justificaram originalmente.

A camada dos recursos de numeração existe para proteger os sistemas em funcionamento: unicidade, interoperabilidade, continuidade associada ao encaminhamento, declarações de segurança, prova de controlo e a semântica comum mínima necessária para que redes independentes funcionem em conjunto.

Não existe para fabricar autoridade política.

Não existe para policiar a moralidade comercial.

Não existe para converter a geografia dos serviços em título de propriedade.

Não existe para transformar uma lista de correio eletrónico num órgão legislativo.

Não existe para permitir que uma entidade privada de registo faça desaparecer ativos de rede já em funcionamento porque a sua doutrina interna de políticas mudou.

Uma entidade de registo não é um Estado.

Um contacto numa base de dados não é uma procuração de uma empresa.

Uma região de prestação de serviços não é um povo.

Uma sala de discussão de políticas não é um órgão legislativo.

Uma entrada de registo pode descrever a realidade operacional. Não a cria.

Isto não é conservadorismo. A Primazia do Código em Funcionamento não diz que os sistemas já implementados nunca podem mudar. Diz que o poder institucional sobre a mudança não deve ser justificado por delegação histórica, reconhecimento circular ou procedimentos ritualizados. Tem de ser justificado por regras determinísticas que os operadores possam verificar localmente e pela adoção em sistemas em funcionamento.

A ordem correta é: especificação inicial, estado do registo distribuído, validação local, implementação em funcionamento, adoção voluntária, conjunto de compatibilidade e, depois, documentação.

A ordem errada é: sala de discussão de políticas, declaração, obrigação alegada, rótulo de conformidade e conformidade operacional imposta.

O sistema dos RIR falhou porque escolheu cada vez mais a segunda ordem.

A correção essencial é esta: depois da especificação inicial, não há uma instituição permanente à qual dirigir petições. Nenhuma comissão decide se a não adoção constitui uma infração. Nenhuma entidade de registo declara um participante inválido apenas porque recusa uma alteração posterior. Há apenas código, estado do registo distribuído, validação, adoção, compatibilidade, rejeição local, bifurcação e interoperabilidade seletiva.

Um operador que recuse uma alteração posterior não compromete a Internet. Pode permanecer num conjunto de compatibilidade mais antigo. Pode bifurcar. Pode desligar-se. Pode deixar de interoperar com participantes que tenham adotado regras incompatíveis. Mas não pode comprometer a interoperabilidade dos outros que continuam a executar código mutuamente compatível.

A intuição de conceção é a mesma que torna úteis os registos distribuídos: não é necessária uma instituição permanente para decidir a validade corrente. Os participantes validam as transições de estado localmente, segundo regras determinísticas. O estado inválido não é punido por uma instituição. É ignorado pelos participantes que não o aceitam.

É essa a correção essencial que falta à coordenação dos recursos de numeração.

A falha de conceção existia desde o início

A primeira conceção dos RIR pressupunha um mundo de baixo valor económico.

Os recursos de numeração pareciam técnicos, abundantes, administrativos e pouco conflituosos. Nesse mundo, a informalidade parecia eficiente. As listas abertas de correio eletrónico pareciam representativas. A administração baseada em contactos parecia adequada. Os contratos de responsabilidade limitada pareciam inofensivos. Um registo regional podia parecer uma agenda de endereços.

A escassez de IPv4 destruiu essa premissa.

Os endereços IPv4 tornaram-se escassos, transferíveis, financiáveis, cedidos em locação, capitalizados, objeto de litígios e sanções, e integrados em redes ativas. A camada de registo já não se sobrepunha a simples entradas administrativas. Sobrepunha-se a infraestrutura produtiva. Sobrepunha-se ao valor dos ativos. Sobrepunha-se à continuidade dos clientes, à implementação de serviços na nuvem, às operações de telecomunicações, à conectividade nacional, às decisões judiciais e à afetação de capital.

A forma institucional não se retraiu para se ajustar a esse novo risco.

Expandiu-se.

O resultado é um sistema que continua a falar a linguagem da coordenação técnica enquanto exerce os efeitos da governação da infraestrutura. Pede aos operadores que tratem os seus procedimentos como neutros, enquanto as decisões das entidades de registo afetam o destino comercial. Chama «comunidade» aos seus participantes, embora muitos dos que suportam as consequências nunca tenham conferido uma representação jurídica inequívoca às pessoas presentes na sala.

A NRS enuncia claramente o problema estrutural: as entidades de registo de recursos de numeração da Internet foram concebidas como organismos de coordenação técnica, mas, quando a escassez de IPv4 transformou os endereços em ativos valiosos, o poder discricionário dessas entidades tornou-se poder económico; quando os sistemas de coordenação controlam capital, a centralização torna-se um risco estrutural e a descentralização passa a ser engenharia de sistemas, em vez de ideologia. A NRS enuncia também a orientação de conceção oposta: uma só Internet, infraestrutura aberta e autónoma e governação descentralizada com intervenção humana mínima no seu núcleo. (nrs.help)

É essa a verdadeira questão. A camada de registo nunca recebeu a correção necessária para o momento em que uma tabela de coordenação se tornou uma barreira de acesso aos ativos.

A Primazia do Código em Funcionamento é essa correção.

Não é uma doutrina para melhorar os RIR.

É uma disciplina para depois dos RIR.

As três regras da correção

A gramática construtiva encontra-se na versão revista da Nota 64: Especificação Inicial Mínima, Decisão Futura Localizada e Adoção Voluntária para Sistemas de Coordenação da Internet: Especificação Inicial Mínima, Decisão Futura Localizada e Adoção Voluntária.

Os nomes mantêm-se. A lógica tem de ser precisa.

Especificação Inicial Mínima significa que a camada comum contém apenas as regras determinísticas e verificáveis localmente necessárias à unicidade, à interoperabilidade, à prova de controlo, à segurança operacional partilhada e à segurança contra ameaças. Não contém preferências por modelos de negócio, teorias de preços, sensibilidades políticas regionais, poderes discricionários de imposição ou expansão da missão institucional.

Decisão Futura Localizada não significa que uma instituição decide quais as decisões futuras que são locais. Isso já reintroduziria a camada de autoridade. Significa que a especificação inicial estabelece os limites antecipadamente. Depois da implementação, as escolhas futuras correntes continuam nas mãos dos participantes que executam o código. Um participante pode adotar, recusar, bifurcar, desligar-se ou interoperar seletivamente. Nenhum participante pode alterar a interoperabilidade dos outros que continuam a executar regras mutuamente compatíveis.

Adoção Voluntária significa que uma alteração posterior só se torna real através da implementação, validação, entrada em funcionamento e utilização. Publicação não é realidade. Recomendação não é realidade. Reconhecimento pela entidade instalada não é realidade. A não adoção não cria qualquer estatuto de invalidade. Um participante que não adote uma alteração posterior permanece no seu conjunto de compatibilidade existente. Um participante que emita estado inválido segundo as regras determinísticas de outro participante pode ser ignorado localmente. O efeito é a seleção de compatibilidade, não a punição institucional.

Estas três regras não reabilitam a soberania das entidades de registo.

Impedem que reapareça com outro nome.

APNIC: a estrutura jurídica era o risco

A APNIC mostra a primeira falha: o mínimo nunca foi especificado com suficiente rigor no início.

Esta não é uma história sobre códigos de conduta. Não é uma história sobre boas maneiras. Não é uma história sobre um crítico ter sido ou não suficientemente educado com uma instituição instalada.

É uma história sobre estrutura jurídica.

Em março de 2023, a LARUS publicou uma análise jurídica que alertava para o facto de a estrutura de governação da APNIC criar riscos não apenas para uma empresa em Brisbane, mas para a governação da Internet em toda a região da Ásia-Pacífico. A análise afirmava que o diretor-geral da APNIC tinha o poder jurídico último de encerrar a APNIC e destituir o Conselho Executivo eleito, e que eram necessárias alterações urgentes à governação. Afirmava também que a estrutura levantava questões sobre a segurança da governação da Internet para mais de mil milhões de utilizadores da Internet na Ásia-Pacífico. (larus.net)

O primeiro anexo, o extrato societário da ASIC, fornece a base societária. A APNIC Pty Ltd constava como uma sociedade privada australiana de responsabilidade limitada por ações, registada em Queensland. Paul Byron Wilson constava como administrador e secretário. A informação sobre o capital mostrava uma única ação ordinária emitida, e Paul Byron Wilson identificado como o sócio titular dessa ação. (larus.net)

Não é uma forma normal de acolher uma função crítica de coordenação regional da Internet.

O segundo anexo, o parecer jurídico do Dr. Peter Felter, retirava a conclusão relativa à governação. Descrevia a estrutura da APNIC apresentada ao público — membros, eleições, Conselho Executivo, diretor-geral e Secretariado — como uma comissão especial assente no artigo 9.3 dos estatutos da APNIC Pty Ltd. Afirmava que a APNIC Pty Ltd fora, durante 25 anos, uma sociedade privada controlada através de um administrador, um acionista e um secretário, todos a mesma pessoa. (larus.net)

Essa distinção importa.

A instituição apresentada publicamente à comunidade não era a estrutura jurídica última. Era um edifício construído sobre a estrutura de uma sociedade privada.

O parecer jurídico explicava depois porque essa distinção importa. Indicava que o regulamento interno da APNIC estava subordinado aos estatutos e aos poderes da sociedade, dos seus administradores, dirigentes e sócios. Nessa leitura, a estrutura pública da APNIC podia ser alterada por deliberação do administrador da APNIC Pty Ltd; o parecer descrevia a APNIC como sendo, na prática, um departamento da APNIC Pty Ltd. (larus.net)

O ponto mais demolidor do parecer não era que a APNIC fosse tecnicamente ilegal. Era que legalidade e correção não são a mesma coisa. O parecer defendia que o mecanismo fiduciário não resolvia o problema, porque os poderes do Conselho Executivo continuavam a derivar da deliberação do administrador que criara a comissão especial. Observava também que a APNIC Pty Ltd era uma sociedade privada com capital em ações cuja estrutura e objeto não se assemelhavam ao modelo sem capital em ações e sem fins lucrativos que a maioria das pessoas associaria a um registo regional de interesse público. (larus.net)

É a primeira falha de conceção na sua forma mais nítida.

Um sistema de coordenação de recursos de numeração à escala regional não deveria depender de uma estrutura que exige advogados para explicar porque uma sociedade privada com uma única ação, uma comissão especial, um instrumento de constituição de um fundo fiduciário e um conselho eleito se combinam, de algum modo, num controlo legítimo do registo de recursos de numeração da Ásia-Pacífico.

Uma camada crítica de coordenação deve ser compreensível a partir do exterior.

Não deve exigir confiança em documentos por detrás de outros documentos.

Não deve obrigar os membros a descobrir, depois de anos de dependência institucional, que a camada eleita pode não ser a camada jurídica última.

Não deve dar a aparência de governação pelos membros enquanto deixa o poder formal noutro lugar.

É por isso que a Especificação Inicial Mínima tem de incluir validade distribuída, não confiança institucional. Não porque uma instituição futura precise de melhor governação. Mas porque um futuro sistema pós-RIR tem de evitar precisar dessa instituição de todo.

A camada comum não deve depender da estrutura de controlo oculta de uma sociedade privada. Deve definir regras de validação determinísticas, estado de prova de controlo, regras de transição de estado, regras de conflito, replicação do registo distribuído, vias de saída, vias de bifurcação e conjuntos de compatibilidade. Se a APNIC desaparecer, sofrer captura interna, mudar de posição jurídica ou recusar reconhecer um estado válido, a rede em funcionamento não deve depender da continuidade do reconhecimento da APNIC para saber quem controla quais recursos de numeração.

A entidade de registo não deve ser a fonte da validade.

Deve sê-lo o estado do registo distribuído, validado segundo a especificação inicial.

ARIN: as políticas encontraram a realidade dos ativos

A ARIN mostra a segunda falha: a realidade jurídica e de mercado pode ultrapassar a doutrina das entidades de registo.

O acontecimento decisivo foi a transação Nortel/Microsoft. Quando a Nortel apresentou o pedido de insolvência, os seus 666 624 endereços IPv4 tornaram-se ativos valiosos no processo. Os endereços foram vendidos à Microsoft por 7,5 milhões de dólares. A ARIN interveio com o argumento de que os endereços não eram propriedade e não podiam ser vendidos livres de restrições decorrentes das políticas da entidade de registo. A Industry Canada apoiou essa posição. O tribunal de insolvência rejeitou-a; a Microsoft assinou mais tarde um acordo relativo a recursos históricos; e o resultado prático foi claro: as políticas da entidade de registo não podiam continuar a ser a única fonte de realidade quando tribunais e mercados tratavam os recursos de numeração como ativos. (btw.media)

A lição importante não é que a ARIN tivesse defeitos exclusivos.

A lição é que a camada de registo entrara numa nova categoria.

Uma entrada de registo tem valor porque operadores, tribunais, compradores, vendedores, credores e redes confiam nela. Não ganha autoridade por negar essa confiança. Só permanece útil se acompanhar a realidade jurídica, de mercado e operacional de forma suficientemente próxima para merecer confiança.

Quando o IPv4 se tornou escasso, os procedimentos de registo tornaram-se uma interface com o mercado. As regras de transferência, as avaliações de necessidade, os atrasos no reconhecimento e as restrições regionais deixaram de ser pormenores administrativos. Tornaram-se entraves à movimentação de ativos. A análise pública descreve agora um conjunto fragmentado de regras dos RIR, em que cinco sistemas regionais governam um mercado com preços de aproximadamente 18 a 45 dólares por endereço, e regras contraditórias capazes de imobilizar ativos, atrasar fusões e obrigar à criação de estruturas societárias separadas apenas para deter blocos de numeração. (btw.media)

Isso não é coordenação neutra.

É um efeito regulatório sem responsabilização regulatória.

A ARIN demonstra porque a Adoção Voluntária importa. As políticas das entidades de registo só permanecem credíveis enquanto descrevem aquilo que os agentes efetivamente implementam, transacionam, financiam, litigam e em que confiam. Tornam-se perigosas quando a publicação é tratada como suficiente para fabricar realidade.

Uma entidade de registo que recuse a realidade não se torna soberana.

Torna-se uma base de dados desatualizada.

Numa conceção assente na Primazia do Código em Funcionamento, a lição é ainda mais incisiva. Os tribunais e os mercados não precisam de uma entidade de registo instalada para decidir se existe valor. Os operadores não precisam de uma comissão para saber se um bloco é encaminhado. Os participantes precisam de regras determinísticas que permitam prova de controlo, resolução de conflitos, transições de estado visíveis no registo distribuído e compatibilidade. A antiga entidade de registo pode publicar uma perspetiva. Um cliente de software pode apresentar uma perspetiva. Um explorador do registo distribuído pode apresentar uma perspetiva. Nenhum deles é a fonte da validade.

Não há uma entidade de registo para a qual mudar.

Não há uma entidade de registo à qual perguntar.

Há apenas um estado distribuído que os participantes validam, aceitam, rejeitam, a partir do qual bifurcam ou com o qual interoperam.

AFRINIC: quando a doutrina do registo ameaçou ativos em funcionamento

A AFRINIC é o caso central porque reduziu o problema ao essencial.

A narrativa errada é a de que um membro problemático paralisou um registo regional.

É a fábula moral do sistema instalado.

A narrativa estrutural é diferente. A AFRINIC tentou converter a utilização comercial, a geografia dos clientes, a locação, a relação com o membro e a interpretação interna de políticas num alegado poder de cancelar o registo de recursos de numeração já em funcionamento. A partir do momento em que essa pretensão foi apresentada, o conflito já não podia continuar a ser uma divergência numa sala de discussão de políticas. Tornou-se um teste à possibilidade de uma entidade privada de registo usar a retórica regional e o silêncio das políticas para ameaçar ativos integrados nas operações.

Os factos não precisam de exageros teatrais. As notícias públicas descreveram o litígio da AFRINIC como uma simples disputa comercial sobre endereços IP que se tornou a maior história de governação da Internet em África. Relataram também que a Cloud Innovation fora muitas vezes retratada como a vilã, enquanto documentação posterior apontava para forças destrutivas dentro da própria AFRINIC e para processos judiciais adiados, prolongados e mantidos por representantes da AFRINIC, a expensas da AFRINIC. (btw.media)

Isso importa porque inverte a narrativa habitual.

Os processos judiciais não criaram a falha estrutural.

Expuseram-na.

A falha relevante já existia quando uma entidade privada de registo tratou a ausência de autorização expressa como fundamento para controlo coercivo. A locação não era uma ameaça à unicidade. A geografia dos clientes não era uma atribuição duplicada. A utilização comercial não era uma falha de segurança do encaminhamento. Um modelo de negócio de que uma entidade de registo não gostava não era uma invariante global.

Contudo, a pretensão da entidade de registo colocou essas questões num quadro de revogação.

É nesse momento que a coordenação se torna governação.

As notícias registam que a AFRINIC enviou à Cloud Innovation uma carta em março de 2021, alegando violações de políticas e ameaçando pôr termo à sua qualidade de membro; que, em julho de 2021, o Supremo Tribunal das Maurícias proibiu a AFRINIC de pôr termo à qualidade de membro da Cloud Innovation; e que uma nova tentativa da AFRINIC de cancelar essa qualidade foi bloqueada em dezembro de 2021. (btw.media) Essa sequência não é a história de uma entidade de registo a proteger tranquilamente a Internet. É a história da autoridade de uma entidade de registo a confrontar-se com o direito comum.

Também o colapso institucional mais amplo não foi causado por falta de poder da entidade de registo. O problema mais profundo era a dependência sem saída. Se uma única entidade de registo detém o monopólio do reconhecimento de ativos valiosos em produção, cada falha interna torna-se um risco para a continuidade da Internet. Se os membros não podem sair do sistema de reconhecimento, a falha da entidade de registo transforma-se no poder de fazer reféns.

Uma entidade de registo pode corrigir fraude de registo demonstrável nas suas próprias entradas.

Pode impedir atribuições duplicadas enquanto o modelo assente em entidades de registo existir.

Pode manter declarações de segurança enquanto os participantes ainda dependerem dela.

Mas essas são funções transitórias de uma arquitetura antiga.

Numa arquitetura pós-RIR, essas funções não são desempenhadas por uma entidade de registo. São codificadas no estado do registo distribuído, nas regras de prova de controlo, nas regras de conflito e nas transições verificáveis localmente.

Um organismo privado não deve transformar a locação em traição à região.

Não deve transformar a geografia dos clientes num motivo de revogação.

Não deve tratar uma divergência comercial como invalidade técnica.

Não deve fazer depender de autorização a continuidade dos ativos.

A AFRINIC demonstra a necessidade da Decisão Futura Localizada corretamente entendida. Não há um organismo central a decidir que uma decisão comercial futura «pertence ao âmbito local». Pelo contrário, a especificação inicial tem de garantir que essas decisões nunca entram na camada comum. A locação, a geografia dos clientes, a utilização comercial, os preços, o financiamento, a composição da carteira de clientes e a estratégia de implementação ficam fora das regras de validade determinísticas, a menos que afetem diretamente a unicidade, a segurança, a prova de controlo ou a interoperabilidade.

Um operador não pode comprometer a interoperabilidade dos outros operadores por ceder endereços em locação.

Um operador não pode comprometer a interoperabilidade dos outros operadores por servir clientes fora da região histórica de uma entidade de registo.

Um operador não pode comprometer a interoperabilidade dos outros operadores por usar um modelo de negócio de que uma entidade de registo não gosta.

No máximo, um operador pode não satisfazer as regras determinísticas que os outros participantes executam. Nesse caso, os outros participantes rejeitam localmente o estado inválido. Não há uma camada de punição. Não há um tribunal de conformidade. Não há um soberano regional.

Essa linha não é ideológica.

É operacional.

O problema das procurações não é um pormenor

A controvérsia sobre as eleições da AFRINIC tornou visível um segundo defeito: a representação.

A NRS enuncia a base da sua representação em termos jurídicos diretos. Afirma que os membros indicados lhe confiaram a sua representação em matérias de governação dos RIR e que cada membro indicado forneceu uma procuração. (nrs.help) Durante o litígio eleitoral da AFRINIC, a NRS pediu aos membros que comunicassem se os seus nomes apareciam nos cadernos eleitorais ou se tinham sido registados votos sem a sua participação, e afirmou que essas comunicações factuais seriam tratadas pelas vias legais. (nrs.help)

Isso importa porque mostra a diferença entre representação jurídica e retórica comunitária.

O sistema dos RIR funde muitas vezes várias categorias numa só: representante da empresa, contacto na base de dados, contacto técnico, trabalhador, consultor, titular de procuração, participante nas políticas, interveniente habitual numa lista de correio eletrónico. Não são a mesma coisa.

Um contacto numa base de dados pode ajudar a administrar as entradas.

Uma procuração pode autorizar a representação, se for válida e dentro do seu âmbito.

Um participante nas políticas pode contribuir com conhecimentos especializados.

Um interveniente numa lista de correio eletrónico pode expressar uma opinião.

Nenhuma destas figuras passa automaticamente a ser o mandante jurídico de cada empresa, cliente, Estado, credor, financiador, comprador, locatário ou rede que suporta as consequências de uma decisão da entidade de registo.

Esta distinção só pode ser ignorada enquanto a camada comum se mantiver leve. Quando a entidade de registo reivindica poder sobre a revogação, a transferência, a locação, o acesso ao mercado, o tratamento de sanções, a continuidade dos ativos ou o risco para a infraestrutura nacional, a representação torna-se uma questão constitucional.

Uma sala não é um mandato.

Uma lista de correio eletrónico não é um povo.

Uma entrada de contacto não é uma procuração de uma empresa.

Uma região de prestação de serviços não é uma comunidade política soberana.

Isto não é preciosismo processual.

É a diferença entre coordenação e domínio.

Um sistema assente na Primazia do Código em Funcionamento evita esta armadilha ao reduzir o número de decisões que exigem representação. Se a validade é determinística e local, há menos matéria para votar. Se a mudança futura é voluntária, não há necessidade de decidir se quem não a adota está em situação irregular. Se o estado é representado num registo distribuído, não há necessidade de implorar à entidade de registo instalada que reconheça a continuação da nossa existência. Se os conjuntos de compatibilidade são explícitos, os participantes sabem com quem podem interoperar sem perguntar a uma sala política.

O melhor problema de governação é aquele que a conceção do sistema elimina.

RIPE NCC e LACNIC: o clube e o estrangulamento

O RIPE NCC e o LACNIC não demonstram que alguns RIR são mais civilizados do que outros. Demonstram que o modelo dos RIR tem duas camadas de imposição para além da função técnica: o clube e o ponto de estrangulamento.

O clube decide quem é respeitável. O ponto de estrangulamento decide quem pode alterar o seu estatuto no registo.

A recusa do RIPE NCC em aceitar o patrocínio da LARUS para o RIPE 90 mostrou claramente a camada do clube. Um membro ofereceu patrocínio. O ecossistema em torno da entidade de registo rejeitou-o devido a um litígio sem relação direta, noutra região. Não foi uma decisão de segurança do encaminhamento. Não foi uma decisão de unicidade. Não foi uma regra de validação determinística. Foi a inclusão numa lista negra privada através do acesso a conferências. O LACNIC também recusou o meu patrocínio. Região diferente, mesmo instinto: o clube das entidades de registo protege-se a si próprio controlando salas, visibilidade, patrocínios, reputação e legitimidade social.

Isso não é comunidade. É controlo de acesso.

A camada das sanções é pior porque mostra o ponto central de estrangulamento sob forma jurídica. O RIPE NCC afirma que, por estar sediado nos Países Baixos, tem de cumprir as sanções da UE; quando as sanções se aplicam, congela o registo na RIPE Database, bloqueia a aquisição e a transferência e pode tratar os casos como congelados quando uma parte não consegue fornecer documentação suficiente. Também verifica as listas da OFAC, porque as relações bancárias afetam os pagamentos. (Transparência do RIPE NCC sobre sanções)

Isto não é uma crítica ao RIPE NCC por cumprir a lei. Uma entidade neerlandesa tem de cumprir o direito neerlandês e da UE. O problema é a arquitetura: porque deve uma única entidade privada neerlandesa ser o ponto central de reconhecimento da mobilidade dos recursos de numeração entre tantos países, operadores e sistemas jurídicos?

As sanções podem vincular um banco. As sanções podem vincular uma entidade neerlandesa. As sanções podem vincular uma contraparte que opte por não transacionar. Não devem tornar-se uma condição de validade técnica global para todos os outros.

É essa a falha de conceção.

A mesma centralidade que permite a um clube excluir um crítico permite também a uma jurisdição congelar a mobilidade no registo. Uma é imposição social. A outra é imposição jurídica. Ambas só funcionam porque a validade reside na entidade de registo, onde não deveria residir.

Isto liga-se diretamente aos três princípios.

Especificação Inicial Mínima: a respeitabilidade dentro do clube, a elegibilidade para patrocinar, a política regional, a classificação para efeitos de sanções e a reputação nunca devem entrar na camada comum. A camada comum deve conter apenas regras determinísticas de unicidade, prova de controlo, tratamento de conflitos, transição de estado e segurança.

Decisão Futura Localizada: o risco jurídico, a escolha de contrapartes, o patrocínio, a confiança comercial e a exposição a sanções pertencem aos agentes que os suportam. Uma entidade neerlandesa pode recusar uma transação. Um banco pode recusar um pagamento. Uma contraparte pode recusar negociar. Nada disso deve tornar-se uma verdade universal do registo.

Adoção Voluntária: os participantes aceitam contrapartes executando código, validando o estado e escolhendo com quem interoperar. A não adoção não é má conduta. A recusa local não é invalidade global. A recusa de um clube não deve apagar um estado válido. Um dever de cumprimento de sanções deve restringir o agente a ele sujeito, não reescrever o registo mundial dos recursos de numeração.

É por isso que a conceção baseada num registo distribuído é necessária. Num sistema pós-RIR, a validade corrente não é decidida pelo RIPE NCC, pelo LACNIC, por um departamento de sanções, por uma comissão de reuniões ou por um gabinete de patrocínios. Os participantes validam o estado localmente. As contrapartes aceitam ou rejeitam voluntariamente. As bifurcações são visíveis. Os conjuntos de compatibilidade são explícitos. A entidade central de registo desaparece como fonte da verdade.

A solução não é melhorar as boas maneiras.

A solução não é uma fila de tratamento de sanções mais transparente.

A solução é retirar a validade tanto ao clube como ao ponto de estrangulamento.

Estado distribuído. Validação local. Aceitação voluntária de contrapartes. Nenhuma entidade de registo como fonte de validade.

A carta da NRO: fuga para cima

A prova mais grave não é a tentativa da AFRINIC de exceder os seus poderes.

É a resposta coletiva do sistema.

Em 2022, a Number Resource Organization escreveu ao Governo das Maurícias. A carta descrevia a NRO como o organismo de coordenação dos RIR de todo o mundo e dizia que os RIR gerem os recursos de numeração nas respetivas regiões. Afirmava que os cinco registos desempenham a função de administrar recursos de numeração segundo regras adotadas regionalmente ou políticas globais adotadas por unanimidade. (nro.net)

A mesma carta criticava os processos judiciais da Cloud Innovation, dizia que tinham sido intentadas mais de 25 ações, queixava-se de decisões judiciais que congelaram as contas da AFRINIC e impediram eleições, e afirmava que a AFRINIC pedira repetidamente às Maurícias que a reconhecessem como organização internacional. A NRO instava o governo a tomar medidas para preservar a independência da AFRINIC e a estabilidade da Internet em África. (nro.net)

É o documento mais revelador de toda esta história.

Quando uma entidade privada de registo colidiu com os tribunais comuns, o reflexo do sistema não foi restringir o mandato.

Não foi eliminar a dependência sem saída em relação à entidade de registo.

Não foi separar a manutenção dos registos dos poderes de imposição.

Não foi definir a validação distribuída.

Não foi perguntar se o poder unilateral de cancelar o registo de ativos em funcionamento fora ilegítimo desde o início.

O reflexo foi fugir para cima.

Um organismo privado de coordenação não pode ser técnico quando quer discricionariedade, comunitário quando quer legitimidade, contratual quando quer cobrar taxas, alheio à propriedade quando quer evitar responsabilidade inerente à propriedade e quase internacional quando quer proteção contra os tribunais.

Esse pacote não é governação.

É branqueamento de mandato à escala do sistema.

Se os RIR querem privilégios de direito público, têm de aceitar a responsabilização de direito público. Se querem a flexibilidade do direito privado, têm de aceitar os litígios de direito privado. O que não podem racionalmente exigir é discricionariedade privada, importância de infraestrutura pública, responsabilidade reduzida, representação fraca, estatuto monopolista e proteção quase diplomática, tudo ao mesmo tempo.

Esse é o caminho para o desastre.

A Primazia do Código em Funcionamento rejeita-o.

Quando uma entidade de registo encontra resistência jurídica, não deve escapar para cima, em direção à imunidade. A arquitetura deve contrair-se para baixo, em direção à função restrita do código em funcionamento que a justificou.

Menos soberania.

Nenhuma entidade de registo como fonte de validade.

Menos imposição.

Mais validação distribuída.

A revisão do ICP-2 não basta

O sistema atual sabe que alguma coisa se avariou.

A página de consulta pública da ICANN sobre a segunda versão do Documento de Governação dos RIR diz que a proposta estabeleceria regras e critérios para reconhecer novos RIR, obrigações e requisitos de funcionamento dos RIR e regras de retirada de reconhecimento; se fosse adotada, substituiria o ICP-2. A mesma página diz que o processo foi iniciado depois de a NRO pedir à ASO que propusesse atualizações para proporcionar ao sistema dos RIR maior responsabilização perante a comunidade da Internet. (icann.org)

Isso pode ser necessário como medida de continuidade.

Não é suficiente como teoria da legitimidade.

As regras de reconhecimento e retirada de reconhecimento respondem a uma pergunta tardia: quando falhou uma entidade de registo de forma suficientemente grave para ser removida?

A pergunta anterior é mais importante: porque deve uma entidade de registo ter, à partida, poder suficiente para falhar catastroficamente?

Um sucessor do ICP-2 que se limite a reforçar o reconhecimento, a auditoria, a passagem de funções e a retirada de reconhecimento pode melhorar a higiene institucional, preservando o erro de categoria. Continua a pressupor que o RIR é a principal forma soberana de coordenação dos recursos de numeração.

A Primazia do Código em Funcionamento coloca um conjunto diferente de perguntas.

Como continua a Internet se um RIR colapsar?

Como continuam a ser verificáveis as pretensões sobre recursos de numeração sem autorização da entidade instalada?

Como sobrevive a unicidade sem discricionariedade monopolista?

Como se impede que os registos se tornem armas de imposição?

Como se mantêm as decisões comerciais fora da validade determinística, a menos que uma verdadeira invariante global esteja em risco?

Como continua a coordenação a ser utilizável sem qualquer entidade de registo investida de autoridade?

Como valida um operador o estado corrente sem pedir a um organismo permanente que determine o seu estatuto?

Como se evita que a recusa se transforme num rótulo de infração?

Estas não são perguntas de reforma.

São perguntas pós-RIR.

Porque esta é a correção à conceção original

A questão não é gostar ou não gostar das entidades de registo instaladas.

A questão é saber se a camada dos recursos de numeração ainda segue a disciplina de conceção que fez a Internet funcionar: regras comuns mínimas, validação local, adoção voluntária e código em funcionamento.

A Primazia do Código em Funcionamento não é uma estratégia de relações públicas nem um compromisso institucional. É a reparação técnica que decorre da conceção original. Se a Internet foi construída para rejeitar reis, presidentes e votações como fontes de verdade técnica, então a camada dos recursos de numeração não pode recriar essas formas através de procedimentos de registo, delegação histórica ou teatro comunitário.

O consenso, por si só, pode ser ritualizado. O código em funcionamento, por si só, pode ser subordinado se a camada de registo se situar a montante do reconhecimento. A regra que falta é interpretativa e arquitetural: quando os procedimentos institucionais entram em conflito com a função técnica mínima que os sistemas em funcionamento exigem, o código em funcionamento tem prioridade; e, quando se propõe uma alteração posterior, esta só se torna real através da adoção voluntária por participantes que executam regras de validação.

É assim que se preserva a conceção original, em vez de a abandonar.

A Internet foi importante porque se tornou o primeiro sistema global de comunicações que não exigia autorização prévia de um único soberano, ministério, igreja, empresa ou guardião do acesso. Se essa conquista ainda merece ser defendida, a camada de registo não pode tornar-se a exceção que engole a regra.

Um sistema construído para evitar reis não pode permitir que um escriturário se candidate a sê-lo.

A correção restabelece a hierarquia original: primeiro o código, primeiro os operadores, primeiro a validação determinística, primeiro o estado distribuído; as instituições, se algumas permanecerem durante a transição, apenas como artefactos sem autoridade, nunca como fontes de validade.

O que exige a coordenação pós-RIR

A coordenação pós-RIR não significa caos.

Significa que a camada comum se torna mais leve, mais objetiva, mais determinística e mais distribuída do que o atual monopólio dos RIR.

Não há uma entidade de registo para a qual mudar.

Não há uma nova entidade de registo para coroar.

Não há um clero de substituição.

Há um registo distribuído do estado dos recursos de numeração, com regras de validação determinísticas, mecanismos de prova de controlo, tratamento de conflitos, conjuntos de compatibilidade, historial de transições de estado e verificação local pelos participantes.

A camada comum deve preservar a unicidade dos identificadores, a prova de controlo, o estado de transferência, o estado de delegação, as declarações de segurança associadas ao encaminhamento, a auditabilidade, os metadados de conflito e a visibilidade das bifurcações.

A camada dos operadores deve controlar a utilização comercial, a locação, a geografia dos clientes, as práticas de encaminhamento, o financiamento, a seleção de contrapartes e as regras de negócio que não constituam invariantes.

A camada de adoção deve determinar o que se torna real. Uma regra de coordenação só importa se os operadores a puderem implementar, as contrapartes a puderem aceitar, os mercados nela puderem confiar, os tribunais a puderem compreender e a interoperabilidade for preservada sem fazer do reconhecimento pela entidade instalada a única fonte de realidade.

A camada de imposição não deve ser fundida com a camada de estado. Um registo distribuído pode registar estado. Pode validar transições. Pode expor conflitos. Pode tornar a prova portável. Não deve tornar-se, ao mesmo tempo, acusador, juiz, autoridade sancionatória, regulador de mercado, moralista comercial e depositário de ativos.

Acima de tudo, a portabilidade tem de ser corretamente entendida.

Num mundo de registos distribuídos, portabilidade não significa mudar de uma entidade de registo para outra. Isso continua a ser pensar segundo a lógica das entidades de registo. Não há uma entidade de registo para a qual mudar. A prova de controlo, o historial de estado e a capacidade de transferência do titular não ficam presos na base de dados de uma entidade instalada. Existem num estado partilhado e verificável que os participantes validam localmente e as contrapartes aceitam voluntariamente.

Sem isso, cada entidade de registo é um ponto de dependência sem saída.

Com isso, a entidade de registo desaparece como fonte de validade.

A coordenação pós-RIR precisa, portanto, de quatro propriedades de conceção.

Primeiro, validade determinística. Um participante deve saber se uma transição de estado, uma prova, uma delegação, uma transferência ou uma declaração é válida aplicando a especificação localmente.

Segundo, conjuntos de compatibilidade. Se os participantes adotarem diferentes regras futuras, o sistema deve descrever claramente o limite da compatibilidade, em vez de tratar a divergência como má conduta.

Terceiro, prova de controlo distribuída. Um titular não deve «mover» os seus recursos para outra entidade de registo; deve demonstrar controlo através de estado válido no registo distribuído que qualquer contraparte possa verificar sem a bênção da entidade instalada.

Quarto, visibilidade das bifurcações. Se os conjuntos de regras divergirem, a divergência deve ser explícita. Os participantes decidem qual o conjunto de compatibilidade que executam e quais as contrapartes que aceitam. Uma bifurcação pode isolar participantes. Não dá a uma das partes poder institucional para apagar a outra.

Isso não é um argumento a favor de cinco monopólios melhores.

É um argumento contra o monopólio como fonte de validade.

Porque o caminho para a falha é previsível

Se nada mudar, o caminho para a falha é claro.

Primeiro, mais litígios passarão das salas de discussão de políticas para os tribunais. Os ativos escassos atraem escrutínio jurídico. Pedir-se-á aos tribunais que congelem contas, preservem registos, impeçam eleições irregulares, nomeiem administradores judiciais, reconheçam transferências ou determinem quem pode agir em nome de uma entidade de registo.

Segundo, os Estados deixarão de tratar os RIR como associações técnicas inofensivas. A continuidade da numeração toca a conectividade nacional, as sanções, a aplicação da lei, a resiliência das telecomunicações, a infraestrutura de nuvem e a segurança económica. Nenhum Estado aceitará para sempre que uma estrutura jurídica privada estrangeira de registo seja, sem escrutínio, o ponto a montante da continuidade das comunicações nacionais.

Terceiro, os operadores contornarão a autoridade das entidades de registo sempre que possível. Se as entradas de registo se tornarem políticas, inseguras, não representativas ou desligadas da realidade dos ativos, os operadores apoiar-se-ão em contratos privados, transferências respaldadas por decisões judiciais, atestações alternativas, reconhecimento nacional ou na realidade de facto do encaminhamento.

Quarto, a ICANN e a camada da NRO serão tentadas a centralizar. Isso produziria uma versão mais pesada do mesmo problema, a menos que o próprio mandato fosse restringido.

Quinto, os governos serão tentados a nacionalizar. Isso seria previsível e perigoso. Se as entidades privadas de registo reivindicarem autoridade quase soberana sem responsabilização pública, os Estados acabarão por recuperar a soberania. O resultado poderá ser fragmentação, retaliação, registos contraditórios e pressão política sobre o encaminhamento.

A Internet não falha apenas quando os pacotes deixam de circular.

Também falha quando as instituições que descrevem quem pode usar identificadores perdem a confiança dos operadores que fazem circular os pacotes.

Um registo distribuído não resolve todos os problemas políticos. Faz algo mais importante: retira à entidade permanente de registo o papel de fonte corrente de validade. Isso reduz a superfície de ataque. Reduz o poder institucional de fazer reféns. Transforma a divergência futura em seleção de compatibilidade, em vez de guerra administrativa.

A pergunta muda

O sistema antigo pergunta: quem tem o mandato?

É a pergunta errada.

A pergunta melhor é: o que exige efetivamente o código em funcionamento?

Esta regra protege a unicidade?

Preserva a interoperabilidade?

Corrige fraude de registo demonstrável através de provas determinísticas?

Protege a segurança associada ao encaminhamento?

Mantém a exatidão da prova de controlo?

Permite a validação local?

Elimina a dependência de uma única entidade instalada?

Descreve a realidade adotada ou declara uma obrigação não adotada?

Pode um participante recusá-la sem lhe ser atribuído um estatuto de invalidade?

Pode um participante verificar a validade corrente sem pedir a uma entidade de registo que determine o seu estatuto?

Pode uma contraparte aceitar ou rejeitar estado voluntariamente?

Pode ocorrer uma bifurcação sem que uma das partes seja apagada por uma instituição?

Se a resposta não estiver ligada a uma necessidade determinística do código em funcionamento, esse poder não deve residir na camada comum.

É essa a Primazia do Código em Funcionamento.

Para discussão

Esta proposta destina-se à discussão. Não é uma solução definitiva.

O próximo passo deve ser um Internet-Draft sério ou um documento ao estilo de uma BCP que defina a Primazia do Código em Funcionamento para os sistemas de coordenação da Internet, começando pelos recursos de numeração. O projeto não deve perguntar como reabilitar o monopólio dos RIR. Deve perguntar como construir uma coordenação pós-RIR através de estado num registo distribuído, validação determinística, adoção voluntária, aceitação de contrapartes e conjuntos de compatibilidade explícitos.

Deve ser posto à prova por operadores, juristas, economistas, engenheiros de protocolos, especialistas em segurança do encaminhamento, participantes no mercado, governos e críticos.

O projeto deve colocar perguntas difíceis.

Quais são as invariantes globais?

Quais as regras de validação que são determinísticas?

Quais as transições de estado que têm de ser globalmente visíveis?

Quais os antigos poderes das entidades de registo que são resíduos históricos?

Quais as decisões que pertencem aos operadores?

Quais as decisões que não exigem representação porque nunca devem entrar na camada comum?

Qual é a via de recusa?

Qual é a via de bifurcação?

Qual é a via de rejeição local?

Como prova um titular o controlo sem uma entidade de registo instalada?

Como verifica uma contraparte o estado sem uma entidade de registo?

Pode a Internet continuar se um RIR colapsar?

Podem os recursos de numeração continuar a ser únicos sem autorização da entidade instalada?

Pode um participante validar o estado corrente sem uma instituição permanente?

Pode um processo de políticas distinguir uma invariante do código em funcionamento do apetite institucional?

Pode a antiga camada de registo desaparecer sem se perder estado verificável?

Pode um registo descrever a realidade sem se tornar soberano sobre ela?

Quem estiver interessado pode contactar-me através do LinkedIn. Investigadores, autores técnicos, instituições ou especialistas em políticas que queiram contribuir seriamente para transformar isto num primeiro Internet-Draft e, eventualmente, numa discussão de RFC ou BCP, caso a comunidade a considere útil, devem contactar-me. A LARUS Foundation e eu estamos dispostos a apoiar e financiar investigação séria nesta direção.

A primeira conceção do sistema dos RIR falhou porque nunca perguntou o que o código em funcionamento efetivamente exigia.

Perguntou quem podia falar na sala.

O próximo sistema tem de inverter essa ordem.

Não ao branqueamento de mandato.

Não à traição ao código em funcionamento.

Primazia do Código em Funcionamento.

Apêndice: Especificação Inicial Mínima, Decisão Futura Localizada e Adoção Voluntária para Sistemas de Coordenação da Internet

Nota 64

Resumo

Este documento descreve um padrão de conceção para sistemas de coordenação da Internet cujo objetivo é fornecer pontos de referência técnicos partilhados sem criar uma autoridade permanente acima dos participantes que fazem funcionar o sistema. Define três princípios interligados: Especificação Inicial Mínima, Decisão Futura Localizada e Adoção Voluntária.

Segundo este modelo, a Especificação Inicial define apenas as regras determinísticas e verificáveis localmente necessárias à unicidade, à interoperabilidade, à prova de controlo, à segurança operacional partilhada e à segurança contra ameaças. Depois da Especificação Inicial, as alterações futuras não são aprovadas por um organismo central. São adotadas, ignoradas, bifurcadas ou abandonadas pelos participantes que executam o código.

O padrão de conceção pretendido é um registo distribuído de estado válido, ou um mecanismo distribuído equivalente de estado verificável, e não uma hierarquia de entidades de registo. Não existe uma entidade permanente de registo que decida a validade corrente. Os participantes validam o estado localmente, aceitam contrapartes voluntariamente e decidem quais os conjuntos de compatibilidade que executam.

A não adoção não é uma infração. Um participante que não adote uma alteração posterior permanece no seu conjunto de compatibilidade existente. Um participante que emita estado não válido segundo as regras determinísticas aceites por outro participante pode ser ignorado localmente por esse participante. O efeito é a seleção de compatibilidade, a bifurcação, o isolamento ou a interoperabilidade seletiva, não a punição institucional.

Este documento não define um protocolo de transmissão. Especifica uma Melhor Prática Atual para a conceção de protocolos, sistemas de identificadores, registos distribuídos e mecanismos de coordenação que não devem tornar-se instituições permanentes de governação.

1. Introdução

Muitos sistemas da Internet começam com um propósito técnico restrito: permitir que agentes independentes interoperem através da partilha de um ponto de referência comum, um espaço de identificadores, uma regra de validação, estado num registo distribuído ou um registo de prova de controlo. Com o tempo, esses sistemas acumulam frequentemente autoridade que não era necessária à interoperabilidade inicial.

Isto costuma acontecer em três passos.

Primeiro, as questões futuras são colocadas na camada fundadora antes de serem tecnicamente necessárias.

Segundo, escolhas que deveriam ser feitas pelos participantes que fazem funcionar os seus próprios sistemas tornam-se dependentes de reconhecimento, interpretação ou decisões sobre estatuto por parte de um organismo permanente.

Terceiro, a publicação, o registo, a recomendação ou a aprovação processual são tratados como suficientes para criar uma obrigação operacional, mesmo quando os participantes não adotaram a alteração em sistemas em funcionamento.

O resultado é um sistema frágil. Uma camada de referência técnica torna-se uma camada de governação. Quem mantém os registos torna-se guardião do acesso. Um artefacto de coordenação torna-se uma fonte de controlo futuro.

Este documento propõe uma disciplina de conceção diferente:

  • Especificação Inicial Mínima: especificar apenas as regras comuns determinísticas necessárias à interoperabilidade de base, à unicidade, à prova de controlo, à segurança operacional partilhada e à segurança contra ameaças.
  • Decisão Futura Localizada: depois da Especificação Inicial, manter as escolhas futuras nas mãos dos participantes que executam o código. Um participante pode adotar, recusar, bifurcar, desligar-se ou interoperar seletivamente. Nenhum participante pode alterar a interoperabilidade dos outros participantes que continuam a executar regras mutuamente compatíveis.
  • Adoção Voluntária: tornar uma alteração posterior real apenas através da implementação, operação, validação e adoção pelos participantes que executam o código.

Estes princípios estão relacionados. Um sistema que especifica demasiado no início incorpora antecipadamente controlo futuro na camada comum. Um sistema que deixa uma camada permanente de reconhecimento permite que a autoridade reapareça depois da implementação. Um sistema que trata a publicação como realidade converte a documentação em comando.

A intuição de conceção é simples: a validade tem de ser determinada por regras determinísticas que os participantes possam verificar localmente face a estado partilhado. Um participante pode adotar uma alteração posterior, recusá-la, bifurcar, desligar-se ou interoperar seletivamente. No máximo, pode retirar-se a si próprio de um conjunto de compatibilidade. Não pode, ao recusar uma alteração, comprometer a interoperabilidade dos outros participantes que continuam a executar código mutuamente compatível.

É esta a lição geral da conceção de registos distribuídos: as regras de consenso são aplicadas pelos participantes que executam código de validação e decidem qual o estado que aceitam, não por uma instituição acima deles.

2. Âmbito

Este documento aplica-se aos sistemas de coordenação da Internet, incluindo, entre outros, sistemas de identificadores, estruturas de nomes e numeração, mecanismos de extensão de protocolos, sistemas de prova de controlo, sistemas de portabilidade, registos distribuídos e outras arquiteturas em que agentes independentes dependem de um ponto de referência técnico comum.

Este documento não argumenta contra as regras comuns. Defende que as regras comuns devem ser determinísticas, mínimas, verificáveis localmente e limitadas àquilo de que o sistema efetivamente necessita para funcionar.

Este documento não exige uma implementação específica de registo distribuído. Exige uma propriedade de conceção: os participantes devem poder determinar a validade aplicando localmente a Especificação Inicial a estado partilhado ou replicável, sem pedir autorização ou determinação de estatuto a uma autoridade permanente.

3. Convenções e definições

3.1. Linguagem dos requisitos

Os termos de requisito apresentados em maiúsculas neste documento devem ser interpretados no sentido definido pela BCP 14, especificamente pelos RFC 2119 e RFC 8174.

3.2. Terminologia

Especificação Inicial:
O conjunto de regras, estruturas de dados, formatos, invariantes, procedimentos de validação, regras de transição de estado e regras de conflito necessários à primeira implementação de um sistema.

Camada Comum:
O conjunto mínimo de regras partilhadas ou a estrutura de referência mínima necessários para que participantes independentes interoperem. A camada comum não é uma instituição. É a substância técnica que os participantes implementam e verificam.

Registo Distribuído:
Um registo replicado ou de outro modo distribuído de transições de estado que permite aos participantes verificar a validade corrente sem depender de uma entidade permanente de registo, de uma comissão ou de outra autoridade. O termo não exige qualquer algoritmo de consenso ou implementação em particular.

Regra de Validação Determinística:
Uma regra que permite a um participante decidir, através de cálculo local ou verificação local, se um estado, registo, transição, declaração ou mensagem é válido segundo um conjunto de regras especificado.

Invariante Global:
Uma propriedade que tem de permanecer comum dentro de um conjunto de compatibilidade para preservar a unicidade, a interoperabilidade de base, a integridade da prova de controlo, a segurança operacional partilhada ou a segurança contra ameaças.

Participante:
Um operador, implementação, nó, rede, organização ou outro agente que executa, verifica, implementa ou utiliza o sistema como base da sua atividade.

Conjunto de Compatibilidade:
Um grupo de participantes cujas regras de validação implementadas lhes permitem interoperar. Uma alteração posterior pode criar um novo conjunto de compatibilidade se alguns participantes a adotarem e outros não.

Adoção:
Implementação, entrada em funcionamento, validação e utilização efetivas pelos participantes que fazem funcionar o sistema.

Aceitação de Contrapartes:
A decisão voluntária de um participante de aceitar o estado de outro participante, transacionar ou interoperar com ele, ou nele confiar, segundo as regras de validação que executa.

Não Adoção:
A escolha de um participante de não implementar ou utilizar uma alteração proposta. A não adoção não cria um estatuto de invalidade. Significa apenas que o participante não aderiu ao conjunto de compatibilidade criado por essa alteração.

Rejeição Local:
A decisão local de um participante de ignorar, rejeitar ou não interoperar com um estado, mensagem, registo ou transição que seja inválido ou incompatível segundo as regras de validação que executa.

Bifurcação:
Uma divergência nas regras de validação ou na prática operacional que cria dois ou mais conjuntos de compatibilidade.

Artefacto de Coordenação:
Um documento, recomendação, nota de implementação, perfil, implementação de referência, explorador do registo distribuído, réplica ou outro artefacto que ajuda os participantes a coordenarem-se. Um artefacto de coordenação não cria realidade operacional vinculativa, a menos que os participantes o adotem em sistemas em funcionamento.

4. Enunciado do problema

Quem concebe sistemas tenta muitas vezes reduzir a incerteza futura inscrevendo demasiado na camada fundadora ou deixando um organismo permanente encarregado de interpretar as questões futuras. Isso parece prudente. É frequentemente perigoso.

A especificação excessiva na camada fundadora tem três custos.

Primeiro, transfere escolhas futuras para uma camada comum onde a mudança é mais difícil e onde a captura tem maior efeito.

Segundo, cria ambiguidade entre validade técnica e reconhecimento institucional.

Terceiro, incentiva um organismo que mantém registos, publica documentos ou reúne participantes a tratar esses atos como autoridade sobre a realidade futura.

O mesmo problema surge depois da implementação. Se um sistema exige que um organismo permanente aprove alterações, determine estatutos ou interprete a operação corrente, criou uma camada de controlo posterior à fundação. Essa camada pode começar como administração. Pode tornar-se governação. Pode depois tornar-se um ponto de estrangulamento.

O objetivo de conceção deste documento não é melhorar a discricionariedade institucional. É evitar a necessidade dessa discricionariedade.

Um sistema de coordenação da Internet bem concebido deve definir, logo no início, regras de validade determinísticas e verificáveis localmente; representar estado válido de forma distribuída ou de outro modo replicável; deixar fora da camada comum as escolhas que não constituam invariantes; e permitir que alterações posteriores só se tornem reais quando os participantes as adotarem voluntariamente em sistemas em funcionamento.

5. Princípio 1: Especificação Inicial Mínima

5.1. Enunciado

Uma Especificação Inicial DEVERIA definir apenas as regras comuns determinísticas mínimas necessárias à interoperabilidade de base, à unicidade, à prova de controlo, à segurança operacional partilhada e à segurança contra ameaças.

5.2. Requisitos

Uma conceção que utilize este princípio:

  1. DEVE identificar explicitamente as suas Invariantes Globais.
  2. DEVE definir regras de validação determinísticas para cada Invariante Global.
  3. DEVE definir como o estado válido é representado, replicado, verificado e atualizado.
  4. NÃO DEVE incluir uma regra na Especificação Inicial, a menos que essa regra seja necessária para preservar uma Invariante Global enunciada ou para permitir a primeira implementação.
  5. DEVE separar as regras de validação das preferências de políticas, dos acordos comerciais, dos papéis institucionais, das aspirações de governação e do juízo discricionário.
  6. DEVE permitir que os participantes verifiquem a validade corrente localmente, sem consultar qualquer instituição, entidade de registo, comissão, organismo de políticas ou outra autoridade.
  7. DEVERIA definir estruturas de dados, assinaturas, provas, regras de transição de estado, regras de conflito ou outros mecanismos necessários à verificação local.
  8. DEVERIA definir sinalização de extensões, gestão de versões, identificação da compatibilidade ou identificação de bifurcações sempre que a variação futura seja previsível.
  9. DEVE assegurar que os artefactos de coordenação necessários sejam portáveis, auditáveis, reproduzíveis e substituíveis.
  10. DEVERIA preferir condições objetivas verificáveis por máquina à avaliação subjetiva de mérito.
  11. NÃO DEVE fazer do reconhecimento institucional futuro a única via pela qual um estado válido pode ser conhecido, registado ou utilizado.

5.3. Implicações para a conceção

Especificação Inicial Mínima não significa especificação vaga. Significa especificação rigorosa apenas daquilo que tem de ser comum.

Um sistema continua a precisar de estrutura comum suficiente para funcionar. A disciplina consiste em distinguir entre:

  • aquilo que tem de ser comum para assegurar a unicidade, a interoperabilidade, a prova de controlo, a segurança operacional partilhada e a segurança contra ameaças; e
  • aquilo que pode permanecer fora da camada comum porque diz respeito à preferência do operador, à prática comercial, à escolha de contrapartes, ao momento da implementação ou a uma escolha posterior de adoção.

Uma conceção que não consiga enunciar claramente as suas Invariantes Globais e regras de validação determinísticas deve presumir que especificou demasiada discricionariedade e demasiado pouca substância verificável.

6. Princípio 2: Decisão Futura Localizada

6.1. Enunciado

Depois da Especificação Inicial, as Decisões Futuras DEVERIAM permanecer no âmbito local dos participantes que executam o código. Uma Decisão Futura só produz efeitos no conjunto de compatibilidade cujos participantes a adotam. Não é necessária uma autoridade permanente para a aprovar, e a não adoção não cria um estatuto de invalidade.

6.2. Requisitos

Uma conceção que utilize este princípio:

  1. NÃO DEVE exigir que os participantes obtenham autorização de uma instituição instalada, entidade de registo, comissão, conselho, organismo de políticas ou outra autoridade para escolhas que não alterem as regras de validação determinísticas do conjunto de compatibilidade em que participam.
  2. NÃO DEVE criar um organismo permanente cujo reconhecimento seja a única via pela qual uma alteração posterior pode tornar-se operacionalmente real.
  3. DEVE distinguir a validade segundo a Especificação Inicial da compatibilidade com uma alteração opcional posterior.
  4. NÃO DEVE tratar a não adoção de uma alteração posterior como invalidade.
  5. DEVE permitir que os participantes permaneçam num conjunto de compatibilidade existente quando não adotam uma alteração posterior.
  6. DEVE permitir que os participantes adiram a um novo conjunto de compatibilidade adotando novas regras de validação ou novos perfis operacionais.
  7. DEVE permitir que os participantes rejeitem localmente estados, registos, transições ou mensagens inválidos ou incompatíveis segundo as regras de validação que executam.
  8. DEVE permitir que os participantes escolham voluntariamente as contrapartes de acordo com as regras de validação e os conjuntos de compatibilidade que aceitam.
  9. NÃO DEVE autorizar qualquer instituição, entidade de registo, comissão, organismo de políticas ou outro agente a declarar um participante inválido apenas porque recusou uma alteração posterior.
  10. DEVERIA tornar explícitas as bifurcações, versões, perfis ou conjuntos de compatibilidade, para que os participantes saibam quais as regras que executam e com que outros participantes podem interoperar.
  11. DEVERIA evitar qualquer conceção em que a entidade instalada que mantém os registos possa impedir participantes de outro modo válidos de continuarem a interoperar.

6.3. Implicações para a conceção

Decisão Futura Localizada não significa que uma autoridade central atribui decisões futuras a agentes locais. Significa que o sistema é concebido de modo a que, depois da Especificação Inicial, as escolhas futuras correntes não precisem dessa atribuição.

A Especificação Inicial estabelece os limites antecipadamente. Define as invariantes mínimas necessárias à unicidade, à interoperabilidade, à prova de controlo, à segurança operacional partilhada e à segurança contra ameaças. Tudo o resto permanece fora da camada comum.

A mudança futura não é aprovada centralmente. É adotada, ignorada, bifurcada ou abandonada pelos participantes que executam o código.

Um participante que recuse uma alteração pode permanecer fora do conjunto de compatibilidade criado por essa alteração. Pode desligar-se dos outros. Pode continuar num conjunto de compatibilidade mais antigo. Pode bifurcar. Pode interoperar seletivamente. Mas não pode comprometer a interoperabilidade dos outros participantes que continuam a executar regras mutuamente compatíveis.

O efeito de estado inválido ou incompatível é a rejeição local, não a punição. Ninguém precisa de decidir que um participante está em situação irregular. Um participante que execute regras de validação compatíveis simplesmente não aceita o estado inválido ou incompatível.

7. Princípio 3: Adoção Voluntária

7.1. Enunciado

As alterações num sistema de coordenação da Internet DEVERIAM tornar-se operacionalmente reais através da implementação, validação, entrada em funcionamento, aceitação de contrapartes e adoção pelos participantes, e não apenas através de publicação ou declaração.

7.2. Requisitos

Uma conceção que utilize este princípio:

  1. NÃO DEVE tratar a publicação, a recomendação, a aprovação numa reunião ou a aprovação processual como suficientes para criar uma obrigação operacional universal.
  2. DEVE permitir que novas regras, extensões, perfis ou procedimentos sejam implementados de forma gradual pelos participantes que optem por os executar.
  3. DEVE permitir que os participantes recusem uma alteração posterior sem adquirirem um estatuto de invalidade, desde que as suas próprias transições de estado satisfaçam as regras de validação determinísticas do seu conjunto de compatibilidade.
  4. DEVE permitir que os participantes continuem a utilizar um conjunto de compatibilidade mais antigo quando a Especificação Inicial permita essa continuidade.
  5. DEVE permitir que os participantes que executam um conjunto de compatibilidade rejeitem ou ignorem localmente estado proveniente de outro conjunto de compatibilidade quando as regras sejam incompatíveis.
  6. DEVERIA definir vias de adoção para alterações importantes, incluindo sinalização de versões, identificação da compatibilidade, orientações de transição e vetores de teste.
  7. DEVERIA definir vias de recusa para alterações importantes, incluindo a forma como os participantes que não as adotam continuam a operar, identificam o seu conjunto de compatibilidade e evitam interoperabilidade ambígua.
  8. DEVE assegurar que os artefactos de coordenação necessários possam ser abandonados, replicados, reimplementados ou substituídos sem um custo de transição impossível de suportar.
  9. DEVERIA fazer com que os registos, as recomendações e os artefactos de coordenação descrevam a realidade adotada, em vez de declararem a existência de uma realidade futura não adotada.
  10. DEVE evitar a conceção de um sistema em que a única forma de uma alteração se tornar real seja o reconhecimento prévio por um organismo instalado.

7.3. Implicações para a conceção

A Adoção Voluntária é o teste operacional que permite saber se uma alteração é útil, tolerável e compatível com a implementação real.

Uma proposta não é realidade. Uma recomendação não é realidade. Um documento não é realidade. A realidade surge quando os participantes implementam, validam, colocam em funcionamento, aceitam contrapartes e passam a apoiar-se na alteração.

A não adoção não cria um estatuto de infração. Cria apenas um facto: o participante não aderiu ao conjunto de compatibilidade criado pela alteração.

Isto não elimina os processos de normalização, a documentação, as notas de implementação, os exploradores, as réplicas ou a revisão. Limita a sua pretensão. Podem ajudar os participantes a coordenarem-se. Podem publicar material de referência. Podem descrever a adoção. Podem recomendar. Não podem, apenas por declaração, tornar vinculativa uma realidade futura não adotada para participantes que não a executam.

8. Relação entre os três princípios

Os três princípios reforçam-se mutuamente e não são eficazes isoladamente.

A Especificação Inicial Mínima assegura que a camada comum contém regras de validação determinísticas, em vez de autoridade discricionária.

A Decisão Futura Localizada assegura que as escolhas futuras permanecem nas mãos dos participantes que executam o código, em vez de serem recapturadas por uma camada central de aprovação.

A Adoção Voluntária assegura que uma alteração posterior tem de sobreviver ao contacto com a implementação, a verificação, a aceitação de contrapartes e a utilização.

Um sistema que adote apenas um ou dois destes princípios pode reproduzir a mesma centralização por outros meios.

  • A Especificação Inicial Mínima sem Decisão Futura Localizada pode continuar a permitir que a autoridade se acumule depois da implementação.
  • A Decisão Futura Localizada sem Especificação Inicial Mínima pode produzir ambiguidade, porque os participantes não conseguem determinar a validade localmente.
  • A Adoção Voluntária sem validação determinística pode produzir confusão, porque os participantes não conseguem distinguir uma variação compatível de estado inválido.
  • A validação determinística sem estado distribuído pode continuar a deixar os participantes dependentes de uma entidade privilegiada que mantém os registos.
  • O estado distribuído sem visibilidade das bifurcações pode ocultar divergências até ocorrer uma falha operacional.
  • O estado distribuído sem aceitação voluntária de contrapartes pode recriar a coerção através de outra interface.

Em conjunto, os princípios produzem um sistema em que a camada comum é leve, a validade é verificável localmente, a mudança futura é voluntária, o estado é distribuído e nenhuma instituição permanente é necessária para decidir a operação corrente.

9. Padrão de conceção recomendado

9.1. Camada comum distribuída e determinística

A camada comum DEVERIA limitar-se a:

  • semântica estável dos identificadores;
  • regras de validade determinísticas;
  • regras de resolução de conflitos necessárias à preservação da unicidade;
  • mecanismos de prova de controlo;
  • regras de transição de estado;
  • requisitos de interoperabilidade ao nível da transmissão ou do protocolo;
  • invariantes de segurança partilhadas;
  • formatos de estado portáveis e auditáveis;
  • visibilidade de estado distribuído ou replicado;
  • sinalização de extensões e identificação de conjuntos de compatibilidade.

A camada comum NÃO DEVERIA conter:

  • regras de modelos de negócio;
  • regras de preços;
  • preferências políticas regionais;
  • ideologia de elegibilidade sem relação com invariantes técnicas;
  • poderes discricionários de imposição;
  • avaliações subjetivas de mérito;
  • expansão da missão institucional;
  • qualquer regra cuja função principal seja preservar a autoridade de um organismo instalado.

9.2. Âmbito de decisão dos operadores

Os seguintes elementos DEVERIAM permanecer fora da camada comum, a menos que alterem diretamente uma Invariante Global enunciada:

  • momento da implementação;
  • utilização comercial;
  • geografia dos clientes;
  • acordos de locação, financiamento ou transferência;
  • preferência local de elegibilidade;
  • sequência operacional;
  • práticas de encaminhamento não necessárias à validade partilhada;
  • modelo de negócio;
  • estrutura organizacional;
  • momento da migração voluntária;
  • perfis ou extensões opcionais;
  • escolha de contrapartes.

Os participantes PODEM adotar escolhas diferentes nestas áreas. Essas escolhas podem produzir diferentes conjuntos de compatibilidade, relações comerciais, acordos de interligação entre redes ou comunidades operacionais. Não criam invalidade, a menos que violem regras de validação determinísticas num conjunto de compatibilidade.

9.3. Ciclo de adoção

Sempre que seja viável, a ordem preferida para uma alteração substancial do sistema é:

  1. proposta;
  2. implementação;
  3. vetores de teste ou método de verificação determinística;
  4. entrada em funcionamento limitada a participantes dispostos a adotá-la;
  5. observação dos efeitos sobre a interoperabilidade e a segurança;
  6. identificação do conjunto de compatibilidade;
  7. documentação ou recomendação que descreva a realidade adotada.

Um artefacto de coordenação DEVERIA seguir a adoção, em vez de tentar antecipar-se a ela.

9.4. Bifurcação, rejeição local e aceitação de contrapartes

Uma conceção conforme DEVERIA tratar a bifurcação, a rejeição local e a aceitação de contrapartes como requisitos normais de conceção, em vez de falhas.

O sistema DEVERIA definir como um participante pode:

  • continuar num conjunto de compatibilidade mais antigo;
  • adotar um conjunto de compatibilidade mais recente;
  • bifurcar para um conjunto de compatibilidade diferente;
  • verificar o estado sem depender de uma entidade instalada que mantém os registos;
  • aceitar contrapartes voluntariamente;
  • rejeitar localmente estado inválido ou incompatível;
  • interoperar seletivamente quando a compatibilidade o permita.

Um sistema que não possa ser bifurcado, verificado localmente ou aceite seletivamente sem destruir a operação válida terá provavelmente escondido poder de governação dentro da sua função de manutenção dos registos.

10. Aplicabilidade e limites

Este padrão de conceção é particularmente aplicável quando:

  • o sistema envolve múltiplos agentes e múltiplas jurisdições;
  • a implementação independente é importante;
  • se pretende que a camada de coordenação permaneça leve;
  • a variação futura é provável, mas não pode ser prevista em pormenor;
  • a dependência sem saída criaria risco de governação;
  • a validade pode ser tornada determinística ou verificável localmente;
  • o estado distribuído pode reduzir o risco de captura institucional.

Pode ser menos diretamente aplicável quando:

  • a arquitetura pretendida consiste num único domínio administrativo;
  • um forte acoplamento em tempo real exige comportamento uniforme em todos os momentos;
  • a proteção da vida humana exige uniformidade global imediata;
  • a validade não pode ser verificada localmente por qualquer mecanismo praticável.

Mesmo nesses casos, quem concebe o sistema DEVERIA continuar a minimizar a camada comum e a evitar controlo futuro discricionário sempre que possível.

11. O que não constitui objetivo

Este documento não:

  • proíbe toda a coordenação;
  • exige uma implementação específica de registo distribuído;
  • garante consenso;
  • garante neutralidade política;
  • exige que todos os participantes adotem todas as alterações posteriores;
  • trata a recusa de adoção como invalidade;
  • legitima comportamento local incompatível que reivindique compatibilidade;
  • elimina a necessidade de regras comuns críticas para a segurança.

12. Considerações de segurança

Uma camada de coordenação mais leve pode reduzir o risco de captura, limitar a extensão dos danos causados por erros institucionais e melhorar a substituibilidade. Contudo, o aumento da discricionariedade local e o estado distribuído também podem criar posturas de segurança inconsistentes, vias de regressão para versões menos seguras, pressão para a fragmentação, alegações ambíguas de compatibilidade, bifurcações inseguras, litígios sobre o estado do registo distribuído e tentativas de falsificação de provas.

Quem aplica este documento à conceção de um sistema DEVE, por isso, especificar explicitamente as invariantes de segurança. Em particular:

  • os requisitos de autenticação e autorização necessários à validade partilhada DEVEM ser determinísticos e verificáveis localmente;
  • os mecanismos de prova de controlo DEVEM resistir à falsificação, à reutilização de provas ou mensagens anteriores e à transferência não autorizada;
  • a negociação de versões e o tratamento de extensões DEVEM evitar regressões silenciosas para versões menos seguras quando a segurança seja afetada;
  • as vias de recusa, bifurcação e substituição DEVEM ser analisadas quanto ao risco de abuso e de negação de serviço;
  • os rótulos de compatibilidade DEVERIAM ser suficientemente claros para impedir interoperabilidade acidental entre conjuntos de regras incompatíveis;
  • o estado distribuído DEVERIA ser suficientemente auditável e reproduzível para permitir detetar perspetivas inconsistentes;
  • NÃO DEVE ser permitido que uma variação local alegue falsamente compatibilidade com um conjunto de regras que não satisfaz.

A existência de exceções de segurança não justifica uma camada geral de autorização. Justifica apenas as regras de segurança determinísticas necessárias à preservação das Invariantes Globais enunciadas.

13. Considerações relativas à IANA

Este documento não prevê ações da IANA.

14. Referências

14.1. Referências normativas

  • RFC 2119 — Bradner, S., Palavras-chave para utilização nos RFC para indicar níveis de requisito, BCP 14, RFC 2119.
  • RFC 8174 — Leiba, B., Ambiguidade entre maiúsculas e minúsculas nas palavras-chave do RFC 2119, BCP 14, RFC 8174.

14.2. Referências informativas

  • RFC 6709 — Carpenter, B. e B. Aboba, Considerações de conceção para extensões de protocolos, RFC 6709.
  • RFC 7282 — Resnick, P., Sobre o consenso e a manifestação de posições por murmúrio na IETF, RFC 7282.

Apêndice A. Lista de verificação da conceção

Uma conceção que alegue conformidade com este documento DEVERIA conseguir responder claramente às seguintes perguntas:

  1. Quais são as Invariantes Globais?
  2. Quais as regras de validação determinísticas que preservam essas Invariantes Globais?
  3. Quais as regras da Especificação Inicial que são estritamente necessárias à primeira implementação?
  4. Como é representado e verificado o estado válido?
  5. O estado é distribuído, replicado ou de outro modo verificável de forma independente?
  6. Quais as questões futuras que são intencionalmente deixadas fora da camada comum?
  7. Quais as escolhas futuras que os participantes podem fazer sem alterar o conjunto de compatibilidade em que se encontram?
  8. Como adota um participante uma alteração posterior?
  9. Como recusa um participante uma alteração posterior sem lhe ser atribuído um estatuto de invalidade?
  10. Como são identificados ou descobertos os conjuntos de compatibilidade?
  11. Como funciona a rejeição local quando o estado é inválido ou incompatível segundo as regras que um participante executa?
  12. Qual é a via de bifurcação?
  13. Como prova um titular o controlo sem uma entidade instalada que mantém os registos?
  14. Como verifica uma contraparte o estado sem uma entidade de registo?
  15. Podem os participantes verificar a validade corrente sem depender de uma entidade instalada que mantém os registos?
  16. Os registos e os artefactos de coordenação descrevem a realidade adotada ou tentam declarar a existência de uma realidade futura não adotada?
  17. O sistema minimizou o número de decisões incorporadas na camada comum?
  18. O sistema evitou qualquer autoridade permanente que determine o estatuto corrente dos participantes?
  19. Podem os participantes aceitar ou rejeitar contrapartes voluntariamente?
  20. Pode o sistema continuar se todas as entidades de registo instaladas desaparecerem?

Autor: Lu Heng