A falácia da continuidade do registo — proteger o livro-razão, não o guardião
O que tem de sobreviver à falha de uma instituição: o registo ou o guardião que controla o acesso?

O custodiante pode mudar; os registos e o serviço têm de continuar. Lu Heng defende que a continuidade exige uma sucessão planeada, e não um administrador insubstituível.
A Nota 69 colocou uma pergunta simples:
Estabilidade de quê?
Há outra pergunta escondida por baixo dela.
Continuidade de quê?
Os Registos Regionais da Internet apresentam frequentemente a continuidade do registo como um argumento para preservar a instituição que atualmente opera o registo. Na disputa da AFRINIC, isto transforma-se numa afirmação conhecida:
A AFRINIC tem de ser protegida porque África não pode suportar o colapso do seu registo numérico.
A primeira parte é discutível.
A segunda parte é verdadeira.
África não pode suportar a perda da continuidade do registo numérico. Nenhuma região pode. A unicidade tem de ser preservada. os dados de registo têm de continuar exatos. Os serviços RDAP, WHOIS, DNS reverso e RPKI têm de continuar. As redes em funcionamento não podem ser desestabilizadas. Os clientes a jusante não podem tornar-se danos colaterais. As disputas sobre recursos têm de ter um lugar independente onde possam ser decididas.
Mas nada disto prova que o atual conselho de administração da AFRINIC, a sua interpretação atual do Registration Service Agreement, a sua narrativa atual sobre a atuação fora da região, a sua atual autoimagem institucional ou os seus atuais poderes de controlo tenham também de ser preservados.
Essa substituição é a falácia da continuidade do registo.
A continuidade do registo, por si só, não é uma falácia.
A falácia é a afirmação de que a continuidade da função exige a continuidade de toda a autoridade reivindicada pela instituição que atualmente a desempenha.
Não exige.
A Nota 69 distinguiu a estabilidade institucional da estabilidade das redes encaminhadas e da continuidade dos clientes. A Nota 70 leva a distinção uma camada mais fundo: a continuidade dos serviços de registo tem de ser separada da continuidade do poder da sociedade de registo.
A função é real
A função de registo é importante.
Os números da Internet têm de permanecer únicos. Não podem ser atribuídas a dois operadores não relacionados reivindicações exclusivas de registo sobre o mesmo bloco de endereços. Os registos históricos têm de ser preservados. As mudanças de controlo têm de ser registadas. As alterações fraudulentas têm de ser impedidas. Os serviços públicos de diretório têm de permanecer disponíveis. As asserções de segurança têm de continuar verificáveis.
Isto não é teatro político.
É coordenação real.
A AFRINIC fornece ou apoia atualmente dados de registo, RDAP, WHOIS, DNS reverso, RPKI e serviços de encaminhamento relacionados. Esses serviços têm valor operacional. A própria documentação da AFRINIC descreve o RPKI, o DNS reverso e os registos de encaminhamento como serviços essenciais, juntamente com a sua gestão de endereços IP e ASNs.
O erro começa quando estas funções são agrupadas com uma categoria de reivindicações completamente diferente:
- Que a AFRINIC representa África.
- Que a sua região de serviço lhe confere estatuto político.
- Que o seu conselho de administração pode alargar o significado do RSA depois de os recursos se terem tornado operacionalmente incorporados.
- Que pode regulamentar o arrendamento, a utilização comercial ou a geografia dos clientes.
- Que contestar o seu poder discricionário ameaça a Internet.
- Que preservar os serviços técnicos exige proteger a instituição da responsabilização jurídica normal.
Nenhuma dessas proposições decorre da necessidade de manter um registo.
Uma base de dados precisa de continuidade.
Uma reivindicação de soberania não precisa.
O que a continuidade do registo exige realmente
O requisito de continuidade tem cinco partes.
Unicidade dos números
O mesmo recurso numérico não pode ser registado simultaneamente a titulares incompatíveis.
Esta é a justificação técnica original para a camada do registo. É restrita. É objetiva. Pode ser auditada.
A unicidade não exige que o registo decida se aprova o modelo de negócio de um operador. Não exige uma teoria de lealdade comercial regional. Não exige que o registo seja proprietário do valor criado pela utilização do número.
Exige uma resposta exata a uma pergunta limitada:
Quem detém atualmente a reivindicação de registo reconhecida sobre este recurso?
Exatidão do registo
O registo tem de preservar informação exata sobre os recursos numéricos, os titulares registados, as alterações autorizadas, as transferências, o estado de segurança e os metadados de disputas relevantes.
A exatidão exige provas, trilhos de auditoria e atualizações controladas.
Não exige um juízo moral discricionário.
Um registo pode corrigir uma transferência falsificada.
Pode impedir um registo duplicado.
Pode registar que uma reivindicação é contestada.
Não deve reescrever a realidade operacional apenas porque os seus administradores adotaram uma nova interpretação política de um contrato antigo.
O livro-razão tem de ser protegido contra corrupção.
Também tem de ser protegido da instituição que o opera.
Continuidade da publicação e da segurança
O RDAP, o WHOIS, o DNS reverso, os repositórios RPKI e os serviços de publicação relacionados têm de permanecer disponíveis durante uma falha institucional, um litígio, uma insolvência, disputas de governação ou uma transição.
O RPKI merece cuidados especiais. Não é apenas um ficheiro que possa ser copiado para outro servidor. Os certificados, repositórios, manifestos, informações de revogação, ROAs, mecanismos de assinatura e confiança das partes que dependem da validação têm de permanecer coerentes. A própria documentação da AFRINIC observa que os validadores utilizam o AFRINIC Trust Anchor Locator para obter objetos do seu repositório RPKI.
Isso torna necessária uma sucessão planeada.
Não torna a AFRINIC imortal.
A complexidade da transição de um serviço crítico é um argumento a favor da criação de um mecanismo de transição antes da falha. Não é um argumento a favor da concessão de autoridade permanente ao operador atual.
Continuidade das redes em funcionamento e dos clientes
As disputas sobre registos não podem ser convertidas em perturbações de encaminhamento, poluição de segurança, renumeração forçada ou falhas para os clientes.
A principal obrigação de continuidade não é para com o escritório do registo.
É para com as redes que utilizam os números.
Os operadores construíram infraestruturas em torno destes recursos. Os clientes construíram sistemas em torno dessas infraestruturas. Regras de segurança, listas de permissões, APIs, relações de pagamento, implementações na nuvem, contratos e sistemas de conformidade podem todos depender de identificadores de rede estáveis.
Uma ação do registo que preserve a autoridade institucional ameaçando esses sistemas não protegeu a continuidade.
Inverteu-a.
Continuidade de uma instância adjudicativa independente
As disputas vão acontecer.
As reivindicações de propriedade entrarão em conflito. As transferências serão contestadas. Serão alegadas fraudes. Os contratos serão interpretados de forma diferente. O controlo societário pode mudar. Credores, tribunais, operadores e registos podem discordar.
A resposta não pode ser permitir que o registo atue simultaneamente como responsável pelos registos, parte reclamante, juiz e executor.
Um sistema de continuidade genuíno precisa de uma instância independente capaz de decidir as disputas sem destruir o ativo em causa.
Durante a decisão, o padrão deve ser a preservação do último estado operacional verificado. O sistema pode bloquear alterações conflituosas. Não deve revogar, contaminar ou redistribuir recursos ativos apenas porque o registo tomou uma das partes.
O isolamento das disputas faz parte da continuidade.
A autotutela do registo não faz.
O que a continuidade não exige
Nenhum pacote transporta o nome de um diretor da AFRINIC.
Nenhuma resposta RDAP exige o orgulho institucional da AFRINIC.
Nenhuma delegação de DNS reverso depende de uma narrativa política sobre a atuação fora da região.
Nenhuma ROA exige uma teoria segundo a qual África é uma única entidade política administrativa representada por uma sociedade mauriciana.
Nenhum invariante de unicidade exige uma interpretação expansiva do RSA.
As coisas que têm de continuar são:
- Os registos.
- Os serviços.
- A cadeia de segurança.
- A capacidade de fazer atualizações legítimas.
- A operação das redes existentes.
- A proteção dos clientes a jusante.
- A disponibilidade de uma instância adjudicativa independente.
As coisas que podem ser substituídas incluem:
- O conselho de administração.
- A estrutura societária.
- O operador do serviço.
- A mecanismos de definição de políticas.
- A estrutura de taxas.
- O enquadramento contratual.
- A doutrina de aplicação das regras.
- O monopólio reivindicado pela instituição sobre a legitimidade regional.
Esta distinção não é radical.
É a lógica básica das infraestruturas resilientes.
Quanto mais crítica se torna uma função, menos deve depender da sobrevivência, da boa vontade ou da teoria jurídica de uma única organização.
O sistema dos RIR já admitiu este ponto
O próprio trabalho de continuidade do sistema dos RIR demonstra que as funções de registo podem ser separadas da instituição que atualmente as desempenha.
Em 2020, uma discussão do NRO sobre um backend de emergência identificou WHOIS/RDAP, DNS reverso, RPKI e IRR como serviços que exigiam cópias de segurança. Considerou instantâneos do último estado conhecido como bom e a possibilidade de outro RIR instanciar serviços quando um RIR entrasse em contingência.
Os princípios propostos do ICP-2 afirmaram posteriormente que um RIR deveria manter redundâncias e participar numa partilha de registos suficiente para permitir que outro RIR desempenhasse os seus serviços. O mesmo documento contemplava a transferência das operações para uma entidade sucessora ou interina após a retirada do reconhecimento.
Estas propostas continuam demasiado centradas no clube dos RIR em funções. Pressupõem que a continuidade deve ser controlada pela mesma classe institucional cuja autoridade está em causa.
Mas admitem o facto essencial.
A estrutura é substituível.
O serviço pode ser transferido.
Os registos podem ser partilhados.
Um sucessor pode operar a função.
Quando isto é admitido, “a AFRINIC tem de sobreviver porque o registo tem de sobreviver” deixa de ser uma afirmação técnica.
É uma preferência institucional.
Da continuidade à imunidade
A falácia da continuidade do registo torna-se perigosa quando é usada para obter isolamento político ou jurídico.
A sequência é previsível.
Primeiro, a instituição declara que os seus serviços são indispensáveis.
Depois, passa a tratar-se como indistinguível desses serviços.
Um desafio ao conselho de administração torna-se um desafio ao registo.
Um desafio a uma interpretação do RSA torna-se uma ameaça à unicidade.
Uma ordem judicial torna-se uma ameaça à estabilidade da Internet.
Uma exigência de portabilidade torna-se um ataque ao sistema regional.
Um pedido de adjudicação independente torna-se uma interferência na governação comunitária.
Por fim, proteger a continuidade transforma-se em proteger a instituição da responsabilização.
Isto é branqueamento da continuidade.
Um requisito técnico real é usado para proteger reivindicações de autoridade sem relação com ele.
A instituição coloca a função diante de si própria como um escudo.
A mensagem implícita é simples:
Não nos limitem, porque algo importante depende de nós.
Mas a dependência crítica deveria produzir a conclusão oposta.
Quanto mais importante for a função de registo, mais auditável, replicado, portátil, separável e substituível deve tornar-se o seu operador.
Uma infraestrutura indispensável exige administradores substituíveis.
Qualquer outra coisa é uma arquitetura de reféns.
Uma arquitetura de continuidade
A alternativa à proteção institucional não é o colapso do registo.
É uma arquitetura de continuidade explícita.
Primeiro, o estado autoritativo do registo deve ter versões, ser auditável de forma independente e ser continuamente replicado fora do controlo exclusivo de uma entidade societária. Uma cadeia histórica de alterações autorizadas tem de sobreviver a disputas do conselho de administração, insolvência, litígios e falhas técnicas.
Segundo, o RDAP, o WHOIS, o DNS reverso e os serviços de diretório relacionados devem dispor de mecanismos de failover testados. Os planos de continuidade devem identificar os dados, as credenciais, as alterações de delegação e a autoridade operacional necessárias para transferir cada serviço.
Terceiro, a sucessão do RPKI tem de ser concebida como um processo de segurança de primeira ordem. Exige mecanismos definidos de custódia de chaves, continuidade do repositório, procedimentos de publicação de emergência e um percurso de migração credível para certificados e autorizações. Uma cópia de segurança estática não é suficiente.
Quarto, a administração do registo tem de ser separada da aplicação das regras. O operador que mantém o registo não deve possuir autoridade unilateral para destruir a posição operacional subjacente por causa de uma divergência comercial ou política.
Quinto, as disputas devem ser registadas sem contaminar operações não relacionadas. Um recurso contestado pode conter metadados de conflito. As transferências conflituosas podem ser suspensas. As rotas existentes e os objetos de segurança válidos não devem ser destruídos, salvo se uma decisão independente o exigir especificamente.
Sexto, a portabilidade tem de se tornar um direito efetivo de continuidade. O titular de um recurso deve poder transferir os serviços de registo para um sucessor qualificado sem renumerar a sua rede e sem precisar da autorização discricionária da instituição que está a deixar.
Sétimo, os gatilhos de continuidade têm de ser objetivos e transparentes. O failover não deve depender exclusivamente do juízo político do conselho de administração de outro RIR. Os tribunais, custódios técnicos independentes, representantes dos titulares de recursos e critérios operacionais predefinidos podem todos desempenhar um papel.
O objetivo não é criar outro soberano acima da AFRINIC.
O objetivo é garantir que nenhum guardião com características soberanas seja necessário.
A AFRINIC pode continuar
Separar a AFRINIC da continuidade do registo não exige destruir a AFRINIC.
A AFRINIC pode continuar a operar serviços técnicos.
Os seus trabalhadores podem preservar conhecimentos operacionais valiosos.
Os seus sistemas podem continuar a fazer parte de uma arquitetura de transição.
A sua existência societária pode continuar se conseguir desempenhar uma função restrita, sujeita a responsabilização e substituível.
Mas essas possibilidades não devem ser confundidas com um direito a preservar todas as reivindicações de autoridade feitas pela AFRINIC.
A utilidade técnica não valida o excesso institucional.
A experiência operacional não cria um título político.
Continuar a operar um registo não torna o operador proprietário da região, dos recursos ou do futuro.
A AFRINIC pode ser um operador das funções de registo numérico africanas.
Não pode ser a encarnação metafísica da continuidade da Internet africana.
A narrativa de salvamento correta
Há uma versão racional da afirmação de que a AFRINIC precisa de ser salva.
É esta:
A continuidade do registo dos números da Internet para as redes africanas tem de ser protegida.
Isso significa proteger a unicidade.
Proteger os registos exatos.
Proteger o acesso a RDAP e WHOIS.
Proteger o DNS reverso.
Proteger a publicação e a migração do RPKI.
Proteger as redes em funcionamento.
Proteger os clientes a jusante.
Proteger a resolução neutra de disputas.
Não significa:
- Proteger o atual conselho de administração de qualquer contestação.
- Proteger interpretações expansivas do RSA.
- Proteger narrativas políticas sobre a atuação fora da região.
- Proteger o prestígio institucional.
- Proteger um poder de controlo com responsabilidade jurídica limitada e elevada discricionariedade.
- Proteger todas as reivindicações de autoridade simplesmente porque foram feitas pelo registo em funções.
Estes são objetivos diferentes.
O campo dos RIR depende de os tratar como um só.
Proteger o livro-razão
O teste final é simples.
Quando alguém disser que a AFRINIC tem de ser protegida em nome da continuidade do registo, pergunte o que tem especificamente de continuar.
Os registos?
Preserve-os.
Os serviços de diretório?
Replique-os.
As zonas reversas?
Disponibilize failover.
O sistema RPKI?
Construa um percurso seguro de sucessão.
As redes em funcionamento?
Proíba ações unilaterais destrutivas.
As disputas?
Envie-as para uma instância independente.
Mas se a resposta for que o conselho de administração da AFRINIC, a autoridade política, a narrativa territorial e os poderes discricionários de execução têm todos de permanecer acima de qualquer contestação, então o argumento já não é sobre continuidade.
É sobre controlo.
Proteja o livro-razão, não o guardião.
Proteja a cadeia de custódia, não a cadeia de comando.
Proteja a continuidade das redes africanas, não a tutela continental.
O registo tem de ser capaz de sobreviver à instituição.
A Internet nunca mais deve ouvir dizer que preservar uma base de dados exige preservar uma reivindicação privada de soberania.
A continuidade do registo é necessária.
A imortalidade institucional não é.
Que continuidade apoia?
O sistema dos RIR afirma que está a defender a continuidade.
Mas a continuidade que defende de forma mais consistente não é a continuidade da rede em funcionamento.
É a continuidade do seu próprio poder sobre as infraestruturas em funcionamento e os operadores de rede: o poder de aprovar, suspender, retirar do registo, reinterpretar e, em última instância, pôr termo às condições em que uma rede pode continuar a operar.
Isso não é continuidade da rede.
É continuidade do controlo.
A minha posição é a oposta.
Protejo a continuidade da rede em funcionamento: as suas rotas, clientes, serviços, objetos de segurança, dependência contratual e existência operacional.
As instituições de registo só podem continuar na medida em que sirvam essa continuidade. Não adquirem um interesse superior de continuidade simplesmente porque detêm a base de dados.
Assim, a pergunta difícil não é para a AFRINIC, o NRO ou os conselhos de administração dos RIR.
É para todos os operadores de rede:
Que continuidade apoia?
A continuidade da sua rede em funcionamento?
Ou a continuidade do poder de uma instituição para pôr termo à continuidade da sua rede?
Não há uma resposta neutra.
Se apoia a primeira, então a portabilidade, a adjudicação independente, o tratamento não destrutivo das disputas, a separação entre registo e aplicação das regras e o failover orientado para o operador não são reformas opcionais.
São a arquitetura mínima da continuidade.
Se apoia a segunda, então diga claramente o que está a ser protegido:
Não o registo.
Não a Internet.
Não África.
Mas o poder contínuo do guardião sobre as infraestruturas em funcionamento.
Eles protegem a continuidade do poder sobre as infraestruturas em funcionamento e os operadores de rede.
Eu protejo a continuidade da rede em funcionamento.