O que é o RPKI? Um guia de iniciação à segurança do encaminhamento
Como verifica o RPKI as origens das rotas, o que significam os seus resultados e por que razão Lu Heng defende que uma segurança fiável também precisa de limites ao poder dos registos.

Verificar quem pode originar uma rota é como verificar a autorização de um transportador para servir um bairro. Isso não garante todas as partes do percurso.
Um sítio Web pode estar a funcionar perfeitamente e, ainda assim, tornar-se inacessível. Algures entre a sua rede e os visitantes, outra rede pode anunciar a rota errada. O tráfego segue então para um local que não consegue entregá-lo — ou para alguém que tenta intercetá-lo.
O RPKI, abreviatura de Resource Public Key Infrastructure, ajuda as redes a verificar uma afirmação importante: esta rede está autorizada a anunciar estes endereços IP? Compreender essa verificação também revela uma questão mais profunda. Quem controla os registos dos quais a verificação depende?
Comece pela afirmação feita por uma rede
A Internet é uma rede de redes. O BGP, ou Border Gateway Protocol, permite-lhes trocar anúncios sobre como chegar a grupos de endereços IP. Um grupo deste tipo chama-se prefixo. Cada rede de encaminhamento operada de forma independente é identificada por um número de sistema autónomo, ou ASN.
Imagine uma empresa de entregas a anunciar: “Conseguimos entregar neste bairro.” As outras empresas precisam de alguma forma de verificar essa afirmação. No encaminhamento, um anúncio incorreto pode resultar de um erro de digitação ou de um sequestro deliberado. Os anúncios BGP, por si só, não provam que a rede indicada como origem da rota tenha autorização para a originar.
O que fazem o RPKI, as ROAs e a validação
O RPKI fornece uma estrutura de certificados para recursos de numeração da Internet. Um titular de endereços pode publicar uma Autorização de Origem de Rota assinada, ou ROA. Esta identifica um ASN autorizado a originar um prefixo específico e, quando tal é especificado, até que ponto esse intervalo de endereços pode ser subdividido nos anúncios. A definição técnica encontra-se na RFC 9582.
Publicar uma ROA e verificar as rotas recebidas são tarefas distintas. O software de validação verifica certificados e registos assinados e fornece os dados de autorização verificados aos routers. Os routers comparam os anúncios de rotas com esses dados; os operadores escolhem a política de encaminhamento a aplicar. Esta comparação chama-se Route Origin Validation, ou ROV. O guia do RIPE NCC para operadores explica esta divisão do trabalho.
No exemplo das entregas, uma parte publica quem pode servir o bairro; as outras partes verificam essa autorização. Um certificado é uma prova dentro deste sistema. Não é uma prova de que todas as entregas seguintes serão seguras.
Três resultados, e não um simples sim ou não
Valid: pelo menos uma autorização verificada abrange o prefixo anunciado e permite tanto o ASN de origem indicado como o comprimento do prefixo. Invalid: existem autorizações que o abrangem, mas nenhuma permite essa combinação. NotFound: não existe qualquer autorização que abranja o prefixo nos dados de validação.
NotFound não significa que tenha sido detetado um atacante. Invalid não explica, por si só, se a causa é um ataque ou um erro de configuração. Estes estados descrevem a comparação, conforme definido na RFC 6811.
O que esta proteção pode — e não pode — dizer
A validação da origem pode ajudar as redes a rejeitar origens não autorizadas. Não autentica todas as redes ao longo de uma rota, não cifra a ligação de um visitante nem garante que um sítio Web permaneça disponível. Uma fuga de rotas pode conservar uma origem autorizada e passar esta verificação. Os filtros e a monitorização continuam a ter trabalho a fazer; o RPKI é uma parte da segurança do encaminhamento.
Para os operadores, uma preparação útil começa pelos seus anúncios reais: que prefixos originam, através de quais ASNs e se as autorizações publicadas correspondem a esses dados. Manter esses registos e validadores a funcionar é tão importante como ativar uma configuração num router. A RFC 7115 aborda as considerações operacionais.
Os próprios registos são um ponto de poder
A hierarquia de confiança RPKI habitualmente utilizada segue a atribuição de recursos, com os registos regionais da Internet nas suas raízes. Por isso, a verificação depende de mais do que matemática sólida: depende também das autoridades certificadoras e dos sistemas de publicação que fornecem os registos.
Alterar ou retirar registos pode alterar os resultados da validação. Isso não constitui automaticamente um encerramento da Internet em todo o mundo: o efeito depende das outras autorizações disponíveis e das políticas de encaminhamento dos operadores. A RFC 8211 analisa ações adversas e erros de autoridades certificadoras e gestores de repositórios. Um mecanismo de segurança pode reduzir um risco e, simultaneamente, criar dependências que merecem ser examinadas.
O argumento de Lu Heng: proteger a rede e limitar o guardião
Na Nota 28, Por que razão os registos nunca devem tornar-se agentes coercivos, Lu Heng traça uma fronteira clara: manter a lista de endereços não deve transformar-se num poder para punir os seus utilizadores. A sua objeção diz respeito à autoridade reivindicada pelos administradores, e não à necessidade de registos exatos. Um pequeno grupo auto-selecionado não adquire um mandato sobre redes de vários continentes apenas por operar o seu serviço de coordenação.
A Nota 64 desenvolve a sua alternativa proposta: as regras partilhadas devem abranger o mínimo necessário à unicidade e à segurança, com provas que os participantes possam verificar por si próprios. Os registos e as provas devem ser portáteis; os operadores devem poder substituir um prestador de serviço sem abdicar da sua identidade de rede. As alterações futuras devem conquistar adesão pela sua utilidade, e não através de um controlo administrativo permanente.
Esta é uma direção para reconstruir a coordenação, e não uma afirmação de que já exista um sistema RPKI alternativo implementado universalmente. Ainda tem de preservar registos compatíveis e uma verificação fiável. A parte exigente é alcançar ambas as coisas: proteção contra afirmações falsas e proteção contra uma autoridade sem responsabilização sobre as provas.
Por que razão a questão importa antes de uma interrupção
Os clientes de uma rede dependem todos os dias dos seus endereços habituais. Se descobrirem uma dependência apenas quando os seus registos mudarem ou desaparecerem, a recuperação já será um problema operacional de um serviço ativo. A proposta de mudança de Lu Heng começa aqui: incorporar no sistema a continuidade, a verificação independente e a capacidade de sair antes de serem necessárias num litígio.
Para acompanhar esse argumento, da crítica à conceção, leia a Nota 64 de Lu Heng sobre regras partilhadas mínimas, decisões locais e adoção voluntária.