登记连续性谬误——保护账本,而非守门人
机构失效时,必须延续的是账本,还是守门人?

保管者可以更换,记录与服务必须延续。Lu Heng认为,连续性需要的是有计划的接续,而不是一个不可替代的管理者。
手记69提出了一个简单的问题:
究竟是什么的稳定?
在这个问题之下,还藏着另一个问题。
究竟是什么的连续性?
区域互联网注册管理机构(RIR)常常以登记连续性为理由,主张保全当前运营登记系统的机构。在AFRINIC争议中,这就成了一种耳熟能详的说法:
必须保护AFRINIC,因为非洲承受不起其号码登记系统崩溃的后果。
前半句可以争论。
后半句是事实。
非洲承受不起号码登记连续性丧失的后果。任何地区都承受不起。唯一性必须维持。登记记录必须保持准确。RDAP、WHOIS、反向DNS和RPKI服务必须持续。不能破坏运行中网络的稳定。不能让下游客户遭受连带损害。资源争议必须有独立的裁决场所。
但这一切都不能证明:AFRINIC现任董事会、目前对《注册服务协议》的解释、目前的区域外叙事、目前对自身的机构定位,或者目前的守门权力,也都必须保全。
这种偷换,就是登记连续性谬误。
登记连续性本身并不是谬误。
谬误在于声称:要让这项职能持续,就必须让当前履行该职能的机构所主张的一切权力也持续下去。
并非如此。
手记69区分了机构自身的稳定与路由网络运行与客户连续性的稳定。手记70将这一区分再深入一层:登记服务的连续性,必须与登记公司权力的延续分开。
这项职能确实存在
登记职能很重要。
互联网号码必须保持唯一。不能让两个互不相关的运营者,同时对同一地址块取得相互排斥的专属登记权利。历史记录必须保存。控制关系的变更必须记载。欺诈性改动必须防范。公共目录服务必须保持可用。安全声明必须能够验证。
这不是政治表演。
这是实实在在的协调。
AFRINIC目前提供或支持登记数据、RDAP、WHOIS、反向DNS、RPKI以及相关路由服务。这些服务具有运营价值。AFRINIC自己的文档也把RPKI、反向DNS和路由登记库列为核心服务,与其对IP地址和ASN的管理并列。
错误始于把这些职能与性质完全不同的一组主张捆绑起来:
- AFRINIC代表非洲。
- 它的服务区域赋予了它政治地位。
- 在资源已经嵌入实际运营之后,其董事会仍可扩张《注册服务协议》(RSA)的含义。
- 它可以规管租赁、商业使用或客户的地理分布。
- 挑战它的自由裁量权,就是威胁互联网。
- 要维持技术服务,就必须保护这家机构,使其免受通常的法律问责。
维持一个登记系统的需要,推导不出上述任何一个命题。
数据库需要连续性。
主权主张不需要。
登记连续性究竟需要什么
连续性的要求有五个部分。
号码唯一性
同一号码资源,不得同时登记给权利主张互不相容的主体。
这是登记层最初的技术依据。它范围有限,标准客观,而且可以审计。
维护唯一性,不需要登记机构判断自己是否赞同运营者的商业模式。不需要一套要求商业活动效忠本区域的理论。也不需要登记机构占有号码使用所创造的价值。
它只需要准确回答一个有限的问题:
目前,谁持有这项资源获承认的登记权?
登记准确性
登记机构必须保存关于号码资源、登记持有人、获授权变更、转移、安全状态以及相关争议元数据的准确信息。
准确性需要证据、审计轨迹和受控更新。
它不需要自由裁量的道德判断。
登记机构可以纠正伪造的转移。
可以防止重复登记。
可以记载某项权利主张存在争议。
但它不应仅仅因为董事们对旧合同采纳了新的政治解释,就改写实际运营的现实。
账本必须免遭篡改和污染。
也必须防范运营它的机构本身。
信息发布与安全服务的连续性
在机构失灵、诉讼、资不抵债、治理争议或过渡期间,RDAP、WHOIS、反向DNS、RPKI存储库及相关信息发布服务必须保持可用。
RPKI尤其需要谨慎对待。它不只是一个可以复制到另一台服务器上的文件。证书、存储库、清单、吊销信息、路由源授权(ROA)、签名安排以及依赖方的信任,都必须保持协调一致。AFRINIC自己的文档指出,验证器通过AFRINIC的信任锚定位器,从其RPKI存储库获取对象。
这说明有计划的接续是必要的。
却不意味着AFRINIC必须永生。
关键服务迁移的复杂性,恰恰说明应在故障发生之前建立过渡机制。它不是赋予当前运营者永久权力的理由。
运行中网络与客户服务的连续性
登记争议不能被转化为路由中断、安全信息污染、强制重新编号,或客户系统故障。
连续性的首要保障对象,不是登记机构的办公室。
而是使用这些号码的网络。
运营者围绕这些资源建设了基础设施。客户又围绕这些基础设施建设了系统。安全规则、允许列表、API、支付关系、云部署、合同及合规系统,都可能依赖稳定的网络标识符。
登记机构若以威胁这些系统的方式维护自身权威,就没有保护连续性。
它把连续性的保障次序颠倒了。
独立裁决的连续性
争议总会发生。
所有权主张会冲突。转移会受到质疑。欺诈指控会出现。合同会有不同解释。公司的控制权可能变化。债权人、法院、运营者和登记机构之间可能意见不一。
解决办法不能是让登记机构同时充当记录保管者、权利主张者、法官和行刑者。
真正的连续性体系,需要一个能够裁决争议、又不摧毁争议资产的独立裁决机制。
裁决期间,默认做法应是维持最近一次经核实的运行状态。系统可以阻止相互冲突的改动。但不应仅仅因为登记机构站到了争议的一边,就撤销、污染或重新分配运行中的资源。
隔离争议影响,是连续性的一部分。
登记机构自行采取强制处置,不是。
连续性不需要什么
没有哪个数据包需要携带AFRINIC董事的名字。
没有哪个RDAP响应需要AFRINIC的机构自尊。
没有哪项反向DNS委派依赖于区域外政治叙事。
没有哪个ROA需要一套理论,声称非洲是由一家毛里求斯公司代表的单一行政政治实体。
没有哪项唯一性不变量要求对RSA作扩张解释。
必须持续的是:
- 记录。
- 服务。
- 安全链。
- 进行合法更新的能力。
- 现有网络的运行。
- 对下游客户的保护。
- 独立裁决的可获得性。
可以更换的则包括:
- 董事会。
- 公司实体。
- 服务运营者。
- 政策机制。
- 收费结构。
- 合同框架。
- 强制执行理论。
- 该机构声称对区域正当性拥有的垄断地位。
这种区分并不激进。
它是韧性基础设施的基本逻辑。
一项职能越关键,就越不应依赖某一家组织能否存续、是否心存善意,或秉持什么法律理论。
RIR体系其实已经承认了这一点
RIR体系自身在连续性方面的工作,已经说明登记职能可以与当前履行它的机构分离。
2020年,号码资源组织(NRO)一次关于应急后端的讨论,将WHOIS/RDAP、反向DNS、RPKI和互联网路由登记库(IRR)列为需要备份的服务。讨论考虑了最近一次确认正常的状态快照,以及一家RIR进入应急状态时,由另一家RIR启动相应服务实例的可能性。
后来提出的ICP-2原则规定,RIR应维持冗余,并参与充分的记录共享,使另一家RIR能够代为履行其服务。同一份文件也考虑到,在一家RIR被撤销认可后,将运营移交给继任或临时实体。
这些方案依然过于围绕现有RIR圈子展开。它们假定,连续性仍应由同一类机构掌控,而受到质疑的恰恰就是这类机构的权力。
但这些方案承认了一个根本事实。
公司实体可以替换。
服务可以移交。
记录可以共享。
继任者可以履行这项职能。
一旦承认这些,“因为登记系统必须存续,所以AFRINIC必须存续”就不再是一项技术判断。
它只是一种机构偏好。
从连续性到豁免权
当登记连续性谬误被用来获取政治或法律上的保护屏障时,它就变得危险了。
这套过程并不难预料。
首先,机构宣称自己的服务不可或缺。
然后,它把自身与这些服务视为不可分割的同一物。
对董事会的挑战,变成了对登记系统的挑战。
对某种RSA解释的挑战,变成了对唯一性的威胁。
法院命令,变成了对互联网稳定的威胁。
对可迁移性的要求,变成了对区域体系的攻击。
对独立裁决的请求,变成了对社群治理的干涉。
最后,保护连续性,变成了保护机构免于问责。
这是借连续性之名洗白权力。
一个真实的技术要求,被拿来保护与之无关的权力主张。
机构把职能举在身前,当作盾牌。
它暗示的信息很简单:
不要约束我们,因为有重要的东西依赖我们。
但关键依赖关系应当导向恰好相反的结论。
登记职能越重要,其运营者就越必须做到可审计,所承载的职能就越必须能够复制、迁移、分离和替代。
不可或缺的基础设施,需要可以替换的管理者。
除此以外,都是挟持架构。
一套连续性架构
机构保护主义的替代方案,不是任由登记系统崩溃。
而是一套明确的连续性架构。
第一,权威登记状态应实行版本管理、接受独立审计,并持续复制到不受单一公司实体排他控制的环境中。获授权变更的历史链条,必须在董事会争议、资不抵债、诉讼和技术故障中保留下来。
第二,RDAP、WHOIS、反向DNS及相关目录服务,应当具备经过验证的故障切换安排。连续性计划应明确迁移每项服务所需的数据、凭据、委派变更和运营权限。
第三,RPKI接续必须作为一项核心安全流程来设计。它需要明确的密钥保管安排、存储库连续性、应急发布程序,以及可靠的证书与授权迁移路径。静态备份远远不够。
第四,登记管理必须与强制执行分离。负责维护记录的运营者,不应拥有因商业或政治分歧而单方面摧毁底层实际运营状态的权力。
第五,应当记录争议,但不能让争议波及无关运营。有争议的资源可以附带争议元数据。相互冲突的转移可以暂停。除非独立裁决明确要求,否则不应摧毁现有路由和有效的安全对象。
第六,可迁移性必须成为一项不可任意剥夺的连续性权利。资源持有人应能将登记服务迁移至合格的继任者,无须为网络重新编号,也无须由其正在离开的机构酌情批准。
第七,连续性机制的触发条件必须客观、透明。故障切换不应只取决于另一家RIR董事会的政治判断。法院、独立技术保管者、资源持有人代表以及预先确定的运行标准,都可以发挥作用。
目标不是在AFRINIC之上再造一个主权者。
目标是确保根本不需要任何类似主权者的守门人。
AFRINIC可以继续存在
将AFRINIC与登记连续性分开,并不要求摧毁AFRINIC。
AFRINIC可以继续运营技术服务。
它的员工可以保留宝贵的运营知识。
它的系统可以继续成为过渡架构的一部分。
如果它能履行范围有限、可问责、可替代的职能,它作为公司的存在也可以延续。
但不能把这些可能性,混同为AFRINIC有权保留自己提出过的一切权力主张。
技术上有用,不能证明机构越权正当。
运营经验,不会赋予政治权位。
继续运营一个登记系统,不会让运营者成为这个区域、这些资源或未来的所有者。
AFRINIC可以是非洲号码登记职能的运营者之一。
但它不能成为非洲互联网连续性的形而上化身。
正确的拯救叙事
“需要拯救AFRINIC”这句话,有一种合理的表述。
那就是:
必须保护面向非洲网络的互联网号码登记连续性。
这意味着保护唯一性。
保护准确的记录。
保护RDAP和WHOIS的访问。
保护反向DNS。
保护RPKI的发布与迁移。
保护运行中的网络。
保护下游客户。
保护中立的争议解决机制。
它并不意味着:
- 保护现任董事会免受挑战。
- 保护对RSA的扩张解释。
- 保护区域外政治叙事。
- 保护机构声望。
- 保护责任很轻、自由裁量权却很大的守门机制。
- 仅仅因为某项权力主张出自现任登记机构,就保护它。
这些是不同的目标。
RIR阵营靠把它们当成同一件事来维持自己的论证。
保护账本
最后的检验很简单。
当有人说,为了登记连续性必须保护AFRINIC时,就问清楚:究竟什么必须延续?
记录?
把它们保存好。
目录服务?
为它们建立副本。
反向解析区?
提供故障切换。
RPKI系统?
建立安全的接续路径。
运行中的网络?
禁止破坏性的单方面行动。
争议?
交给独立机制裁决。
但如果答案是,AFRINIC的董事会、政策权威、地域叙事和自由裁量执行权,都必须继续不受挑战,那么这套论证就已经与连续性无关了。
它谈的是控制。
保护账本,而非守门人。
保护保管链,而非指挥链。
保护非洲网络的连续性,而非对整片大陆的监护权。
登记系统必须有能力在机构消亡后继续存在。
不能再有人对互联网说:为了保住一个数据库,就必须保住一项私人主权主张。
登记连续性是必要的。
机构永生不是。
你支持哪一种连续性?
RIR体系说,它在捍卫连续性。
但它最一贯捍卫的,并不是运行中网络的连续性。
而是它对运行中基础设施和网络运营者的权力延续:批准、暂停、注销登记、重新解释,并最终终止网络得以继续运行所依赖条件的权力。
这不是网络连续性。
这是控制权的延续。
我的立场恰好相反。
我保护的是运行中网络的连续性:它的路由、客户、服务、安全对象、基于合同形成的信赖,以及作为运行实体的存在。
登记机构只有在服务于这种连续性的限度内,才可继续存在。它们不会仅仅因为掌握数据库,就获得一项应当优先于网络的存续利益。
所以,真正尖锐的问题,不是问AFRINIC、NRO或各家RIR董事会的。
而是问每一位网络运营者的:
你支持哪一种连续性?
是你正在运行的网络的连续性?
还是一家机构那种可以终止你网络连续性的权力,得以持续?
这个问题没有中立答案。
如果你支持前者,那么可迁移性、独立裁决、不具破坏性的争议处理、登记与执行分离,以及以运营者为先的故障切换,都不是可有可无的改革。
它们是保障连续性所需的最低限度架构。
如果你支持后者,那就请直说,你究竟在保护什么:
不是登记系统。
不是互联网。
不是非洲。
而是守门人持续支配运行中基础设施的权力。
他们保护的是对运行中基础设施和网络运营者的权力延续。
我保护的是运行中网络的连续性。