登记连续性谬误——保护账本,而非守门人

机构失效时,必须延续的是账本,还是守门人?

一个小人抱着蓝色记录簿,在两个白色托盘之间移动;上方,一根连接微型房屋的线始终没有中断。

目录

保管者可以更换,记录与服务必须延续。Lu Heng认为,连续性需要的是有计划的接续,而不是一个不可替代的管理者。

手记69提出了一个简单的问题:

究竟是什么的稳定?

在这个问题之下,还藏着另一个问题。

究竟是什么的连续性?

区域互联网注册管理机构(RIR)常常以登记连续性为理由,主张保全当前运营登记系统的机构。在AFRINIC争议中,这就成了一种耳熟能详的说法:

必须保护AFRINIC,因为非洲承受不起其号码登记系统崩溃的后果。

前半句可以争论。

后半句是事实。

非洲承受不起号码登记连续性丧失的后果。任何地区都承受不起。唯一性必须维持。登记记录必须保持准确。RDAP、WHOIS、反向DNS和RPKI服务必须持续。不能破坏运行中网络的稳定。不能让下游客户遭受连带损害。资源争议必须有独立的裁决场所。

但这一切都不能证明:AFRINIC现任董事会、目前对《注册服务协议》的解释、目前的区域外叙事、目前对自身的机构定位,或者目前的守门权力,也都必须保全。

这种偷换,就是登记连续性谬误。

登记连续性本身并不是谬误。

谬误在于声称:要让这项职能持续,就必须让当前履行该职能的机构所主张的一切权力也持续下去。

并非如此。

手记69区分了机构自身的稳定与路由网络运行与客户连续性的稳定。手记70将这一区分再深入一层:登记服务的连续性,必须与登记公司权力的延续分开。

这项职能确实存在

登记职能很重要。

互联网号码必须保持唯一。不能让两个互不相关的运营者,同时对同一地址块取得相互排斥的专属登记权利。历史记录必须保存。控制关系的变更必须记载。欺诈性改动必须防范。公共目录服务必须保持可用。安全声明必须能够验证。

这不是政治表演。

这是实实在在的协调。

AFRINIC目前提供或支持登记数据、RDAP、WHOIS、反向DNS、RPKI以及相关路由服务。这些服务具有运营价值。AFRINIC自己的文档也把RPKI、反向DNS和路由登记库列为核心服务,与其对IP地址和ASN的管理并列。

错误始于把这些职能与性质完全不同的一组主张捆绑起来:

  • AFRINIC代表非洲。
  • 它的服务区域赋予了它政治地位。
  • 在资源已经嵌入实际运营之后,其董事会仍可扩张《注册服务协议》(RSA)的含义。
  • 它可以规管租赁、商业使用或客户的地理分布。
  • 挑战它的自由裁量权,就是威胁互联网。
  • 要维持技术服务,就必须保护这家机构,使其免受通常的法律问责。

维持一个登记系统的需要,推导不出上述任何一个命题。

数据库需要连续性。

主权主张不需要。

登记连续性究竟需要什么

连续性的要求有五个部分。

号码唯一性

同一号码资源,不得同时登记给权利主张互不相容的主体。

这是登记层最初的技术依据。它范围有限,标准客观,而且可以审计。

维护唯一性,不需要登记机构判断自己是否赞同运营者的商业模式。不需要一套要求商业活动效忠本区域的理论。也不需要登记机构占有号码使用所创造的价值。

它只需要准确回答一个有限的问题:

目前,谁持有这项资源获承认的登记权?

登记准确性

登记机构必须保存关于号码资源、登记持有人、获授权变更、转移、安全状态以及相关争议元数据的准确信息。

准确性需要证据、审计轨迹和受控更新。

它不需要自由裁量的道德判断。

登记机构可以纠正伪造的转移。

可以防止重复登记。

可以记载某项权利主张存在争议。

但它不应仅仅因为董事们对旧合同采纳了新的政治解释,就改写实际运营的现实。

账本必须免遭篡改和污染。

也必须防范运营它的机构本身。

信息发布与安全服务的连续性

在机构失灵、诉讼、资不抵债、治理争议或过渡期间,RDAP、WHOIS、反向DNS、RPKI存储库及相关信息发布服务必须保持可用。

RPKI尤其需要谨慎对待。它不只是一个可以复制到另一台服务器上的文件。证书、存储库、清单、吊销信息、路由源授权(ROA)、签名安排以及依赖方的信任,都必须保持协调一致。AFRINIC自己的文档指出,验证器通过AFRINIC的信任锚定位器,从其RPKI存储库获取对象。

这说明有计划的接续是必要的。

却不意味着AFRINIC必须永生。

关键服务迁移的复杂性,恰恰说明应在故障发生之前建立过渡机制。它不是赋予当前运营者永久权力的理由。

运行中网络与客户服务的连续性

登记争议不能被转化为路由中断、安全信息污染、强制重新编号,或客户系统故障。

连续性的首要保障对象,不是登记机构的办公室。

而是使用这些号码的网络。

运营者围绕这些资源建设了基础设施。客户又围绕这些基础设施建设了系统。安全规则、允许列表、API、支付关系、云部署、合同及合规系统,都可能依赖稳定的网络标识符。

登记机构若以威胁这些系统的方式维护自身权威,就没有保护连续性。

它把连续性的保障次序颠倒了。

独立裁决的连续性

争议总会发生。

所有权主张会冲突。转移会受到质疑。欺诈指控会出现。合同会有不同解释。公司的控制权可能变化。债权人、法院、运营者和登记机构之间可能意见不一。

解决办法不能是让登记机构同时充当记录保管者、权利主张者、法官和行刑者。

真正的连续性体系,需要一个能够裁决争议、又不摧毁争议资产的独立裁决机制。

裁决期间,默认做法应是维持最近一次经核实的运行状态。系统可以阻止相互冲突的改动。但不应仅仅因为登记机构站到了争议的一边,就撤销、污染或重新分配运行中的资源。

隔离争议影响,是连续性的一部分。

登记机构自行采取强制处置,不是。

连续性不需要什么

没有哪个数据包需要携带AFRINIC董事的名字。

没有哪个RDAP响应需要AFRINIC的机构自尊。

没有哪项反向DNS委派依赖于区域外政治叙事。

没有哪个ROA需要一套理论,声称非洲是由一家毛里求斯公司代表的单一行政政治实体。

没有哪项唯一性不变量要求对RSA作扩张解释。

必须持续的是:

  • 记录。
  • 服务。
  • 安全链。
  • 进行合法更新的能力。
  • 现有网络的运行。
  • 对下游客户的保护。
  • 独立裁决的可获得性。

可以更换的则包括:

  • 董事会。
  • 公司实体。
  • 服务运营者。
  • 政策机制。
  • 收费结构。
  • 合同框架。
  • 强制执行理论。
  • 该机构声称对区域正当性拥有的垄断地位。

这种区分并不激进。

它是韧性基础设施的基本逻辑。

一项职能越关键,就越不应依赖某一家组织能否存续、是否心存善意,或秉持什么法律理论。

RIR体系其实已经承认了这一点

RIR体系自身在连续性方面的工作,已经说明登记职能可以与当前履行它的机构分离。

2020年,号码资源组织(NRO)一次关于应急后端的讨论,将WHOIS/RDAP、反向DNS、RPKI和互联网路由登记库(IRR)列为需要备份的服务。讨论考虑了最近一次确认正常的状态快照,以及一家RIR进入应急状态时,由另一家RIR启动相应服务实例的可能性。

后来提出的ICP-2原则规定,RIR应维持冗余,并参与充分的记录共享,使另一家RIR能够代为履行其服务。同一份文件也考虑到,在一家RIR被撤销认可后,将运营移交给继任或临时实体。

这些方案依然过于围绕现有RIR圈子展开。它们假定,连续性仍应由同一类机构掌控,而受到质疑的恰恰就是这类机构的权力。

但这些方案承认了一个根本事实。

公司实体可以替换。

服务可以移交。

记录可以共享。

继任者可以履行这项职能。

一旦承认这些,“因为登记系统必须存续,所以AFRINIC必须存续”就不再是一项技术判断。

它只是一种机构偏好。

从连续性到豁免权

当登记连续性谬误被用来获取政治或法律上的保护屏障时,它就变得危险了。

这套过程并不难预料。

首先,机构宣称自己的服务不可或缺。

然后,它把自身与这些服务视为不可分割的同一物。

对董事会的挑战,变成了对登记系统的挑战。

对某种RSA解释的挑战,变成了对唯一性的威胁。

法院命令,变成了对互联网稳定的威胁。

对可迁移性的要求,变成了对区域体系的攻击。

对独立裁决的请求,变成了对社群治理的干涉。

最后,保护连续性,变成了保护机构免于问责。

这是借连续性之名洗白权力。

一个真实的技术要求,被拿来保护与之无关的权力主张。

机构把职能举在身前,当作盾牌。

它暗示的信息很简单:

不要约束我们,因为有重要的东西依赖我们。

但关键依赖关系应当导向恰好相反的结论。

登记职能越重要,其运营者就越必须做到可审计,所承载的职能就越必须能够复制、迁移、分离和替代。

不可或缺的基础设施,需要可以替换的管理者。

除此以外,都是挟持架构。

一套连续性架构

机构保护主义的替代方案,不是任由登记系统崩溃。

而是一套明确的连续性架构。

第一,权威登记状态应实行版本管理、接受独立审计,并持续复制到不受单一公司实体排他控制的环境中。获授权变更的历史链条,必须在董事会争议、资不抵债、诉讼和技术故障中保留下来。

第二,RDAP、WHOIS、反向DNS及相关目录服务,应当具备经过验证的故障切换安排。连续性计划应明确迁移每项服务所需的数据、凭据、委派变更和运营权限。

第三,RPKI接续必须作为一项核心安全流程来设计。它需要明确的密钥保管安排、存储库连续性、应急发布程序,以及可靠的证书与授权迁移路径。静态备份远远不够。

第四,登记管理必须与强制执行分离。负责维护记录的运营者,不应拥有因商业或政治分歧而单方面摧毁底层实际运营状态的权力。

第五,应当记录争议,但不能让争议波及无关运营。有争议的资源可以附带争议元数据。相互冲突的转移可以暂停。除非独立裁决明确要求,否则不应摧毁现有路由和有效的安全对象。

第六,可迁移性必须成为一项不可任意剥夺的连续性权利。资源持有人应能将登记服务迁移至合格的继任者,无须为网络重新编号,也无须由其正在离开的机构酌情批准。

第七,连续性机制的触发条件必须客观、透明。故障切换不应只取决于另一家RIR董事会的政治判断。法院、独立技术保管者、资源持有人代表以及预先确定的运行标准,都可以发挥作用。

目标不是在AFRINIC之上再造一个主权者。

目标是确保根本不需要任何类似主权者的守门人。

AFRINIC可以继续存在

将AFRINIC与登记连续性分开,并不要求摧毁AFRINIC。

AFRINIC可以继续运营技术服务。

它的员工可以保留宝贵的运营知识。

它的系统可以继续成为过渡架构的一部分。

如果它能履行范围有限、可问责、可替代的职能,它作为公司的存在也可以延续。

但不能把这些可能性,混同为AFRINIC有权保留自己提出过的一切权力主张。

技术上有用,不能证明机构越权正当。

运营经验,不会赋予政治权位。

继续运营一个登记系统,不会让运营者成为这个区域、这些资源或未来的所有者。

AFRINIC可以是非洲号码登记职能的运营者之一。

但它不能成为非洲互联网连续性的形而上化身。

正确的拯救叙事

“需要拯救AFRINIC”这句话,有一种合理的表述。

那就是:

必须保护面向非洲网络的互联网号码登记连续性。

这意味着保护唯一性。

保护准确的记录。

保护RDAP和WHOIS的访问。

保护反向DNS。

保护RPKI的发布与迁移。

保护运行中的网络。

保护下游客户。

保护中立的争议解决机制。

它并不意味着:

  • 保护现任董事会免受挑战。
  • 保护对RSA的扩张解释。
  • 保护区域外政治叙事。
  • 保护机构声望。
  • 保护责任很轻、自由裁量权却很大的守门机制。
  • 仅仅因为某项权力主张出自现任登记机构,就保护它。

这些是不同的目标。

RIR阵营靠把它们当成同一件事来维持自己的论证。

保护账本

最后的检验很简单。

当有人说,为了登记连续性必须保护AFRINIC时,就问清楚:究竟什么必须延续?

记录?

把它们保存好。

目录服务?

为它们建立副本。

反向解析区?

提供故障切换。

RPKI系统?

建立安全的接续路径。

运行中的网络?

禁止破坏性的单方面行动。

争议?

交给独立机制裁决。

但如果答案是,AFRINIC的董事会、政策权威、地域叙事和自由裁量执行权,都必须继续不受挑战,那么这套论证就已经与连续性无关了。

它谈的是控制。

保护账本,而非守门人。

保护保管链,而非指挥链。

保护非洲网络的连续性,而非对整片大陆的监护权。

登记系统必须有能力在机构消亡后继续存在。

不能再有人对互联网说:为了保住一个数据库,就必须保住一项私人主权主张。

登记连续性是必要的。

机构永生不是。

你支持哪一种连续性?

RIR体系说,它在捍卫连续性。

但它最一贯捍卫的,并不是运行中网络的连续性。

而是它对运行中基础设施和网络运营者的权力延续:批准、暂停、注销登记、重新解释,并最终终止网络得以继续运行所依赖条件的权力。

这不是网络连续性。

这是控制权的延续。

我的立场恰好相反。

我保护的是运行中网络的连续性:它的路由、客户、服务、安全对象、基于合同形成的信赖,以及作为运行实体的存在。

登记机构只有在服务于这种连续性的限度内,才可继续存在。它们不会仅仅因为掌握数据库,就获得一项应当优先于网络的存续利益。

所以,真正尖锐的问题,不是问AFRINIC、NRO或各家RIR董事会的。

而是问每一位网络运营者的:

你支持哪一种连续性?

是你正在运行的网络的连续性?

还是一家机构那种可以终止你网络连续性的权力,得以持续?

这个问题没有中立答案。

如果你支持前者,那么可迁移性、独立裁决、不具破坏性的争议处理、登记与执行分离,以及以运营者为先的故障切换,都不是可有可无的改革。

它们是保障连续性所需的最低限度架构。

如果你支持后者,那就请直说,你究竟在保护什么:

不是登记系统。

不是互联网。

不是非洲。

而是守门人持续支配运行中基础设施的权力。

他们保护的是对运行中基础设施和网络运营者的权力延续。

我保护的是运行中网络的连续性。

请选择,哪一种连续性应当优先。


参考资料