什么是互联网治理风险?一份实用指南
从客户正在使用的一项服务入手,查清谁控制着它的名称、地址和路由,再演练其中一项依赖失效时会发生什么。

从客户正在使用的一项服务入手,追查它的名称、地址、连接和记录,再演练其中一项依赖失效时会发生什么。
互联网治理风险,是指组织在依赖某些机构、规则和服务时,其在线运营可能因相关决策或失灵而受到干扰。
最简单的切入点是问一句:如果某个外部主体明天无法再履行职责,客户使用的哪些功能就会停摆?
从人们实际使用的一项服务入手
选一个具体对象:客户登录、支付连接、API,或办公室的网络连接。列出用户访问它需要哪些条件,其中可能包括域名、DNS 服务、IP 地址、网络连接和托管服务商。
域名是供人识读和使用的名称。DNS 帮助把这个名称解析为访问服务所需的信息。IP 地址和路由承担的是访问过程中的另一部分工作。失去域名账户的控制权、更换 IP 地址和网络连接中断,是不同的故障。
查清谁能更改每一项依赖
对服务的每个组成部分,既要找出提供它的组织,也要找出有权进行关键变更的人。账户仍登记在离职员工名下,是一种风险;只有供应商能够更新你的路由授权,则是另一种风险。
- 名称:谁控制域名账户、续费和 DNS 记录?
- 号码资源:谁被登记为资源持有者,谁可以申请变更?
- 路由:哪个网络在通告这些地址,谁能更改这一安排?
- 安全声明:谁维护用于核验路由是否获授权的记录?
- 客户侧的依赖:哪些合作伙伴或客户已将你目前的地址保存在自己的系统中?
例如,路由起源授权(Route Origin Authorization,简称 ROA)记录了哪个自治系统号可以作为某个 IP 前缀的路由起源。前缀是一段地址;自治系统号用于在网络间路由中标识一个网络。ROA 规范定义的就是这一有限授权。它并不全面保证流量一定能够到达,也不保证整条路由都是安全的。
区分需要应对的不同问题
服务失效意味着某个环节不可用:可能是服务商、账户,也可能是一项必要的管理职能。需要问的是,哪些部分还能继续运行,哪些变更将无法进行。
条款或政策变化意味着关系仍然存在,但条件已经改变。应当查清受影响的究竟是哪项服务或哪笔计划中的交易,而不是假定每项提案都会造成同样的后果。
法律义务源于适用于你所开展业务的法律。它与技术机构通过自身政策主张什么,是两回事。在讨论数据主权的第 4 篇札记中,Lu Heng 区分了技术能力与法律权限。仅仅把服务器放在某个国家,并不能解决访问、控制或司法管辖方面的所有问题。
演练恢复路径
选定一种中断情形,与真正负责处置的人一起走一遍应对流程。如果服务商失效,你能迁移服务吗?如果必须更换 IP 地址,哪些客户需要采取行动?如果无法更新登记信息,你需要哪些证据和运营安排?
记录实际步骤、对其他主体的依赖,以及演练所用的时间。写在文档里却从未验证过的路径,与团队真正能够执行的路径,并不是一回事。
有些缺口在你的掌控之内:缺失的账户访问权限、没有记录的续费安排,或未经演练的服务商更换流程。另一些则属于结构性问题。不能仅仅因为希望存在替代登记机构,就说这样的替代方案已经可用。
让演练帮你问出更好的问题
Lu Heng 的主张是:必要的协调应当保持有限,而且承担协调的机构应当可以替换。同一个问题也可以用来审视你的安排:它是在帮助网络持续运行,还是让网络依附于一个无法离开的管理者?
当你能说清依赖是什么、它会怎样影响客户,并指出经过验证的应对办法,或一个仍待解决的具体缺口,这次演练才算完成。这比笼统承诺持续关注互联网政策更有用。
阅读Lu Heng 为协调层提出的权利方案,可以了解这一思路指向的更广泛变革。若想先了解这场讨论的背景,请回到为什么去中心化重要。