Nota 70: La falacia de la continuidad del registro: Protege el registro, no al guardian
CEO de LARUS Limited y fundador de la Fundación LARUS. Trabaja en la intersección de la infraestructura de Internet, los mercados de direcciones IP y la gobernanza global de Internet, basándose en su participación directa en los cinco Registros Regionales de Internet (RIR). Estas notas buscan aclarar cómo se gobiernan en la práctica los recursos numéricos y promover un marco más responsable y resiliente para los activos críticos de direcciones IP.
La Nota 69 planteó una pregunta sencilla:
¿Estabilidad de qué?
Hay otra pregunta escondida debajo de esa.
¿Continuidad de qué?
Los Registros Regionales de Internet suelen presentar la continuidad del registro como un argumento para preservar la institución que actualmente opera el registro. En la disputa de AFRINIC, esto se convierte en una afirmación familiar:
AFRINIC debe ser protegido porque África no puede permitirse el colapso de su registro numérico.
La primera parte es debatible.
La segunda parte es cierta.
África no puede permitirse la pérdida de la continuidad del registro numérico. Ninguna región puede. La unicidad debe preservarse. Los registros de inscripción deben seguir siendo precisos. Los servicios de RDAP, WHOIS, DNS inverso y RPKI deben continuar. Las redes en funcionamiento no deben desestabilizarse. Los clientes aguas abajo no deben convertirse en daños colaterales. Las disputas sobre recursos deben tener algún lugar independiente donde decidirse.
Pero nada de esto demuestra que también deban preservarse la junta actual de AFRINIC, su interpretación actual del Acuerdo de Servicio de Registro, su narrativa actual sobre el uso fuera de la región, su autoimagen institucional actual o sus poderes actuales de control de acceso.
Esa sustitución es la falacia de la continuidad del registro.
La continuidad del registro no es, en sí misma, una falacia.
La falacia es la afirmación de que la continuidad de la función exige la continuidad de toda autoridad reclamada por la institución que actualmente la desempeña.
No la exige.
La Nota 69 distinguió la estabilidad institucional de la estabilidad de la red enrutada y de la continuidad del cliente. La Nota 70 lleva la distinción una capa más abajo: la continuidad de los servicios de registro debe separarse de la continuidad del poder de la corporación registral.
La función es real
La función registral importa.
Los números de Internet deben seguir siendo únicos. Dos operadores no relacionados no pueden recibir la misma reclamación registral exclusiva sobre el mismo bloque de direcciones. Los registros históricos deben preservarse. Los cambios de control deben registrarse. Las alteraciones fraudulentas deben impedirse. Los servicios públicos de directorio deben permanecer disponibles. Las afirmaciones de seguridad deben seguir siendo verificables.
Esto no es teatro político.
Es coordinación real.
AFRINIC actualmente proporciona o respalda datos de registro, RDAP, WHOIS, DNS inverso, RPKI y servicios de enrutamiento relacionados. Esos servicios tienen valor operativo. La propia documentación de AFRINIC describe RPKI, DNS inverso y los registros de enrutamiento como servicios esenciales junto con su gestión de direcciones IP y ASN.
El error comienza cuando estas funciones se agrupan con una categoría completamente distinta de afirmaciones:
Que AFRINIC representa a África.
Que su región de servicio le otorga legitimidad política.
Que su junta puede ampliar el significado del RSA después de que los recursos se hayan integrado operativamente.
Que puede regular el arrendamiento, el uso comercial o la geografía de los clientes.
Que impugnar su discreción amenaza Internet.
Que preservar los servicios técnicos exige proteger a la institución frente a la rendición de cuentas legal ordinaria.
Ninguna de esas proposiciones se sigue de la necesidad de mantener un registro.
Una base de datos necesita continuidad.
Una reclamación de soberanía no.
Lo que realmente exige la continuidad del registro
El requisito de continuidad tiene cinco partes.
Unicidad numérica
El mismo recurso numérico no debe registrarse a favor de reclamantes incompatibles al mismo tiempo.
Esta es la justificación técnica original de la capa registral. Es estrecha. Es objetiva. Puede auditarse.
La unicidad no exige que el registro decida si aprueba el modelo de negocio de un operador. No exige una teoría de lealtad comercial regional. No exige que el registro sea dueño del valor creado mediante el uso del número.
Exige una respuesta precisa a una pregunta limitada:
¿Quién posee actualmente la reclamación registral reconocida sobre este recurso?
Precisión del registro
El registro debe preservar información precisa sobre recursos numéricos, titulares registrados, cambios autorizados, transferencias, estado de seguridad y metadatos relevantes de disputas.
La precisión exige evidencia, pistas de auditoría y actualizaciones controladas.
No exige juicio moral discrecional.
Un registro puede corregir una transferencia falsificada.
Puede impedir un registro duplicado.
Puede registrar que una reclamación está en disputa.
No debería reescribir la realidad operativa simplemente porque sus directores han adoptado una nueva interpretación política de un contrato antiguo.
El libro mayor debe protegerse contra la corrupción.
También debe protegerse contra la institución que lo opera.
Continuidad de publicación y seguridad
RDAP, WHOIS, DNS inverso, repositorios RPKI y servicios de publicación relacionados deben permanecer disponibles durante fallas institucionales, litigios, insolvencia, disputas de gobernanza o transiciones.
RPKI merece un cuidado particular. No es simplemente un archivo que pueda copiarse a otro servidor. Certificados, repositorios, manifiestos, información de revocación, ROA, arreglos de firma y la confianza de las partes validadoras deben permanecer coherentes. La propia documentación de AFRINIC señala que los validadores usan el Trust Anchor Locator de AFRINIC para recuperar objetos de su repositorio RPKI.
Eso hace necesaria una sucesión planificada.
No hace inmortal a AFRINIC.
La complejidad de transicionar un servicio crítico es un argumento para construir un mecanismo de transición antes del fallo. No es un argumento para conceder autoridad permanente al operador actual.
Continuidad de redes en funcionamiento y clientes
Las disputas registrales no deben convertirse en interrupción de rutas, contaminación de seguridad, renumeración forzada o fallo de clientes.
La obligación principal de continuidad no es hacia la oficina del registro.
Es hacia las redes que usan los números.
Los operadores han construido infraestructura alrededor de estos recursos. Los clientes han construido sistemas alrededor de esa infraestructura. Reglas de seguridad, listas de autorización, API, relaciones de pago, despliegues en la nube, contratos y sistemas de cumplimiento pueden depender todos de identificadores de red estables.
Una acción registral que preserva la autoridad institucional amenazando esos sistemas no ha protegido la continuidad.
La ha invertido.
Continuidad adjudicativa independiente
Habrá disputas.
Las reclamaciones de titularidad entrarán en conflicto. Las transferencias serán impugnadas. Se alegará fraude. Los contratos se interpretarán de maneras distintas. El control corporativo puede cambiar. Acreedores, tribunales, operadores y registros pueden discrepar.
La respuesta no puede ser permitir que el registro actúe simultáneamente como custodio del registro, reclamante, juez y ejecutor.
Un sistema genuino de continuidad necesita un foro independiente capaz de decidir disputas sin destruir el activo en disputa.
Durante la adjudicación, el estado por defecto debería ser la preservación del último estado operativo verificado. El sistema puede bloquear alteraciones conflictivas. No debería revocar, contaminar ni redistribuir recursos activos simplemente porque el registro ha tomado partido.
El aislamiento de disputas forma parte de la continuidad.
La autoayuda registral no.
Lo que la continuidad no exige
Ningún paquete lleva el nombre de un director de AFRINIC.
Ninguna respuesta RDAP exige el orgullo institucional de AFRINIC.
Ninguna delegación de DNS inverso depende de una narrativa política sobre uso fuera de la región.
Ningún ROA exige una teoría según la cual África es una única entidad administrativa representada por una empresa mauriciana.
Ningún invariante de unicidad exige una interpretación expansiva del RSA.
Las cosas que deben continuar son:
Los registros.
Los servicios.
La cadena de seguridad.
La capacidad de realizar actualizaciones legítimas.
La operación de redes existentes.
La protección de clientes aguas abajo.
La disponibilidad de adjudicación independiente.
Las cosas que pueden reemplazarse incluyen:
La junta.
La estructura corporativa.
El operador del servicio.
La maquinaria de políticas.
La estructura de tarifas.
El marco contractual.
La teoría de ejecución.
El monopolio reclamado por la institución sobre la legitimidad regional.
Esta distinción no es radical.
Es la lógica básica de la infraestructura resiliente.
Cuanto más crítica se vuelve una función, menos debería depender de la supervivencia, buena voluntad o teoría jurídica de una sola organización.
El sistema RIR ya ha concedido el punto
El propio trabajo de continuidad del sistema RIR demuestra que las funciones registrales pueden separarse de la institución que actualmente las desempeña.
En 2020, una discusión del NRO sobre un backend de emergencia identificó WHOIS/RDAP, DNS inverso, RPKI e IRR como servicios que requerían respaldo. Consideró instantáneas del último estado bueno conocido y la posibilidad de que otro RIR pudiera instanciar servicios cuando un RIR entrara en contingencia.
Los principios propuestos de ICP-2 señalaron posteriormente que un RIR debería mantener redundancias y participar en el intercambio de registros suficiente para permitir que otro RIR desempeñara sus servicios. El mismo documento contempló transferir operaciones a una entidad sucesora o interina tras una pérdida de reconocimiento.
Estas propuestas siguen estando demasiado centradas en el club de RIR incumbentes. Asumen que la continuidad debe ser controlada por la misma clase institucional cuya autoridad está en cuestión.
Pero conceden el hecho esencial.
La estructura es reemplazable.
El servicio puede transferirse.
Los registros pueden compartirse.
Un sucesor puede operar la función.
Una vez admitido esto, “AFRINIC debe sobrevivir porque el registro debe sobrevivir” deja de ser una afirmación técnica.
Es una preferencia institucional.
De la continuidad a la inmunidad
La falacia de la continuidad del registro se vuelve peligrosa cuando se usa para obtener aislamiento político o legal.
La secuencia es predecible.
Primero, la institución declara que sus servicios son indispensables.
Luego se trata a sí misma como indistinguible de esos servicios.
Un desafío a la junta se convierte en un desafío al registro.
Un desafío a una interpretación del RSA se convierte en una amenaza a la unicidad.
Una orden judicial se convierte en una amenaza a la estabilidad de Internet.
Una demanda de portabilidad se convierte en un ataque al sistema regional.
Una solicitud de adjudicación independiente se convierte en interferencia con la gobernanza comunitaria.
Finalmente, proteger la continuidad se convierte en proteger a la institución frente a la rendición de cuentas.
Esto es lavado de continuidad.
Un requisito técnico real se usa para proteger reclamaciones de autoridad no relacionadas.
La institución sostiene la función delante de sí como un escudo.
El mensaje implícito es simple:
No nos limiten, porque algo importante depende de nosotros.
Pero la dependencia crítica debería producir la conclusión opuesta.
Cuanto más importante es la función registral, más auditable, replicada, portátil, separable y reemplazable debe volverse su operador.
La infraestructura indispensable requiere administradores reemplazables.
Cualquier otra cosa es arquitectura de rehenes.
Una arquitectura de continuidad
La alternativa a la protección institucional no es el colapso del registro.
Es una arquitectura explícita de continuidad.
Primero, el estado registral autoritativo debería estar versionado, ser auditable de forma independiente y replicarse continuamente fuera del control exclusivo de una sola entidad corporativa. Una cadena histórica de cambios autorizados debe sobrevivir a disputas de junta, insolvencia, litigios y fallas técnicas.
Segundo, RDAP, WHOIS, DNS inverso y servicios de directorio relacionados deberían contar con mecanismos de conmutación por error probados. Los planes de continuidad deberían identificar los datos, credenciales, cambios de delegación y autoridad operativa requeridos para trasladar cada servicio.
Tercero, la sucesión de RPKI debe diseñarse como un proceso de seguridad de primer orden. Requiere arreglos definidos de custodia de claves, continuidad del repositorio, procedimientos de publicación de emergencia y una ruta creíble de migración para certificados y autorizaciones. Un respaldo estático no basta.
Cuarto, la administración registral debe separarse de la ejecución. El operador que mantiene el registro no debería poseer autoridad unilateral para destruir la posición operativa subyacente por una disputa comercial o política.
Quinto, las disputas deberían registrarse sin contaminar operaciones no relacionadas. Un recurso en disputa puede llevar metadatos de conflicto. Las transferencias conflictivas pueden pausarse. Las rutas existentes y los objetos de seguridad válidos no deberían destruirse salvo que una decisión independiente lo exija específicamente.
Sexto, la portabilidad debe convertirse en un derecho duro de continuidad. Un titular de recursos debería poder trasladar servicios de registro a un sucesor calificado sin renumerar su red y sin requerir permiso discrecional de la institución que está abandonando.
Séptimo, los detonantes de continuidad deben ser objetivos y transparentes. La conmutación por error no debería depender únicamente del juicio político de otra junta de RIR. Tribunales, custodios técnicos independientes, representantes de titulares de recursos y criterios operativos predefinidos pueden tener todos un papel.
El objetivo no es crear otro soberano por encima de AFRINIC.
El objetivo es garantizar que no se requiera ningún guardián de tipo soberano.
AFRINIC puede continuar
Separar a AFRINIC de la continuidad del registro no exige destruir AFRINIC.
AFRINIC puede seguir operando servicios técnicos.
Sus empleados pueden preservar conocimiento operativo valioso.
Sus sistemas pueden seguir formando parte de una arquitectura de transición.
Su existencia corporativa puede continuar si puede desempeñar una función estrecha, responsable y reemplazable.
Pero esas posibilidades no deben confundirse con un derecho a preservar toda reclamación de autoridad que AFRINIC haya hecho.
La utilidad técnica no valida el exceso institucional.
La experiencia operativa no crea título político.
Seguir operando un registro no convierte al operador en dueño de la región, de los recursos ni del futuro.
AFRINIC puede ser un operador de funciones africanas de registro numérico.
No puede ser la encarnación metafísica de la continuidad africana de Internet.
La narrativa correcta de rescate
Hay una versión racional de la afirmación de que AFRINIC necesita ser salvado.
Es esta:
Debe protegerse la continuidad del registro numérico de Internet para las redes africanas.
Eso significa proteger la unicidad.
Proteger registros precisos.
Proteger el acceso a RDAP y WHOIS.
Proteger el DNS inverso.
Proteger la publicación y migración de RPKI.
Proteger las redes en funcionamiento.
Proteger a los clientes aguas abajo.
Proteger la resolución neutral de disputas.
No significa:
Proteger a la junta actual frente a desafíos.
Proteger interpretaciones expansivas del RSA.
Proteger narrativas políticas sobre uso fuera de la región.
Proteger el prestigio institucional.
Proteger un control de acceso de baja responsabilidad y alta discreción.
Proteger toda reclamación de autoridad simplemente porque fue hecha por el registro incumbente.
Son objetivos distintos.
El campo RIR depende de tratarlos como uno solo.
Protejan el libro mayor
La prueba final es sencilla.
Cuando alguien diga que AFRINIC debe ser protegido por el bien de la continuidad registral, pregunte qué debe continuar específicamente.
¿Los registros?
Presérvenlos.
¿Los servicios de directorio?
Replíquenlos.
¿Las zonas inversas?
Proporcionen conmutación por error.
¿El sistema RPKI?
Construyan una ruta segura de sucesión.
¿Las redes en funcionamiento?
Prohíban la acción unilateral destructiva.
¿Las disputas?
Envíenlas a un foro independiente.
Pero si la respuesta es que la junta de AFRINIC, su autoridad de políticas, su narrativa territorial y sus poderes discrecionales de ejecución deben permanecer todos fuera de desafío, entonces el argumento ya no trata de continuidad.
Trata de control.
Protejan el libro mayor, no al guardián.
Protejan la cadena de custodia, no la cadena de mando.
Protejan la continuidad de las redes africanas, no la custodia continental.
El registro debe ser capaz de sobrevivir a la institución.
Jamás se debe volver a decirle a Internet que preservar una base de datos exige preservar una reclamación privada de soberanía.
La continuidad registral es necesaria.
La inmortalidad institucional no.
¿Qué continuidad apoyas?
El sistema RIR dice que defiende la continuidad.
Pero la continuidad que defiende con mayor constancia no es la continuidad de la red activa.
Es la continuidad de su propio poder sobre la infraestructura activa y los operadores de red: el poder de aprobar, suspender, desregistrar, reinterpretar y, en última instancia, terminar las condiciones bajo las cuales una red puede seguir operando.
Eso no es continuidad de red.
Es continuidad de control.
Mi posición es la opuesta.
Yo protejo la continuidad de la red activa: sus rutas, clientes, servicios, objetos de seguridad, confianza contractual y existencia operativa.
Las instituciones registrales pueden continuar solo en la medida en que sirvan a esa continuidad. No adquieren un interés de continuidad superior simplemente porque poseen la base de datos.
Así que la pregunta difícil no es para AFRINIC, el NRO o las juntas de los RIR.
Es para cada operador de red:
¿Qué continuidad apoyas?
¿La continuidad de tu red activa?
¿O la continuidad del poder de una institución para terminar la continuidad de tu red?
No hay respuesta neutral.
Si apoyas la primera, entonces la portabilidad, la adjudicación independiente, el manejo no destructivo de disputas, la separación entre registro y ejecución y la conmutación por error centrada en el operador no son reformas opcionales.
Son la arquitectura mínima de la continuidad.
Si apoyas la segunda, entonces di claramente qué se está protegiendo:
No el registro.
No Internet.
No África.
Sino el poder continuo del guardián sobre la infraestructura activa.
Ellos protegen la continuidad del poder sobre la infraestructura activa y los operadores de red.
Yo protejo la continuidad de la red activa.
Elige qué continuidad viene primero.
Referencias
Nota 69: La falacia de la estabilidad en el argumento RIR
AFRINIC: Nuestro trabajo
AFRINIC: Trust Anchor Locator
Actas de la teleconferencia del NRO EC, 8 de diciembre de 2020
Documento de consulta sobre los principios de la versión 2 de ICP-2






