Note: 65: La Primacy du Code de Retraite: Le correctif nécessaire pour préserver la conception originale d'Internet
Directeur général de LARUS Limited et fondateur de la Fondation LARUS . Il travaille à l'intersection de l'infrastructure Internet, des marchés des adresses IP et de la gouvernance mondiale de l'Internet, avec sa participation directe aux cinq documents Internet régionaux ( RIR ). Ces notes visent à clarifier la manière dont les ressources numériques sont gérées efficacement et à promouvoir un cadre plus responsable et plus résilient pour les actifs essentiels d'adresse IP .
Les sept notes précédentes de Heng.lu dans cette séquence sont:
Note : 52 À propos de la réunion du pouvoir civil sur la responsabilité : pourquoi le modèle actuel de coordination RIR ne peut survivre dans sa forme actuelle
Note: 53 À propos d'Internet Ressources numériques Pas de propriété politique
Note: 56 La gouvernance dense des dossiers Internet régionaux convertit Unicity en double extraction
Note : 58 Du double extrait à l'investissement de la souveraineté : comment les nations perdent le contrôle souverain au RIR de 100 $ US
Note : 59 La criminalisation de la pauvreté : comment le modèle RIR impose une taxe aux pauvres alors qu'il l'appelle l'égalité
Note: 61 Hommage au Code en cours d'application: Comment le système RIR a réuni le consensus contre la communauté technique
Note : 62 Lavage obligatoire : du RIR de fantaisie à l'architecture transitoire
Les sept procès précédents n'étaient pas un programme de réforme des dossiers Internet régionaux.
C'était une autopsie.
Ils ont tracé la même pathologie institutionnelle à travers différentes couches: Responsabilité non liée pour les conséquences; ressources numériques réutilisées comme propriété politique; une fois transformée en double extraction; souveraineté renversée; pauvreté mise en cause au nom de l'égalité et un consensus renouvelé contre les réseaux pour serviret enfin un terme lavé jusqu'à ce qu'un homme administratif commence à paraître souverain. La séquence est importante parce que l'échec n'était pas un mauvais conseil d'administration, une mauvaise inscription, un procès ou un événement de marché inconfortable. C'était un défaut systémique apparaissant sous différents costumes. La page du plaignant du CercleID montre clairement cette séquence, y compris Code de fonctionnement Betrital et Lancement du mandat. (cercleid.com)
Il ne s'agit pas de faire de RIR de meilleurs dirigeants.
Il essaie d'expliquer pourquoi l'ordonnance d'enregistrement actuelle ne peut être le dernier point et pourquoi la réparation moins perturbatrice est un complément à la conception technique originale de l'Internet.
Ce supplément est la Loi fondamentale (Primacy du code de fonctionnement).
La nécessité de cela n'était plus théorique. Dans un récent échange à CircleID, John Curran a avancé la forme la plus solide de son argument. Sa thèse est que l'autorité du système RIR Ce n'est pas seulement un sous-produit d'une coordination technique limitée, mais un résultat d'une chaîne historique : le Livre blanc, ICANN , ASO , ICP-2 et transition de la surveillance IANA et la poursuite de la gouvernance multilatérale du secteur privé. Il affirme que l'autorité du système RIR C'est le résultat du fonctionnement dans le modèle multilatéral du secteur privé que le gouvernement américain a avancé. (circleid.com)
Cet argument est utile car il rend le différend visible.
La question n ' est plus de savoir s ' il existe une délégation historique. Bien sûr qu'elle existait. La question est de savoir si une fonction de coordination traditionnellement déléguée peut ensuite être étendue à un mandat permanent de gouvernance au moyen du même mécanisme procédural qu'elle contrôle. La réponse à cette question est oui: délégation, reconnaissance, continuité institutionnelle et procédure communautaire deviennent un mandat autorenouvelable.
La réponse requise par la conception technique originale de l'Internet est non.
La tradition originale d'Internet était plus serrée, plus dure et meilleure. Le RFC 3935 affirme que l'objectif de l' IETF est de « améliorer le fonctionnement d'Internet » et de baser ses travaux sur la concurrence technique, la mise en oeuvre dans le monde réel et « un consensus et un code étroits sont en place ». Il stipule également que, lorsque l' IETF n'est pas responsable d'un protocole ou d'une fonction, elle ne cherche pas à exercer un contrôle à ce sujet. (rfc-editor.org) Le RFC 7282 répète l'ancienne phrase de David Clark : « Nous rejetons : les rois, les présidents et les votes » et « Nous croyons en : un consensus étroit et un code en place. » (rfc-editor.org) Le RFC 9592 rend le point anti-souverain encore plus clair : l' IETF ne conduit pas, ne contrôle pas ou ne mène pas de patrouille sur Internet et n'est pas « la police des protocoles ». (rfc-editor.org)
Cette tradition ne signifiait jamais que les documents étaient magiques. Cela signifiait que les documents étaient importants car ils aidaient les systèmes à fonctionner. Cela signifiait que le processus était toléré car il servait le déploiement. Cela signifie qu'une pièce n'est utile que lorsqu'elle se discipline autour de la réalité opérationnelle.
Cette légitimité a été prêtée par la cape d'enregistrement.
Il n'a jamais entièrement accepté cette discipline.
C'est le dispositif manquant.
Ce que signifie la primauté du code dans la mise en œuvre.
La primauté du Code dans la mise en oeuvre signifie que les systèmes de coordination Internet doivent être interprétés strictement en fonction de la fonction technique minimale qui justifiait à l'origine l'existence de réseaux en exploitation.
La couche de ressources numériques protège les systèmes de fonctionnement : unité, interopérabilité, continuité liée à l'acheminement, allégations de sécurité, test de surveillance et sémantique minimale commune nécessaire pour que les réseaux indépendants travaillent ensemble.
Il n'existe pas d'autorité politique.
Il n'existe pas pour regarder la morale commerciale.
Il n'existe pas pour transformer la géographie d'un service en titre de propriété.
Il n'existe pas pour transformer une liste de diffusion en législature.
Il n'existe pas pour permettre à un registre privé de mettre des actifs de réseau déjà opérationnels parce qu'il a changé sa théorie de politique interne.
Un enregistrement n'est pas un état.
Un contact avec une base de données n'est pas une puissance notariée.
Une région de service n'est pas une ville.
Une salle des politiques n'est pas une législature.
Un registre peut décrire la réalité opérationnelle. Ne la crois pas.
Ce n'est pas du conservatisme. La loi primaire du Code ne dit pas que les systèmes déployés ne peuvent jamais changer. Il a déclaré que le pouvoir institutionnel en matière de changement ne devrait pas être appuyé par une délégation historique, une reconnaissance circulaire ou des procédures rituelles. Elle devrait être appuyée par des règles déterministes que les opérateurs peuvent vérifier localement et par l'adoption dans les systèmes opérationnels.
Le bon ordre est: spécification initiale, état général distribué du grand livre, validation locale, mise en œuvre en cours, adoption volontaire, ensemble de compatibilité et documentation ultérieure.
La mauvaise commande est : la salle de police, la déclaration, l'obligation demandée, l'étiquette de conformité et la conformité opérationnelle forcée.
Le système RIR a échoué comme de plus en plus choisi le deuxième ordre.
La correction clé est la suivante : après la spécification initiale, il n'y a pas d'institution continue à demander la permission de. Aucun comité ne décide si la non-adoption constitue une infraction. Aucun registre ne déclare un participant invalide simplement parce qu'il refuse d'accepter une modification ultérieure. Il n'y a que code, statut général du grand livre, validation, adoption, compatibilité, rejet local, bifurcation et interopérabilité sélective.
Un opérateur qui rejette un changement ultérieur ne brise pas Internet. Il peut rester dans un ancien ensemble de compatibilité. Il peut se rassembler. Ça peut descendre. Elle peut cesser d'interagir avec les participants qui ont adopté des règles incompatibles. Mais vous ne pouvez pas briser l'interopérabilité des autres qui continuent à fonctionner un code mutuellement compatible.
L'intuition de conception est la même que celle qui rend utile aux livres distribués : une institution permanente n'est pas nécessaire pour décider de la validité régulière. Les participants valident les transitions d'état local selon des règles déterministes. Un État invalide n'est pas puni par une institution. C'est ignoré par les participants qui ne l'acceptent pas.
C'est un patch essentiel qui manque à la coordination des ressources numériques.
Le défaut de conception était présent dès le début.
La première architecture de RIR a assumé un monde de faible valeur.
Les ressources numériques semblent techniques, abondantes, administratives et peu conflictuelles. Dans ce monde, l'informel semblait efficace. Les listes de diffusion ouvertes semblaient représentatives. La gestion axée sur les contacts semblait suffisante. Les contrats à responsabilité limitée semblaient inoffensifs. Un registre régional pourrait ressembler à un simple carnet d'adresses.
La pénurie d' IPv4 a détruit ce prémisse.
Les adresses IPv4 sont devenues peu nombreuses, transférables, financières, locatives, capitalisées, litigieuses, soumises à des sanctions et intégrées dans des réseaux actifs. La couche d'enregistrement a cessé d'être supérieure aux entrées administratives. Elle est devenue supérieure à l'infrastructure de production. Elle est devenue supérieure à la valeur des actifs. Elle est devenue au-dessus de la continuité de la clientèle, du déploiement du cloud, des opérations de télécommunications, de la connectivité nationale, des ordonnances judiciaires et de la cession de capitaux.
La forme institutionnelle ne correspondait pas à ce nouveau risque.
Elle a été agrandie.
Il en résulte un système qui parle encore du langage de la coordination technique tout en exerçant l'impact de la gouvernance des infrastructures. Demande aux exploitants de traiter le processus d'enregistrement comme neutre alors que les décisions d'enregistrement affectent la destination commerciale. Il appelle ses participants « communauté », mais beaucoup de ceux qui endurent les conséquences n'ont jamais donné une représentation juridique claire aux personnes présentes dans la salle.
La NRS expose clairement le problème structurel: le nombre de registres Internet a été conçu comme des organismes de coordination technique, mais une fois que la pénurie d' IPv4 a transformé leurs adresses en actifs précieux, la discrétion du registre est devenue un pouvoir économique, et une fois que les systèmes de coordination ont été capital, la centralisation devient un risque structurel et la décentralisation devient une question d'ingénierie de système plutôt que d'idéologie. NRS défie également l'orientation opposée de la conception : un Internet unique, une infrastructure ouverte et autonome et une gouvernance décentralisée avec un minimum de participation humaine comme noyau. (nrs.help)
C'est le vrai problème. La cape d'immatriculation n'a jamais été adaptée au moment où une table de coordination est devenue une porte d'accès aux biens.
La première priorité du code actuellement en cours d'application est cette adaptation.
Ce n'est pas une meilleure doctrine de RIR .
C'est une discipline post- RIR .
Les trois règles du patch
La grammaire constructive est révisée Note 64: Spécification initiale minimale, décision localisée future et adoption volontaire pour les systèmes de coordination Internet: spécification initiale minimale, décision localisée future et adoption volontaire.
Les noms sont inchangés. La logique doit être précise.
Spécification initiale minimale signifie que la couche commune ne contient que des règles déterministes et vérifiables locales nécessaires à l'unicité, à l'interopérabilité, aux essais de surveillance, aux allégations communes de sécurité et de sûreté. Il ne contient aucune préférence pour les modèles d'affaires, les théories des prix, les sentiments politiques régionaux, les pouvoirs discrétionnaires d'exécution et l'expansion des missions institutionnelles.
Futura Décision localisée ne signifie pas qu'une institution décide quelles décisions futures sont locales. Cela ramènerait le cap de l'autorité. Cela signifie que la spécification initiale effectue le travail de limitation au préalable. Après leur déploiement, les participants ont pris des décisions régulières à l'avenir en appliquant le code. Un participant peut adopter, rejeter, bifurcar, déconnecter ou interagir de manière sélective. Aucun participant ne peut modifier l'interopérabilité des autres qui continuent d'appliquer des règles mutuellement compatibles.
Adoption volontaire signifie que le changement ultérieur ne devient réel qu'avec l'implémentation, la validation, l'affichage et l'utilisation. La publication n'est pas vraie. La recommandation n'est pas vraie. La reconnaissance institutionnelle n'est pas vraie. La non-adoption ne crée pas de handicap. Un participant qui n'adopte pas de modification ultérieure demeure un ensemble de mesures de compatibilité existant. Un participant qui émet des états invalides en vertu des règles déterministes d'un autre peut être ignoré localement. L'effet est une sélection de compatibilité, pas de punition institutionnelle.
Ces trois règles n'ont pas rétabli la souveraineté du registre.
Ils l'empêchent de réapparaître sous un autre nom.
APNIC : La structure juridique était risquée
APNIC Le minimum n'a jamais été spécifié de manière suffisamment stricte dès le début.
Ce n'est pas un code de conduite. Ce n'est pas une histoire d'étiquette. Ce n'est pas une histoire de savoir si un critique était suffisamment éduqué avec une institution concernée.
C'est une histoire de structure juridique.
En mars 2023, LARUS a publié un avis de révision juridique indiquant que l'architecture de gouvernance d' APNIC créait des risques non seulement pour une entreprise de Brisbane, mais aussi pour la gouvernance d'Internet dans toute la région Asie-Pacifique. L'examen a révélé que le Directeur général de l' APNIC avait le pouvoir juridique final de fermer l' APNIC et de retirer le conseil d'administration élu, et qu'il était urgent de réformer la gouvernance. Il a également noté que l'architecture posait des problèmes à la sécurité de la gouvernance d'Internet pour plus d'un milliard d'utilisateurs dans la région Asie-Pacifique. (larus.net)
La première annexe, l'extrait de ASIC C'est une entreprise. APNIC Pty Ltd a été enregistrée en tant que société australienne à participation limitée, enregistrée au Queensland. Paul Byron Wilson a été nommé directeur et secrétaire. L'information sur les actions représentait un seul problème d'action régulière et Paul Byron Wilson en était l'un des principaux membres. (larus.net)
Ce n'est pas une façon normale d'avoir un rôle essentiel de coordination régionale de l'Internet.
La deuxième annexe, l'avis juridique de M. Peter Felter, tire la conclusion de la gouvernance. Il décrit la structure publique de l' APNIC - membres, élections, Conseil exécutif, Directeur général et Secrétariat - comme un comité spécial fondé sur l'article 9.3 du Statut de l' APNIC pty Ltd. Il affirme qu' APNIC pty Ltd a été pendant 25 ans une société privée contrôlée par un administrateur, un actionnaire et un secrétaire, tous. (larus.net)
Cette distinction est importante.
L'institution publique axée sur la communauté n'était pas le dernier conteneur juridique. C'était une structure construite autour d'une entreprise privée.
L'avis juridique explique pourquoi cette distinction est importante. Il indique que les lois de l' APNIC sont assujetties au Règlement social et aux pouvoirs de la société et de ses administrateurs, fonctionnaires et membres. Selon cette interprétation, la structure publique de l' APNIC pourrait être modifiée par décision du directeur de l' APNIC pty Ltd et l'avis décrit l' APNIC comme étant effectivement un ministère de l' APNIC pty Ltd. (larus.net)
Le point le plus grave de l'avis était que l' APNIC était techniquement illégal. C'est que la légalité et la légitimité ne sont pas identiques. Le rapport fait valoir que le mécanisme de confiance ne résout pas le problème puisque les pouvoirs du Conseil d ' administration continuent de découler de la décision du Directeur créé par le Comité spécial. Il indique également qu' APNIC pty Ltd est une société privée dont la structure et les objets ne correspondent pas au modèle d'organisation à but non lucratif qui serait normalement associé à un registre régional d'intérêt public. (larus.net)
C'est le premier défaut de conception dans sa forme la plus pure.
Un système régional de coordination des numéros ne devrait pas dépendre d'une structure qui oblige les avocats à expliquer pourquoi une entreprise privée à action unique, un comité spécial, une fiducie et un conseil élu sont associés d'une manière ou d'une autre à une surveillance légitime du registre Internet Asie-Pacifique.
Une couche de coordination critique devrait être lisible de l'extérieur.
Il ne devrait pas avoir besoin de confiance dans le document après le document.
Il ne devrait pas exiger des membres qu'ils découvrent, après des années de dépendance institutionnelle, que le cap élu ne constitue peut-être pas la dernière couche juridique.
Il ne devrait pas donner l'apparence de la gouvernance des membres alors que le pouvoir formel réside ailleurs.
C'est pourquoi la spécification initiale minimale devrait inclure la validité distribuée, et non la confiance institutionnelle. Non pas parce qu'une future institution a besoin d'une meilleure gouvernance, mais parce qu'un futur système post- RIR devrait exiger cette institution.
La couche commune ne devrait pas dépendre de la structure de surveillance cachée d'une entreprise privée. Elle devrait définir les règles de validation déterministe, les états d'essai de surveillance, les règles de transition du statut, les règles de conflit, la réplication de livres plus gros, les itinéraires de sortie, les itinéraires de bifurcation et les ensembles de compatibilité. Si l' APNIC disparaît, s'attrape, change de position légale ou refuse de reconnaître un statut valide, le réseau opérationnel ne devrait pas dépendre de la reconnaissance de l' APNIC pour déterminer qui contrôle quelles ressources numériques.
L'enregistrement ne devrait pas être la source de validité.
Il devrait s'agir du statut du grand livre distribué et validé conformément à la spécification initiale.
ARIN : La politique a rencontré la réalité des atouts
ARIN montre le deuxième échec: le marché et la réalité juridique peuvent être avancés à la théorie de l'enregistrement.
L'événement décisif a été la transaction Nortel / Microsoft. Lorsque Nortel a fait faillite, 666.624 Adresses IPv4 ils sont devenus des actifs précieux dans la procédure. Les adresses ont été vendues à Microsoft par 7,5 millions de dollars. ARIN Il a agi selon la théorie selon laquelle les adresses n'étaient pas la propriété et qu'elles ne pouvaient être vendues sans police d'enregistrement. Industrie Canada a appuyé cette position. Le tribunal de faillite l'a rejeté; Microsoft a signé plus tard un accord de "légation" et le résultat pratique est clair: la politique d'enregistrement ne peut plus être la seule source de réalité une fois que les tribunaux et les marchés ont traité les ressources numériques comme des actifs. (m)
La leçon importante n'est pas qu' ARIN était particulièrement mauvais.
La leçon est que la couche d'inscription était entrée dans une nouvelle catégorie.
Un registre est précieux parce que les opérateurs, les tribunaux, les acheteurs, les vendeurs, les créanciers et les réseaux en dépendent. Il n'a pas autorité pour nier cette dépendance. Elle n'est utile que si elle reflète suffisamment la réalité juridique, commerciale et opérationnelle.
Une fois IPv4 devenu faible, le processus d'enregistrement est devenu une interface de marché. Les règles de transfert, les évaluations nécessaires, les retards dans la reconnaissance et les restrictions régionales ont été supprimés à titre de détails administratifs. Ils sont devenus des frictions d'actifs. L'analyse publique d'aujourd'hui décrit un ensemble fragmenté de règles RIR comportant cinq systèmes régionaux régissant un marché qui négocie entre 18 $ et 45 $ par direction avec des règles contradictoires capables d'emboîter les actifs, de reprendre les fusions et de forcer des structures d'entreprise distinctes à maintenir des blocs d'orientation. (m)
Ce n'est pas une coordination neutre.
C'est un effet réglementaire sans responsabilité réglementaire.
ARIN montre pourquoi l'adoption volontaire est importante. La politique d'enregistrement reste seulement crédible tout en décrivant ce que les acteurs mettent réellement en œuvre, négocient, financent, contestent et utilisent. Il est devenu dangereux lorsque la publication a été considérée comme suffisante pour rendre la réalité.
Un registre qui refuse la réalité ne devient pas souverain.
Il devient une base de données obsolète.
Dans un concept de primauté du code actuellement en cours, la leçon est encore plus claire. Les tribunaux et les marchés n'exigent pas un enregistrement approprié pour décider s'il y a de la valeur. Les opérateurs n'ont pas besoin d'un comité pour déterminer si un bloc est debout et à peu près. Les participants ont besoin de règles déterministes qui permettent la surveillance, la résolution des conflits, les transitions d'état visibles et la compatibilité. L'ancien disque peut publier une audience. Un client logiciel peut afficher une vue. Un plus grand éclaireur de livres peut montrer une vision. Aucun d'eux n'est la source valide.
Pas d'enregistrement pour migrer.
Pas de dossier à demander.
Il n'y a qu'un seul état distribué avec lequel les participants valident, acceptent, rejettent, bifurquent ou interagissent.
AFRINIC : Quand la théorie de l'enregistrement a menacé les actifs opérationnels
AFRINIC est le cas central car il a réduit le problème à son essence.
La mauvaise histoire est qu'un membre gênant a paralysé un registre régional.
C'est son compte moral.
L'histoire structurelle est différente. AFRINIC a cherché à transformer l'utilisation commerciale, la géographie des clients, la location, les relations d'appartenance et l'interprétation des politiques internes en un pouvoir établi de désigner les ressources numériques qui fonctionnent actuellement. Une fois cette déclaration faite, le conflit a pris fin en tant que désaccord dans une salle des politiques. Elle est devenue la preuve qu ' un registre privé pouvait utiliser la rhétorique régionale et le silence normatif pour menacer les actifs intégrés sur le plan opérationnel.
Les événements ne nécessitent pas d'exagération théâtrale. Selon des rapports publics, le différend d' AFRINIC est un simple conflit commercial sur les adresses IP qui est devenu la plus grande histoire de gouvernance d'Internet en Afrique. Ils ont également noté que Cloud Innovation avait souvent été présenté comme le méchant tandis que des documents documentaires plus tard faisaient état de forces destructrices au sein même de l' AFRINIC et de retards, de prolongations et de poursuite des litiges par les représentants de l' AFRINIC à leur charge. (m)
C'est important parce que cela remet en question le récit habituel.
Le différend n'a pas créé d'échec structurel.
Il l'a exposée.
La décision pertinente était déjà présente lorsqu'un registre privé considérait l'absence d'autorisation explicite comme une base pour le contrôle de l'exécution. Le prêt n'était pas une menace pour l'unicité. La géographie des clients n'était pas une double affectation. L'utilisation commerciale n'était pas un dysfonctionnement de la sécurité d'acheminement. Un modèle commercial rejeté par un registre n'était pas un invariant mondial.
Néanmoins, l'interprétation du registre place ces éléments dans un cadre de révocation.
C'est le moment de la coordination pour devenir gouvernance.
Rapports AFRINIC a envoyé une lettre à Cloud Innovation mars 2021 en invoquant des violations des politiques et en menaçant d ' en faire partie juillet 2021 la Cour suprême de Maurice a interdit AFRINIC et qu'une nouvelle tentative d'annulation a été bloquée décembre 2021 . (moyenne) Cette séquence n'est pas l'histoire d'un disque protégé par Internet calme. C'est l'histoire de l'autorité d'enregistrement avec la loi ordinaire.
L ' effondrement institutionnel n ' a pas non plus été causé par un trop grand pouvoir d ' enregistrement. Le problème le plus profond est le blocus structurel. Si un registre a le monopole de la reconnaissance des biens vivants de grande valeur, toute défaillance interne devient un risque de continuité d'Internet. Si les membres ne peuvent quitter le système de reconnaissance, la décision d'enregistrement devient un pouvoir d'otage.
Un registre peut corriger la fraude manifeste à l'enregistrement dans ses propres données.
Il peut éviter les doubles emplois tant que le modèle d'enregistrement existe.
Il peut maintenir des garanties de sécurité alors que les participants dépendent de lui.
Mais ce sont des fonctions transitoires d'une ancienne architecture.
Dans une architecture post- RIR , ces fonctions ne sont pas enregistrées. Ils sont encodés à l'état d'un grand livre distribué, règles de contrôle, règles de conflit et transitions vérifiables localement.
Un organisme privé ne devrait pas transformer le bail en trahison régionale.
Il ne devrait pas transformer la géographie du client en déclencheur de basculement.
Elle ne devrait pas traiter le désaccord commercial comme un handicap technique.
Il ne devrait pas transformer la continuité des biens en autorisation.
AFRINIC atteste de la nécessité d'une décision d'avenir remplacée. Il n'y a pas d'organisme central qui décide qu'une future décision commerciale « appartient localement ». Au lieu de cela, la spécification initiale devrait garantir que ces décisions ne tombent jamais en premier dans la couche commune. Le prêt, la géographie du client, l'utilisation commerciale, la fixation des prix, le financement, la combinaison des clients et la stratégie de déploiement ne sont pas des règles de validité déterministes, à moins qu'elles n'affectent directement l'unicité, la sécurité, la surveillance et l'interopérabilité.
Un opérateur ne peut pas briser l'interopérabilité d'autres opérateurs en louant des adresses.
Il ne peut être rompu en servant des clients en dehors d'une région historique d'enregistrement.
Il ne peut pas le briser en utilisant un modèle commercial dont le registre désapprouve.
En tout état de cause, un exploitant peut avoir été incapable de respecter les règles déterministes que les autres participants conduisent. Dans ce cas, les autres localement rejettent un statut invalide. Pas de cape de punition. Pas de tribunal d'exécution. Pas de souveraineté régionale.
Cette ligne n'est pas idéologique.
C'est opérationnel.
Le problème avec le proxy n'est pas un détail.
Le différend électoral d' AFRINIC a rendu visible un second défaut : la représentation.
La NRS établit sa base de représentation en termes juridiques directs. Il affirme que les membres inscrits sur la liste ont confié à la NRS la responsabilité de représenter la RIR en matière de gouvernance et que chaque membre inscrit a accordé un pouvoir. (nrs.help) Lors du différend électoral de l' AFRINIC , la NRS a demandé aux membres de déclarer si leurs noms étaient inscrits ou si leurs votes avaient été enregistrés sans leur participation et a noté que ces rapports factuels seraient traités par la loi. (nrs.help)
Cela importe parce qu'il montre la différence entre la représentation juridique et la rhétorique communautaire.
Le système RIR regroupe souvent plusieurs catégories en une seule : représentant de l'entreprise, contact de base de données, contact technique, employé, consultant, mandataire, participant à la politique, utilisateur régulier de la liste de diffusion. Ils ne sont pas pareils.
Un contact avec une base de données peut aider à gérer les dossiers.
Un pouvoir notaire peut autoriser la représentation si elle est valide et à sa portée.
Un participant peut fournir des renseignements d'expert.
Un participant à la liste de diffusion peut donner un avis.
Aucun de ces éléments ne devient automatiquement une loi principale pour toutes les entreprises, clients, États, créanciers, prêteurs, acheteurs, locataires ou réseaux qui supportent les conséquences d'une décision d'enregistrement.
Cette distinction ne peut être ignorée que si la cape commune reste mince. Une fois que l'enregistrement revendique le pouvoir de révocation, de transfert, de location, d'accès au marché, de sanctions, de continuité des actifs ou de risque d'infrastructure nationale, la représentation devient constitutionnelle.
Une chambre n'est pas un mandat.
Une liste de diffusion n'est pas une ville.
Un registre de contact n'est pas un pouvoir notaire.
Une région de service n'est pas une zone souveraine.
Ce n'est pas une question de rigueur procédurale.
C'est la différence entre la coordination et l'autorité politique.
Un système d'amorce de code sous-mise en oeuvre prévient ce problème en réduisant le nombre de décisions qui exigent une représentation en premier lieu. Si la validité est déterministe et locale, il y a moins de choses à voter. Si le changement futur est volontaire, il n'est pas nécessaire de décider si une personne non adoptée est en mauvaise position. Si un État est représenté dans un grand livre distribué, il faut exiger un registre approprié pour reconnaître l'existence continue d'un participant. Si les ensembles de compatibilité sont explicites, les participants savent avec qui ils peuvent interagir sans consulter une salle politique.
Le meilleur problème de gouvernance est ce que la conception du système supprime.
RIPE NCC et LACNIC : Club et point d'étouffement
RIPE NCC et LACNIC ne montrent pas que certains RIR sont plus « civils » que d'autres. Ils montrent que le modèle RIR a deux niveaux de performance au-delà de la fonction technique : le club et le point d'étouffement.
Le club décide qui est respectable. Le point de dispersion détermine le mouvement du statut d'enregistrement.
Le refus de RIPE NCC d'accepter le parrainage de LARUS pour RIPE 90 a clairement montré la cape du club. Un membre a offert un parrainage. L'écosystème du registre l'a rejeté en raison d'un différend non lié dans une autre région. Ce n'était pas une décision de sécurité. C'était une décision d'unification. Ce n'était pas une règle de validation déterministe. C'était un type d'exclusion privée en surveillant l'accès aux espaces, la visibilité, le parrainage et la légitimité sociale.
Le LACNIC a également rejeté le parrainage. Région différente, même schéma : Le club d'inscription est protégé par des salles de surveillance, la visibilité et la réputation.
Ce n'est pas de la communauté. C'est le contrôle d'accès.
La couche de sanctions est plus grave parce qu'elle montre le point d'étouffer légalement. RIPE NCC prévoit que, comme ils sont basés aux Pays-Bas, ils doivent se conformer aux sanctions de l' UE . Lorsqu'ils s'appliquent, ils bloquent les recherches dans la base de données RIPE , bloquent les achats et les transferts et peuvent traiter les cas comme gelés si une partie ne peut fournir une documentation suffisante. Effectuer également des vérifications par rapport aux listes de l' OFAC en raison des exigences bancaires. (transparence des sanctions du RIPE NCC )
Ce n'est pas un examen de RIPE NCC Pour faire respecter la loi. Une entité néerlandaise devrait se conformer à la législation néerlandaise UE . Le problème est architectural : pourquoi une entité privée aux Pays-Bas devrait-elle être au centre de la reconnaissance de la mobilité numérique des ressources entre plusieurs pays, opérateurs et systèmes juridiques ?
Les sanctions peuvent forcer une banque. Ils peuvent exiger une entité néerlandaise. Ils peuvent exiger qu'une contrepartie décide de ne pas négocier. Mais ils ne devraient pas devenir une condition globale de validité technique pour tous les autres.
C'est le problème de conception.
La même centralité qui permet au club d'exclure un critique permet également à une juridiction de geler la mobilité d'enregistrement. Une performance sociale. L'exécution de l'autre. Les deux ne travaillent que parce que l'inscription occupe un lieu où la validité ne devrait pas résider.
C'est directement lié aux trois principes.
Spécifications initiales minimales: La respectabilité du club, l'éligibilité du parrainage, la politique régionale, les sanctions et la réputation ne devraient jamais entrer dans la sphère commune. Le cap commun ne devrait contenir que des règles déterministes d'unicité, de contrôle des preuves, de résolution des conflits, de transition de l'État et de sécurité.
Futura Décision localisée: Le risque juridique, le choix de la contrepartie, le parrainage, la confiance commerciale et l'exposition aux sanctions appartiennent aux acteurs qui les assument. Une entité néerlandaise peut rejeter une transaction. Une banque peut refuser un paiement. Une contrepartie peut refuser de jouer. Rien de cela ne devrait devenir la vérité mondiale de l'enregistrement.
Adoption volontaire: Les participants acceptent les contreparties en appliquant le code, en validant les états et en choisissant avec qui interagir. La non-adoption n'est pas une faute. Le rejet local n'est pas un handicap global. Le rejet d'un club ne devrait pas effacer un statut valide. La responsabilité pour les sanctions devrait être limitée à l'acteur touché et ne devrait pas réécrire le grand livre mondial des ressources numériques.
C'est pourquoi nous devons avoir une architecture du grand livre distribué. Un système après RIR et la validité régulière ne décide pas RIPE NCC , LACNIC une table des sanctions, un comité de réunion ou un bureau de parrainage. Les participants valident le statut localement. Les contreparties acceptent ou rejettent volontairement. Les bifurcations sont visibles. Les ensembles de compatibilité sont explicites. Le registre central disparaît comme source de vérité.
La solution n'est pas mieux étiquetée.
Ce n'est pas une ligne de sanctions plus transparente.
La solution est de supprimer la validité du club et du point d'étouffement.
État distribué. Validation locale. Acceptation volontaire des contreparties. Aucun enregistrement comme source de validité.
La lettre du NRO : la voie d'évacuation
La preuve la plus sérieuse n'est pas une tentative excessive AFRINIC .
C'est la réponse collective du système.
Dans 2022 L ' Organisation des ressources numériques a écrit au Gouvernement mauricien. La lettre décrite NRO en tant qu'organe de coordination RIR et a déclaré que RIR ils gèrent les ressources numériques dans leurs régions respectives. Il a noté que les cinq registres avaient un rôle important à jouer dans la gestion des ressources numériques selon des règles adoptées au niveau régional ou des politiques mondiales adoptées à l ' unanimité. (nro.net)
La même lettre dénonçait le différend avec Cloud Innovation, déclarait que plus de 25 réclamations avaient été déposées, se plaignait d'ordonnances judiciaires qui avaient gelé les comptes d' AFRINIC et mis fin aux élections et soutenait qu' AFRINIC avait à maintes reprises demandé à Maurice d'être reconnue comme organisation internationale. Le NRO a appelé le gouvernement à prendre des mesures pour préserver l'indépendance de l' AFRINIC et la stabilité d'Internet en Afrique. (nro.net)
C'est le document le plus révélateur.
Lorsqu ' un registre privé est entré en conflit avec les tribunaux ordinaires, le système ne visait pas à réduire la portée du mandat.
Ce n'était pas pour enlever le verrouillage des journaux.
Il ne s'agissait pas de séparer la gestion des dossiers du rendement.
Il ne s'agissait pas de définir la validation distribuée.
Il ne s ' agit pas de se demander si le pouvoir unilatéral d ' enregistrer les avoirs opérationnels a été illégitime dès le départ.
La réflexion était un chemin de fuite vers le haut.
Un organisme de coordination privé ne peut être technique s'il veut la discrétion, la communauté s'il veut la légitimité, le contrat s'il veut les prix, le non-propriétaire s'il veut éviter la responsabilité et quasi-international s'il veut l'immunité de justice.
Ce n'est pas la gouvernance.
C'est une forme systémique de "lavage obligatoire".
Si RIR veut des privilèges de droit public, ils doivent accepter la responsabilité de droit public. S'ils souhaitent avoir une certaine souplesse en droit privé, ils doivent accepter les litiges en droit privé. Ce qu'ils ne peuvent pas toujours exiger, c'est la discrétion privée, l'importance des infrastructures publiques, la faible responsabilité, la faible représentation, le statut de monopole et l'immunité quasi diplomatique en même temps.
C'est la façon de s'effondrer.
La loi fondamentale du Code actuellement en vigueur le rejette.
Lorsqu'un registre fait face à une résistance juridique, il ne devrait pas échapper à l'immunité. L'architecture devrait être contractée et réduite à la fonction de code de fonctionnement stricte qui le justifiait initialement.
Moins de souveraineté.
Aucun enregistrement comme source de validité.
Moins d'exécution.
Plus de validation distribuée.
L'examen ICP-2 C'est assez grave.
Le système actuel reconnaît que quelque chose a été cassé.
La page des commentaires du public ICANN sur le deuxième projet RIR souligne que la proposition fixerait des règles et des critères pour la reconnaissance des nouveaux RIR et prescriptions concernant RIR ainsi que les règles de non-reconnaissance et, si elles sont adoptées, ICP-2 . La même page indique que le processus a été lancé après NRO demande ASO proposer des mises à jour pour donner le système RIR plus responsable envers la communauté Internet. (icann.org)
Cela peut être nécessaire comme mesure de continuité.
Ce n'est pas suffisant comme théorie de la légitimité.
Les règles de reconnaissance et de méconnaissance répondent à une question tardive : Quand un dossier n'a-t-il pas suffisamment été éliminé?
La question ci-dessus est plus importante: pourquoi un registre devrait-il avoir suffisamment de pouvoir pour avoir d'abord un échec catastrophique?
Un successeur de ICP-2 Cela ne fait que renforcer la reconnaissance, l'audit, la transition et la méconnaissance des institutions tout en préservant les erreurs de catégorie. Il ne cesse de supposer que RIR C'est la première forme souveraine de coordination des ressources numériques.
La primauté du Code en cours d'application soulève un ensemble différent de questions.
Comment Internet continue-t-il si un RIR s'effondre?
Comment les allocations de ressources numériques sont-elles disponibles sans la permission d'une entité d'être vérifiées?
Comment l'unification survit-elle sans discrétion monopolitique?
Comment empêcher l'enregistrement de devenir des outils d'application?
Comment les décisions commerciales sont-elles prises au-delà de la validité déterministe, sauf lorsqu'il existe un risque global réel inchangé?
Comment la coordination utilisable reste-t-elle sans document officiel?
Comment un opérateur valorise-t-il un État ordinaire sans consulter un organisme permanent?
Comment le rejet évite-t-il de devenir une marque de contrefaçon?
Ce ne sont pas des questions de réforme.
C'est des questions post- RIR .
Pourquoi c'est le patch original
Le problème n'est pas de savoir si quelqu'un aime les recherches.
Le problème est de savoir si la couche de ressources numériques continue de refléter la discipline de conception qui rend l'Internet possible : règles communes minimales, validation locale, adoption volontaire et code actuellement en cours.
La primauté du Code actuellement en cours d ' application n ' est ni une stratégie de relations publiques ni un engagement institutionnel. C'est la réparation technique implicite dans la conception originale. Si Internet a été construit pour rejeter les rois, les présidents et les votes comme sources de vérité technique, alors la figure des ressources numériques ne peut pas recréer ces formulaires par des processus d'inscription, de délégation historique ou de théâtre communautaire.
Seul le consensus peut devenir rituel. Le code en cours d'exécution ne peut être subordonné que si la couche d'enregistrement est placée au-dessus comme source de reconnaissance. La règle manquante est l'interprétation et l'architecture : lorsque le processus institutionnel est en conflit avec la fonction technique minimale requise par les systèmes fonctionnels, le code en cours d'application a priorité et lorsqu'un changement ultérieur est proposé, il n'est devenu réalité que par l'adoption volontaire de participants appliquant des règles de validation.
C'est ainsi que vous préservez le design original, et non pas comment vous partez.
L'Internet était important car il devenait le premier système mondial de communication à n'exiger aucune autorisation préalable d'un seul souverain, ministère, église, société ou tuteur. Si cette réalisation reste digne de défense, la couche de ressources numériques ne peut devenir une exception qui invalide la règle.
Un système construit pour éviter les rois ne peut permettre à un comptable d'espérer en être un.
Le patch a rétabli la hiérarchie originale : premier code, premier opérateur, première validation déterministe, premier statut distribué, et premières institutions, si elles entrent en vigueur pendant la transition, seulement comme artefacts non-autorisants, jamais comme sources valides.
Ce qu'exige la coordination post- RIR
La coordination post- RIR ne signifie pas le chaos.
Cela signifie que la cape commune devient plus mince, plus objective, plus déterministe et plus répartie que le monopole RIR actuel.
Pas d'enregistrement pour migrer.
Aucun nouveau disque à écrire.
Pas de nouvelle prêtrise.
Il y a un grand livre distribué sur l'état des ressources numériques avec des règles de validation déterministes, des mécanismes d'essai de surveillance, la gestion des conflits, des ensembles de compatibilité, des transitions de statut et la vérification locale par les participants.
La couche commune devrait préserver le caractère unique des identifiants, des tests de surveillance, de l'état du transfert, de l'état de délégation, des allégations de sécurité liées à l'acheminement, à l'audibilité, aux métadonnées de conflit et à la visibilité des bifurcations.
Le cap de l'exploitant devrait surveiller l'utilisation commerciale, la location, la géographie des clients, les pratiques d'acheminement, le financement, la sélection des contreparties et les règles commerciales non modifiées.
La couche d'adoption doit déterminer ce qui devient réel. Une règle de coordination n'a d'importance que si les opérateurs peuvent la mettre en œuvre, les contreparties peuvent l'accepter, les marchés peuvent s'en fier, les tribunaux peuvent comprendre et l'interopérabilité reste sans que la reconnaissance de la question soit la seule source de réalité.
La couche de performance ne doit pas être fusionnée avec la couche d'état. Un grand livre distribué peut enregistrer le statut. Peut valider les transitions. Il peut mettre fin aux conflits. Il peut faire son test portable. Il devrait en même temps devenir procureur, juge, autorité punitive, régulateur du marché, moraliste commercial et gardien des biens.
La chose la plus importante est de comprendre correctement la portabilité.
Dans un monde distribué, la portabilité ne signifie pas passer d'un registre à un autre. C'est toujours une idée d'enregistrement. Pas d'enregistrement pour migrer. Le test de surveillance, l'historique de l'état et la capacité de transfert du titulaire ne sont pas piégés dans une base de données pertinente. Ils existent dans un état vérifiable partagé que les participants valident localement et que les contreparties acceptent volontairement.
Sans ça, chaque disque est un point de blocage.
L'enregistrement cesse donc d'être une source de validité.
Ainsi, la coordination post- RIR nécessite quatre propriétés de conception.
Premièrement, la validité déterministe. Un participant doit être en mesure de savoir si une transition de statut, de preuve, de délégation, de transfert ou d'affirmation est valide en appliquant la spécification localement.
Deuxièmement, les ensembles de compatibilité. Si les participants adoptent des règles futures différentes, le système devrait clairement décrire les limites de compatibilité plutôt que de traiter la dissidence comme une infraction.
Troisièmement, essai de surveillance distribué. Un titulaire ne devrait pas « transférer » ses ressources à un autre registre. Il devrait prouver son contrôle par un statut valide dans le grand livre que toute contrepartie peut vérifier sans son approbation.
Quatrièmement, visibilité de bifurcation. Si les ensembles de règles diffèrent, les divergences devraient être explicites. Les participants décident de la compatibilité à gérer et avec quels partenaires interagir. Une bifurcation peut isoler les participants mais ne donne pas à un parti le pouvoir institutionnel d'effacer l'autre.
Ce n'est pas un argument pour cinq meilleurs monopoles.
C'est un argument contre le monopole comme source de validité.
Pourquoi le chemin de la faute est prévisible
Si rien ne change, la voie de l'échec est claire.
Tout d'abord, d'autres défis passeront des salles des politiques aux tribunaux. Les quelques avoirs attirent un contrôle juridique. Les tribunaux seront priés de geler les comptes, de préserver les recherches, de bloquer les élections irrégulières, d'assigner des administrateurs judiciaires, de reconnaître les transferts ou de déterminer qui peut agir au nom d'un registre.
Deuxièmement, les États cesseront de considérer le RIR comme une association technique inoffensive. La continuité de la retraite affecte la connectivité nationale, les sanctions, l'application de la loi, la résilience aux télécommunications, l'infrastructure nuageuse et la sécurité économique. Aucun État ne peut accepter indéfiniment qu ' une entité privée étrangère soit considérée comme un renforcement sans équivoque de la continuité des communications nationales.
Troisièmement, les opérateurs effectuent une opération avec l'autorité du registre dans les meilleurs délais. Si l'enregistrement devient politique, précaire, non représentatif ou déconnecté de la réalité des actifs, les opérateurs auront recours à des contrats privés, à des transferts soutenus par des différends, à une certification alternative, à une reconnaissance nationale ou à une réalité de routage de facto.
Quatrièmement, les couches ICANN et NRO seront tentées de centraliser. Cela conduirait à une version plus dense du même problème, à moins que le mandat lui-même ne soit réduit.
Cinquièmement, les gouvernements seront tentés de nationaliser. Ce serait prévisible et dangereux. Si les registres privés exigent une autorité quasi souveraine sans responsabilité publique, les États exigeront finalement la souveraineté. Il pourrait en résulter une fragmentation, des représailles, des recherches de conflits et des pressions politiques sur l'acheminement.
Internet ne manque pas seulement quand ils arrêtent de déplacer les paquets.
Il échoue également lorsque les institutions qui décrivent qui peut utiliser les identifiants perdent confiance envers les opérateurs qui déplacent ces paquets.
Un grand livre distribué ne résout pas tous les problèmes politiques. Mais il fait quelque chose de plus important : il supprime l'enregistrement permanent comme source ordinaire de validité. Cela réduit la surface de l'attaque. Elle réduit le pouvoir institutionnel des otages. Il convertit les accords erronés futurs en choix de compatibilité plutôt que de guerre administrative.
Changements de questions
L'ancien système demande : qui a le mandat ?
C'est la mauvaise question.
La meilleure question est : qu'est-ce que le code fonctionne vraiment ?
Cette règle protège-t-elle l'unicité?
Préservez-vous l'interopérabilité?
Réparez-vous une fraude manifeste à l'enregistrement avec des preuves déterministes ?
Protégez-vous la sécurité liée au routage?
Conservez-vous la précision du test de surveillance?
Autorisez-vous la validation locale?
Supprimez-vous la dépendance d'une seule préoccupation?
Décrivez-vous la réalité comme étant adoptée ou déclarant une obligation d'être non adoptée?
Un participant peut-il le rejeter sans être qualifié d'invalide?
Un participant peut-il vérifier sa validité régulière sans demander de registre de situation?
Une contrepartie peut-elle accepter ou rejeter volontairement le statut?
Une bifurcation peut-elle avoir lieu sans qu'une institution ait été cédée par une partie?
Si la réponse n'est pas liée à la nécessité déterministe du code actuellement en fonctionnement, ce pouvoir ne devrait pas résider dans la couche commune.
C'est la première priorité du code.
Pour examen
Cette proposition est pour discussion. Ce n'est pas une solution finale.
L'étape suivante devrait être un projet sérieux d'Internet ou un document BCP qui définit le rendement primaire du Code pour les systèmes de coordination Internet, en commençant par les ressources numériques. Le projet ne devrait pas demander comment réhabiliter le monopole de RIR . Il convient de lui demander comment établir une coordination post- RIR avec le statut dans un grand livre distribué, la validation déterministe, l'adoption volontaire, l'acceptation par les contreparties et les ensembles de compatibilité explicites.
Il devrait être évalué par les opérateurs, les avocats, les économistes, les ingénieurs des protocoles, les experts en sécurité du routage, les participants au marché, les gouvernements et les critiques.
Le projet devrait poser des questions difficiles.
Quels sont les invariants mondiaux?
Quelles sont les règles de validation déterministes?
Quelles transitions d'état devraient être largement visibles?
Quels anciens pouvoirs d'enregistrement sont des déchets historiques?
Quelles décisions appartiennent aux opérateurs?
Quelles décisions n'exigent pas de représentation parce qu'elles ne devraient jamais entrer dans le cap commun?
Quelle est la voie de rejet ?
Quel est le chemin de la bifurcation ?
Quelle est la voie de rejet locale ?
Comment un détenteur prouve-t-il qu'il n'a pas un contrôle adéquat?
Comment une contrepartie vérifie-t-elle le statut sans inscription?
Internet peut-il continuer si un RIR s'effondre?
Les ressources numériques peuvent-elles continuer à être uniques sans la permission d'un problème?
Un participant peut-il valider le statut régulier sans institution permanente?
Un processus politique peut-il distinguer un invariant du code de la volonté institutionnelle?
L'ancienne couche d'enregistrements peut-elle disparaître sans perdre de statut vérifiable ?
Un disque peut-il décrire la réalité sans en devenir souverain ?
Toute personne intéressée peut me contacter via LinkedIn. Des chercheurs sérieux, des auteurs techniques, des institutions ou des experts en politiques qui souhaitent aider à transformer ce projet en un premier projet d'Internet et éventuellement une discussion RFC ou BCP , si la communauté le juge utile, peuvent me contacter. La Fondation LARUS et moi sommes prêts à soutenir et à financer des recherches sérieuses dans ce sens.
Le système RIR a échoué dans sa conception initiale car il n'a jamais demandé ce qui exigeait vraiment le code de fonctionnement.
Il a demandé qui pouvait parler dans la pièce.
Le système suivant devrait inverser cet ordre.
Ce n'est pas du blanchiment.
Ce n'est pas une trahison au code en cours.
Priorité du Code en cours d'application.
Annexe: Spécification initiale minimale, décision future localisée et adoption volontaire pour les systèmes de coordination Internet
Note 64
Résumé
Ce document décrit un modèle de conception des systèmes de coordination Internet qui vise à fournir des points de référence techniques partagés sans créer une autorité continue au-dessus des participants qui gèrent le système. Elle énonce trois principes connexes: la spécification initiale minimale, la décision relative à l'avenir localisé et l'adoption volontaire.
Selon ce modèle, la spécification initiale ne définit que les règles déterministes et vérifiables locales nécessaires à l'unicité, à l'interopérabilité, aux essais de surveillance, à la sécurité partagée et à la sécurité. Après la spécification initiale, les modifications futures ne sont pas approuvées par un organisme central. Ils sont adoptés, ignorés, bifurqués ou abandonnés par les participants appliquant le code.
Le modèle de conception prévu est un grand livre distribué valide ou un mécanisme de statut distribué équivalent, et non une hiérarchie d'enregistrement. Aucun registre permanent n'établit de validité régulière. Les participants valident le statut localement, acceptent volontairement les contreparties et décident de la compatibilité qu'elles utilisent.
La non-adoption n'est pas une infraction. Un participant qui n'adopte pas de modification ultérieure demeure un ensemble de mesures de compatibilité existant. Un participant qui émet des déclarations non valides en vertu des règles déterministes acceptées par un autre participant peut être ignoré localement par ce participant. L'effet est de choisir la compatibilité, la bifurcation, l'isolement ou l'interopérabilité sélective, et non la punition institutionnelle.
Ce document ne définit pas un protocole réseau (protocole filaire). Spécifie les pratiques exemplaires actuelles ( BCP ) pour la conception de protocoles, de systèmes d'identification, de registres distribués et de mécanismes de coordination qui ne devraient pas devenir des institutions de gouvernance permanentes.
1. Présentation
De nombreux systèmes Internet commencent par un objectif technique limité : permettre aux acteurs indépendants d'internavirer par un point de référence commun, un espace identifiant, une règle de validation, un statut de gros ou un registre d'essais de surveillance partagé. Au fil du temps, ces systèmes accumulent souvent des pouvoirs qui n'étaient pas nécessaires à l'interopérabilité initiale.
Cela se produit généralement en trois étapes.
Premièrement, les questions futures sont intégrées dans la couche fondamentale avant qu'elles ne soient techniquement nécessaires.
Deuxièmement, les décisions qui devraient être prises par les participants appliquant leur propre système dépendent de la reconnaissance, de l'interprétation ou du statut des décisions prises par un organe permanent.
Troisièmement, la publication, l'enregistrement, la recommandation ou l'approbation de procédure sont considérés comme suffisants pour créer des obligations opérationnelles, même si les participants n'ont pas été en mesure d'adopter une modification du système en cours.
Le résultat est un système fragile. Une couche de référence technique devient une couche de gouvernance. Un registre devient un point de surveillance. Un dispositif de coordination devient une source de surveillance future.
Le document propose une discipline de conception différente:
Spécifications initiales minimales: définir uniquement les règles déterministes communes nécessaires à l'interopérabilité de base, à l'unicité, aux essais de surveillance, à la sécurité partagée et à la sécurité.
Futura Décision localisée: après la première spécification, maintenir les décisions futures avec les participants appliquant le code. Un participant peut adopter, rejeter, bifurcar, déconnecter ou interagir de manière sélective. Aucun participant ne peut modifier l'interopérabilité des autres participants qui continuent d'appliquer des règles mutuellement compatibles.
Adoption volontaire: rendre les changements ultérieurs réels uniquement par la mise en œuvre, le fonctionnement, la validation et l'adoption par les participants appliquant le code.
Ces principes sont liés. Un système qui énonce trop du début précharge le contrôle futur à la couche commune. Un système qui maintient une couche de reconnaissance continue permet à l'autorité de se reproduire après le déploiement. Un système qui traite la publication comme une réalité transforme la documentation en mandat.
L'intuition de conception est simple : la validité doit être déterminée par des règles déterministes que les participants peuvent vérifier localement contre un état partagé. Un participant peut adopter une modification ultérieure, rejeter, bifurquer, déconnecter ou interagir de façon sélective. Au mieux, vous pouvez vous retirer d'un jeu de compatibilité. Elle ne peut, en rejetant un changement, briser l'interopérabilité d'autres participants qui continuent d'appliquer des règles mutuellement compatibles.
C'est une leçon générale sur la façon de concevoir des livres distribués: Les règles de consensus sont appliquées par les participants qui appliquent le code de validation et qui décident du statut qu'ils acceptent, et non par une institution au-dessus.
2. Portée
Ce document s'applique aux systèmes de coordination de l'Internet, notamment aux systèmes d'identification, aux cadres de noms et de numérotation, aux mécanismes d'extension des protocoles, aux systèmes d'essai de surveillance, aux systèmes de portabilité, aux registres distribués et à d'autres architectures dont les acteurs indépendants dépendent d'un point de référence technique commun.
Ce document n'a pas contesté des règles communes. Il fait valoir que les règles communes devraient être déterministes, minimales, vérifiables localement et limitées à ce que le système doit réellement fonctionner.
Ce document ne nécessite aucune mise en œuvre spécifique du grand livre distribué. Elle exige une propriété de conception : les participants devraient être en mesure de déterminer la validité en appliquant la spécification initiale locale à un état partagé ou reproductible sans appliquer la permission ou le statut à une autorité permanente.
3. Conventions et définitions
3.1 Langue requise
Les termes de la demande de capital dans ce document devraient être interprétés comme définis par BCP 14, en particulier RFC 2119 et RFC 8174.
3.2 Terminologie
Spécifications initiales:
Ensemble de règles, structures de données, formats, invariants, procédures de validation, règles de transition de statut et règles de conflit nécessaires au premier déploiement d'un système.
Couche commune:
L'ensemble minimal de règles communes ou de structures de référence nécessaires à l'interposition des participants indépendants. Le cap commun n'est pas une institution. C'est la substance technique que les participants mettent en œuvre et vérifient.
Le grand livre redistribué (le grand livre distribué):
Un registre répliqué ou autrement distribué des transitions d'État qui permet aux participants de vérifier leur validité régulière sans dépendre d'un registre permanent, d'un comité ou d'une autre autorité. Le terme n'exige aucun consensus spécifique ou algorithme de mise en œuvre.
Règle de validation des déterminants :
Une règle qui permet à un participant de décider, par calcul local ou vérification locale, si un statut, une inscription, une transition, une déclaration ou un message est valide en vertu d'un ensemble de règles spécifié.
Invariant global (invariant mondial):
Une propriété qui devrait être commune au sein d'une compatibilité définie pour préserver l'unicité, l'interopérabilité de base, la surveillance de l'intégrité des essais, la sécurité partagée ou la sécurité.
Participant:
Un opérateur, une implémentation, un nœud, un réseau, une organisation ou un autre acteur qui exécute, vérifie, déploie ou compte sur le système.
Ensemble de compatibilité & #;:
Un groupe de participants dont les règles de validation ont été appliquées leur permet d'interagir. Un changement ultérieur peut créer un nouvel ensemble de compatibilité si certains participants adoptent et d'autres non.
Adoption:
Mise en œuvre, déploiement, validation et utilisation par les participants appliquant le système.
Acceptation de la contrepartie :
Une décision volontaire d'un participant d'accepter, de mener des opérations, d'interagir ou de faire confiance au statut d'un autre participant en vertu de ses règles de validation.
Non-adoption (non-adoption):
La décision d'un participant de ne pas mettre en oeuvre ou utiliser un changement proposé. La non-adoption ne crée pas de handicap. Cela signifie seulement que le participant n'a pas entré l'ensemble de compatibilité créé par ce changement.
Rejet local :
Une décision locale d'un participant d'ignorer, de rejeter ou d'interagir avec un statut, un message, une inscription ou une transition qui est invalide ou incompatible avec ses règles de validation.
Remplissage (fourche):
Une différence dans les règles de validation ou la pratique opérationnelle qui crée deux ou plusieurs ensembles de compatibilité.
Coordination Article:
Un document, une recommandation, une note de mise en oeuvre, un profil, une mise en oeuvre de référence, un scout en gros, une réplique ou tout autre dispositif qui aide les participants à coordonner. Un dispositif de coordination ne crée pas de réalité opérationnelle contraignante à moins que les participants ne l'adoptent actuellement.
4. Le problème
Le concepteur tente généralement de réduire l'incertitude future en écrivant trop dans la couche fondamentale ou en laissant un corps permanent avec une interprétation des questions futures. Ça a l'air prudent. C'est souvent dangereux.
La super-spécification dans la couche fondamentale a trois coûts.
Premièrement, il déplace les décisions futures vers un cap commun où le changement est plus difficile et où la capture a plus d'effet.
Deuxièmement, elle crée une ambiguïté entre la validité technique et la reconnaissance institutionnelle.
Troisièmement, il encourage une agence qui tient des registres, publie des documents ou appelle les participants à traiter ces actes comme une autorité sur la réalité future.
Le même problème apparaît après le déploiement. Si un système exige d'un organisme permanent qu'il approuve les changements, détermine les états ou interprète une opération ordinaire, le système a créé une couche de contrôle post-fondation. Cette cape peut commencer par une administration. Elle peut devenir une gouvernance. Et ça peut devenir un point d'étouffement.
L'objectif de conception de ce document n'est pas une meilleure discrétion institutionnelle. L'objectif était d'éviter la nécessité de cette discrétion.
Un système de coordination Internet bien conçu devrait définir dès le départ des règles déterministes et localement vérifiables valables, représenter un statut valide d'une manière distribuée ou reproductible, maintenir les décisions non invariables hors de la couche commune et permettre que les changements ultérieurs ne deviennent réels que lorsque les participants les adoptent volontairement dans les systèmes de fonctionnement.
5. Principe 1 : Spécification initiale minimale
5.1 Déclaration
Une première spécification _ définir uniquement les règles déterministes communes minimales nécessaires à l'interopérabilité de base, à l'unicité, aux essais de surveillance, à la sécurité partagée et à la sécurité.
5.2 Prescriptions
Une conception utilisant ce principe:
- DEBE Identifier explicitement leurs Invariants mondiaux.
- DEBE Définir les règles de validation déterministe pour chaque Invariant Global.
- DEBE Définir comment le statut valide est représenté, reproduit, vérifié et mis à jour.
- NO DEBE inclure une règle dans la spécification initiale, sauf si cette règle est nécessaire pour préserver un invariant global déclaré ou pour permettre un déploiement initial.
- DEBE Dissocier les règles de validation des préférences politiques, des accords commerciaux, des rôles institutionnels, des aspirations en matière de gouvernance et du pouvoir discrétionnaire.
- DEBE Permettre aux participants de vérifier leur validité locale régulière sans demander d'information à un établissement, à un comité, à un organisme d'orientation ou à une autre autorité.
- _ Définir les structures de données, signatures, tests, règles de transition du statut, règles de conflit ou autres mécanismes nécessaires à la vérification locale.
- _ définition de la signalisation d'extension, de la version, de l'étiquetage de compatibilité ou de l'identification de la bifurcation lorsque des variations futures sont prévisibles.
- DEBE s'assurer que les dispositifs de coordination nécessaires sont portables, audibles, reproductibles et remplaçables.
- _ Préférez les conditions objectives vérifiables par machine plutôt que les jugements subjectifs du mérite.
- NO DEBE faire de la reconnaissance institutionnelle future le seul moyen de connaître, d'enregistrer ou d'utiliser un État valide.
5.3 Incidences sur la conception
La spécification initiale minimale ne signifie pas une spécification vague. Cela signifie une spécification stricte de ce qui devrait être commun.
Un système a encore besoin d'une architecture assez commune pour fonctionner. La discipline consiste à distinguer :
- ce qui devrait être commun pour l'unicité, l'interopérabilité, les essais de surveillance, la sécurité et la sécurité partagées et
- Ce qui peut rester en dehors de la couche commune parce qu'il appartient à la préférence d'un opérateur, à la pratique commerciale, au choix de la contrepartie, au moment du déploiement ou à la prise de décision ultérieure.
Une conception qui ne peut pas exprimer clairement ses Invariants mondiaux et ses règles de validation déterministe devrait supposer qu'elle a spécifié trop de discrétion et très peu de substance vérifiable.
6. Principe 2 : Décision future localisée
6.1 Déclaration
Après spécification initiale, décisions futures DÉBÉRIEN rester local aux participants en appliquant le code. Une décision Futura n'est entrée en vigueur que pour le paquet de compatibilité avec ses participants. Aucune autorité permanente n'est tenue d'approuver et la non-adoption ne crée pas de handicap.
6.2 Prescriptions
Une conception utilisant ce principe:
- NO DEBE exiger des participants qu'ils obtiennent l'autorisation d'une institution compétente, d'un comité, d'un conseil, d'un organe directeur ou d'une autre autorité pour les décisions qui ne portent pas atteinte aux règles de validation déterministe de leur ensemble de compatibilité.
- NO DEBE Créer un organe permanent avec la reconnaissance comme seul moyen par lequel un changement ultérieur peut devenir une réalité opérationnelle.
- DEBE Faire la distinction entre la validité selon la spécification initiale et la compatibilité avec une modification ultérieure facultative.
- NO DEBE éviter d'adopter une modification ultérieure en tant qu'invalidité.
- DEBE permettre aux participants de rester dans un paquet de compatibilité existant s'ils n'adoptent pas de modification ultérieure.
- DEBE permettre aux participants d'adhérer à une nouvelle compatibilité en adoptant de nouvelles règles de validation ou de nouveaux profils opérationnels.
- DEBE Permettre aux participants de rejeter localement des déclarations, des recherches, des transitions ou des messages non valides ou incompatibles avec leurs règles de validation.
- DEBE Permettre aux participants de choisir volontairement les contreparties conformément aux règles de validation et aux ensembles de compatibilité qu'ils acceptent.
- NO DEBE Permettre à aucun établissement, à aucun comité, à aucun organisme de police ou à aucun autre acteur de déclarer un participant invalide uniquement parce qu'ils ont rejeté une modification ultérieure.
- _ faire des fourchettes, des versions, des profils ou des ensembles de compatibilité explicites afin que les participants sachent quelles règles ils appliquent et avec quels autres participants ils peuvent interagir.
- _ éviter toute conception lorsqu'un registre pertinent peut empêcher les participants qui sont toujours valides de continuer à coopérer.
6.3 Incidences sur la conception
La décision Localized Future ne signifie pas qu'une autorité centrale attribuera des décisions futures aux acteurs locaux. Cela signifie que le système est conçu de telle sorte qu'après la spécification initiale, les décisions futures régulières n'exigent pas une telle affectation.
La spécification initiale effectue le travail de limitation à l'avance. Il établit les invariants minimaux nécessaires à l'unicité, à l'interopérabilité, aux essais de surveillance, à la sécurité partagée et à la sécurité. Tout le reste reste en dehors de la cape commune.
Le changement futur n'est pas approuvé au niveau central. Il est adopté, ignoré, bifurqué ou abandonné par les participants appliquant le code.
Un participant qui rejette un changement peut rester en dehors de l'ensemble de compatibilité créé par ce changement. Il peut sortir de son dos. Il peut continuer avec un ensemble de compatibilité antérieur. Elle peut être bifurquée. Elle peut interagir de manière sélective. Mais elle ne peut pas briser l'interopérabilité des autres participants qui continuent à appliquer des règles mutuellement compatibles.
L'effet d'un État invalide ou incompatible est un rejet local et non une sanction. Personne n'est nécessaire pour trouver le mauvais endroit d'un participant. Un participant appliquant des règles de validation compatibles n'accepte tout simplement pas un statut invalide ou incompatible.
7. Principe 3 : Adoption volontaire
7.1 Déclaration
Les changements apportés à un système de coordination Internet DÉBÉRIEN Devenir une réalité opérationnelle par mise en œuvre, validation, déploiement, acceptation par les contreparties et adoption par les participants et pas seulement par publication ou déclaration.
7.2 Prescriptions
Une conception utilisant ce principe:
- NO DEBE Considérer la publication, la recommandation, l'approbation lors des réunions ou l'approbation de la procédure comme suffisant pour créer une obligation opérationnelle universelle.
- DEBE permettre le déploiement progressif de nouvelles règles, extensions, profils ou procédures par les participants qui décident de les exécuter.
- DEBE Permettre aux participants de rejeter un changement ultérieur sans acquérir un état d'invalidité tant que leurs transitions d'état satisfont aux règles déterministes de leur ensemble de compatibilité.
- DEBE Permettre aux participants de continuer à utiliser un ensemble de compatibilité antérieur si la spécification initiale permet une telle continuité.
- DEBE permettre aux participants ayant une compatibilité définie de rejeter ou ignorer localement les états d'une autre compatibilité définie lorsque les règles sont incompatibles.
- _ définir les voies d'adoption pour les changements importants, y compris la signalisation des versions, l'étiquetage de compatibilité, les guides de transition et les vecteurs d'essai.
- _ définir les voies de rejet des changements importants, y compris la façon dont les participants non-adoptés continuent de fonctionner, identifier leur ensemble de compatibilité et éviter l'interopérabilité ambiguë.
- DEBE veiller à ce que les dispositifs de coordination nécessaires puissent être abandonnés, reproduits, réutilisés ou remplacés sans coûts de transition impossibles.
- _ avoir les registres, les recommandations et les artefacts de coordination décrivent la réalité adoptée, plutôt que d'essayer de déclarer une réalité future non adoptée comme une existence.
- NO DEBE Concevoir un système avec le seul moyen de réaliser un changement est une reconnaissance préalable par un organisme approprié.
7.3 Incidences sur la conception
L'adoption volontaire est un test opérationnel pour déterminer si un changement est utile, tolérable et compatible avec le déploiement effectif.
Une proposition n'est pas une réalité. Une recommandation n'est pas une réalité. Un document n'est pas une réalité. La réalité apparaît lorsque les participants mettent en œuvre, valident, déploient, acceptent les contreparties et dépendent du changement.
La non-adoption ne crée pas de statut d'infraction. Il suffit de créer un fait : le participant n'est pas entré dans l'ensemble de compatibilité créé par le changement.
Cela n'élimine pas les processus standard, la documentation, les notes de mise en œuvre, les scouts, les répliques ou les révisions. C'est sa portée. Ils peuvent aider les participants à se coordonner. Ils peuvent publier des documents de référence. Ils peuvent décrire l'adoption. Ils peuvent recommander. Mais ils ne peuvent pas, par eux-mêmes et par déclaration, rendre une réalité future non adoptée contraignante pour les participants non performants.
8. Relation entre les trois principes
Ces trois principes se renforcent mutuellement et ne sont pas efficaces de façon indépendante.
La spécification initiale minimale garantit que la couche commune contient des règles de validation déterministe plutôt que des pouvoirs discrétionnaires.
La décision Futura Localizado garantit que les décisions futures resteront avec celles qui appliquent le code, plutôt que d'être reprises par une couche centrale d'approbation.
L'adoption volontaire garantit que les changements ultérieurs doivent survivre au contact avec la mise en œuvre, le suivi, l'acceptation par les contreparties et l'utilisation.
Un système qui n'adopte qu'un ou deux de ces principes peut reproduire la même centralisation par d'autres moyens.
La spécification initiale minimale sans décision localisée peut encore permettre l'accumulation des pouvoirs après déploiement.
La décision localisée de Futura sans spécification initiale minimale peut conduire à l'ambiguïté car les participants ne peuvent déterminer la validité locale.
L'adoption volontaire sans validation déterministe peut provoquer la confusion, car les participants ne peuvent pas distinguer les variations compatibles des états invalides.
La validation déterministe non distribuée peut continuer à laisser les participants dépendant d'un enregistrement privilégié.
Le statut distribué sans visibilité de bifurcation peut masquer les désaccords jusqu'à défaillance opérationnelle.
Le statut distribué sans acceptation volontaire des contreparties peut recréer la coercition par une autre interface.
Dans l'ensemble, les principes produisent un système dans lequel le cap commun est mince, la validité peut être vérifiée localement, les changements futurs peuvent être volontaires, l'État sera distribué et une institution permanente ne sera pas requise pour décider d'une opération ordinaire.
9. Modèle de conception recommandé
9.1 Plaque commune communicatrice
La couche commune _ limité à:
- sémantique stable des identificateurs;
- règles de validité déterministe
- règles de règlement des conflits nécessaires pour préserver l'unicité
- Mécanismes de surveillance des essais
- règles de transition de l'état
- exigences d'interopérabilité au niveau du réseau ou du protocole;
- sécurité partagée intermittente
- formats de statut portatifs et vérifiables;
- visibilité de l'état distribuée ou reproduite;
- signalisation d'extension et identification des ensembles de compatibilité.
La couche commune NO DEBERÍA contiennent:
- règles des modèles d'affaires
- règles de prix
- préférences politiques régionales
- une idéologie d'admissibilité qui n'est pas liée à des invariants techniques;
- Pouvoirs discrétionnaires d'exécution
- considérations subjectives du mérite
- Élargissement de la mission institutionnelle
- toute règle ayant pour fonction principale de préserver l'autorité d'un organisme compétent.
9.2 Domaine de décision de l ' opérateur
Voici _ restez en dehors de la couche commune, à moins qu'elle ne modifie directement un invariant global déclaré:
- Calendrier du déploiement
- utilisation commerciale
- géographie des clients
- les contrats de location, de financement ou de transfert;
- choix local d'éligibilité
- séquençage opérationnel
- une pratique de routage non requise pour la validité partagée;
- modèle d'entreprise
- structure organisationnelle
- temps de migration volontaire
- Profils ou extensions optionnels
- le choix des contreparties.
Les participants PUEDEN prendre des décisions différentes dans ces domaines. Ces décisions peuvent produire des ensembles de compatibilité différents, des relations commerciales, des accords de paix ou des communautés opérationnelles. Ils ne créent pas de handicap, sauf s'ils sont en violation des règles de validation déterministe dans un ensemble de compatibilité.
9.3 Cycle d ' adoption
Dans la mesure du possible, l'ordre de préférence pour des modifications substantielles du système est:
- proposition
- mise en œuvre
- Vecteurs d'essai ou méthode de vérification déterministe
- déploiement limité des participants intéressés;
- surveillance de l'interopérabilité et des effets sur la sécurité
- étiquetage des ensembles de compatibilité
- documentation ou recommandation décrivant la réalité adoptée.
Un dispositif de coordination _ Après l'adoption plutôt que d'essayer d'anticiper l'adoption.
9.4 Bifurcation, rejet local et acceptation par la contrepartie
Un design assorti _ traiter la bifurcation, le rejet local et l'acceptation des contreparties comme des exigences normales de conception plutôt que comme des fautes.
Le système _ définir comment un participant peut :
- continuer avec un ensemble de compatibilité antérieur.
- adopter un nouveau paquet de compatibilité;
- être bifurisées sur un ensemble de compatibilité différent.
- Vérifier le statut sans dépendre d'un enregistrement pertinent;
- acceptation volontaire des contreparties
- rejet local d'Etats invalides ou incompatibles
- interopérer sélectivement si la compatibilité le permet.
Un système qui ne peut être bifurqué, vérifié localement ou interagi sélectivement sans détruire l'opération valide a probablement un pouvoir de gouvernance caché dans sa fonction d'enregistrement.
10. Applicabilité et limites
Ce modèle est particulièrement applicable si:
- Le système est multi-acteurs et multi-juridictionnels.
- Le déploiement indépendant est important.
- La couche de coordination doit être mince.
- Les changements futurs sont probables, mais ne peuvent être prédits en détail.
- Le blocus ou la dépendance (lock-in) créerait un risque de gouvernance.
- La validité peut être déterminée ou vérifiable localement.
- Le statut distribué peut réduire le risque de capture institutionnelle.
Elle peut être moins directement applicable si:
- il s'agit d'un domaine administratif unique comme une architecture prévue.
- Un fort couplage en temps réel nécessite un comportement uniforme en tout temps.
- des considérations de sécurité vitales exigent une uniformité globale immédiate
- La validité ne peut être établie localement par aucun mécanisme pratique.
Même dans ces cas, les concepteurs DÉBÉRIEN continuer à minimiser la couche commune et éviter, dans la mesure du possible, la surveillance discrétionnaire future.
11. Non ciblé
Numéro:
- Interdiction de toute coordination
- ne nécessite aucune mise en œuvre spécifique du grand livre distribué
- garantit un consensus
- garantit la neutralité politique
- exige que tous les participants adoptent chaque changement ultérieur.
- traite du refus d'adopter comme invalide;
- comportement local légitime incompatible avec l'objectif de compatibilité
- supprime la nécessité de règles communes essentielles à la sécurité.
12. Considérations de sécurité
Une mince couche de coordination peut réduire les risques de capture, réduire le rayon d'impact des erreurs institutionnelles et améliorer la capacité de remplacement. Cependant, un plus grand pouvoir discrétionnaire local et un État réparti peuvent aussi générer des positions de sécurité incohérentes, des routes de dégradation, des pressions de fragmentation, des allégations de compatibilité ambiguë, des bifurcations dangereuses, des différends sur le statut du grand livre général et des tentatives de falsification de preuves.
Ainsi, les concepteurs appliquant ce document DEBEN spécifier expressément les invariants de sécurité. En particulier:
- les exigences d'authentification et d'autorisation nécessaires à la validité partagée; DEBEN être déterminés localement et vérifiables;
- mécanismes de surveillance DEBEN de résister à la falsification, à la répétition et au transfert non autorisés;
- version négociation et gestion de l'extension DEBEN éviter une dégradation silencieuse si la sécurité est affectée.
- Voies de rejet, de bifurcation et de remplacement DEBEN À analyser en ce qui concerne le risque d ' abus et de déni de service
- étiquettes de compatibilité DÉBÉRIEN être suffisamment clairs pour éviter une interaction accidentelle entre des ensembles de règles incompatibles;
- État _ être vérifiable et reproductible pour détecter les points de vue incohérents;
- variation locale NO DEBE être en mesure de déclarer faussement compatible avec un ensemble de règles qui ne sont pas remplies.
L'existence d'exceptions en matière de sécurité ne justifie pas un niveau global de permis. Elle ne justifie que les règles de sécurité déterministes nécessaires pour préserver les invariants mondiaux déclarés.
13. Considérations concernant l ' IANA
Ce document n'exige aucune action de l' IANA .
14. Références
14.1 Références
- RFC 2119 - Bradner, S., Mots clés à utiliser dans RFC s pour indiquer les niveaux requis, BCP 14, RFC 2119.
- RFC 8174 - Leiba, B., Ambiguité de la case supérieure par rapport à la case inférieure dans RFC 2119 Mots clés, BCP 14, RFC 8174.
14.2 Références
- RFC 6709 - Charpentier, B. et B. Aboba, Considérations de conception concernant les prorogations de protocoleRFC 6709.
- RFC 7282 - Resnick, P., Sur le consensus et le chantage IETFRFC 7282.
Annexe A. Liste de contrôle pour la conception
Une conception qui confirme la conformité avec ce document _ être clair sur les questions suivantes:
- Quels sont les invariants mondiaux?
- Quelles règles de validation déterministe préservent ces Invariants Global ?
- Quelles règles de spécification initiale sont strictement nécessaires pour le premier déploiement?
- Comment le statut valide est-il représenté et vérifié?
- L'état est-il distribué, reproduit ou autrement vérifié indépendamment?
- Quels sont les enjeux futurs qui sont délibérément sortis du cap commun?
- Quelles décisions futures les participants peuvent-ils prendre sans modifier leur paquet de compatibilité?
- Comment un participant adopte-t-il un changement ultérieur?
- Comment un participant rejette-t-il un changement ultérieur sans être handicapé?
- Comment les ensembles de compatibilité sont-ils étiquetés ou trouvés?
- Comment fonctionne le rejet local si un État est invalide ou incompatible avec les règles qu'un participant applique?
- Quel est le chemin de la bifurcation ?
- Comment un détenteur prouve-t-il qu'il n'a pas un contrôle adéquat?
- Comment une contrepartie vérifie-t-elle le statut sans inscription?
- Les participants peuvent-ils vérifier leur validité régulière sans dépendre d'un registre approprié?
- Les recherches et les dispositifs coordonnés décrivent-ils la réalité adoptée ou tentent-ils de déclarer qu'une réalité future non adoptée existe?
- Le système a-t-il réduit au minimum le nombre de décisions incorporées dans la couche commune?
- Le système a-t-il évité toute autorité permanente qui détermine le statut régulier des participants?
- Les participants peuvent-ils accepter ou rejeter volontairement les contreparties?
- Le système peut-il se poursuivre si tous les dossiers pertinents ont disparu?
Adresse du plaignant
Lu
[ TBD ]






