Ich war von 2017 bis 2019 DNS-Registry-Systemadministrator bei Nominet, der .uk-Registry. Was hier über ICANN folgt, ist alles öffentliches Protokoll, und ich habe das komplett verlinkt. Wo ich stattdessen aus dem Job heraus rede, sage ich das.

Frag die meisten Ingenieure, wer DNS betreibt, und du bekommst eine von zwei Antworten. Entweder ein Schulterzucken oder irgendwas über dreizehn Root-Server. Beide sind falsch, und die zweite ist auf interessantere Weise falsch, denn sie zeigt auf die Maschinen statt auf die Datei.

Die Kontrolle über DNS ist nicht auf dreizehn Server verteilt. Sie sitzt in einer Textdatei und in der Handvoll Läden, die entscheiden, was hineinkommt, die sie bearbeiten, signieren und veröffentlichen. Alles andere im System — jeder Resolver, jeder Registrar, jede Zone, die du je betrieben hast — liegt stromabwärts dieser Datei und bezieht seine Autorität von ihr.

In diesem Beitrag geht es darum, wer diese Datei hält, was die Übergabe von 2016 tatsächlich übertragen hat, und was die Leute, die sie halten, damit gemacht haben. Die Maschinerie darunter — was eine Registry eigentlich ist, wie Namen hineinkommen und wer einen wieder wegnehmen kann — ist die Fortsetzung.

Vor ICANN war es ein Telefonanruf

Nichts an der heutigen Regelung ist zwangsläufig, und die Geschichte sagt, wofür ICANN eigentlich gebaut wurde.

Am Anfang gab es überhaupt kein DNS. Ab 1972 gab es eine Textdatei, HOSTS.TXT, die jeden Maschinennamen im ARPANET und die Adresse enthielt, unter der er lebte. Sie wurde am Stanford Research Institute von Elizabeth Feinler und ihrem Team gepflegt, und wenn du deine Maschine darin haben wolltest, riefst du während der Bürozeiten beim Network Information Center an und fragtest. Alle anderen holten sich die Datei ab und zu und hofften, sie sei aktuell.

Das skaliert nicht, und Anfang der 1980er tat es das ganz offensichtlich nicht mehr. DNS wurde gebaut, um sie zu ersetzen — ein Baum, nach unten delegiert, damit kein einzelnes Büro die ganze Liste halten musste.

Die Spitze des Baums musste trotzdem jemand halten. Jahrelang war dieser Jemand ein einzelner Mann. Jon Postel an der University of Southern California betrieb die Namens- und Nummernvergabe mit Forschungsgeldern der US-Regierung. Die IANA — Internet Assigned Numbers Authority — war zu dem Zeitpunkt keine Institution. Sie war Postel und eine Handvoll Kollegen, und sie funktionierte, weil die Leute, die das Netz betrieben, ihm vertrauten.

Geld kam 1993 ins Spiel, als die National Science Foundation InterNIC — Network Solutions unter anderem — mit der Registrierung beauftragte. Am 14. September 1995 endete die kostenlose Registrierung. Network Solutions verlangte 50 Dollar im Jahr bei zwei Jahren Mindestlaufzeit, und 30 % davon gingen in einen Regierungsfonds, den ein Gericht später als illegale Steuer einstufte. Eine Firma, ein Preis, sonst nirgendwo hin, und bis 1997 eine Kartellklage.

Dann tat Postel im Januar 1998 das Ding, das dir sagt, woraus die Autorität der Root eigentlich besteht.

Er schrieb acht der zwölf Root-Server-Betreiber an, gestützt auf nichts als sein eigenes Ansehen, und bat sie, ihre Server auf IANAs Maschine statt auf die von Network Solutions zu richten. Alle acht taten es. Für etwa eine Woche war die autoritative Root des Internets dort, wo Jon Postel die Leute gebeten hatte hinzuschauen.

Er nannte es einen Test. Viele lasen es als Demonstration — dass die Root den Ingenieuren gehörte, die sie gebaut hatten, und nicht einem Regierungsauftragnehmer. Die Reaktion klärt, welche Lesart Washington wählte. Ira Magaziner, der zuständige Berater des Präsidenten, sagte Postel, er werde nie wieder am Internet arbeiten. Der Test wurde rückgängig gemacht.

ICANN wurde in jenem September in Kalifornien gegründet. Postel starb im Monat darauf.

Die Regelung, um die es in diesem Beitrag geht, wurde also gebaut, um zwei echte Probleme zu lösen: ein Namensraum, der von einem niemandem rechenschaftspflichtigen Monopolisten verkauft wurde, und eine Root, deren Autorität darauf beruhte, dass einem einzelnen Mann breit vertraut wurde. Beides waren echte Probleme. ICANN war die Antwort darauf.

Zwei Codes, die die Regel überlebten

Zwei lose Enden aus jener Zeit, bevor es weitergeht, denn zusammen sagen sie mehr darüber, wie dieses System wirklich funktioniert, als irgendetwas in ICANNs Satzung.

Das Vereinigte Königreich nahm den falschen Code und behielt ihn.

RFC 920 sagte im Oktober 1984, Länder-Top-Level-Domains würden aus den zweibuchstabigen Codes der ISO 3166 genommen. Der ISO-3166-Code des Vereinigten Königreichs ist GB. Nach der Regel, wie sie geschrieben steht, müsste die Domain des UK .gb heißen.

Ist sie nicht, weil das UK zuerst da war. JANET, das akademische Netz, hatte sich ein paar Monate vor Aufstellung der ISO-abgeleiteten Liste bereits auf uk als Top-Level-Kennung festgelegt, und .uk wurde am 24. Juli 1985 registriert. .gb wurde ebenfalls zugewiesen, in der Erwartung, dass .uk mit der Zeit dorthin umziehen würde.

Der Umzug fand nie statt. Niemand hat ihn erzwungen. .gb saß dann vier Jahrzehnte in der Root und hatte in seinem ganzen Leben eine einzige Second-Level-Domain aufgesammelt — hmg.gb, für Her Majesty’s Government — die kaum genutzt wurde. Die ISO bog sich schließlich um die Tatsachen vor Ort herum und reservierte UK auf Wunsch des Vereinigten Königreichs ausnahmsweise.

Übrigens wurde niemand beraubt. UK war nicht der Code eines anderen Landes — es ist in ISO 3166 ausnahmsweise für das Vereinigte Königreich reserviert, auf dessen eigenen Wunsch, und kein anderer Staat hatte je einen Anspruch darauf. Genau deshalb hat niemand die Sache erzwungen: es gab keine geschädigte Partei, die sich hätte beschweren können.

Und genau das macht es erzählenswert. Die ISO-3166-Regel ist starr für jeden, der hinein will: kein Eintrag auf der Liste, keine Länderdomain. Deshalb lobbyieren Territorien überhaupt darum, in ISO 3166 aufgenommen zu werden, und deshalb haben Orte ohne Anerkennung gar keine ccTLD. Für einen Platzhirsch, der schon in der Root ist, erwies sich dieselbe Regel als Empfehlung.

Es gibt sogar ein gutes Argument, dass das UK am Ende den besseren Namen bekam. GB ist Great Britain, und das lässt Nordirland weg. UK nicht. Der regelwidrige Code beschreibt den Staat genauer, als der regelkonforme es getan hätte.

Und die Sowjetunion steht immer noch in der Root. Das ist noch seltsamer.

.su wurde am 19. September 1990 an die Sowjetunion delegiert. Die Sowjetunion hörte fünfzehn Monate später auf zu existieren.

Es ist immer noch da. Fünfunddreißig Jahre nachdem der Staat, zu dem es gehört, aufgehört hat zu existieren, ist .su aktiv und nimmt Registrierungen an — mit Stand Mai 2025 etwas über 111.500 Namen, verwaltet aus Moskau.

Die Regel sagt, ccTLDs kommen aus ISO 3166. ISO 3166 führt die Sowjetunion nicht. Und es ist nicht so, dass die Regel nie angewendet worden wäre: .dd für die DDR und .yu für Jugoslawien gingen beide, als diese Staaten gingen. .su war das, was nicht ging, und niemand hat den Unterschied je in den Begriffen der Regel erklären können.

Was daraus wurde, ist vorhersehbar genug. Als .ru Ende 2011 seine Registrierungsprüfungen verschärfte, zog das Geschäft nebenan. Bösartige Seiten in .su verdoppelten sich 2011 und verdoppelten sich 2012 erneut, was dieselbe Geschichte ist wie bei den billigen neuen gTLDs und den kostenlosen ccTLDs weiter unten in diesem Beitrag: Missbrauch ist eine Flüssigkeit, und er fließt dorthin, wo die Prüfungen am schwächsten sind.

Zwei Ländercodes also, die die Regel überlebten, die sie hervorgebracht hat. .uk, weil niemand einen Platzhirsch zum Umziehen zwang, .su, weil niemand eine Delegierung gehen ließ, als ihr Land ging. In beiden Fällen ist das Regelwerk klar, und in beiden Fällen blieb es unbeachtet, weil es durchzusetzen bedeutet hätte, jemandem etwas wegzunehmen, der es schon hatte.

Das ist der ganze Charakter von Autorität im DNS, sichtbar schon bevor es ICANN gab, und als solches sollte dich nichts von dem, was folgt, überraschen.

Was diese Antwort dann war, ist der Rest dieses Beitrags.

Die achtzehn Jahre bis zur Übergabe

ICANN wurde am 30. September 1998 in Kalifornien gegründet und unterschrieb sofort ein Memorandum of Understanding mit dem US-Handelsministerium. Sie fing nicht unabhängig an und wurde dann amerikanisch. Sie war vom ersten Tag an amerikanisch, von Konstruktion wegen, und die Regelung wurde in der einen oder anderen Form achtzehn Jahre lang verlängert.

Fang mit dem an, was sie richtig gemacht hat, denn es gibt eines, und es zählt.

1999 brach ICANN das Registrierungsmonopol. Network Solutions war der einzige Ort gewesen, an dem man ein .com kaufen konnte; das Shared Registration System ließ andere Registrare Namen in derselben Zone verkaufen, und der Preis fiel und fiel weiter. Das ist eine echte Leistung, sie ist der Grund, warum eine Domain heute kostet, was sie kostet, und nichts weiter unten in diesem Beitrag streicht sie.

Dann fängt das Muster an, das sich durch alles andere zieht.

2000. ICANN hielt eine weltweite Wahl ab, bei der Internetnutzer fünf Board-Mitglieder direkt wählten. Sie wurde nie wiederholt. Die At-Large-Struktur, die sie ersetzte, berät und stimmt nicht ab. Das erste und letzte Mal, dass die Öffentlichkeit ein bindendes Mitspracherecht bei ICANN hatte, hat ICANN es eingestellt.

2005. Beim Weltgipfel zur Informationsgesellschaft in Tunis widersprach ein großer Teil der Welt der Tatsache, dass die USA die Root hielten. Herausgekommen ist das Internet Governance Forum — eine Jahreskonferenz ohne Autorität über irgendetwas. An der Root-Regelung änderte sich nichts.

2005. Die .xxx-Affäre, die sechs Jahre lief und in diesem ganzen Beitrag der schärfste einzelne Beweis dafür ist, dass Gerichtsbarkeit nichts Abstraktes ist. Sozialkonservative Lobbygruppen in den Vereinigten Staaten setzten das Handelsministerium unter Druck. Die NTIA — National Telecommunications and Information Administration, der Arm des Handelsministeriums, der die Vereinbarung mit ICANN hielt — entwarf Briefe an ICANN und mobilisierte, in ihren eigenen Worten, ihre Mittel bei ICANN. Das Board — das auf Zustimmung zugesteuert war — lehnte den Antrag ab, neun zu fünf, dann noch einmal acht zu vier, wobei sowohl der Vorsitzende als auch der Vorstandschef ihre Position umkehrten. Viviane Reding, damals die zuständige EU-Kommissarin, nannte es den ersten klaren Fall politischer Einmischung der US-Regierung bei ICANN. .xxx wurde schließlich 2011 genehmigt, woraufhin das Handelsministerium erklärte, es sei enttäuscht.

Eine amerikanische innenpolitische Lobbykampagne, geleitet über eine amerikanische Bundesbehörde, änderte, welche Top-Level-Domains es im Internet gibt. Kein Vertrag, kein Gericht, keine Abstimmung außerhalb der Vereinigten Staaten.

2009. Das Joint Project Agreement mit dem Handelsministerium wurde durch die Affirmation of Commitments ersetzt, weithin beschrieben als ICANNs Unabhängigkeit. Der IANA-Funktionsvertrag blieb genau da, wo er war.

Dann das, was es tatsächlich bewegte, und es war nichts, was ICANN getan hätte.

2013. Edward Snowden. Am 7. Oktober, Monate nach Beginn der Enthüllungen, veröffentlichten die Spitzen von ICANN, der Internet Engineering Task Force, des Internet Architecture Board (IAB), des World Wide Web Consortium, der Internet Society und aller fünf regionalen Internet-Registries das Montevideo Statement, das die Globalisierung von ICANN und der IANA-Funktionen forderte und ausdrücklich den Schaden benannte, den flächendeckende Überwachung dem weltweiten Vertrauen zugefügt hatte. Die eigene technische Führung des Internets — ICANNs Vorstandschef unter den Unterzeichnern — sagte laut, dass die amerikanische Treuhänderschaft zur Belastung geworden war.

14. März 2014. Die NTIA kündigte ihre Absicht an, ihre Treuhänderschaft über die IANA-Funktionen zu übertragen.

1. Oktober 2016. Der Vertrag lief aus.

Die Übergabe war also nicht verdient und sie wurde nicht nach Sachlage gewährt. Sie wurde nach achtzehn Jahren eingeräumt, weil ein US-Geheimdienstskandal die bestehende Regelung politisch unhaltbar machte und die technische Gemeinschaft das öffentlich sagte.

Was man im Kopf behalten sollte, wenn man liest, was die Übergabe tatsächlich bewirkt hat.

Was die Übergabe 2016 änderte, und was nicht

Du wirst hören, die Amerikaner hätten 2016 das Internet übergeben. Wer argumentiert, ICANN sei ein Instrument amerikanischer Kontrolle, bekommt das zu hören, und wenn er dabei die Fakten falsch hat, verliert er die Diskussion an dieser Stelle. Also mach sie richtig.

Am 1. Oktober 2016 lief der IANA-Funktionsvertrag zwischen NTIA und ICANN aus und wurde nicht verlängert. Das war real. Die US-Regierung hält keinen Vertrag mehr, der ihr ein Genehmigungsrecht über Änderungen an der Root-Zone gibt, und eine neue Satzung schuf eine Empowered Community mit der theoretischen Fähigkeit, Budgets abzulehnen und Board-Mitglieder abzuberufen.

Hier ist, was sich nicht änderte, und es war kein Versehen. Es stand als Ziel geschrieben.

Der Übergabevorschlag hielt fest, dass die Rechtsordnung, in der ICANN ansässig ist, unverändert bleiben solle. Die neue Satzung verlangt, dass ICANN seinen Hauptsitz in Kalifornien behält. Die gesamte während der Übergabe gebaute Rechenschaftsstruktur ist auf kalifornischem Recht gebaut. Sie funktioniert, indem sie ICANN zu einem kalifornischen Non-Profit macht, das kalifornische Gerichte an seine eigene Satzung binden können.

Nach der großen Übergabe also: ICANN ist eine kalifornische Körperschaft, US-Bundesrecht und kalifornischem Recht unterworfen, deren Rechenschaftsmechanismen vor amerikanischen Gerichten durchsetzbar sind und nirgendwo sonst, und die Politik für eine Root-Zone setzt, die eine amerikanische Firma unter einer Vereinbarung mit dem amerikanischen Handelsministerium bearbeitet und signiert.

Der Vertrag ging. Die Gerichtsbarkeit wurde bewusst behalten. Und die Gerichtsbarkeit ist der Teil mit Zähnen, denn sie verlangt niemandes Eingreifen. Sie gilt automatisch, ständig, standardmäßig.

Die klarste Demonstration sind Sanktionen. OFAC — Office of Foreign Assets Control, Teil des US-Finanzministeriums — führt die amerikanischen Wirtschafts- und Handelssanktionen und entscheidet, mit wem US-Personen und -Firmen Geschäfte machen dürfen. ICANN ist eine kalifornische Körperschaft, also bindet OFAC sie, und es schränkt ein, mit wem ICANN Verträge schließen und wen sie akkreditieren darf.

Sei präzise beim Umfang: das erreicht Registries und Registrare generischer Top-Level-Domains (gTLDs), denn die halten ICANN-Verträge. Es erreicht keine Länder-Operationen (ccTLDs), die vollständig außerhalb von ICANNs Vertragsstruktur sitzen. Aber die Wirkung sickert weit über die rechtliche Grenze hinaus, denn Registrare außerhalb der Vereinigten Staaten haben OFAC-Beschränkungen auf ihre eigenen Kunden angewandt, in der irrigen Annahme, ein ICANN-Vertrag verlange das, oder schlicht durch Abschreiben amerikanischer Registrantenverträge. Amerikanische Außenpolitik pflanzt sich die Registrarkette hinunter fort, durch Nachahmung ebenso wie durch Recht.

Es gibt keine Version davon, in der die Antwort auf „wer kontrolliert DNS“ nicht mit den Vereinigten Staaten beginnt.

Wer damit übrig bleibt, der gegen eine ICANN-Entscheidung etwas ausrichten kann, ist die andere Hälfte der Frage, und sie stellt sich besser, wenn es ein Protokoll gibt, an dem man sie prüfen kann. Dieser Beitrag kommt am Ende darauf zurück.

Die Root ist eine Textdatei

So viel dazu, wer das Sagen hat. Hier ist das Ding, über das sie das Sagen haben, und du kannst es dir einfach holen. ICANN veröffentlicht die Root-Zone per Zonentransfer — AXFR, der DNS-Mechanismus, um eine ganze Zone statt eines einzelnen Eintrags zu kopieren — an jeden, der fragt, ohne Zugangsdaten:

dig . AXFR @xfr.dns.icann.org

Im Moment sind das 1.578.790 Bytes über 24.886 Zeilen. Sie enthält 1.439 Delegierungen — jede Top-Level-Domain, die es gibt — von denen 1.350 einen DS-Eintrag tragen — den Delegation Signer, den Fingerabdruck, der den Signierschlüssel einer Kindzone an ihr Elternteil bindet — und daher Teil der signierten Kette sind.

Anderthalb Megabyte. Der gesamte Namensraum des Internets, klein genug zum Mailen.

Diese Datei ist die gesamte Autorität der Root. Ein Resolver, der kalt startet, weiß nichts außer den Adressen in seinen Root-Hints, und in dem Moment, in dem er eine Antwort bekommt, folgt er Delegierungen aus dieser Datei und aus nichts anderem. Ändere eine Delegierung darin und du hast geändert, wohin der Verkehr eines ganzen Landes geht. Es gibt keine zweite Kopie mit einer anderen Meinung, kein Konsensprotokoll, keine Abstimmung zum Auflösungszeitpunkt. Es gibt die Datei.

Die Frage „wer kontrolliert DNS“ reduziert sich also auf eine viel engere: wer kann diese Datei ändern, und wer signiert sie danach.

Drei Organisationen fassen sie an

Die Antwort ist eine Dreierkette, und es lohnt sich, klar zu sein, wer was tut, denn in den Unterschieden liegen alle Streitfragen.

PTI — Public Technical Identifiers, eine ICANN-Tochter — erfüllt die IANA-Funktionen. Sie nimmt Änderungsanträge zur Root-Zone von TLD-Betreibern entgegen, prüft sie und autorisiert sie. Das ist die Sachbearbeitungsebene, und zwar bewusst: die ganze Entwurfsabsicht ist, dass die IANA ein sorgfältiger Sachbearbeiter ohne Ermessen ist.

Verisign ist der Root Zone Maintainer. Verisign nimmt die autorisierte Änderung, bearbeitet die Zonendatei, signiert sie mit dem Root-Zone-Signierschlüssel und veröffentlicht sie zur Verteilung. Verisign ist eine amerikanische Aktiengesellschaft und tut das unter einem Cooperative Agreement mit dem US-Handelsministerium.

Die Root-Server-Betreiber stellen sie dann bereit. Sie sind der machtloseste Teil der Kette und der einzige, von dem irgendwer schon mal gehört hat.

Beachte, wo das Ermessen tatsächlich sitzt. Nicht bei den Betreibern. Auch nicht wirklich beim Sachbearbeiter. Es sitzt bei dem, der die Politik setzt, die der Sachbearbeiter anwendet, und das ist ICANN, und bei der Firma, die den Stift und den Signierschlüssel hält, und das ist Verisign, unter einer Vereinbarung mit der amerikanischen Regierung.

Zehn von dreizehn

Die Root-Server-Buchstaben sind es wert, vollständig aufgelistet zu werden, denn Leute zitieren die Zahl dreizehn, als impliziere sie Streuung:

BuchstabeBetreiberLand
AVerisignUS
BUSC Information Sciences InstituteUS
CCogent CommunicationsUS
DUniversity of MarylandUS
ENASA Ames Research CenterUS
FInternet Systems ConsortiumUS
GUS Department of Defense (DISA)US
HUS Army Research LaboratoryUS
INetnodSchweden
JVerisignUS
KRIPE NCCNiederlande
LICANNUS
MWIDE ProjectJapan

Dreizehn Buchstaben, zwölf Organisationen, weil Verisign sowohl A als auch J hält. Zehn der dreizehn werden aus den Vereinigten Staaten betrieben. Zwei davon sind das amerikanische Militär.

Das ist keine Verschwörung, es ist versteinerte Geschichte. Das sind die Institutionen, die in den 1980ern am Netz waren und nie gegangen sind. Aber ein historischer Zufall, der das US-Militär zwei der Root-Server des Internets betreiben lässt, ist immer noch das US-Militär, das zwei der Root-Server des Internets betreibt, und es ist eine seltsame Sache, die man als globales System bezeichnet.

Die Betreiber haben zudem keinen nennenswerten Vertrag, der sie bindet. ICANN beschäftigt sie nicht und kann sie auf keine geradlinige Weise absetzen. Sie stellen die Root bereit, weil sie es immer getan haben. Die Stabilität des Systems auf dieser Ebene beruht auf gutem Willen und auf nowt Stabilerem, was funktioniert bis zu dem Tag, an dem es das nicht mehr tut.

ICANN betreibt die Root-Zone nicht

Das ist die wichtigste Tatsache in diesem Beitrag und sie wird fast nie laut gesagt, also bekommt sie ihre eigene Überschrift.

ICANN betreibt die Root-Zone nicht.

Sie entscheidet, was hineingehört. Sie bearbeitet die Datei nicht, sie signiert die Datei nicht, und sie stellt die Datei nicht bereit. Verisign bearbeitet und signiert. Zwölf Organisationen stellen bereit. ICANNs Aufgabe ist zu sagen, wie die Antwort lauten soll, und dann jemand anderen dazu zu bringen, sie wahr zu machen.

Diese Trennung ist das Einzige, was ICANN im Zaum hält.

Stell es dir ohne die Trennung vor. Eine Stelle setzt die Politik, hält den Stift, besitzt den Signierschlüssel und betreibt die Server. Zwischen der Entscheidung über eine Sache und dem Zustand, dass diese Sache überall auf der Erde wahr ist, steht keine andere Partei, kein zweites Paar Hände und niemand, der nein sagen könnte. Was immer du von ICANNs Bilanz unten hältst, diese Anordnung wäre schlechter.

So wie es ist, gibt es drei Bremsen. Keine einzige davon steht in einer Satzung.

  • Die Datei ist öffentlich. Jeder kann die Root-Zone per AXFR ziehen — der Befehl steht oben in diesem Beitrag — und sie gegen die von gestern diffen. Du kannst eine Delegierung nicht heimlich ändern.
  • Jemand anderes muss die Änderung machen. Der Maintainer macht die Bearbeitung und die Signatur. Das ist eine Organisation mehr, die zustimmen muss, und eine mehr, die ablehnen könnte.
  • Die Betreiber stellen aus Einwilligung bereit. Wie oben: ICANN hat keinen nennenswerten Vertrag mit den Root-Server-Betreibern. Sie verteilen die Zone, weil sie es immer getan haben. Nichts verpflichtet sie, irgendetwas zu verteilen — und wie Postel 1998 zeigte, ist Einwilligung beweglich, wenn jemand, dem sie vertrauen, sie nett darum bittet.

Die letzte ist die eigentliche Rückfallebene, und sie ist eine Ebene tiefer noch zu Lebzeiten genutzt worden. Als Verisign 2003 .com wildcardete, lieferte das Internet Systems Consortium (ISC) delegation-only in BIND aus, und die Betreiber hörten schlicht auf, die Antworten zu beachten. Niemand musste einen Streit in einem Politikforum gewinnen. Die Fähigkeit der technischen Gemeinschaft, sich zu weigern, steht nirgendwo geschrieben, und alle Beteiligten wissen, dass sie da ist.

Jetzt der unangenehme Teil, denn das ist dünner, als es klingt.

Niemand hat diese Kontrolle entworfen. Es ist keine Gewaltenteilung, es ist ein Zufall dessen, wie die Arbeit in den 1990ern aufgeteilt wurde, und die Übergabe 2016 hat sie weder gestärkt noch aufgeschrieben. Es gibt keine Regel, die sagt, dass die Stelle, die die Politik setzt, nicht eines Tages auch den Stift halten darf.

Und die prüfende Partei ist eine kommerzielle Firma, mit der ICANN Geschäfte macht. Verisign hält die Rolle des Root Zone Maintainer und den .com-Vertrag und — wie der Rest dieses Beitrags darlegt — eine 20-Millionen-Dollar-Vereinbarung mit ICANN, unterschrieben in derselben Verhandlung wie eine .com-Preiserhöhung. Eine Kontrolle, die davon abhängt, dass die eine Partei bereit ist, der anderen etwas zu verweigern, hört auf zu funktionieren, sobald die beiden zusammen etwas unterschreiben.

Die Trennung ist also das Beste an der heutigen Regelung. Sie ist auch ungeschrieben, ungeplant und von Gewohnheit zusammengehalten.

Den Namensraum verkaufen

Vor jedem Governance-Argument zeigt etwas Einfacheres, was die Leute, die ein Stück des Namensraums halten, damit machen, wenn nichts sie aufhält. Es ist wiederholt passiert, auf jeder Ebene, und beim ersten Mal ganz oben dauerte es neunzehn Tage.

Am 15. September 2003 fügte Verisign den Zonen .com und .net einen Wildcard-A-Eintrag hinzu:

*.com.  IN  A  64.94.110.11

Diese Adresse löst rückwärts zu sitefinder.verisign.com auf. Von diesem Moment an existierte jeder Name in .com und .net. Jeder Tippfehler, jede nicht registrierte Domain, jede fehlerhafte Zeichenkette, jeder abgelaufene Name — alle lösten auf, zu einer Verisign-Suchseite mit Verisigns Werbung.

Warum das keine Werbegeschichte ist

Die Beschwerden von damals drehten sich meist um die Anzeigen, und sie verfehlten den Punkt. NXDOMAIN ist kein Feature für die Benutzererfahrung. Es ist ein tragendes Protokollsignal, und eine enorme Menge Software oberhalb von DNS ist darauf gebaut, fragen zu können „gibt es diesen Namen?“ und eine wahrheitsgemäße Antwort zu bekommen.

Lösch die negative Antwort und Dinge gehen auf Arten kaputt, die mit Browsern nichts zu tun haben.

Mail war das Schlimmste daran, und es ist der Teil, den Leute bis heute falsch verstehen. Verisign veröffentlichte keinen Wildcard-MX-Eintrag. Musste es nicht. RFC 5321 §5.1 sagt, dass ein Absender, wenn eine MX-Abfrage nichts zurückgibt, auf den Adresseintrag der Domain zurückfällt und ihn als implizites MX mit Präferenz 0 behandelt. Verisign hatte gerade jeder nicht existierenden Domain in .com einen Adresseintrag gegeben. Also hatte jeder MTA im Internet — jeder Mail Transfer Agent, jede Maschine, die Mail weiterleitet —, wenn er den Standard korrekt befolgte, nun einen Mail Exchanger für soemcompany.com — und das war Verisigns Kiste.

Verbinde dich auf Port 25 und sie antwortete:

220 snubby2-wceast Snubby Mail Rejector Daemon v1.3 ready

Verisigns erklärte Absicht war vernünftig genug: die Mail sofort ablehnen, damit sie nicht weltweit in Warteschlangen liegt. Die Umsetzung war es nicht. Snubby gab erst nachdem der sendende MTA den Nachrichtenkörper übertragen hatte auf und lieferte einen Code zurück, den die meisten MTAs als vorübergehenden Fehler lasen — statt eines sofortigen Bounce wurde Mail an vertippte Adressen also tagelang wiederholt, bevor sie starb. Verisign tauschte es später gegen einen Postfix-basierten Responder aus, nachdem Betreiber sich auf der NANOG-Liste beschwert hatten.

Anti-Spam ging zur selben Zeit kaputt, und leiser. Zu prüfen, ob die Domain eines Absenders überhaupt existiert, war und ist eine der billigsten und wirksamsten Filterheuristiken, die es gibt. Über Nacht existierte jede Domain in den zwei größten TLDs. Die Prüfung gab für alles wahr zurück und hörte auf zu unterscheiden.

Und alles andere, was DNS spricht, aber nicht HTTP — Mail-Relays, FTP-Clients, Netzwerkdrucker, Monitoring-Systeme — bekam kein „kein solcher Host“ mehr, sondern einen Webserver, was sich meist als Timeouts und Hänger äußerte statt als saubere Fehler. Ein toter Name sah nun aus wie ein kaputter Dienst.

Eine Firma fügte einen Eintrag zu einer Zonendatei hinzu und änderte die Fehlersemantik des Internets.

Was es stoppte

Keine Governance. Technik, und dann eine Drohung.

ISC lieferte innerhalb von Tagen ein delegation-only-Feature in BIND aus, mit dem Betreiber synthetisierte Antworten aus TLD-Zonen verwerfen konnten — die technische Gemeinschaft leitete um die Registry herum, statt irgendwen anzurufen. Zahlreiche ISPs setzten es ein.

ICANN bat Verisign, den Dienst auszusetzen. Am 21. September weigerte sich Verisign. ICANN forderte es dann am 3. Oktober, mit ausdrücklich benannten vertraglichen Folgen, und Verisign zog die Einträge am 4. Oktober 2003 zurück. Das IAB veröffentlichte seinen architektonischen Einwand gegen Registry-Wildcards, und ICANNs eigenes Security and Stability Advisory Committee berichtete am 9. Juli 2004, der Dienst hätte nie ohne Prüfung ausgerollt werden dürfen und Registries sollten Wildcards auslaufen lassen.

Dann verklagte Verisign ICANN, am 27. Februar 2004, mit dem Argument, ICANN habe ihre Befugnisse überschritten, indem sie es stoppte. Der Fall wurde im August desselben Jahres größtenteils abgewiesen, und der Rest am 1. März 2006 verglichen — ein Vergleich, der Verisign ein neues .com-Registry-Agreement gab.

Lies diese Abfolge noch einmal. Die Registry monetarisierte den Namensraum, für dessen Betrieb sie beauftragt war, weigerte sich aufzuhören, wurde zum Aufhören gezwungen, verklagte die Stelle, die sie zwang, und ging aus dem Vergleich mit einem erneuerten Vertrag für die wertvollste TLD, die es gibt. Sie hält ihn immer noch. Es ist dieselbe Firma, die heute die Root-Zone bearbeitet und signiert.

Dann taten es sowieso alle anderen

Die Registry zu stoppen stoppte die Idee nicht, es verschob sie nur einen Sprung nach unten. Wenn der autoritative Server nicht über Nichtexistenz lügen will, tut es der Resolver.

Ab August 2006 begann Earthlink, NXDOMAIN-Antworten an Barefruit umzuleiten und Suchseiten und Anzeigen auszuliefern. Paxfire verkaufte dasselbe und leitete zusätzlich bestimmte eingetippte Stichworte an zahlende Werbekunden um. Comcasts „Domain Helper“ tat es im großen Stil. Im UK betrieben BT und Virgin Media beide so etwas. Die Wirtschaftlichkeit ist aus Sicht eines ISP unwiderstehlich: vertippte Domains sind kostenloser Werbebestand, erzeugt von den Fingern der eigenen Kunden.

Die Fehlermodi waren schlimmer als Verisigns, denn ein Resolver sieht jede Abfrage, nicht nur eine TLD. Barefruits Umsetzung kaperte NXDOMAIN für private Adressbereiche und brach damit Split-Horizon-Abfragen und VPN-Verhalten in Firmennetzen. Dan Kaminsky demonstrierte Cross-Site-Scripting (XSS) gegen die Umleitungsseiten selbst, denn nun löste jeder nicht existierende Hostname der Welt zu für Angreifer erreichbarem HTML auf, ausgeliefert in einem Kontext, den der Browser der Domain von jemand anderem zuordnete. Den Fehlerfall zu monetarisieren hatte eine fehlgeschlagene Abfrage in eine XSS-Angriffsfläche verwandelt.

Die Protokollkorrektur

Zwei Dinge machten dem ein Ende, und beide sind erwähnenswert, denn sie sind die Form jeder echten Korrektur im DNS: mach die Lüge erkennbar, dann mach sie vertraglich.

DNSSEC liefert authentifizierte Nichtexistenz. NSEC- und NSEC3-Einträge lassen eine signierte Zone beweisen, dass ein Name nicht existiert, und ein validierender Resolver weist eine synthetisierte Antwort an ihrer Stelle zurück. Nichtexistenz hörte auf, die eine Antwort zu sein, die niemand überprüfen konnte. Es ist nicht wasserdicht — ein Resolver, der unterwegs Signaturen abstreift, kann die Antwort immer noch umschreiben, was genau der Grund ist, warum es zählt, auf dem Client zu validieren statt dem Resolver zu vertrauen, und es ist das Argument, das diese Seite bereits ausführlich gemacht hat.

Und ICANN hat diese eine Sache, das muss man ihr lassen, gelernt. Specification 6 des neuen gTLD-Registry-Agreements verbietet Wildcards, synthetisierte Einträge und Umleitung für nicht registrierte Namen rundheraus und verlangt von autoritativen Servern, Name Error, RCODE 3, zurückzugeben. Jeder der 1.200 Strings aus der Runde von 2012 ist vertraglich daran gehindert, das zu tun, was Verisign mit .com gemacht hat.

Das ist eine echte Verbesserung, und es lohnt sich, genau zu sein, was sie hervorgebracht hat: nicht der Governance-Prozess, sondern neunzehn Tage sichtbarer Kaputtheit im Jahr 2003, die peinlich genug waren, um ein Jahrzehnt später in einen Vertrag geschrieben zu werden.

Und nichts davon berührte die Ländercodes

Specification 6 bindet gTLDs. Sie bindet sie, weil die ein Registry-Agreement mit ICANN unterschreiben, und dieses Agreement ist der Hebel.

Eine ccTLD unterschreibt nichts dergleichen. Kein Registry-Agreement, keine Specification 6, keine Compliance-Funktion, keine Gebühr. Nichts in ICANNs Regelwerk regelt, wie eine Länderregistry ihre Zone betreibt — weshalb beides unten möglich war und weshalb niemand in der Lage war, es zu stoppen.

Das ist nicht dasselbe wie zu sagen, ICANN sei abwesend, und ich will präzise sein, wo sie sitzt, denn ich habe zwei Jahre am empfangenden Ende davon verbracht.

Was ICANN über einer ccTLD hält, ist die Delegierung selbst. Jeder NS-Eintrag, jedes Stück Glue, jeder DS-Eintrag und jede Kontaktänderung für .uk lebt in der Root-Zone, und der einzige Weg in die Root-Zone ist ein IANA-Änderungsantrag — geprüft gegen die registrierten administrativen und technischen Kontakte, und bearbeitet nach IANAs Zeitplan, nicht nach deinem. Nach RFC 1591 entscheidet die IANA letztlich auch, wer die Delegierung überhaupt hält. Neudelegierungen sind selten. Sie sind nicht hypothetisch.

Eine Länderregistry ist also souverän darin, wie sie läuft, und vollständig von einem Dritten abhängig für alles, was in der Root sichtbar sein muss. Die Momente, in denen du eine Änderung am dringendsten brauchst — ein Nameserver zieht um, ein Schlüsselwechsel, dessen DS veröffentlicht sein muss, bevor der alte geht — sind genau die Momente, in denen du in der Warteschlange von jemand anderem stehst. Das ist eine lebendige betriebliche Abhängigkeit und keine Governance-Abstraktion, und es ist ein Thema für die Fortsetzung.

Jetzt beachte, was diese Kombination erzeugt. ICANNs Griff um eine ccTLD ist genau dort fest, wo er eine Registry behindert, die sich benimmt, und genau dort abwesend, wo er eine hätte bremsen können, die es nicht tut. Sie kann deinen DS-Eintrag aufhalten. Sie konnte Kamerun nicht daran hindern, eine ganze Top-Level-Domain auf eine Werbeseite zu richten.

Die Praxis hörte also nie auf. Sie zog nur dorthin, wo der Vertrag nicht hinreichte.

Kamerun wildcardete eine ganze Top-Level-Domain, um Tippfehler zu ernten.

Im August 2006 richtete die .cm-Registry jeden nicht registrierten Namen in der Zone auf eine Parkseite mit bezahlten Suchlinks. An dem Spiel ist nichts Subtiles: .cm ist .com mit vergessenem o, der Zielmarkt war also die Vertipp-Rate der größten TLD, die es gibt, und der Betreiber war eine Regierungsbehörde — ANTIC, unter Kameruns Ministerium für Post und Telekommunikation.

Es zahlte sich aus. NameJet meldete am ersten Tag über 500.000 Dollar an .cm-Verkäufen und mehr als 2 Millionen Dollar in der ersten Woche; hotels.cm ging 2009 für 81.100 Dollar weg. Es tat auch genau das, was man für die Sicherheit der Zone erwarten würde, denn eingehender Vertipp-Verkehr ist der ideale Lieferweg für einen feindlichen Download. Im Dezember 2009 stufte McAfee .cm als riskanteste TLD der Welt ein, mit 36,7 % ihrer Seiten als riskant bewertet.

Verisign wurde in neunzehn Tagen gezwungen, denselben Trick zurückzunehmen. Kamerun fuhr ihn jahrelang. Der Unterschied ist nicht, dass das eine schlimmer war. Der Unterschied ist, dass das eine einen Vertrag unterschrieben hatte.

Tokelau wurde die größte Länderdomain der Erde, indem es Namen verschenkte.

Tokelau ist ein neuseeländisches Territorium im Südpazifik mit etwa 1.500 Einwohnern. Seine ccTLD, .tk, wurde von Freenom betrieben, das Registrierungen umsonst hergab. Bis 2016 war sie mit 31.311.498 Namen die meistregistrierte Länderdomain der Welt — eine Zahl, die zufälligerweise aus einer von Nominet veröffentlichten Weltkarte stammt.

Kostenlos war nicht kostenlos. Freenoms Bedingungen verlangten von einer kostenlosen Domain regelmäßigen Verkehr und sahen vor, dass die Registry sie zurücknehmen und ihre eigene Werbung darauf ausliefern konnte, wenn die Weiterleitung aufhörte zu funktionieren — oder wenn der Name anfing, lohnende Besucher anzuziehen. Das ist das ganze Geschäft, und es ist eleganter als Verisigns. Versuch nicht zu raten, welche Namen wertvoll sind. Verschenk den gesamten Namensraum zu Grenzkosten null, lass die Welt die wertvollen für dich entdecken, dann hol dir die zurück und monetarisiere den Verkehr. Rund ein Sechstel von Tokelaus Jahreseinkommen kam daher.

Die externen Kosten landeten bei allen anderen. Kostenlose Registrierung ohne Prüfung ist der ideale Input für Massenmissbrauch — dieselbe Wirtschaftlichkeit wie bei den billigen neuen gTLDs, ganz bis auf null getrieben. Als Meta Klage einreichte, waren Freenoms fünf kostenlose ccTLDs — .tk, .ml, .ga, .cf, .gq — die Quelle von mehr als der Hälfte aller neuen Phishing-Domains aus Länder-TLDs.

Was es stoppte, ist der Teil, auf den es hier ankommt.

Nicht ICANN, die keinen Vertrag und kein Standing hatte. Nicht Tokelau, das ein Sechstel seines Nationaleinkommens einsammelte. Nicht Neuseeland. Metas Anwälte, im Northern District of California, im März 2023, wegen Cybersquatting und Markenrechtsverletzung.

Freenom stoppte neue Registrierungen innerhalb von Tagen. Phishing aus diesen Endungen fiel von über 60 % auf unter 15 %. Freenom verglich sich im Februar 2024 und verließ das Domain-Geschäft, und bis zu jenem März hatten rund 12,6 Millionen Domains — 99 % seines Portfolios — aufgehört aufzulösen.

Die Rechtsabteilung eines einzelnen Konzerns entfernte, vor einem einzigen amerikanischen Gericht, zwölfeinhalb Millionen Namen aus dem Internet. Keine Governance-Instanz in der Geschichte des DNS hat je so viel Autorität über den Namensraum ausgeübt, und sie tat es nicht durch Governance.

Was das dritte Mal in diesem Beitrag ist, dass die Antwort auf „was setzt hier eigentlich irgendetwas durch“ sich als ein Gericht in Kalifornien herausstellt — und das zweite Mal, dass die Durchsetzung eine Privatpartei war, die in ihrem eigenen kommerziellen Interesse handelte, das bei der Gelegenheit zufällig mit dem aller anderen zusammenfiel.

Und .uk ist auch eine ccTLD. Dieselbe Abwesenheit jedes Vertrags darüber, wie die Zone betrieben wird, dieselbe Abwesenheit von Specification 6, dieselbe Freiheit, sie zu wildcarden oder den Namensraum zu verschenken. Es tat keines von beidem. Es betrieb stattdessen einen Missbrauchsprozess.

Und hier hört die saubere Aufteilung auf, sauber zu sein, und das gehört bewusst verdorben.

Nominet betreibt nicht nur .uk. Es betreibt auch generische Top-Level-Domains — eigene und mehrere Dutzend weitere im Auftrag anderer Betreiber — und für die unterschreibt es das ICANN-Registry-Agreement wie alle anderen, Specification 6 und laufende Überwachung inklusive. Auf seiner eigenen Plattform war die vertragslose Zone rund dreißig zu eins in der Unterzahl.

ICANNs Anforderungen erreichten .uk also trotzdem. Nicht durch Autorität, die sie nicht hatte, sondern weil niemand bei Verstand zwei Betriebsregime nebeneinander fährt, um eine Ausnahme für eine Zone zu bewahren. Du baust das strenge Ding einmal und fährst alles darauf.

Es ist dieselbe Form wie beim OFAC-Problem weiter oben: ICANNs formale Reichweite endet am Vertrag, und ihre tatsächliche Reichweite geht darüber hinaus, fortgepflanzt von Betreibern, für die überall zu erfüllen billiger ist als die Unterscheidung zu pflegen. Die Menge der Registries, die faktisch von ICANN regiert werden, ist deutlich größer als die Menge derer, die irgendetwas unterschrieben haben.

Dieser Bestand, wie es war, ihn zu betreiben, und was danach mit Nominet geschah, ist ein eigener Beitrag.

Bleibt die Frage, bei der dieser Beitrag aus verschiedenen Richtungen immer wieder landet: wenn die Verträge nicht hinreichen, was hält eine Registry dann davon ab, owt zu tun, was ihr passt?

Eine Fortsetzung wird sie von innerhalb Nominets beantworten — die Veröffentlichungspipeline, EPP (das Protokoll, mit dem Registrare Namen in einer Registry anlegen und ändern) und die Wirtschaftlichkeit darunter, Signieren im Registry-Maßstab, und wer einem einen Namen wirklich wegnehmen kann. In diesem Beitrag geht es um die Ebene darüber, und die Ebene darüber kommt nicht gut weg.

Das Geld

Der nächste Vorwurf ist einfacher und braucht weniger Auslegung.

Das Produkt, das sie erfanden

2012 öffnete ICANN die Bewerbung für neue generische Top-Level-Domains. Jeder konnte sich bewerben, einen neuen String rechts vom Punkt zu betreiben, für eine zum großen Teil nicht erstattungsfähige Prüfgebühr von 185.000 Dollar.

Es gingen 1.930 Bewerbungen ein. Das sind über 350 Millionen Dollar an Prüfgebühren, eingesammelt, bevor ein einziger String delegiert war. Bewerber, die früh zurückzogen, bekamen einen Teil davon gestaffelt zurück; die große Mehrheit davon blieb.

ICANN beschrieb die Gebühr als Kostendeckung.

Wo dann zwei Bewerber denselben String wollten und sich nicht privat einigten, versteigerte ICANN ihn zwischen ihnen und behielt den Erlös, der weitere 240.590.128 Dollar ausmachte. Das Programm ließ dich also für die Bewerbung zahlen und noch einmal fürs Gewinnen.

Stell die Frage, die 2008 hätte gestellt werden sollen: welches Problem hat das gelöst?

Die erklärte Begründung waren Wettbewerb, Auswahl und Innovation. Vierzehn Jahre später sind die Ergebnisse messbar. Rund 1.200 Strings wurden delegiert. Stand August 2026 gibt es 1.112 neue gTLDs mit zusammen etwa 48,7 Millionen Domains — gegen .com allein mit mehr als dem Zehnfachen davon. Das Monopol des Platzhirschen wurde nicht im Geringsten gestört. Es bekam stattdessen eine Preiserhöhung.

Das Auswahlargument scheitert an seinen eigenen Belegen. 34 % der Bewerbungen von 2012 waren .brand-Strings — eine Firma, die sich um ihre eigene Marke bewirbt, größtenteils damit sie niemand anders bekommt. Das sind für niemanden neue Auswahlmöglichkeiten. Viele wurden nie genutzt. McDonald’s hat .mcdonalds nie gestartet. Intel nahm .intel im Juli 2016 in Empfang und kündigte es im November 2020, Symantec gab .symantec zwei Monate früher auf, und SC Johnson bewarb sich um acht Strings — .scjohnson, .raid, .glade, .off, .duck darunter — und kündigte im Januar 2022 alle. Sechs Jahre nach dem Bewerbungsfenster war mehr als jede zehnte neue gTLD immer noch nicht gestartet, 144 hatten keine Sunrise-Periode erreicht, und L’Oréal saß auf Strings, für die es nie irgendeinen Plan angekündigt hatte.

Das ist eine Menge toter Namensraum. Hier ist, warum es ICANN nicht stört.

Nach dem Basis-Registry-Agreement zahlt ein gTLD-Betreiber ICANN eine feste Gebühr von 25.000 Dollar im Jahr, plus 0,25 Dollar je Registrierung — aber erst, wenn die TLD 50.000 Transaktionen in einem Quartal überschreitet. Unterhalb dieser Schwelle gibt es überhaupt keine Transaktionsgebühr.

Lies, was das heißt. ICANNs Einkommen aus einer Top-Level-Domain mit null Namen darin ist genau dasselbe wie aus einer mit vierzigtausend: 25.000 Dollar im Jahr, jedes Jahr, für eine Delegierung, die niemand nutzt. Ein toter String ist in ICANNs Büchern kein Misserfolg. Er ist eine Rente ohne Supportaufwand.

Es gab keinen finanziellen Grund für ICANN, sich darum zu scheren, ob irgendetwas davon funktionierte, und es ist schwer, Belege dafür zu finden, dass sie es tat.

Was das Internet stattdessen bekam

Das Programm brachte einen messbaren Effekt hervor, und es ist nicht der aus dem Prospekt.

Die neuen Strings, die sich verkauften, verkauften sich über den Preis. Registries ohne Marke und ohne natürliche Nachfrage konkurrierten auf die einzige ihnen verfügbare Art, für einen Dollar oder weniger pro Namen, in großen Mengen, mit minimalen Prüfungen. Das ist ein Produkt, und es fand seinen Markt.

Interisles Studie Cybercrime Supply Chain 2025 fand, dass neue gTLDs 47 % der gemeldeten Cybercrime-Domains trugen, während sie 12 % des Domain-Markts ausmachen — grob eine sechsfache Überrepräsentation. Dieselbe Studie verzeichnete 19,5 Millionen einzelne bei Angriffen genutzte Domains, plus 126 % gegenüber dem Vorjahr, davon 7,3 Millionen in Massen registriert. Der gemeinsame Faktor, den sie bei den am meisten missbrauchten Domains identifiziert, ist, dass sie billig sind.

ICANN hat Phishing nicht erfunden. Aber sie hat 1.200 neue Orte hergestellt, von denen aus man es tun kann, den Eintritt so bepreist, dass die einzig gangbare Strategie für die meisten von ihnen Menge zu Kosten nahe null war, und von jedem eine feste Gebühr genommen, unabhängig davon, was dabei herauskam.

Der Vorzeige-Misserfolg des Programms macht den Punkt besser als jede Statistik. .sucks wurde an Vox Populi delegiert, das Markeninhabern während der Sunrise-Phase 2.499 Dollar pro Namen berechnete — ein Preis, der genau deshalb so gesetzt war, weil Marken ihn zahlen müssten, um jemand anderen davon abzuhalten. ICANNs Reaktion war, die Registry bei der US-Handelsaufsicht FTC anzuzeigen wegen Kampfpreisen. Die FTC fand keine Regelverstöße und merkte an, ICANN habe mehrere Bedenken, die die FTC zum neuen gTLD-Programm vorgebracht hatte, bereits ignoriert.

Das ist die ganze Sache in einer Episode. ICANN entwirft das Programm, ignoriert die Warnungen der Aufsicht dazu, delegiert den String, kassiert die Gebühr und beschwert sich dann bei der Aufsicht über das vorhersehbare Ergebnis.

Die Bewerbungen für die nächste Runde öffneten 2026. Die Gebühr beträgt 227.000 Dollar.

Die Strings, die zu gefährlich zum Delegieren waren

Noch etwas, das das Programm hervorbrachte, und das ist für jeden, der je ein internes Netz gebaut hat.

Organisationen haben immer schon Top-Level-Domains für den internen Gebrauch erfunden, in der Annahme, dass ein Name, den es öffentlich nicht gibt, es auch nie geben wird. .corp. .home. .mail. .local. Nimm irgendwas, steck es in dein Active Directory, von außen sieht es niemand.

Die Runde von 2012 schlug vor, einige davon wirklich zu delegieren, womit jede dieser privaten Annahmen zu einem akuten Sicherheitsproblem wird: interne Namen fangen an, zu den Servern von jemand anderem aufzulösen, Abfragen, die früher fehlschlugen, fangen an, deine interne Struktur an eine Registry zu verraten, und Zertifikate, die für interne Namen ausgestellt wurden, werden zu Zertifikaten für Namen, die jetzt ein Fremder kontrolliert.

Niemand hatte nachgesehen. Es kam nur ans Licht, weil Forscher maßen, was tatsächlich an die Root gestellt wurde, und feststellten, dass .home und .corp zu den meistabgefragten Strings überhaupt gehörten — stark genutzte Namen, die nie an irgendwen delegiert worden waren. ICANNs eigenes Security and Stability Advisory Committee brachte es 2013 zur Sprache, nachdem die Bewerbungen eingegangen waren.

.corp, .home und .mail sind nie delegiert worden. Sie sind immer noch auf unbestimmte Zeit zurückgestellt, weil ihre Delegierung zu viel kaputt machen würde. Drei Strings, um die man sich beworben und für die man bezahlt hatte, erwiesen sich als zu gefährlich, um zu existieren.

Das ist ein Programm, das die Root erweiterte, ohne vorher festzustellen, womit die Erweiterung kollidieren würde, und es hinterher aus den Messungen anderer Leute erfuhr. Wenn du das praktische Ende davon willst: es ist der Grund, warum eine interne TLD zu erfinden eine schlechte Idee ist — der Namensraum, den du erfunden hast, ist nur so lange privat, bis ihn jemand verkauft.

Das Auktionsgeld

Zwischen Juni 2014 und Juli 2016 sammelten diese Streitauktionen jene 240.590.128 Dollar ein, rund 233 Millionen nach Auktionskosten.

Das ist Geld, erlangt durch den Verkauf von Stücken eines Namensraums, den ICANN nicht besitzt und treuhänderisch hält. Es gibt eine vertretbare Antwort darauf, was damit geschehen soll, und die Gemeinschaft setzte eine gemeinschaftsübergreifende Arbeitsgruppe ein, um eine zu finden.

Während diese Arbeitsgruppe noch tagte, nahm ICANNs Board 36 Millionen Dollar des Erlöses und steckte sie in ICANNs eigene Rücklage, der 68 Millionen Dollar zu ihrem Ziel fehlten. Nicht vorgeschlagen — beschlossen. Und als die Gemeinschaft widersprach, war die vorgelegte Position, die Alternative sei, dass ICANN die Gebühren erhöhe.

Die Arbeitsgruppe machte trotzdem weiter. Das Board übernahm ihre Empfehlungen erst im Juni 2022 — sechs Jahre nach der letzten Auktion, während derer ICANN eine Viertelmilliarde Dollar des Geldes anderer Leute hielt und sich 36 Millionen davon nahm, während die Leute, die entschieden, wofür es da war, noch im Raum saßen.

Die .org-Preisobergrenzen

Im März 2019 schlug ICANN vor, das .org-Registry-Agreement mit gestrichenen Preisobergrenzen zu verlängern. Die Obergrenzen waren das, was den Betreiber von .org daran hinderte, den Wohltätigkeitsorganisationen, NGOs und Non-Profits, denen zwanzig Jahre lang gesagt worden war, .org sei ihr Ort, zu berechnen, was er wollte.

Die öffentliche Kommentierung lief. 3.252 Kommentare waren gegen die Streichung. Sechs dafür. Zu den Gegnern gehörten NPR, die YMCA, C-SPAN, die National Geographic Society, AARP und der National Trust for Historic Preservation — nicht die üblichen Kommentatoren aus der Domain-Branche, sondern genau die Klientel, für die es .org gibt.

Am 1. Juli 2019 unterschrieb ICANN das Agreement. Keine öffentliche Ankündigung. Ein Vergleich des unterschriebenen Textes mit dem vorgeschlagenen zeigte keine als Reaktion auf die Kommentierungsphase vorgenommenen Änderungen. Nicht „einige Bedenken berücksichtigt“ — dasselbe Dokument.

Wenn ein öffentliches Kommentierungsverfahren 542 zu 1 dagegen ausgehen und kein einziges Wort ändern kann, ist es keine Konsultation. Es ist eine Formalität, die eine Aktenspur erzeugt.

Dann der Verkauf

Im November 2019, vier Monate später, kündigte die Internet Society an, sie verkaufe Public Interest Registry — den Non-Profit-Betreiber von .org — an Ethos Capital, eine Private-Equity-Firma, für 1,135 Milliarden Dollar.

Die Streichung der Preisobergrenze ist das, was PIR 1,135 Milliarden Dollar wert machte. Eine Registry, die die Preise nicht erhöhen kann, ist eine Rente. Eine, die es kann, ist ein Wachstumswert. ICANN hatte vier Monate zuvor das eine in das andere verwandelt, gegen einhelligen Widerspruch, und der Markt hatte es sofort eingepreist.

Ethos Capital war im Mai 2019 gegründet worden. Die Domain ethoscapital.com wurde am 8. Mai 2019 von Fadi Chehadé, ICANNs früherem Vorstandschef registriert — in der Woche der Frist für ICANNs Mitarbeiter, ihren Bericht zur Streichung der Preisobergrenzen zu veröffentlichen. Sein Name tauchte auf Ethos Capitals Website nirgends auf, als der Deal angekündigt wurde. Seine Beteiligung wurde wegen WHOIS-Daten öffentlich — dem öffentlichen Register, wem eine Domain gehört, um das es im nächsten Abschnitt geht — und die Ironie schreibt sich von selbst. Ethos bestätigte dann, er habe die Transaktion beraten, und im Juli 2020 wurde er dessen Co-CEO.

ICANN blockierte den Verkauf schließlich, im April 2020. Es ist fair, das festzuhalten. Es ist auch fair festzuhalten, was dem vorausging: Monate, in denen ICANN darauf bestand, die Sache liege größtenteils außerhalb ihres Auftrags, anhaltende öffentliche Kampagnen, Briefe von US-Senatoren und schließlich ein Brief des Generalstaatsanwalts von Kalifornien, der ICANN von dem Deal abriet und die mangelnde Transparenz rund um Ethos Capital anführte.

ICANN war hier nicht die Schutzvorrichtung. ICANN strich die Obergrenzen, die die Gelegenheit schufen, und wurde selbst in letzter Minute von einem Justizbeamten eines Bundesstaats gestoppt — was eine weitere Demonstration dafür ist, dass der eigentliche Rechenschaftsmechanismus in diesem System die kalifornische Gerichtsbarkeit ist und nicht irgendetwas in der Satzung.

Die Verisign-Vereinbarung

Das ist dieselbe Gegenpartei wie bei der Wildcard, fünfzehn Jahre später. Im Oktober 2018 unterzeichneten NTIA und Verisign Amendment 35 zum Cooperative Agreement, das den .com-Preisstopp aufhob und Erhöhungen von 7 % pro Jahr in vier von je sechs Jahren erlaubte.

Das war die Entscheidung der US-Regierung, nicht ICANNs. Aber die Erhöhungen brauchten trotzdem eine Änderung des .com-Registry-Agreements, und das ist ICANNs. Im März 2020 stimmte ICANN Amendment 3 zu — und daneben einem bindenden Letter of Intent, unter dem Verisign ICANN über fünf Jahre 20 Millionen Dollar zahlt, ab 1. Januar 2021, für Sicherheits- und Stabilitätsarbeit.

Beides war vor Beginn der öffentlichen Kommentierung ausgehandelt. Die Kommentierungsphase lief, war überwältigend ablehnend und änderte nichts — dasselbe Muster wie bei .org, im selben Zeitfenster, mit demselben Ergebnis.

Nimm die Struktur beim Wort. Die Stelle, die entscheidet, ob ein Monopolist die Preise erhöhen darf, verhandelte zur selben Zeit und mit derselben Gegenpartei eine Zahlung an sich selbst. Die öffentliche Kommentierung kam danach und war Dekoration. Wofür das Geld auch ausgegeben wird, eine Regelung, in der die Aufsicht von den Beaufsichtigten in derselben Transaktion wie die Preiserhöhung bezahlt wird, ist eine, die keine kompetente Aufsicht eingehen würde, und das Wort, zu dem die Kommentierenden damals griffen — Schmiergeld — ist das naheliegende.

Der .com-Großhandelspreis ist auf dieser Grundlage von 7,85 auf 10,26 Dollar gestiegen, bei einem Namen ohne technischen Bedarf für eine Preiserhöhung und ohne Wettbewerber, zu dem ein Registrant wechseln könnte.

Acht Länder gegen eine Firma

Wenn du eine einzelne Episode willst, die zeigt, wem ICANN tatsächlich Rechenschaft schuldet, dann ist es .amazon, und sie lief sieben Jahre.

Amazon, die Firma, bewarb sich in der Runde 2012 um .amazon. Die Amazon Cooperation Treaty Organization widersprach — Bolivien, Brasilien, Kolumbien, Ecuador, Guyana, Peru, Suriname und Venezuela, acht souveräne Staaten, deren Gebiet der Name beschreibt und in denen rund 30 Millionen Menschen leben. Ihre Position war, dass ein gemeinsamer geografischer und kultureller Name nicht zum Privateigentum einer Firma werden sollte.

Sie nutzten den Kanal, den ICANN für Regierungen vorsieht. Das Governmental Advisory Committee (GAC) gab eine Konsensempfehlung gegen den Antrag ab, und im Mai 2014 akzeptierte ICANNs Board sie. Die Staaten hatten gewonnen, über den Mechanismus, der genau dafür entworfen war.

Amazon reichte eine Klage im Independent Review Process (IRP) ein.

2017 entschied das IRP-Panel für Amazon. Es befand, das Board habe im Widerspruch zu ICANNs eigener Satzung gehandelt, hielt fest, dass das Board eine GAC-Konsensempfehlung nicht als abschließend behandeln darf, wies es an, die Anträge in der Sache neu zu bewerten, und verurteilte ICANN, Amazon 163.045,51 Dollar an Kosten zu erstatten.

Im Mai 2019 kam ICANN zu dem Schluss, es gebe keinen politischen Grund, die Anträge nicht weiterzuführen. Amazon bekam .amazon.

Lies die Struktur statt des Ergebnisses, denn das Ergebnis ist strittig und die Struktur nicht.

Regierungen bekommen das GAC, und das GAC berät. Ein Konzern bekommt den Independent Review Process, und der IRP produziert eine bindende Feststellung, eine Anweisung an das Board und einen Kostenausspruch. Als diese beiden Kanäle frontal aufeinandertrafen, war die Feststellung des Panels ausdrücklich, dass der staatliche nicht abschließend ist.

ICANN hat also einen funktionierenden Rechenschaftsmechanismus. Er funktionierte. Er wurde von einer der größten Firmen der Erde erfolgreich genutzt, um den gemeinsamen Widerspruch von acht Ländern zu kippen, und ICANN bezahlte für dieses Vergnügen ihre Anwaltskosten.

Das ist dieselbe Tatsache wie das Gerichtsbarkeitsproblem weiter oben in diesem Beitrag, in anderen Kleidern. Die Mechanismen sind real, und sie sind so geformt, dass die Parteien, die sie sich leisten können, diejenigen sind, die Ergebnisse aus ihnen herausholen. Acht Regierungen konnten den beratenden Kanal nicht halten. Eine Firma brachte den rechtlichen Kanal in drei Jahren zum Funktionieren.

Der DSGVO-Kampf: was ICANN tut, wenn ein Gesetz für sie gilt

Der stärkste Beleg über eine Institution ist nicht ihr Leitbild. Es ist, was sie tut, wenn zum ersten Mal eine Regel gegen sie durchgesetzt wird, die sie nicht selbst geschrieben hat.

Für ICANN war dieser Moment die DSGVO, und das Protokoll ist eindeutig.

Es fehlte ICANN nicht an Warnungen. Sie hatte, nach der Zählung des Register, mehr als ein Jahrzehnt Briefe, die ihr sagten, dass WHOIS — die Veröffentlichung von Name, Postanschrift, E-Mail-Adresse und Telefonnummer jedes Domain-Registranten, an jeden, ohne Zugangskontrolle — mit europäischem Datenschutzrecht unvereinbar sei. Die DSGVO selbst wurde 2016 verabschiedet, mit einem Vorlauf von zwei Jahren, eigens damit Organisationen sich vorbereiten konnten. ICANN kam im Mai 2018 ohne konformes Modell an.

Was sie stattdessen tat, im April 2018, war nach Brüssel zu fahren und die Artikel-29-Datenschutzgruppe um ein einjähriges Durchsetzungsmoratorium zu bitten, plus die Erlaubnis, in der Zwischenzeit weiter die E-Mail-Adressen von Registranten zu veröffentlichen.

Lass dir auf der Zunge zergehen, was diese Bitte eigentlich ist. Keine Fristverlängerung für Papierkram. Eine Bitte, europäische Aufsichtsbehörden mögen zustimmen, eine grundrechtliche Verordnung ein Jahr lang gegen eine Organisation und ihre weltweiten Vertragspartner nicht durchzusetzen, weil diese Organisation nicht dazu gekommen war, sie einzuhalten. Es gibt in der DSGVO keinen Mechanismus, das zu gewähren. Datenschutz ist ein Grundrecht nach der Charta; keine Aufsichtsbehörde und auch nicht der Europäische Datenschutzausschuss hat die Befugnis, es für einen einzelnen Verantwortlichen auszusetzen. ICANN bat nicht um ein Zugeständnis, das ihr vorenthalten wurde. Sie bat um etwas, das es nicht gibt, offenbar ohne festgestellt zu haben, ob es das gibt.

Die Artikel-29-Gruppe lehnte beides ab. ICANNs eigene Zusammenfassung des Treffens räumte ein, dass die E-Mail-Adressen von Registranten sowie administrativen und technischen Kontakten anonymisiert werden müssen, und ließ jede Erwähnung des erbetenen Moratoriums schlicht weg.

Dann klagte sie.

Am 25. Mai 2018, dem Tag, an dem die DSGVO in Kraft trat, klagte ICANN gegen EPAG — Tucows’ deutschen Registrar — in Bonn. EPAG hatte entschieden, keine Admin-C- und Tech-C-Kontaktdaten mehr zu erheben, mit der Begründung, personenbezogene Daten zu erheben, für die man keine Verwendung hat, sei genau das, was die DSGVO verbietet. Tucows’ Position war, dass in der überwältigenden Mehrheit der Registrierungen Registrant, Admin- und Tech-Kontakt ohnehin dieselbe Person sind, die Erhebung also nicht bloß rechtswidrig, sondern sinnlos war.

ICANNs Rechtstheorie war, dass die DSGVO-Grundlage „zur Erfüllung eines Vertrags erforderlich“ die Erhebung decke, weil ICANNs eigener Vertrag mit dem Registrar sie verlangte. Das ist ein bemerkenswertes Argument: dass eine Organisation eine Rechtsgrundlage für die Verarbeitung der personenbezogenen Daten anderer Leute herstellen kann, indem sie eine Erhebungspflicht in einen Vertrag mit einem Dritten schreibt. Wenn das funktionierte, wäre Art. 6 Abs. 1 lit. b eine Formalität, die jeder durch Formulieren erfüllen könnte.

Es funktionierte nicht. ICANN verlor in Bonn. Sie legte Rechtsmittel ein. Sie verlor wieder. Im August 2018 wies das Kölner Berufungsgericht sie ein drittes Mal ab, fand die früheren Entscheidungen überzeugend, hielt fest, es gebe keinen dringenden Notfall, der eine einstweilige Verfügung rechtfertige, und lehnte — das ist der Teil, den man zweimal lesen sollte — ICANNs Antrag ab, die Frage dem Gerichtshof der Europäischen Union vorzulegen, mit der Begründung, ICANNs Rechtsauslegung sei für die Entscheidung nicht erheblich. Das Gericht hielt das Argument nicht für knapp genug, um in Luxemburg nachzufragen.

ICANN gab trotzdem das Geld ihrer Mitglieder aus, um den Fall dorthin zu drücken. 2019 gab sie WHOIS ganz auf.

Das technische Ergebnis war richtig — WHOIS, wie es existierte, hätte nicht existieren dürfen. Aber schau, wie es erreicht wurde. Zehn Jahre Warnungen ignoriert. Eine Bitte um Ausnahme von einem Grundrecht. Ein Prozess gegen den eigenen Vertragspartner, eingereicht am Tag des Inkrafttretens des Gesetzes, um festzustellen, dass das Gesetz nicht so gilt, wie die Aufsichtsbehörden sagten. Drei Niederlagen. Dann Kapitulation.

Das ist keine Organisation, die ein Gesetz falsch gelesen hat. Es ist eine Organisation, die bis Gerichte es ihr dreimal sagten, nicht akzeptierte, dass das Gesetz überhaupt an sie gerichtet war.

Was es alle anderen gekostet hat

Der größte Teil dieses Beitrags handelt davon, was ICANN und die Registries getan haben. Hier geht es darum, wer dafür bezahlt hat, denn sie waren es sehr selten.

Jeder .com-Registrant auf der Erde zahlt die Erhöhung. Der .com-Großhandelspreis ging von 7,85 auf 10,26 Dollar. Verisigns eigene Berichterstattung setzt den .com-Bestand zum 31. März 2026 auf 163,6 Millionen Namen. Multipliziere die beiden, und diese Erhöhung ist in der Größenordnung von 394 Millionen Dollar im Jahr wert, genommen von jedem .com-Registranten überall auf der Welt, für einen Namen, der keine technische Änderung brauchte, die sie rechtfertigen würde. Ein Unternehmen in Lagos oder Manila zahlt dieselbe Erhöhung wie eines in Palo Alto, entschieden von einer amerikanischen Behörde und einem amerikanischen Non-Profit, das vom Begünstigten in derselben Verhandlung 20 Millionen Dollar genommen hat.

Die .org-Entscheidung landet bei Wohltätigkeitsorganisationen weltweit. .org wurde dem Non-Profit-Sektor zwanzig Jahre lang als der Teil des Namensraums verkauft, der ihm gehört. Die Obergrenzen aufzuheben war eine Entscheidung, dass, wer immer es betreibt, ihnen berechnen darf, was der Markt hergibt. NPR und die YMCA können das verkraften. Eine kleine NGO, die von einer Förderung lebt, kann es nicht, und sie wurde auch nicht gefragt — 3.252 dagegen, sechs dafür, unterschrieben ohne ein geändertes Wort.

Die Missbrauchslast trägt jeder, der einen Mailserver betreibt. Neue gTLDs sind 12 % des Markts und 47 % der gemeldeten Cybercrime-Domains. Jeder dieser Namen kommt im Posteingang von jemand anderem an, in der Missbrauchswarteschlange von jemand anderem, in den Betrugsverlusten von jemand anderem. ICANN kassierte 185.000 Dollar je Bewerbung und kassiert 25.000 Dollar im Jahr je String, unabhängig davon. Die Kosten dessen, was die billigen Strings dann hervorbrachten, fallen auf jeden Mail-Betreiber, jede Bank, jedes Sicherheitsteam und jede Person, die auf eine Phishing-Seite hereinfällt. Das ist eine externe Wirkung im Lehrbuchsinn, und das Programm wurde ohne eine Zeile dazu entworfen, wer sie tragen würde.

Site Finder brach die Fehlersemantik des ganzen Planeten auf einmal. Das gehört klar gesagt, denn es liest sich leicht als amerikanische Geschichte. Es gibt eine Root und ein .com. Als Verisign änderte, was ein nicht existierender Name tut, änderte es das für jedes Netz auf der Erde gleichzeitig — einschließlich jedes Netzes ohne jede Beziehung zu Verisign, ohne Mitsprache bei der Entscheidung und ohne Ausweg außer die eigenen Resolver zu patchen, was sehr viele von ihnen dann auch taten.

WHOIS ging bei denen dunkel, die es gegen Missbrauch einsetzten. Beide Schäden hier sind real und beide waren vermeidbar. Name, Anschrift, E-Mail und Telefonnummer jedes Registranten an jeden zu veröffentlichen, der fragte, war ein echter, jahrzehntelanger Schaden für Menschen überall auf der Welt, und die DSGVO hatte damit recht. Aber ICANN hatte mehr als zehn Jahre Vorwarnung und keinen Plan, also war der Mai 2018 kein gesteuerter Übergang zu abgestuftem Zugang. Es war eine abrupte Abschaltung. Missbrauchsforscher, Sicherheitsteams und Strafverfolgung, auch weit außerhalb Europas, verloren über Nacht ein funktionierendes Werkzeug, weil ICANN den Vorlauf mit Prozessieren verbracht hatte statt mit dem Bau des Ersatzes. Die Bloßstellung davor und das Vakuum danach gehören beide zu demselben Versäumnis, sich vorzubereiten.

Und 12,6 Millionen Namen hörten auf aufzulösen. Der Freenom-Zusammenbruch war ein gutes Ergebnis für die Phishing-Zahlen. Er war kein gutes Ergebnis für alle, die ein kostenloses .tk oder .ml nutzten, weil sie 10 Dollar im Jahr nicht erübrigen konnten, und davon gab es sehr viele, überproportional an Orten, wo 10 Dollar nicht nichts sind. Wenn der einzige kostenlose Namensraum im Internet zugleich der meistmissbrauchte ist, sind die, die ihn beim Untergang verlieren, nicht die Kriminellen. Die zogen in der Woche darauf zum nächsten billigen Ding.

Die Form ist durchgängig. Die Entscheidungen fallen in Kalifornien, die Einnahmen werden in Kalifornien eingesammelt, und die Kosten werden weltweit an Leute verteilt, die keine Stimme, keinen Vertrag und kein Gericht haben, das sie erreichen können.

Und nur vor amerikanischen Gerichten

Jetzt, wo das Protokoll vorliegt, komm zurück auf den Gerichtsbarkeitspunkt vom Anfang dieses Beitrags, denn er leistet mehr als die Rechtsform.

Alle auf der Welt sind dem unterworfen, was ICANN entscheidet. Die Leute, die etwas dagegen ausrichten können, sind die, die in Kalifornien prozessieren können.

Überleg, wen das aussperrt. Einen ccTLD-Betreiber in Kamerun. Einen Registranten in Teheran, dessen Domain gelöscht wurde, weil ein Registrar OFAC überdehnt anwandte, das ihn nie band. Einen Registrar in Bonn — was genau der Grund ist, warum der Streit zwischen ICANN und EPAG als deutscher Fall nach deutschem Recht geführt werden musste und überhaupt nicht als ICANN-Rechenschaftssache. Jede kleine Registry, die keine amerikanischen Anwälte finanzieren kann, um einen Punkt kalifornischen Non-Profit-Rechts gegen eine Organisation mit einem neunstelligen Budget zu vertreten.

Dann überleg, wen es hereinlässt. Jeder Eingriff in diesem Beitrag, der tatsächlich etwas verändert hat:

  • Site Finder endete, als ICANN Verisigns Vertrag bedrohte — und Verisigns Antwort war, vor einem US-Gericht zu klagen und mit einem erneuerten .com aus dem Vergleich zu gehen.
  • Der .org-Verkauf wurde gestoppt, nachdem der Generalstaatsanwalt von Kalifornien einen Brief geschrieben hatte.
  • Freenom hörte auf, weil Meta im Northern District of California klagte, und 12,6 Millionen Namen gingen dahinter dunkel.
  • .amazon ging an Amazon, weil Amazon ICANN durch deren eigenen Independent Review Process zog und Kosten zugesprochen bekam.

Vier Eingriffe, die funktionierten. Vier amerikanische Akteure — ein bundesstaatlicher Justizbeamter und drei Konzerne. Kein einziger davon ein Weg, der jemandem außerhalb der Vereinigten Staaten offensteht, und in dreien der vier war das Bewegende das kommerzielle Interesse einer Privatfirma, das bei diesen Gelegenheiten zufällig in dieselbe Richtung zeigte wie das aller anderen.

Die Gemeinschaft hat das durchaus angesprochen. Eine Untergruppe zur Gerichtsbarkeit in der Rechenschafts-Arbeitsgruppe verbrachte Work Stream 2 damit und produzierte Empfehlungen, die die Dinge ungefähr dort ließen, wo sie sie vorfanden, was nicht überrascht, wenn der Übergabevorschlag die eine Änderung, auf die es ankam, schon vor Sitzungsbeginn für außerhalb des Auftrags erklärt hatte.

Globale Multi-Stakeholder-Governance löst sich also, an der einzigen Stelle, an der man sie prüfen kann, in Folgendes auf: du darfst in Kalifornien klagen, wenn du es dir leisten kannst.

Was das Protokoll tatsächlich zeigt

Stell sie zusammen, denn einzeln hat jedes eine Ausrede und zusammen haben sie keine.

Eine Organisation, der deutsche Gerichte dreimal sagen mussten, dass europäisches Recht für sie gilt, nachdem sie zuvor die Aufsichtsbehörden dieser Gerichte gebeten hatte, es einfach nicht durchzusetzen.

Eine Organisation, die ein Produkt erfand, nach dem niemand gefragt hatte, mehr als 350 Millionen Dollar an Gebühren dafür nahm, Bewerbungen dafür zu prüfen, weitere 240 Millionen mit der Versteigerung der umstrittenen, und jetzt 25.000 Dollar im Jahr von Top-Level-Domains kassiert, in denen nichts drin ist — während die Strings, die sich verkauften, zum billigsten Ort im Internet wurden, um eine Phishing-Domain zu kaufen.

Eine Organisation, deren öffentliches Kommentierungsverfahren 542 zu 1 dagegen ausgegangen ist und kein einziges Wort des Dokuments geändert hat, zu dem sie konsultierte.

Eine Organisation, die die Preisobergrenzen für den Non-Profit-Namensraum vier Monate vor dem 1,135-Milliarden-Dollar-Gebot des Private-Equity-Vehikels ihres früheren Vorstandschefs aufhob, und die von einem Generalstaatsanwalt eines Bundesstaats gestoppt werden musste statt von irgendeinem eigenen Mechanismus.

Eine Organisation, die vom Monopol-Registrar 20 Millionen Dollar in derselben Verhandlung nahm, in der sie dem Monopol-Registrar Preiserhöhungen erlaubte, und die öffentliche Kommentierung danach öffnete.

Eine Organisation, die sich 36 Millionen Dollar aus treuhänderisch gehaltenem Geld nahm, während die Gruppe, die entschied, wofür dieses Geld da war, noch tagte.

Und eine Organisation, die eine Klage der Registry, die die zwei größten Zonen des Internets gekapert hatte, dadurch verglich, dass sie dieser Registry einen erneuerten Vertrag für .com in die Hand drückte.

Eine Organisation, deren einziger funktionierender Rechenschaftsmechanismus von einer Billionen-Dollar-Firma genutzt wurde, um den einhelligen Widerspruch von acht Ländern zu kippen, mit Kosten zu Lasten ICANNs.

Eine Organisation, die um einen Ausschussbericht davon entfernt war, .corp und .home an Fremde zu delegieren, und aus den Messungen anderer Leute erfuhr, was das kaputt gemacht hätte.

Der durchgehende Faden ist nicht Unfähigkeit. Unfähigkeit ist zufällig. Das hier hat eine Richtung: jedes Einzelne davon ging zugunsten der Platzhirsche, des Geldes und ICANNs eigenen institutionellen Interesses aus, und die Beteiligungsmechanismen — Kommentierungsphasen, Arbeitsgruppen, Empowered Communities — produzierten Dokumentation statt Ergebnissen.

Und das ist die Stelle, die die Politik für die Datei setzt. Kein Standardisierungsgremium, kein Gericht, nichts, was du gewählt hast. Ein kalifornisches Non-Profit mit einer solchen Governance-Bilanz, sitzend auf 1,5 Megabyte Text, gegen die jedes Netz auf der Erde auflöst.

Das Einzige, was zwischen dieser Bilanz und der Datei steht, ist, dass ICANN den Stift nicht hält. Sie muss fragen. Alles oben ist, was eine Organisation tut, solange sie noch fragen muss — die Frage, die man also mitnehmen sollte, ist nicht, ob ICANN sich gut benimmt. Das tut sie erkennbar nicht. Sie lautet, was das Fragenmüssen aufrechterhält, wenn niemand es aufgeschrieben hat und die Partei, die gefragt wird, schon auf der Gehaltsliste steht.