Fui administrador de sistemas del registro DNS en Nominet, el registro .uk, de 2017 a 2019. Lo que sigue sobre la ICANN es todo de dominio público y lo he enlazado entero. Donde hablo desde el puesto en su lugar, lo digo.

Pregúntale a la mayoría de los ingenieros quién hace funcionar el DNS y obtienes una de dos respuestas. O un encogimiento de hombros, o algo sobre trece servidores raíz. Las dos son erróneas, y la segunda es errónea de una forma más interesante, porque apunta a las máquinas en vez de al fichero.

El control del DNS no está distribuido entre trece servidores. Se sienta en un solo fichero de texto, y en el puñado de estructuras que deciden lo que entra en él, lo editan, lo firman y lo publican. Todo lo demás del sistema — cada resolutor, cada registrador, cada zona que hayas hecho funcionar nunca — está aguas abajo de ese fichero y saca de él su autoridad.

Este artículo trata de quién tiene ese fichero, de qué transfirió realmente la entrega de 2016, y de qué han hecho con él quienes lo tienen. La maquinaria de debajo — qué es realmente un registro, cómo entran los nombres en él, y quién puede quitar uno — es la continuación.

Antes de la ICANN, era una llamada de teléfono

Nada del arreglo actual es inevitable, y la historia dice para qué se construyó realmente la ICANN.

Al principio no había DNS en absoluto. Desde 1972 había un solo fichero de texto, HOSTS.TXT, que tenía cada nombre de máquina de ARPANET y la dirección donde vivía. Lo guardaban en el Stanford Research Institute Elizabeth Feinler y su equipo, y si querías tu máquina dentro, llamabas al Network Information Center en horario de oficina y lo pedías. Todos los demás recogían el fichero de vez en cuando y esperaban que estuviera al día.

Eso no escala, y a principios de los años 1980 claramente ya no lo estaba. El DNS se construyó para reemplazarlo — un árbol, delegado hacia abajo, para que ninguna oficina sola tuviera que tener la lista entera.

Alguien todavía tenía que tener la cima del árbol. Durante años ese alguien fue un solo hombre. Jon Postel, en la University of Southern California, gestionaba las asignaciones de nombres y números con dinero de investigación del gobierno estadounidense. La IANA — la Internet Assigned Numbers Authority — no era una institución en ese momento. Era Postel y un puñado de colegas, y funcionaba porque la gente que hacía funcionar la red se fiaba de él.

El dinero llegó en 1993, cuando la National Science Foundation contrató a InterNIC — Network Solutions entre ellos — para encargarse del registro. El 14 de septiembre de 1995 el registro gratuito terminó. Network Solutions cobraba $50 al año sobre un mínimo de dos años, y el 30 % iba a un fondo gubernamental que un tribunal más tarde juzgó un impuesto ilegal. Una empresa, un precio, ningún otro sitio a donde ir, y ya en 1997 una demanda antimonopolio.

Luego, en enero de 1998, Postel hizo la cosa que te dice de qué está hecha realmente la autoridad de la raíz.

Escribió un correo a ocho de los doce operadores de servidores raíz, sobre nada más que su propia estatura, y les pidió que apuntaran sus servidores a la máquina de la IANA en vez de a la de Network Solutions. Los ocho lo hicieron. Durante una semana más o menos, la raíz con autoridad de la internet estuvo donde Jon Postel había pedido a la gente que mirara.

Lo llamó una prueba. Mucha gente lo leyó como una demostración — que la raíz pertenecía a los ingenieros que la habían construido en vez de a un contratista del gobierno. La reacción zanja qué lectura retuvo Washington. Ira Magaziner, el asesor presidencial en el asunto, le dijo a Postel que no volvería a trabajar en la internet nunca más. La prueba se revirtió.

La ICANN se constituyó en California en septiembre de ese año. Postel murió al mes siguiente.

Así que el arreglo del que trata este artículo se construyó para corregir dos problemas reales: un espacio de nombres vendido por un monopolista sin cuentas que rendir, y una raíz cuya autoridad descansaba sobre la confianza ampliamente concedida a un solo hombre. Los dos eran problemas reales. La ICANN fue la respuesta a ellos.

Dos códigos que sobrevivieron a la regla

Dos cabos sueltos de aquella época antes de seguir, porque entre los dos dicen más sobre cómo funciona de verdad este sistema que cualquier cosa de los estatutos de la ICANN.

El Reino Unido tomó el código equivocado y se lo quedó.

El RFC 920, en octubre de 1984, decía que los dominios de primer nivel de país se tomarían de los códigos de dos letras de la ISO 3166. El código ISO 3166 del Reino Unido es GB. Por la regla tal como está escrita, el dominio del Reino Unido debería ser .gb.

No lo es, porque el Reino Unido llegó primero. JANET, la red universitaria, ya se había fijado en uk como identificador de primer nivel unos meses antes de que se trazara la lista derivada de la ISO, y .uk se registró el 24 de julio de 1985. .gb también se asignó, con el entendido de que .uk migraría a él con el tiempo.

La migración nunca ocurrió. Nadie la hizo ocurrir. .gb luego se sentó en la raíz durante cuatro décadas tras haber recogido, en toda su vida, un solo dominio de segundo nivel — hmg.gb, para Her Majesty’s Government — que apenas se usaba. La ISO acabó plegándose ante el hecho consumado y reservó excepcionalmente UK a petición del Reino Unido.

A nadie le robaron, por cierto. UK no era el código de otro país — está reservado excepcionalmente en la ISO 3166 para el Reino Unido, a petición del propio Reino Unido, y ningún otro Estado tuvo nunca una pretensión sobre él. Eso es exactamente por lo que nadie forzó la cuestión: no había parte perjudicada que se quejara.

Que es lo que hace que valga la pena contarlo. La regla de la ISO 3166 es rígida para cualquiera que intente entrar: sin entrada en la lista, sin dominio de código de país. Por eso los territorios presionan para que se les añada a la ISO 3166 en primer lugar, y por eso los lugares sin reconocimiento no tienen ccTLD en absoluto. Para un titular ya en la raíz, la misma regla resultó ser una sugerencia.

Hay incluso un argumento justo de que el Reino Unido acabó con el mejor nombre. GB es Great Britain, lo que deja fuera a Irlanda del Norte. UK no. El código no conforme describe el Estado con más fidelidad de lo que lo habría hecho el conforme.

Y la Unión Soviética todavía está en la raíz. Este es más extraño.

.su se delegó a la Unión Soviética el 19 de septiembre de 1990. La Unión Soviética dejó de existir quince meses después.

Todavía está ahí. Treinta y cinco años después de que el Estado al que pertenece dejara de existir, .su está vivo y tomando registros — algo más de 111 500 nombres en mayo de 2025, administrado desde Moscú.

La regla dice que los ccTLD vienen de la ISO 3166. La ISO 3166 no lista la Unión Soviética. Y no es como si la regla nunca se hubiera aplicado: .dd para Alemania del Este y .yu para Yugoslavia se fueron los dos cuando esos Estados se fueron. .su fue el que no se fue, y nadie ha podido nunca explicar la diferencia en términos de la regla.

En qué se convirtió es bastante predecible. Cuando .ru apretó sus verificaciones de registro a finales de 2011, el comercio se mudó al lado. Los sitios maliciosos en .su se duplicaron en 2011 y se volvieron a duplicar en 2012, que es la misma historia que los nuevos gTLD baratos y los ccTLD gratuitos más adelante en este artículo: el abuso es un fluido, y corre hacia donde las verificaciones son más débiles.

Dos códigos de país, entonces, que sobrevivieron a la regla que los produjo. .uk porque nadie hizo mover a un titular, .su porque nadie hizo irse una delegación cuando su país se fue. En ambos casos el reglamento es claro y en ambos casos quedó sin aplicar, porque aplicarlo habría significado quitarle algo a alguien que ya lo tenía.

Ese es todo el carácter de la autoridad en el DNS, visible antes de que la ICANN existiera, y como tal nada de lo que sigue debería sorprenderte.

En qué resultó ser esa respuesta es el resto de este artículo.

Los dieciocho años hasta la entrega

La ICANN se constituyó en California el 30 de septiembre de 1998 e inmediatamente firmó un Memorandum of Understanding con el Department of Commerce estadounidense. No empezó independiente para volverse estadounidense. Fue estadounidense desde el primer día, por construcción, y el arreglo se renovó de una forma u otra durante dieciocho años.

Empieza por lo que hizo bien, porque hay una cosa y cuenta.

En 1999 la ICANN rompió el monopolio del registro. Network Solutions había sido el único sitio donde comprar un .com; el Shared Registration System dejó que otros registradores vendieran nombres en la misma zona, y el precio bajó y siguió bajando. Ese es un logro real, es la razón por la que un dominio cuesta lo que cuesta hoy, y nada más adelante en este artículo lo anula.

Luego empieza el patrón que recorre todo lo demás.

2000. La ICANN celebró una elección mundial en la que los usuarios de la internet eligieron a cinco miembros del consejo directamente. Nunca se repitió. La estructura «at-large» que la reemplazó aconseja y no vota. La primera y la última vez que el público tuvo una palabra vinculante ante la ICANN, la ICANN la suprimió.

2005. En el World Summit on the Information Society en Túnez, una gran parte del mundo objetó a que los Estados Unidos tuvieran la raíz. Lo que salió fue el Internet Governance Forum — una conferencia anual sin autoridad sobre nada. El arreglo de la raíz no cambió.

2005. El asunto .xxx, que duró seis años y es la prueba única más nítida de todo este artículo de que la jurisdicción no es abstracta. Grupos de presión socialmente conservadores en los Estados Unidos presionaron al Department of Commerce. La NTIA — la National Telecommunications and Information Administration, el brazo del Commerce que tenía el acuerdo con la ICANN — redactó cartas a la ICANN y, según sus propias palabras, movilizó sus recursos ante la ICANN. El consejo — que se encaminaba hacia la aprobación — rechazó la solicitud, nueve votos contra cinco, y luego de nuevo ocho contra cuatro, con el presidente y el director general invirtiendo los dos su posición. Viviane Reding, entonces la comisaria europea responsable, lo llamó el primer caso claro de injerencia política en la ICANN por parte del gobierno estadounidense. .xxx se aprobó finalmente en 2011, momento en que el Department of Commerce anunció que estaba decepcionado.

Una campaña de presión interna estadounidense, encauzada a través de una agencia federal estadounidense, cambió qué dominios de primer nivel existen en la internet. Sin tratado, sin tribunal, sin voto fuera de los Estados Unidos.

2009. El Joint Project Agreement con el Commerce se reemplazó por la Affirmation of Commitments, presentada ampliamente como la ICANN volviéndose independiente. El contrato de las funciones IANA se quedó exactamente donde estaba.

Luego la cosa que de verdad lo movió, y no fue nada que la ICANN hiciera.

2013. Edward Snowden. El 7 de octubre, meses después del inicio de las revelaciones, los dirigentes de la ICANN, de la Internet Engineering Task Force, del Internet Architecture Board (IAB), del World Wide Web Consortium, de la Internet Society y de los cinco registros de internet regionales publicaron la declaración de Montevideo, pidiendo la mundialización de la ICANN y las funciones IANA y citando, con todas las letras, los daños que la vigilancia generalizada había hecho a la confianza mundial. La propia dirección técnica de la internet — el director general de la ICANN entre los firmantes — dijo en voz alta que la tutela estadounidense se había vuelto un lastre.

14 de marzo de 2014. La NTIA anunció su intención de transferir su tutela de las funciones IANA.

1 de octubre de 2016. El contrato expiró.

Así que la entrega no se ganó ni se concedió por sus méritos. Se concedió, dieciocho años después, porque un escándalo de inteligencia estadounidense hizo el arreglo existente políticamente indefendible y la comunidad técnica lo dijo en público.

Lo que vale la pena tener presente cuando lees lo que la transición hizo realmente.

Qué cambió la transición de 2016, y qué no

Oirás que los estadounidenses entregaron la internet en 2016. A cualquiera que sostenga que la ICANN es un instrumento del control estadounidense se lo replican, y si tiene los datos equivocados pierde el argumento ahí. Así que tenlos correctos.

El 1 de octubre de 2016 el contrato de las funciones IANA entre la NTIA y la ICANN expiró y no se renovó. Eso fue real. El gobierno estadounidense ya no tiene un contrato que le dé aprobación sobre los cambios de la zona raíz, y unos nuevos estatutos crearon una Empowered Community con la capacidad teórica de rechazar presupuestos y retirar miembros del consejo.

Aquí está lo que no cambió, y no fue un descuido. Se escribió como un objetivo.

La propuesta de transición afirmaba que la jurisdicción legal en la que reside la ICANN debía quedar sin cambios. Los nuevos estatutos exigen que la ICANN siga con sede en California. Toda la estructura de rendición de cuentas construida durante la transición está construida sobre el derecho californiano. Funciona haciendo de la ICANN una organización sin ánimo de lucro californiana a la que los tribunales californianos pueden ser llamados a hacer cumplir sus propios artículos.

Así que después de la gran entrega: la ICANN es una sociedad californiana, sujeta al derecho federal estadounidense y californiano, cuyos mecanismos de rendición de cuentas son ejecutables ante tribunales estadounidenses y en ningún otro sitio, fijando la política de una zona raíz editada y firmada por una empresa estadounidense bajo un acuerdo con el Department of Commerce estadounidense.

El contrato se fue. La jurisdicción se guardó deliberadamente. Y la jurisdicción es la parte que tiene dientes, porque no exige que nadie intervenga. Se aplica automáticamente, todo el tiempo, por defecto.

La demostración más nítida son las sanciones. La OFAC — la Office of Foreign Assets Control, parte del Tesoro estadounidense — gestiona las sanciones económicas y comerciales estadounidenses, y decide con quién tienen derecho a hacer negocios las personas y empresas estadounidenses. La ICANN es una sociedad californiana, así que la OFAC la ata, y eso restringe con quién puede la ICANN contratar y a quién puede acreditar.

Sé preciso sobre el alcance: eso llega a los registros y registradores de dominios de primer nivel genéricos (gTLD), porque esos tienen contratos con la ICANN. No llega a las operaciones de código de país (ccTLD), que se sientan enteramente fuera de la estructura contractual de la ICANN. Pero el efecto se filtra bastante más allá de la frontera legal, porque registradores fuera de los Estados Unidos han aplicado las restricciones de la OFAC a sus propios clientes bajo la suposición errónea de que tener un contrato con la ICANN lo exige, o simplemente copiando contratos de registro estadounidenses. La política exterior estadounidense se propaga por la cadena de registradores por imitación tanto como por la ley.

No hay ninguna versión de esto en la que la respuesta a «quién controla el DNS» no empiece por los Estados Unidos.

A quién deja eso en condiciones de hacer algo contra una decisión de la ICANN es la otra mitad de la pregunta, y se pregunta mejor una vez que hay un registro contra el que ponerla a prueba. Este artículo vuelve a ella al final.

La raíz es un fichero de texto

Hasta aquí quién manda. Aquí está la cosa que mandan, y puedes simplemente recogerla. La ICANN publica la zona raíz por transferencia de zona — AXFR, el mecanismo DNS para copiar una zona entera en vez de un registro — a quien lo pida, sin credenciales:

dig . AXFR @xfr.dns.icann.org

Ahora mismo eso son 1 578 790 bytes en 24 886 líneas. Contiene 1 439 delegaciones — cada dominio de primer nivel que existe — de las cuales 1 350 llevan un registro DS — el delegation signer, la huella que ata la clave de firma de una zona hija a su padre — y forman por tanto parte de la cadena firmada.

Un megabyte y medio. Todo el espacio de nombres de la internet, lo bastante pequeño para enviarlo por correo.

Ese fichero es toda la autoridad de la raíz. Un resolutor que arranca en frío no sabe nada salvo las direcciones de sus pistas de raíz, y en el instante en que obtiene una respuesta va siguiendo delegaciones sacadas de ese fichero y de ningún otro sitio. Cambia una delegación dentro y has cambiado a dónde va el tráfico de un país entero. No hay una segunda copia con una opinión distinta, ni protocolo de consenso, ni voto en el momento de la resolución. Está el fichero.

Así que la pregunta «quién controla el DNS» se reduce a una mucho más estrecha: quién puede cambiar ese fichero, y quién lo firma después.

Tres organizaciones lo tocan

La respuesta es una cadena de tres, y vale la pena ser claro sobre quién hace qué, porque las distinciones son donde viven todos los argumentos.

PTI — Public Technical Identifiers, una filial de la ICANN — cumple las funciones IANA. Recibe las solicitudes de cambio de la zona raíz de los operadores de TLD, las verifica y las autoriza. Esta es la capa administrativa, y deliberadamente: toda la intención de diseño es que la IANA sea un oficinista cuidadoso sin poder de apreciación.

Verisign es el Root Zone Maintainer. Toma el cambio autorizado, edita el fichero de zona, lo firma con la clave de firma de la zona raíz, y lo publica para su distribución. Verisign es una empresa estadounidense cotizada, y lo hace bajo un Cooperative Agreement con el Department of Commerce estadounidense.

Los operadores de servidores raíz luego lo sirven. Son la parte menos poderosa de la cadena y la única de la que alguien ha oído hablar.

Fíjate dónde se sienta realmente el poder de apreciación. No en los operadores. No de verdad en el oficinista. Se sienta en quien fija la política que el oficinista aplica, que es la ICANN, y en la empresa que tiene la pluma y la clave de firma, que es Verisign, bajo un acuerdo con el gobierno estadounidense.

Diez de los trece

Las letras de los servidores raíz valen la pena listarlas enteras, porque la gente cita el número trece como si implicara dispersión:

LetraOperadorPaís
AVerisignUS
BUSC Information Sciences InstituteUS
CCogent CommunicationsUS
DUniversity of MarylandUS
ENASA Ames Research CenterUS
FInternet Systems ConsortiumUS
GUS Department of Defense (DISA)US
HUS Army Research LaboratoryUS
INetnodSuecia
JVerisignUS
KRIPE NCCPaíses Bajos
LICANNUS
MWIDE ProjectJapón

Trece letras, doce organizaciones, porque Verisign tiene la A y la J. Diez de los trece se operan desde los Estados Unidos. Dos de ellos son el ejército estadounidense.

Eso no es una conspiración, es historia fosilizada. Son las instituciones que estaban en la red en los años 1980 y nunca se fueron. Pero un accidente de la historia que deja al ejército estadounidense haciendo funcionar dos de los servidores raíz de la internet sigue siendo el ejército estadounidense haciendo funcionar dos de los servidores raíz de la internet, y es una cosa extraña de describir como un sistema mundial.

Los operadores tampoco tienen ningún contrato significativo que los ate. La ICANN no los emplea y no puede, de ninguna forma sencilla, retirarlos. Sirven la raíz porque siempre lo han hecho. La estabilidad del sistema en esta capa descansa sobre la buena voluntad y sobre nada más sólido, lo que funciona hasta el día en que no funciona.

La ICANN no hace funcionar la zona raíz

Este es el hecho más importante del artículo y casi nunca se dice en voz alta, así que tiene su propio título.

La ICANN no opera la zona raíz.

Decide lo que debería ir en ella. No edita el fichero, no firma el fichero, y no sirve el fichero. Verisign edita y firma. Doce organizaciones sirven. El trabajo de la ICANN es decir cuál debería ser la respuesta, y luego conseguir que otro la haga realidad.

Esa separación es la única cosa que tiene a la ICANN a raya.

Imagínala sin la separación. Un solo organismo fija la política, tiene la pluma, posee la clave de firma y hace funcionar los servidores. Entre decidir una cosa y que esa cosa sea verdad en toda la tierra, no hay otra parte, ni un segundo par de manos, ni nadie en posición de decir que no. Lo que pienses del registro de la ICANN de más abajo, ese arreglo sería peor.

Tal como está, hay tres frenos. Ninguno de ellos está en un estatuto.

  • El fichero es público. Cualquiera puede tirar de la zona raíz por AXFR — el comando está en lo alto de este artículo — y compararla con la de ayer. No puedes cambiar una delegación a escondidas.
  • Otro tiene que hacer el cambio. El mantenedor hace la edición y la firma. Es una organización más que tiene que aceptar hacerlo, y una más que podría negarse.
  • Los operadores sirven por consentimiento. Como arriba, la ICANN no tiene un contrato significativo con los operadores de servidores raíz. Distribuyen la zona porque siempre lo han hecho. Nada les obliga a distribuir nada — y como Postel mostró en 1998, el consentimiento es movible por alguien en quien confían que lo pide amablemente.

El último es el verdadero recurso de emergencia, y se ha usado un nivel más abajo en tiempos de la memoria viva. Cuando Verisign puso un comodín en .com en 2003, el Internet Systems Consortium (ISC) entregó delegation-only en BIND y los operadores simplemente dejaron de honrar las respuestas. Nadie tuvo que ganar un argumento en un foro de política. La capacidad de la comunidad técnica de negarse no está escrita en ningún sitio y todos los implicados saben que está ahí.

Ahora la parte incómoda, porque esto es más fino de lo que suena.

Nadie diseñó este freno. No es una separación de poderes, es un accidente de cómo se dividió el trabajo en los años 1990, y la transición de 2016 ni lo reforzó ni lo puso por escrito. No hay regla que diga que el organismo que fija la política no pueda un día también tener la pluma.

Y la parte que hace la verificación es una empresa comercial con la que la ICANN hace negocios. Verisign tiene el rol de mantenedor de la zona raíz, y el contrato .com, y — como el resto de este artículo expone — un acuerdo de 20 millones de dólares con la ICANN firmado en la misma negociación que una subida de precio de .com. Un freno que depende de que una parte esté dispuesta a negarse a la otra deja de funcionar una vez que las dos firman cosas juntas.

Así que la separación es lo mejor del arreglo actual. También es no escrita, no planeada, y sostenida por la costumbre.

Vender el espacio de nombres

Antes de todo el argumento de gobernanza, algo más simple muestra lo que hace la gente que tiene un trozo del espacio de nombres cuando nada la para. Ha pasado repetidamente, en cada capa, y la primera vez que pasó en la cima duró diecinueve días.

El 15 de septiembre de 2003 Verisign añadió un registro A comodín a las zonas .com y .net:

*.com.  IN  A  64.94.110.11

Esa dirección se revierte a sitefinder.verisign.com. Desde ese momento, cada nombre en .com y .net existía. Cada errata, cada dominio sin registrar, cada cadena malformada, cada nombre expirado — todos se resolvían, a una página de búsqueda de Verisign que llevaba la publicidad de Verisign.

Por qué esto no es una historia de publicidad

Las quejas de la época eran en su mayoría sobre los anuncios, y erraban el punto. NXDOMAIN no es una función de experiencia de usuario. Es una señal de protocolo de carga, y una cantidad enorme de software por encima del DNS está construido sobre la capacidad de preguntar «¿existe este nombre?» y obtener una respuesta veraz.

Borra la respuesta negativa y las cosas se rompen de formas que nada tienen que ver con los navegadores.

El correo fue lo peor de ello, y es la parte que la gente todavía se equivoca. Verisign no publicó un registro MX comodín. No lo necesitaba. El RFC 5321 §5.1 dice que cuando una búsqueda MX no devuelve nada, el emisor recae en el registro de dirección del dominio y lo trata como un MX implícito de preferencia 0. Verisign acababa de darle a cada dominio inexistente en .com un registro de dirección. Así que cada MTA de la internet — cada mail transfer agent, cada máquina que retransmite correo — siguiendo el estándar correctamente, tenía ahora un intercambiador de correo para soemcompany.com — y era la máquina de Verisign.

Conéctate al puerto 25 y respondía:

220 snubby2-wceast Snubby Mail Rejector Daemon v1.3 ready

La intención declarada de Verisign era bastante razonable: rechazar el correo de inmediato para que no se quedara en colas por todo el mundo. La implementación no lo era. Snubby solo se rendía después de que el MTA emisor hubiera transmitido el cuerpo del mensaje, y devolvía un código que la mayoría de los MTA leen como un fallo transitorio — así que en vez de un rebote instantáneo, el correo a direcciones mal tecleadas se reintentaba durante días antes de morir. Verisign lo cambió más tarde por un respondedor basado en Postfix después de que los operadores se quejaran en la lista NANOG.

El antispam se rompió al mismo tiempo, y más discretamente. Verificar si el dominio de un emisor existe de verdad era, y sigue siendo, una de las heurísticas de filtrado más baratas y eficaces disponibles. De la noche a la mañana, cada dominio de los dos TLD más grandes existía. La verificación devolvía verdadero para todo y dejaba de discriminar.

Y todo lo demás que habla DNS pero no HTTP — relés de correo, clientes FTP, impresoras en red, sistemas de monitorización — dejó de obtener «no such host» y empezó a obtener un servidor web, lo que se manifestó sobre todo en tiempos de espera y bloqueos en vez de fallos limpios. Un nombre muerto ahora parecía un servicio roto.

Una empresa añadió un registro a un fichero de zona y cambió la semántica de fallo de la internet.

Qué lo paró

No la gobernanza. La ingeniería, y luego una amenaza.

El ISC entregó una función delegation-only en BIND en cuestión de días, dejando a los operadores descartar las respuestas sintetizadas de las zonas TLD — la comunidad técnica rodeando al registro en vez de apelar a nadie. Muchos ISP la desplegaron.

La ICANN pidió a Verisign que suspendiera el servicio. El 21 de septiembre Verisign se negó. La ICANN entonces lo exigió el 3 de octubre, con las consecuencias contractuales hechas explícitas, y Verisign retiró los registros el 4 de octubre de 2003. El IAB publicó su objeción arquitectónica a los comodines de registro, y el propio Security and Stability Advisory Committee de la ICANN informó el 9 de julio de 2004 de que el servicio nunca debería haberse desplegado sin revisión y que los registros deberían retirar los comodines progresivamente.

Luego Verisign demandó a la ICANN, el 27 de febrero de 2004, argumentando que la ICANN se había excedido en su autoridad al pararlo. El caso se desestimó en su mayor parte aquel agosto, y el resto se zanjó el 1 de marzo de 2006 — un acuerdo que le dio a Verisign un nuevo acuerdo de registro .com.

Lee esa secuencia una vez más. El registro monetizó el espacio de nombres que estaba contratado para operar, se negó a parar, fue forzado a parar, demandó al organismo que lo forzó, y salió del acuerdo con un contrato renovado para el TLD más valioso que existe. Todavía lo tiene. Es la misma empresa que hoy edita y firma la zona raíz.

Luego todos los demás lo hicieron de todos modos

Parar al registro no paró la idea, solo la movió un salto más abajo. Si el servidor con autoridad no quiere mentir sobre la inexistencia, el resolutor lo hará.

Desde agosto de 2006 Earthlink empezó a redirigir las respuestas NXDOMAIN a Barefruit, sirviendo páginas de búsqueda y anuncios. Paxfire vendía lo mismo, y además redirigía ciertas palabras clave tecleadas a anunciantes que pagaban. El «Domain Helper» de Comcast lo hacía a gran escala. En el Reino Unido, BT y Virgin Media lo hacían los dos. La economía es irresistible desde el lado de un ISP: los dominios mal tecleados son inventario gratis generado por los dedos de tus propios clientes.

Los modos de fallo eran peores que los de Verisign, porque un resolutor ve cada consulta, no solo un TLD. La implementación de Barefruit secuestraba NXDOMAIN para el espacio de direcciones privado, rompiendo las búsquedas de horizonte partido y el comportamiento de las VPN en las redes de empresa. Dan Kaminsky demostró cross-site scripting (XSS) contra las propias páginas de redirección, porque ahora cada nombre de host inexistente del mundo se resolvía a HTML alcanzable por un atacante, servido en un contexto que el navegador asociaba al dominio de otro. Monetizar el caso de error había convertido una búsqueda fallida en una superficie XSS.

El arreglo del protocolo

Dos cosas lo cerraron, y las dos valen la pena señalarlas porque son la forma de cada arreglo real en el DNS: hacer la mentira detectable, luego hacerla contractual.

DNSSEC provee la negación de existencia autenticada. Los registros NSEC y NSEC3 dejan a una zona firmada probar que un nombre no existe, y un resolutor validador rechazará una respuesta sintetizada en su lugar. La inexistencia dejó de ser la única respuesta que nadie podía verificar. No es hermético — un resolutor que quita las firmas al pasar todavía puede reescribir la respuesta, que es exactamente por lo que validar en el cliente en vez de fiarse del resolutor importa, y es el argumento que este sitio ya ha expuesto largamente.

Y la ICANN, para su crédito, sí aprendió esta. La Especificación 6 del nuevo acuerdo de registro de gTLD prohíbe rotundamente los comodines, los registros sintetizados y la redirección para nombres sin registrar, y exige que los servidores con autoridad devuelvan Name Error, RCODE 3. Cada una de las 1 200 cadenas de la ronda de 2012 está contractualmente impedida de hacer lo que Verisign le hizo a .com.

Esa es una mejora real, y vale la pena ser exacto sobre lo que la produjo: no el proceso de gobernanza, sino diecinueve días de rotura visible en 2003 lo bastante embarazosos como para escribirse en un contrato una década después.

Y nada de eso tocó los códigos de país

La Especificación 6 ata a los gTLD. Los ata porque firman un acuerdo de registro con la ICANN, y ese acuerdo es la palanca.

Un ccTLD no firma nada por el estilo. Sin acuerdo de registro, sin Especificación 6, sin función de cumplimiento, sin cuota. Nada en el reglamento de la ICANN rige cómo un registro de código de país opera su zona — que es por lo que las dos cosas de abajo eran posibles, y por lo que nadie estaba en posición de pararlas.

Eso no es lo mismo que decir que la ICANN está ausente, y quiero ser preciso sobre dónde se sienta, porque pasé dos años recibiendo el efecto.

Lo que la ICANN tiene sobre un ccTLD es la delegación en sí. Cada registro NS, cada pieza de glue, cada registro DS y cada cambio de contacto para .uk vive en la zona raíz, y la única vía hacia la zona raíz es una solicitud de cambio IANA — verificada contra los contactos administrativo y técnico registrados, y procesada en el calendario de la IANA en vez del tuyo. Bajo el RFC 1591 la IANA también decide, en última instancia, quién tiene la delegación siquiera. Las redelegaciones son raras. No son hipotéticas.

Así que un registro de código de país es soberano sobre cómo funciona, y completamente dependiente de un tercero para todo lo que tenga que ser visible en la raíz. Los momentos en que más necesitas que un cambio aterrice — un servidor de nombres que se muda, un cambio de clave cuyo DS tiene que publicarse antes de que se vaya el viejo — son exactamente los momentos en que estás esperando en la cola de otro. Esa es una dependencia operativa viva en vez de una abstracción de gobernanza, y es un tema para la continuación.

Ahora fíjate en lo que produce esa combinación. El agarre de la ICANN sobre un ccTLD es apretado precisamente donde estorba a un registro que se porta bien, y ausente precisamente donde podría haber frenado a uno que no. Puede retenerte tu registro DS. No pudo impedir que Camerún apuntara todo un dominio de primer nivel a una página de publicidad.

Así que la práctica nunca paró. Solo se mudó a algún sitio donde el contrato no llegaba.

Camerún puso un comodín en todo un dominio de primer nivel para cosechar erratas.

En agosto de 2006 el registro .cm apuntó cada nombre sin registrar de la zona a una página de aparcamiento de enlaces de búsqueda pagados. No hay nada sutil en la jugada: .cm es .com con la o fallada, así que el mercado objetivo era la tasa de dedos gordos del TLD más grande que existe, y el operador era una agencia gubernamental — ANTIC, bajo el Ministerio de Correos y Telecomunicaciones de Camerún.

Pagaba bien. NameJet informó de más de $500 000 de ventas de .cm el primer día y más de 2 millones de dólares en la primera semana; hotels.cm se fue por $81 100 en 2009. También hizo exactamente lo que esperarías a la seguridad de la zona, porque el tráfico entrante de erratas es el canal de entrega ideal para una descarga hostil. En diciembre de 2009 McAfee calificó .cm el TLD más arriesgado del mundo, con el 36,7 % de sus sitios evaluados como que suponen un riesgo.

A Verisign lo forzaron a deshacer el mismo truco en diecinueve días. Camerún lo hizo funcionar durante años. La diferencia no es que uno fuera peor. La diferencia es que uno había firmado un contrato.

Tokelau se convirtió en el mayor dominio de código de país de la tierra regalando nombres.

Tokelau es un territorio neozelandés del Pacífico Sur con una población de unas 1 500 personas. Su ccTLD, .tk, lo operaba Freenom, que regalaba los registros por nada. En 2016 era el dominio de código de país más registrado del mundo con 31 311 498 nombres — una cifra que viene, da la casualidad, de un mapa del mundo publicado por Nominet.

Gratis no era gratis. Los términos de Freenom exigían que un dominio gratis llevara tráfico regular, y preveían que si la redirección dejaba de funcionar — o si el nombre empezaba a atraer visitantes que valieran la pena — el registro podía recuperarlo y servir su propia publicidad en él. Ese es todo el modelo de negocio, y es más elegante que el de Verisign. No intentes adivinar qué nombres son valiosos. Regala todo el espacio de nombres a coste marginal cero, deja que el mundo descubra los valiosos por ti, luego recupera esos y monetiza el tráfico. Alrededor de un sexto de los ingresos anuales de Tokelau venían de ello.

La externalidad aterrizó sobre todos los demás. El registro gratis sin verificación es la entrada ideal para el abuso en masa — la misma economía que los nuevos gTLD baratos, llevada hasta el cero. Para cuando Meta presentó demanda, los cinco ccTLD gratuitos de Freenom — .tk, .ml, .ga, .cf, .gq — eran la fuente de más de la mitad de todos los nuevos dominios de phishing que salían de los TLD de código de país.

Qué lo paró es la parte que cuenta aquí.

No la ICANN, que no tenía contrato ni legitimación. No Tokelau, que cobraba un sexto de sus ingresos nacionales. No Nueva Zelanda. Los abogados de Meta, en el Northern District of California, en marzo de 2023, sobre alegaciones de cybersquatting y de marca.

Freenom paró los nuevos registros en cuestión de días. El phishing procedente de esas extensiones cayó de más del 60 % a menos del 15 %. Freenom llegó a un acuerdo en febrero de 2024 y dejó el negocio de los dominios, y para ese marzo alrededor de 12,6 millones de dominios — el 99 % de su cartera — habían dejado de resolverse.

El departamento jurídico de una sola sociedad, en un solo tribunal estadounidense, quitó doce millones y medio de nombres de la internet. Ningún organismo de gobernanza en la historia del DNS ha ejercido nunca tanta autoridad sobre el espacio de nombres, y no lo hizo a través de la gobernanza.

Que es la tercera vez en este artículo que la respuesta a «qué es lo que aplica realmente algo aquí» resulta ser un tribunal en California — y la segunda vez que la aplicación fue una parte privada actuando en su propio interés comercial, que en esa ocasión coincidía con el de todos los demás.

Y .uk es un ccTLD también. La misma ausencia de todo contrato que rija cómo se opera la zona, la misma ausencia de Especificación 6, la misma libertad de ponerle un comodín o regalar el espacio de nombres. No hizo ninguna de las dos. Hizo funcionar un proceso de abuso en su lugar.

Que es donde la división bien pulcra deja de ser pulcra, y vale la pena reventarla a propósito.

Nominet no hace funcionar solo .uk. Hace funcionar dominios de primer nivel genéricos también — los suyos, y varias docenas más por cuenta de otros operadores — y para esos firma el acuerdo de registro de la ICANN como todo el mundo, Especificación 6 y monitorización continua incluidas. En su propia plataforma la zona no contratada estaba superada en número por unos treinta a uno.

Así que los requisitos de la ICANN llegaron a .uk de todos modos. No por autoridad, que no tenía, sino porque nadie hace funcionar sensatamente dos regímenes operativos en paralelo para preservar una exención para una sola zona. Construyes la cosa estricta una vez y haces funcionar todo sobre ella.

Es la misma forma que el problema de la OFAC de antes: el alcance formal de la ICANN se para en el contrato, y su alcance real sigue más allá de él, propagado por operadores para quienes cumplir en todas partes es más barato que mantener la distinción. El conjunto de registros efectivamente gobernados por la ICANN es materialmente mayor que el conjunto que ha firmado algo.

Ese parque, cómo era hacerlo funcionar, y qué le pasó a Nominet después es su propio artículo.

Lo que deja la pregunta a la que este artículo no para de llegar desde direcciones distintas: cuando los contratos no llegan, ¿qué es lo que realmente impide a un registro hacer lo que le plazca?

Una continuación la responderá desde dentro de Nominet — el pipeline de publicación, el EPP (el protocolo que los registradores usan para crear y cambiar nombres en un registro) y la economía de debajo, la firma a escala de registro, y quién puede realmente quitar un nombre. Este artículo trata de la capa de encima, y la capa de encima no sale bien parada.

El dinero

El siguiente cargo es más simple y necesita menos interpretación.

El producto que inventaron

En 2012 la ICANN abrió las solicitudes para nuevos dominios de primer nivel genéricos. Cualquiera podía solicitar hacer funcionar una nueva cadena a la derecha del punto, por una cuota de evaluación en gran parte no reembolsable de $185 000.

Recibió 1 930 solicitudes. Eso son más de 350 millones de dólares en cuotas de evaluación, cobradas antes de que se delegara una sola cadena. Los solicitantes que se retiraron pronto recuperaron una parte en una escala decreciente; la gran mayoría se quedó.

La ICANN describió la cuota como recuperación de costes.

Luego, donde dos solicitantes querían la misma cadena y no se arreglaban en privado, la ICANN la subastó entre ellos y se quedó el producto, que llegó a otros $240 590 128. Así que el programa te cobraba por solicitar, y te cobraba de nuevo por ganar.

Hazte la pregunta que debería haberse hecho en 2008: ¿qué problema resolvía esto?

El caso declarado era competencia, elección e innovación. Catorce años después, los resultados son medibles. Alrededor de 1 200 cadenas se delegaron. En agosto de 2026 hay 1 112 nuevos gTLD que tienen unos 48,7 millones de dominios entre ellos — frente a .com solo, con más de diez veces eso. El monopolio en pie no se perturbó lo más mínimo. Tuvo una subida de precio en su lugar.

El argumento de la elección falla sobre sus propias pruebas. El 34 % de las solicitudes de 2012 eran para cadenas .marca — una empresa solicitando su propia marca registrada, en gran parte para que nadie más pudiera tenerla. Esas no son nuevas elecciones para nadie. Muchas nunca se usaron en absoluto. McDonald’s nunca lanzó .mcdonalds. Intel tomó entrega de .intel en julio de 2016 y lo rescindió en noviembre de 2020, Symantec abandonó .symantec dos meses antes, y SC Johnson solicitó ocho cadenas — .scjohnson, .raid, .glade, .off, .duck entre ellas — y luego rescindió el lote en enero de 2022. Seis años después de la ventana de solicitud, más de uno de cada diez nuevos gTLD todavía no se había lanzado, 144 no habían alcanzado un periodo de lanzamiento anticipado, y L’Oréal estaba sentado sobre cadenas para las que nunca había anunciado ningún plan.

Eso es un montón de espacio de nombres muerto. Aquí está por qué no le molesta a la ICANN.

Bajo el acuerdo de registro base un operador de gTLD paga a la ICANN una cuota fija de $25 000 al año, más $0,25 por registro — pero solo una vez que el TLD pasa las 50 000 transacciones en un trimestre. Por debajo de ese umbral no hay cuota de transacción en absoluto.

Lee lo que eso significa. El ingreso de la ICANN de un dominio de primer nivel con cero nombres dentro es exactamente el mismo que el de uno con cuarenta mil: $25 000 al año, cada año, por una delegación que nadie usa. Una cadena muerta no es un fracaso en los libros de la ICANN. Es una renta sin carga de soporte.

No había ninguna razón financiera para que a la ICANN le importara si algo de esto funcionaba, y es difícil encontrar prueba de que le importara.

Lo que la internet obtuvo en su lugar

El programa sí produjo un efecto medible, y no es el del prospecto.

Las nuevas cadenas que sí se vendieron, se vendieron por precio. Registros sin marca y sin demanda natural compitieron de la única forma disponible para ellos, a un dólar o menos el nombre, en masa, con verificaciones mínimas. Eso es un producto, y encontró su mercado.

El estudio Cybercrime Supply Chain 2025 de Interisle encontró que los nuevos gTLD llevaban el 47 % de los dominios de ciberdelito reportados mientras constituían el 12 % del mercado de dominios — una sobrerrepresentación de unas seis veces. El mismo estudio registró 19,5 millones de dominios únicos usados en ataques, un 126 % más de un año a otro, con 7,3 millones de ellos registrados en masa. El factor común que identifica en los dominios más abusados es que son baratos.

La ICANN no creó el phishing. Pero fabricó 1 200 sitios nuevos desde los que hacerlo, fijó la entrada de modo que la única estrategia viable para la mayoría era el volumen a coste casi cero, y tomó una cuota fija de cada uno independientemente de lo que saliera.

El fracaso estrella del propio programa hace el punto mejor que cualquier estadística. .sucks se delegó a Vox Populi, que cobraba a los titulares de marcas $2 499 el nombre durante el lanzamiento anticipado — un precio fijado exactamente porque las marcas tendrían que pagarlo para impedir a otro. La respuesta de la ICANN fue denunciar el registro a la Federal Trade Commission estadounidense por precios predatorios. La FTC constató que no se había roto ninguna regla, y observó que la ICANN ya había ignorado varias preocupaciones que la FTC había planteado sobre el programa de nuevos gTLD.

Esa es toda la cosa en un episodio. La ICANN diseña el programa, ignora las advertencias del regulador sobre él, delega la cadena, toma la cuota, y luego se queja al regulador del resultado predecible.

Las solicitudes para la siguiente ronda abrieron en 2026. La cuota es de $227 000.

Las cadenas demasiado peligrosas para delegar

Una cosa más que el programa produjo, y esta es para cualquiera que haya construido nunca una red interna.

Las organizaciones siempre se han inventado dominios de primer nivel para uso interno, suponiendo que un nombre que no existe públicamente nunca existirá. .corp. .home. .mail. .local. Elige algo, ponlo en tu Active Directory, nadie de fuera puede verlo.

La ronda de 2012 propuso delegar algunos de esos de verdad, momento en que cada una de esas suposiciones privadas se vuelve un problema de seguridad vivo: nombres internos empiezan a resolverse a los servidores de otro, consultas que solían fallar empiezan a filtrar tu estructura interna a un registro, y certificados emitidos para nombres internos se vuelven certificados para nombres que un desconocido controla ahora.

Nadie había verificado. Solo salió a la superficie porque unos investigadores midieron lo que realmente se le pedía a la raíz, y encontraron que .home y .corp estaban entre las cadenas más consultadas que existen — nombres muy usados que nunca se habían delegado a nadie. El propio Security and Stability Advisory Committee de la ICANN lo planteó en 2013, después de que las solicitudes estuvieran puestas.

.corp, .home y .mail nunca se han delegado. Siguen aplazados, indefinidamente, porque delegarlos rompería demasiado. Tres cadenas que se solicitaron y se pagaron resultaron ser demasiado peligrosas para existir.

Ese es un programa que expandió la raíz sin establecer primero con qué colisionaría la expansión, y lo descubrió después a partir de las mediciones de otras personas. Si quieres el extremo práctico de esto, es la razón por la que inventarse un TLD interno es una mala idea — el espacio de nombres que te inventaste solo es privado hasta que alguien lo vende.

El dinero de las subastas

Entre junio de 2014 y julio de 2016 esas subastas de contención cobraron esos $240 590 128, unos 233 millones de dólares después de los costes de subasta.

Este es dinero obtenido vendiendo trozos de un espacio de nombres que la ICANN no posee y tiene en fideicomiso. Hay una respuesta defendible a lo que debería pasar con él, y la comunidad montó un grupo de trabajo intercomunitario para encontrar una.

Mientras ese grupo de trabajo seguía sentado, el consejo de la ICANN tomó 36 millones de dólares del producto y los metió en el propio fondo de reserva de la ICANN, que iba 68 millones de dólares por debajo de su objetivo. No propuesto — aprobado. Y cuando la comunidad objetó, la posición que se le presentó fue que la alternativa era que la ICANN subiera las cuotas.

El grupo de trabajo siguió a pesar de todo. El consejo no adoptó sus recomendaciones hasta junio de 2022 — seis años después de la última subasta, durante los cuales la ICANN retuvo un cuarto de mil millones de dólares del dinero de otras personas y se sirvió de 36 millones de dólares mientras la gente que decidía para qué era seguía en la sala.

Los topes de precio de .org

En marzo de 2019 la ICANN propuso renovar el acuerdo de registro .org con los topes de precio retirados. Los topes eran la cosa que impedía al operador de .org cobrar lo que le placiera a las asociaciones, ONG y organismos sin ánimo de lucro a los que se les había dicho durante veinte años que .org era donde tenían su sitio.

El comentario público corrió. 3 252 comentarios opuestos al retiro. Seis a favor. La oposición incluía a NPR, el YMCA, C-SPAN, la National Geographic Society, la AARP y el National Trust for Historic Preservation — no los comentaristas habituales de la industria del dominio, sino precisamente la circunscripción para la que existe .org.

El 1 de julio de 2019 la ICANN firmó el acuerdo. Sin anuncio público. La comparación del texto firmado con el texto propuesto no mostró ningún cambio hecho en respuesta al periodo de comentario. No «algunas preocupaciones tratadas» — el mismo documento.

Si un proceso de comentario público puede correr 542 a 1 en contra y no cambiar ni una palabra, no es una consulta. Es una formalidad que produce un rastro de papel.

Luego la venta

En noviembre de 2019, cuatro meses después, la Internet Society anunció que vendía Public Interest Registry — el operador sin ánimo de lucro de .org — a Ethos Capital, una firma de capital privado, por 1 135 millones de dólares.

El retiro del tope de precio es lo que hizo a PIR valer 1 135 millones de dólares. Un registro que no puede subir los precios es una renta. Un registro que puede es un activo de crecimiento. La ICANN había convertido el segundo en el primero cuatro meses antes, contra una objeción unánime, y el mercado lo había cifrado de inmediato.

Ethos Capital se había establecido en mayo de 2019. El dominio ethoscapital.com se registró el 8 de mayo de 2019 por Fadi Chehadé, el antiguo director general de la ICANN — la semana del plazo para que el personal de la ICANN publicara su informe sobre el retiro de los topes de precio. Su nombre no aparecía en ningún sitio del sitio web de Ethos Capital cuando se anunció el acuerdo. Su implicación se hizo pública gracias a los datos WHOIS — el registro público de quién posee un dominio, del que trata la sección siguiente — y la ironía se escribe sola. Ethos luego confirmó que había asesorado en la transacción, y en julio de 2020 se convirtió en su codirector general.

La ICANN acabó bloqueando la venta, en abril de 2020. Es justo anotarlo. También es justo anotar lo que la precedió: meses de la ICANN insistiendo en que el asunto estaba sobre todo fuera de su competencia, una campaña pública sostenida, cartas de senadores estadounidenses, y por fin una carta del fiscal general de California advirtiendo a la ICANN contra el acuerdo y citando la falta de transparencia en torno a Ethos Capital.

La ICANN no fue el salvaguarda aquí. La ICANN retiró los topes que crearon la oportunidad, y fue ella misma parada, en el último minuto, por un oficial de justicia de un Estado — que es una demostración más de que el verdadero mecanismo de rendición de cuentas de este sistema es la jurisdicción californiana en vez de cualquier cosa de los estatutos.

El arreglo de Verisign

Este es el mismo contraparte que el comodín, quince años después. En octubre de 2018 la NTIA y Verisign firmaron la Enmienda 35 al Cooperative Agreement, levantando el congelamiento de precio de .com y permitiendo subidas del 7 % al año en cuatro años de cada seis.

Esa fue la decisión del gobierno estadounidense, no la de la ICANN. Pero las subidas todavía necesitaban que el acuerdo de registro .com se enmendara, y eso es de la ICANN. En marzo de 2020 la ICANN acordó la Enmienda 3 — y junto a ella una Letter of Intent vinculante bajo la cual Verisign paga a la ICANN 20 millones de dólares a lo largo de cinco años desde el 1 de enero de 2021, por trabajo de seguridad y estabilidad.

Las dos cosas se negociaron antes de que abriera el comentario público. El periodo de comentario corrió, fue abrumadoramente hostil, y no cambió nada — el mismo patrón que .org, en la misma ventana, con el mismo resultado.

Toma la estructura tal como es. El organismo que decide si un monopolista puede subir los precios negoció, al mismo tiempo y con el mismo contraparte, un pago a sí mismo. El comentario público vino después y era decorativo. Sea lo que sea en lo que se gasta el dinero, un arreglo en el que el regulador es pagado por el regulado en la misma transacción que la subida de precio es uno en el que ningún regulador competente entraría, y la palabra a la que los comentaristas echaron mano en su momento — soborno — es la evidente.

El .com mayorista ha pasado de $7,85 a $10,26 sobre esa base, sobre un nombre sin necesidad técnica de una subida de precio y sin competidor al que un titular pueda moverse.

Ocho países contra una empresa

Si quieres un solo episodio que muestre a quién responde realmente la ICANN, es .amazon, y duró siete años.

Amazon la empresa solicitó .amazon en la ronda de 2012. La Amazon Cooperation Treaty Organization objetó — Bolivia, Brasil, Colombia, Ecuador, Guyana, Perú, Surinam y Venezuela, ocho Estados soberanos cuyo territorio describe el nombre y en los que viven unos 30 millones de personas. Su posición era que un nombre geográfico y cultural compartido no debería convertirse en propiedad privada de una empresa.

Usaron el canal que la ICANN provee a los gobiernos. El Governmental Advisory Committee (GAC) emitió un dictamen de consenso contra la solicitud, y en mayo de 2014 el consejo de la ICANN lo aceptó. Los Estados habían ganado, por el mecanismo diseñado para exactamente esto.

Amazon presentó una reclamación en Independent Review Process (IRP).

En 2017 el panel del IRP falló a favor de Amazon. Constató que el consejo había actuado de forma incompatible con los propios estatutos de la ICANN, sostuvo que el consejo no puede tratar el dictamen de consenso del GAC como concluyente, le ordenó reevaluar las solicitudes sobre el fondo, y ordenó a la ICANN reembolsar a Amazon $163 045,51 de costes.

En mayo de 2019 la ICANN concluyó que no había razón de política pública para que las solicitudes no procedieran. Amazon obtuvo .amazon.

Lee la estructura en vez del resultado, porque el resultado es discutible y la estructura no.

Los gobiernos tienen el GAC, y el GAC aconseja. Una empresa tiene el Independent Review Process, y el IRP produce una declaración vinculante, una directiva al consejo, y una atribución de costes. Cuando esos dos canales se toparon de frente, la conclusión del panel fue explícitamente que el gubernamental no es concluyente.

Así que la ICANN sí tiene un mecanismo de rendición de cuentas que funciona. Funcionó. Lo usó con éxito una de las empresas más grandes de la tierra para revertir la objeción colectiva de ocho países, y la ICANN pagó sus costes jurídicos por el privilegio.

Ese es el mismo hecho que el problema de la jurisdicción de antes en este artículo, con ropa distinta. Los mecanismos son reales, y están moldeados para que las partes que pueden permitirse operarlos sean las que sacan resultados de ellos. Ocho gobiernos no pudieron hacer que el canal consultivo se mantuviera. Una empresa hizo funcionar el canal jurídico en tres años.

La pelea del RGPD: qué hace la ICANN cuando una ley se le aplica

La prueba más fuerte sobre una institución no es su declaración de misión. Es lo que hace la primera vez que una regla que no escribió se le aplica en su contra.

Para la ICANN ese momento fue el RGPD, y el registro es inequívoco.

A la ICANN no le faltó aviso. Tenía, según el recuento de The Register, más de una década de cartas diciéndole que el WHOIS — publicar el nombre, la dirección postal, el correo y el teléfono de cada titular de dominio, a cualquiera, sin control de acceso — era incompatible con el derecho europeo de protección de datos. El RGPD en sí se adoptó en 2016 con un plazo de dos años precisamente para que las organizaciones pudieran prepararse. La ICANN llegó a mayo de 2018 sin modelo conforme.

Lo que hizo en su lugar, en abril de 2018, fue ir a Bruselas y pedir al Grupo de Trabajo del Artículo 29 una moratoria de un año sobre la aplicación, más el permiso de seguir publicando las direcciones de correo de los titulares entretanto.

Siéntate con lo que esa petición es realmente. No una prórroga para presentar papeles. Una petición de que los reguladores europeos acepten no aplicar un reglamento de derecho fundamental contra una organización y sus partes contratantes mundiales, durante un año, porque esa organización no se había puesto a cumplirlo. No hay mecanismo en el RGPD para conceder esto. La protección de datos es un derecho fundamental bajo la Carta; ninguna autoridad de control ni el Comité Europeo de Protección de Datos tiene el poder de suspenderla para un solo responsable del tratamiento. La ICANN no pedía una concesión que se le estuviera negando. Pedía algo que no existe, aparentemente sin haber establecido si existía.

El WP29 rechazó las dos peticiones. El propio resumen de la reunión de la ICANN concedió que las direcciones de correo de los contactos titular, administrativo y técnico deben anonimizarse, y simplemente omitió toda mención de la moratoria que había pedido.

Luego demandó.

El 25 de mayo de 2018, el día en que el RGPD entró en vigor, la ICANN presentó demanda contra EPAG — el registrador alemán de Tucows — en Bonn. EPAG había decidido dejar de recoger los datos de contacto Admin-C y Tech-C, sobre la base de que recoger datos personales que no tenía uso para era exactamente lo que el RGPD prohíbe. La posición de Tucows era que en la abrumadora mayoría de los registros el titular, el admin y el tech son de todos modos la misma persona, así que la recogida no solo era ilegal, era inútil.

La teoría jurídica de la ICANN era que la base «necesario para la ejecución de un contrato» del RGPD cubría la recogida, porque el propio contrato de la ICANN con el registrador lo exigía. Ese es un argumento notable: que una organización puede fabricar una base legal para tratar los datos personales de otros escribiendo una obligación de recogerlos en un contrato con un tercero. Si funcionara, el artículo 6(1)(b) sería una formalidad que cualquiera podría satisfacer redactando.

No funcionó. La ICANN perdió en Bonn. Apeló. Perdió de nuevo. En agosto de 2018 el tribunal de apelación de Colonia la rechazó por tercera vez, encontró convincentes las decisiones anteriores, sostuvo que no había una emergencia inminente que justificara una medida cautelar, y — esta es la parte que vale la pena leer dos veces — rechazó la petición de la ICANN de remitir la cuestión al Tribunal de Justicia de la Unión Europea sobre la base de que la interpretación jurídica de la ICANN no era determinante para la decisión. El tribunal no consideró el argumento lo bastante cercano como para valer la pena preguntar a Luxemburgo.

La ICANN gastó el dinero de los miembros intentando empujar el caso hacia ese tribunal de todos modos. En 2019 abandonó el WHOIS por completo.

El resultado técnico era correcto — el WHOIS tal como existía no debería haber existido. Pero mira cómo se alcanzó. Diez años de avisos ignorados. Una petición de exención de un derecho fundamental. Un litigio contra su propia parte contratante, presentado el día en que la ley entró en vigor, para establecer que la ley no se aplicaba de la forma en que los reguladores decían que se aplicaba. Tres derrotas. Luego la capitulación.

Esa no es una organización que malinterpretó un texto legal. Es una organización que no aceptó, hasta que los tribunales se lo dijeron tres veces, que la ley le estaba dirigida siquiera.

Lo que le costó a todos los demás

La mayor parte de este artículo trata de lo que la ICANN y los registros hicieron. Esto trata de quién pagó por ello, porque muy rara vez fueron ellos.

Cada titular de .com de la tierra paga la subida. El .com mayorista pasó de $7,85 a $10,26. El propio informe de Verisign sitúa la base .com en 163,6 millones de nombres a 31 de marzo de 2026. Multiplica los dos y esa subida vale del orden de 394 millones de dólares al año, tomados de cada titular de un .com en cualquier parte del mundo, por un nombre que no necesitaba ningún cambio técnico para justificarla. Un negocio en Lagos o Manila paga la misma subida que uno en Palo Alto, decidida por una agencia estadounidense y un organismo sin ánimo de lucro estadounidense que tomó 20 millones de dólares del beneficiario en la misma negociación.

La decisión de .org aterriza sobre las asociaciones de todo el mundo. .org se le vendió al sector sin ánimo de lucro durante veinte años como la parte del espacio de nombres que les pertenecía. Levantar los topes era una decisión de que quienquiera que lo haga funcionar puede cobrarles lo que el tráfico soporte. NPR y el YMCA pueden absorber eso. Una ONG pequeña trabajando con una subvención no puede, y tampoco se le preguntó — 3 252 en contra, seis a favor, firmado sin una palabra cambiada.

La carga del abuso la lleva todo el que hace funcionar un servidor de correo. Los nuevos gTLD son el 12 % del mercado y el 47 % de los dominios de ciberdelito reportados. Cada uno de esos nombres llega a la bandeja de entrada de otro, la cola de abuso de otro, las pérdidas por fraude de otro. La ICANN cobró $185 000 por solicitud y cobra $25 000 al año por cadena independientemente. El coste de lo que las cadenas baratas luego produjeron cae sobre cada operador de correo, cada banco, cada equipo de seguridad y cada persona engañada por una página de phishing. Esa es una externalidad en el sentido del manual, y el programa se diseñó sin una línea sobre quién la cargaría.

Site Finder rompió la semántica de fallo del planeta entero de una vez. Esto vale la pena decirlo claro porque es fácil leerlo como una historia estadounidense. Hay una raíz y un .com. Cuando Verisign cambió lo que hace un nombre inexistente, lo cambió para cada red de la tierra simultáneamente — incluyendo cada red sin relación con Verisign, sin voz en la decisión, y sin salida salvo parchear sus propios resolutores, que es lo que un gran número de ellas acabó haciendo.

El WHOIS se apagó para la gente que lo usaba contra el abuso. Los dos daños aquí son reales y los dos eran evitables. Publicar el nombre, la dirección, el correo y el teléfono de cada titular a cualquiera que lo pidiera era un daño genuino, de décadas, a gente de todo el mundo, y el RGPD tenía razón sobre ello. Pero la ICANN tuvo más de diez años de aviso y ningún plan, así que mayo de 2018 no fue un paso gestionado a un acceso por niveles. Fue un apagón brusco. Los investigadores antiabuso, los equipos de seguridad y las fuerzas del orden, incluyendo bastante fuera de Europa, perdieron una herramienta que funcionaba de la noche a la mañana porque la ICANN pasó el plazo litigando en vez de construir el reemplazo. La exposición de antes y el vacío de después pertenecen los dos al mismo fallo de preparación.

Y 12,6 millones de nombres dejaron de resolverse. El colapso de Freenom fue un buen resultado para las cifras de phishing. No fue un buen resultado para todo el que usaba un .tk o .ml gratis porque no podía permitirse $10 al año, y había un gran número de esos, desproporcionadamente en lugares donde $10 no es nada. Cuando el único espacio de nombres gratis de la internet es también el más abusado, la gente que lo pierde cuando se va no son los criminales. Se mudaron a la siguiente cosa barata la semana después.

La forma es constante. Las decisiones se toman en California, el ingreso se cobra en California, y los costes se distribuyen mundialmente a gente sin voto, sin contrato y sin tribunal al que puedan llegar.

Y solo en tribunales estadounidenses

Ahora que el registro está puesto, vuelve al punto de la jurisdicción del principio de este artículo, porque hace más trabajo que la constitución.

Todo el mundo en el mundo está sujeto a lo que la ICANN decide. La gente que puede hacer algo al respecto son los que pueden litigar en California.

Considera a quién deja fuera eso. Un operador de ccTLD en Camerún. Un titular en Teherán cuyo dominio se cayó porque un registrador sobreaplicó la OFAC que nunca lo ató. Un registrador en Bonn — que es exactamente por lo que la pelea entre la ICANN y EPAG tuvo que llevarse como un caso alemán sobre derecho alemán, y no como un asunto de rendición de cuentas de la ICANN en absoluto. Cualquier registro pequeño que no pueda financiar un abogado estadounidense para argumentar un punto de derecho californiano de organismos sin ánimo de lucro contra una organización con un presupuesto de nueve cifras.

Luego considera a quién deja entrar. Cada intervención de este artículo que de verdad cambió algo:

  • Site Finder terminó cuando la ICANN amenazó el contrato de Verisign — y la respuesta de Verisign fue demandar en un tribunal estadounidense, y salir del acuerdo con un .com renovado.
  • La venta de .org se paró después de que el fiscal general de California enviara una carta.
  • Freenom paró porque Meta demandó en el Northern District of California, y 12,6 millones de nombres se apagaron detrás.
  • .amazon fue a Amazon porque Amazon llevó a la ICANN a través de su propio Independent Review Process y se le atribuyeron costes.

Cuatro intervenciones que funcionaron. Cuatro actores estadounidenses — un oficial de justicia de un Estado y tres empresas. Ninguna de ellas una vía disponible para nadie fuera de los Estados Unidos, y en tres de las cuatro la cosa que se movió fue el interés comercial de una empresa privada, que en esas ocasiones apuntaba en el mismo sentido que el de todos los demás.

La comunidad sí planteó esto. Un subgrupo de jurisdicción del grupo de trabajo sobre rendición de cuentas pasó el Work Stream 2 en ello y produjo recomendaciones que dejaron las cosas más o menos donde las encontraron, lo que no es sorprendente dado que la propuesta de transición ya había excluido del alcance el único cambio que contaba antes de que nadie se sentara.

Así que la gobernanza mundial multipartita se resuelve, en el único sitio donde puede ponerse a prueba, a esto: puedes litigar en California, si te lo puedes permitir.

Lo que el registro muestra realmente

Ponlos juntos, porque por separado cada uno tiene una excusa y juntos no la tienen.

Una organización a la que tuvieron que decirle tres veces tribunales alemanes que el derecho europeo se le aplicaba, habiendo primero pedido a los reguladores de esos tribunales que simplemente no lo aplicaran.

Una organización que inventó un producto que nadie había pedido, tomó más de 350 millones de dólares en cuotas para examinar las solicitudes de él, otros 240 millones subastando las disputadas, y ahora cobra $25 000 al año de dominios de primer nivel sin nada dentro — mientras las cadenas que sí se vendieron se convirtieron en el sitio más barato de la internet para comprar un dominio de phishing.

Una organización cuyo proceso de comentario público ha corrido 542 a 1 en contra y no alteró ni una palabra del documento sobre el que consultaba.

Una organización que levantó los topes de precio del espacio de nombres sin ánimo de lucro cuatro meses antes de que el vehículo de capital privado de su antiguo director general ofreciera 1 135 millones de dólares por él, y que tuvo que ser parada por un fiscal general de un Estado en vez de por ningún mecanismo propio.

Una organización que tomó 20 millones de dólares del registrador en situación de monopolio en la misma negociación que dejó al registrador en situación de monopolio subir los precios, y abrió el comentario público después.

Una organización que se sirvió de 36 millones de dólares de dinero que tenía en fideicomiso, mientras el grupo que decidía para qué era ese dinero seguía sentado.

Y una organización que zanjó una demanda del registro que había secuestrado las dos zonas más grandes de la internet entregándole a ese registro un contrato renovado para .com.

Una organización cuyo único mecanismo de rendición de cuentas que funciona lo usó una empresa de un billón de dólares para revertir la objeción unánime de ocho países, con costes atribuidos contra la ICANN.

Una organización que llegó a un informe de comité de delegar .corp y .home a desconocidos, y descubrió lo que eso rompería a partir de las mediciones de otras personas.

El hilo constante no es la incompetencia. La incompetencia es aleatoria. Esto es direccional: cada uno de estos fue en el sentido de los titulares en pie, del dinero, y del propio interés institucional de la ICANN, y los mecanismos de participación — periodos de comentario, grupos de trabajo, comunidades dotadas de poderes — produjeron documentación en vez de resultados.

Y este es el cuerpo que fija la política del fichero. No un organismo de normalización, no un tribunal, nada que hayas elegido. Un organismo sin ánimo de lucro californiano con un registro de gobernanza así, sentado encima de 1,5 megabytes de texto contra los que cada red de la tierra se resuelve.

La única cosa entre ese registro y el fichero es que la ICANN no tiene la pluma. Tiene que pedir. Todo lo de arriba es lo que hace una organización cuando todavía tiene que pedir — así que la pregunta que vale la pena llevarse no es si la ICANN se porta bien. Claramente no. Es qué mantiene el pedir en su sitio, dado que nadie lo escribió y la parte a la que se le pide ya está en la nómina.