J’ai été administrateur système du registre DNS chez Nominet, le registre .uk, de 2017 à 2019. Ce qui suit au sujet de l’ICANN est tout du domaine public et j’ai tout lié. Là où je parle plutôt depuis le poste, je le dis.
Demandez à la plupart des ingénieurs qui fait tourner le DNS et vous obtenez l’une de deux réponses. Soit un haussement d’épaules, soit quelque chose au sujet de treize serveurs racine. Les deux sont fausses, et la seconde est fausse d’une façon plus intéressante, parce qu’elle pointe les machines au lieu du fichier.
Le contrôle du DNS n’est pas distribué sur treize serveurs. Il siège dans un seul fichier texte, et dans la poignée de structures qui décident ce qui y entre, l’éditent, le signent et le publient. Tout le reste du système — chaque résolveur, chaque bureau d’enregistrement, chaque zone que vous avez jamais fait tourner — est en aval de ce fichier et en tire son autorité.
Ce billet parle de qui tient ce fichier, de ce que la passation de 2016 a réellement transféré, et de ce que les gens qui le tiennent en ont fait. La machinerie en dessous — ce qu’est réellement un registre, comment les noms y entrent, et qui peut en retirer un — est la suite.
Avant l’ICANN, c’était un coup de fil
Rien de l’arrangement actuel n’est inévitable, et l’histoire dit ce que l’ICANN a réellement été bâtie pour corriger.
Au départ, il n’y avait pas de DNS du tout. À partir de 1972, il y avait un seul fichier texte, HOSTS.TXT, tenant chaque nom de machine de l’ARPANET et l’adresse où elle vivait. Il était gardé au Stanford Research Institute par Elizabeth Feinler et son équipe, et si vous vouliez votre machine dedans, vous appeliez le Network Information Center aux heures de bureau et demandiez. Tout le monde récupérait le fichier de temps en temps et espérait qu’il était à jour.
Cela ne monte pas en charge, et au début des années 1980 ce n’était clairement plus le cas. Le DNS a été bâti pour le remplacer — un arbre, délégué vers le bas, pour qu’aucun bureau unique n’ait à tenir toute la liste.
Quelqu’un devait encore tenir le sommet de l’arbre. Pendant des années, ce quelqu’un fut un seul homme. Jon Postel, à l’University of Southern California, gérait les attributions de noms et de numéros sur de l’argent de recherche du gouvernement américain. L’IANA — l’Internet Assigned Numbers Authority — n’était pas une institution à ce moment-là. C’était Postel et une poignée de collègues, et cela marchait parce que les gens qui faisaient tourner le réseau lui faisaient confiance.
L’argent est arrivé en 1993, quand la National Science Foundation a contracté InterNIC — Network Solutions parmi eux — pour gérer l’enregistrement. Le 14 septembre 1995, l’enregistrement gratuit a pris fin. Network Solutions facturait 50 $ par an sur un minimum de deux ans, et 30 % allait à un fonds gouvernemental qu’un tribunal a plus tard jugé une taxe illégale. Une entreprise, un prix, nulle part ailleurs où aller, et dès 1997 un procès antitrust.
Puis en janvier 1998, Postel a fait la chose qui vous dit de quoi l’autorité de la racine est réellement faite.
Il a envoyé un courriel à huit des douze opérateurs de serveurs racine, sur rien d’autre que sa propre stature, et leur a demandé de pointer leurs serveurs sur la machine de l’IANA au lieu de celle de Network Solutions. Les huit l’ont fait. Pendant environ une semaine, la racine faisant autorité de l’internet était là où Jon Postel avait demandé aux gens de regarder.
Il a appelé cela un test. Bien des gens l’ont lu comme une démonstration — que la racine appartenait aux ingénieurs qui l’avaient bâtie plutôt qu’à un contractant du gouvernement. La réaction règle quelle lecture Washington a retenue. Ira Magaziner, le conseiller présidentiel sur la question, a dit à Postel qu’il ne travaillerait plus jamais sur l’internet. Le test a été inversé.
L’ICANN a été constituée en Californie en septembre de cette année-là. Postel est mort le mois suivant.
L’arrangement dont parle ce billet a donc été bâti pour corriger deux vrais problèmes : un espace de noms vendu par un monopoliste sans comptes à rendre, et une racine dont l’autorité reposait sur la confiance largement accordée à un seul homme. Les deux étaient de vrais problèmes. L’ICANN en fut la réponse.
Deux codes qui ont survécu à la règle
Deux fils qui pendent de cette époque avant de continuer, parce qu’à eux deux ils en disent plus sur le vrai fonctionnement de ce système que tout ce qui est dans les statuts de l’ICANN.
Le Royaume-Uni a pris le mauvais code et l’a gardé.
Le RFC 920, en octobre 1984, disait que les domaines de premier niveau de pays seraient tirés des codes à deux lettres de l’ISO 3166. Le code ISO 3166 du Royaume-Uni est GB. Par la règle telle qu’écrite, le domaine du Royaume-Uni devrait être .gb.
Il ne l’est pas, parce que le Royaume-Uni est arrivé le premier. JANET, le réseau universitaire, s’était déjà fixé sur uk comme identifiant de premier niveau quelques mois avant que la liste dérivée de l’ISO ne soit dressée, et .uk a été enregistré le 24 juillet 1985. .gb a aussi été attribué, à condition que .uk y migre en temps voulu.
La migration n’a jamais eu lieu. Personne ne l’a faite. .gb a ensuite siégé dans la racine pendant quatre décennies après avoir ramassé, dans toute sa vie, un seul domaine de second niveau — hmg.gb, pour Her Majesty’s Government — à peine utilisé. L’ISO a fini par plier devant le fait accompli et a exceptionnellement réservé UK à la demande du Royaume-Uni.
Personne n’a été volé, au passage. UK n’était pas le code d’un autre pays — il est exceptionnellement réservé dans l’ISO 3166 pour le Royaume-Uni, à la demande du Royaume-Uni lui-même, et aucun autre État n’a jamais eu de prétention dessus. C’est exactement pourquoi personne n’a forcé la question : il n’y avait pas de partie lésée pour se plaindre.
Ce qui est ce qui rend l’histoire digne d’être racontée. La règle de l’ISO 3166 est rigide pour quiconque essaie d’entrer : pas d’entrée sur la liste, pas de domaine de code de pays. C’est pourquoi les territoires font pression pour être ajoutés à l’ISO 3166 en premier lieu, et pourquoi les lieux sans reconnaissance n’ont pas de ccTLD du tout. Pour un titulaire déjà dans la racine, la même règle s’est révélée être une suggestion.
Il y a même un argument juste selon lequel le Royaume-Uni a fini avec le meilleur nom. GB, c’est Great Britain, ce qui laisse de côté l’Irlande du Nord. UK non. Le code non conforme décrit l’État plus fidèlement que le conforme ne l’aurait fait.
Et l’Union soviétique est encore dans la racine. Celle-ci est plus étrange.
.su a été délégué à l’Union soviétique le 19 septembre 1990. L’Union soviétique a cessé d’exister quinze mois plus tard.
Il est toujours là. Trente-cinq ans après que l’État auquel il appartient a cessé d’exister, .su est en vie et prend des enregistrements — quelque chose comme 111 500 noms en mai 2025, administré depuis Moscou.
La règle dit que les ccTLD viennent de l’ISO 3166. L’ISO 3166 ne liste pas l’Union soviétique. Et ce n’est pas comme si la règle n’avait jamais été appliquée : .dd pour l’Allemagne de l’Est et .yu pour la Yougoslavie sont tous deux partis quand ces États sont partis. .su est celui qui n’est pas parti, et personne n’a jamais pu expliquer la différence en termes de la règle.
Ce qu’il est devenu est assez prévisible. Quand .ru a resserré ses vérifications d’enregistrement fin 2011, le commerce a déménagé à côté. Les sites malveillants en .su ont doublé en 2011 et redoublé en 2012, ce qui est la même histoire que les nouveaux gTLD bon marché et les ccTLD gratuits plus loin dans ce billet : l’abus est un fluide, et il coule là où les vérifications sont les plus faibles.
Deux codes de pays, donc, qui ont survécu à la règle qui les a produits. .uk parce que personne n’a fait bouger un titulaire, .su parce que personne n’a fait partir une délégation quand son pays est parti. Dans les deux cas le règlement est clair et dans les deux cas il est resté inappliqué, parce que l’appliquer aurait voulu dire retirer quelque chose à quelqu’un qui l’avait déjà.
C’est tout le caractère de l’autorité dans le DNS, visible avant que l’ICANN existe, et à ce titre rien de ce qui suit ne devrait vous surprendre.
Ce que cette réponse s’est avérée être est le reste de ce billet.
Les dix-huit ans jusqu’à la passation
L’ICANN a été constituée en Californie le 30 septembre 1998 et a immédiatement signé un Memorandum of Understanding avec le Department of Commerce américain. Elle n’a pas commencé indépendante pour devenir américaine. Elle était américaine dès le premier jour, par construction, et l’arrangement a été renouvelé sous une forme ou une autre pendant dix-huit ans.
Commençons par ce qu’elle a bien fait, parce qu’il y a une chose et qu’elle compte.
En 1999, l’ICANN a brisé le monopole de l’enregistrement. Network Solutions avait été le seul endroit où acheter un .com ; le Shared Registration System a laissé d’autres bureaux d’enregistrement vendre des noms dans la même zone, et le prix a baissé et a continué de baisser. C’est un vrai accomplissement, c’est la raison pour laquelle un domaine coûte ce qu’il coûte aujourd’hui, et rien plus loin dans ce billet ne l’annule.
Puis le schéma qui court à travers tout le reste commence.
2000. L’ICANN a tenu une élection mondiale où les utilisateurs de l’internet ont choisi cinq membres du conseil directement. Elle ne s’est jamais répétée. La structure « at-large » qui l’a remplacée conseille et ne vote pas. La première et la dernière fois que le public a eu un mot contraignant à dire à l’ICANN, l’ICANN l’a supprimé.
2005. Au World Summit on the Information Society à Tunis, une grande partie du monde a objecté à ce que les États-Unis tiennent la racine. Ce qui en est sorti fut l’Internet Governance Forum — une conférence annuelle sans autorité sur quoi que ce soit. L’arrangement de la racine n’a pas changé.
2005. L’affaire .xxx, qui a duré six ans et est la preuve unique la plus nette de tout ce billet que la juridiction n’est pas abstraite. Des groupes de pression socialement conservateurs aux États-Unis ont pressé le Department of Commerce. La NTIA — la National Telecommunications and Information Administration, le bras du Commerce qui tenait l’accord avec l’ICANN — a rédigé des lettres à l’ICANN et, selon ses propres mots, a mobilisé ses ressources auprès de l’ICANN. Le conseil — qui s’acheminait vers l’approbation — a rejeté la demande, neuf voix contre cinq, puis de nouveau huit contre quatre, le président et le directeur général renversant tous deux leur position. Viviane Reding, alors la commissaire européenne responsable, a appelé cela le premier cas clair d’ingérence politique dans l’ICANN par le gouvernement américain. .xxx a finalement été approuvé en 2011, moment où le Department of Commerce a annoncé qu’il était déçu.
Une campagne de lobbying intérieure américaine, acheminée par une agence fédérale américaine, a changé quels domaines de premier niveau existent sur l’internet. Pas de traité, pas de tribunal, pas de vote hors des États-Unis.
2009. Le Joint Project Agreement avec le Commerce a été remplacé par l’Affirmation of Commitments, largement présentée comme l’ICANN devenant indépendante. Le contrat des fonctions IANA est resté exactement où il était.
Puis la chose qui l’a réellement fait bouger, et ce ne fut rien que l’ICANN a fait.
2013. Edward Snowden. Le 7 octobre, des mois après le début des révélations, les dirigeants de l’ICANN, de l’Internet Engineering Task Force, de l’Internet Architecture Board (IAB), du World Wide Web Consortium, de l’Internet Society et des cinq registres internet régionaux ont publié la déclaration de Montevideo, appelant à la mondialisation de l’ICANN et des fonctions IANA et citant, en toutes lettres, les dégâts que la surveillance généralisée avait faits à la confiance mondiale. La propre direction technique de l’internet — le directeur général de l’ICANN parmi les signataires — a dit tout haut que la tutelle américaine était devenue un handicap.
14 mars 2014. La NTIA a annoncé son intention de transférer sa tutelle des fonctions IANA.
1er octobre 2016. Le contrat a expiré.
La passation n’a donc été ni méritée ni accordée sur le fond. Elle a été concédée, dix-huit ans après, parce qu’un scandale de renseignement américain a rendu l’arrangement existant politiquement indéfendable et que la communauté technique l’a dit en public.
Ce qui vaut d’être gardé à l’esprit quand vous lisez ce que la transition a réellement fait.
Ce que la transition de 2016 a changé, et ce qu’elle n’a pas changé
Vous entendrez que les Américains ont passé la main sur l’internet en 2016. Quiconque soutient que l’ICANN est un instrument du contrôle américain se voit répliquer cela, et s’il a ses faits faux il perd l’argument là. Alors ayez-les justes.
Le 1er octobre 2016, le contrat des fonctions IANA entre la NTIA et l’ICANN a expiré et n’a pas été renouvelé. C’était réel. Le gouvernement américain ne tient plus de contrat lui donnant un droit d’approbation sur les changements de la zone racine, et de nouveaux statuts ont créé une Empowered Community avec la capacité théorique de rejeter des budgets et de retirer des membres du conseil.
Voici ce qui n’a pas changé, et ce n’était pas un oubli. C’était écrit comme un objectif.
La proposition de transition affirmait que la juridiction légale dans laquelle réside l’ICANN devait rester inchangée. Les nouveaux statuts exigent que l’ICANN reste basée en Californie. Toute la structure de responsabilité bâtie pendant la transition est bâtie sur le droit californien. Elle marche en faisant de l’ICANN une organisation à but non lucratif californienne que les tribunaux californiens peuvent être appelés à tenir à ses propres articles.
Donc après la grande passation : l’ICANN est une société californienne, soumise au droit fédéral américain et californien, dont les mécanismes de responsabilité sont exécutoires devant des tribunaux américains et nulle part ailleurs, fixant la politique d’une zone racine éditée et signée par une entreprise américaine sous un accord avec le Department of Commerce américain.
Le contrat est parti. La juridiction a été délibérément gardée. Et la juridiction est la partie qui a des dents, parce qu’elle n’exige de personne qu’il intervienne. Elle s’applique automatiquement, tout le temps, par défaut.
La démonstration la plus nette, ce sont les sanctions. L’OFAC — l’Office of Foreign Assets Control, une partie du Trésor américain — gère les sanctions économiques et commerciales américaines, et décide avec qui les personnes et entreprises américaines ont le droit de faire affaire. L’ICANN est une société californienne, donc l’OFAC la lie, et cela contraint avec qui l’ICANN peut contracter et qui elle peut accréditer.
Soyez précis sur la portée : cela atteint les registres et bureaux d’enregistrement de domaines de premier niveau génériques (gTLD), parce que ceux-là tiennent des contrats avec l’ICANN. Cela n’atteint pas les opérations de code de pays (ccTLD), qui siègent entièrement hors de la structure contractuelle de l’ICANN. Mais l’effet fuit bien au-delà de la frontière légale, parce que des bureaux d’enregistrement hors des États-Unis ont appliqué les restrictions de l’OFAC à leurs propres clients sous la supposition erronée que tenir un contrat avec l’ICANN l’exige, ou simplement en copiant des contrats d’enregistrement américains. La politique étrangère américaine se propage dans la chaîne des bureaux d’enregistrement par imitation autant que par la loi.
Il n’y a pas de version de ceci où la réponse à « qui contrôle le DNS » ne commence pas par les États-Unis.
Qui cela laisse en mesure de faire quoi que ce soit contre une décision de l’ICANN est l’autre moitié de la question, et elle vaut mieux d’être posée une fois qu’il y a un dossier contre lequel la tester. Ce billet y revient à la fin.
La racine est un fichier texte
Voilà pour qui commande. Voici la chose qu’ils commandent, et vous pouvez simplement la récupérer. L’ICANN publie la zone racine par transfert de zone — AXFR, le mécanisme DNS pour copier une zone entière plutôt qu’un enregistrement — à quiconque le demande, sans identifiants :
dig . AXFR @xfr.dns.icann.org
En ce moment, c’est 1 578 790 octets sur 24 886 lignes. Il contient 1 439 délégations — chaque domaine de premier niveau qui existe — dont 1 350 portent un enregistrement DS — le delegation signer, l’empreinte qui lie la clé de signature d’une zone enfant à son parent — et font donc partie de la chaîne signée.
Un mégaoctet et demi. Tout l’espace de noms de l’internet, assez petit pour être envoyé par courriel.
Ce fichier est toute l’autorité de la racine. Un résolveur qui démarre à froid ne sait rien sauf les adresses de ses indications racine, et à l’instant où il obtient une réponse il suit des délégations sorties de ce fichier et de nulle part ailleurs. Changez une délégation dedans et vous avez changé où va le trafic d’un pays entier. Il n’y a pas de seconde copie avec un avis différent, pas de protocole de consensus, pas de vote au moment de la résolution. Il y a le fichier.
La question « qui contrôle le DNS » se réduit donc à une bien plus étroite : qui peut changer ce fichier, et qui le signe après.
Trois organisations le touchent
La réponse est une chaîne de trois, et il vaut d’être clair sur qui fait quoi, parce que les distinctions sont là où vivent tous les arguments.
PTI — Public Technical Identifiers, une filiale de l’ICANN — accomplit les fonctions IANA. Elle reçoit les demandes de changement de la zone racine des opérateurs de TLD, les vérifie et les autorise. C’est la couche clériale, et délibérément : toute l’intention de conception est que l’IANA soit un greffier soigneux sans pouvoir d’appréciation.
Verisign est le Root Zone Maintainer. Elle prend le changement autorisé, édite le fichier de zone, le signe avec la clé de signature de la zone racine, et le publie pour distribution. Verisign est une société américaine cotée, et elle le fait sous un Cooperative Agreement avec le Department of Commerce américain.
Les opérateurs de serveurs racine le servent ensuite. Ils sont la partie la moins puissante de la chaîne et la seule dont quiconque a entendu parler.
Notez où siège réellement le pouvoir d’appréciation. Pas chez les opérateurs. Pas vraiment chez le greffier. Il siège chez celui qui fixe la politique que le greffier applique, qui est l’ICANN, et chez l’entreprise qui tient le stylo et la clé de signature, qui est Verisign, sous un accord avec le gouvernement américain.
Dix des treize
Les lettres des serveurs racine valent d’être listées en entier, parce que les gens citent le nombre treize comme s’il impliquait une dispersion :
| Lettre | Opérateur | Pays |
|---|---|---|
| A | Verisign | US |
| B | USC Information Sciences Institute | US |
| C | Cogent Communications | US |
| D | University of Maryland | US |
| E | NASA Ames Research Center | US |
| F | Internet Systems Consortium | US |
| G | US Department of Defense (DISA) | US |
| H | US Army Research Laboratory | US |
| I | Netnod | Suède |
| J | Verisign | US |
| K | RIPE NCC | Pays-Bas |
| L | ICANN | US |
| M | WIDE Project | Japon |
Treize lettres, douze organisations, parce que Verisign tient A et J. Dix des treize sont exploités depuis les États-Unis. Deux d’entre eux sont l’armée américaine.
Ce n’est pas un complot, c’est de l’histoire fossilisée. Ce sont les institutions qui étaient sur le réseau dans les années 1980 et ne sont jamais parties. Mais un accident de l’histoire qui laisse l’armée américaine faire tourner deux des serveurs racine de l’internet reste l’armée américaine faisant tourner deux des serveurs racine de l’internet, et c’est une chose étrange à décrire comme un système mondial.
Les opérateurs n’ont non plus aucun contrat significatif qui les lie. L’ICANN ne les emploie pas et ne peut, d’aucune façon simple, les retirer. Ils servent la racine parce qu’ils l’ont toujours fait. La stabilité du système à cette couche repose sur la bonne volonté et sur rien de plus solide, ce qui marche jusqu’au jour où ça ne marche pas.
L’ICANN ne fait pas tourner la zone racine
C’est le fait le plus important du billet et il n’est presque jamais dit tout haut, alors il a son propre titre.
L’ICANN n’exploite pas la zone racine.
Elle décide de ce qui devrait y aller. Elle n’édite pas le fichier, elle ne signe pas le fichier, et elle ne sert pas le fichier. Verisign édite et signe. Douze organisations servent. Le travail de l’ICANN est de dire quelle devrait être la réponse, puis de faire en sorte que quelqu’un d’autre la rende vraie.
Cette séparation est la seule chose qui tienne l’ICANN en bride.
Imaginez-la sans la séparation. Un seul organe fixe la politique, tient le stylo, possède la clé de signature et fait tourner les serveurs. Entre décider une chose et cette chose étant vraie partout sur terre, il n’y a pas d’autre partie, pas de seconde paire de mains, et personne en position de dire non. Quoi que vous pensiez du dossier de l’ICANN ci-dessous, cet arrangement serait pire.
Tel quel, il y a trois freins. Aucun d’eux n’est dans un statut.
- Le fichier est public. N’importe qui peut tirer la zone racine par AXFR — la commande est en haut de ce billet — et la comparer à celle d’hier. Vous ne pouvez pas changer une délégation discrètement.
- Quelqu’un d’autre doit faire le changement. Le mainteneur fait l’édition et la signature. C’est une organisation de plus qui doit accepter de le faire, et une de plus qui pourrait refuser.
- Les opérateurs servent par consentement. Comme ci-dessus, l’ICANN n’a pas de contrat significatif avec les opérateurs de serveurs racine. Ils distribuent la zone parce qu’ils l’ont toujours fait. Rien ne les oblige à distribuer quoi que ce soit — et comme Postel l’a montré en 1998, le consentement est mobile par quelqu’un en qui ils ont confiance qui le demande gentiment.
Le dernier est le vrai filet de secours, et il a été utilisé un niveau plus bas de mémoire d’homme. Quand Verisign a mis un joker sur .com en 2003, l’Internet Systems Consortium (ISC) a livré delegation-only dans BIND et les opérateurs ont simplement cessé d’honorer les réponses. Personne n’a eu à gagner un argument dans un forum de politique. La capacité de la communauté technique à refuser n’est écrite nulle part et tout le monde impliqué sait qu’elle est là.
Maintenant la partie inconfortable, parce que c’est plus mince que ça n’en a l’air.
Personne n’a conçu ce frein. Ce n’est pas une séparation des pouvoirs, c’est un accident de la façon dont le travail a été divisé dans les années 1990, et la transition de 2016 ne l’a ni renforcé ni écrit. Il n’y a pas de règle disant que l’organe qui fixe la politique ne peut pas un jour aussi tenir le stylo.
Et la partie qui fait la vérification est une entreprise commerciale avec qui l’ICANN fait affaire. Verisign tient le rôle de mainteneur de la zone racine, et le contrat .com, et — comme le reste de ce billet l’expose — un accord de 20 millions de dollars avec l’ICANN signé dans la même négociation qu’une hausse de prix de .com. Un frein qui dépend de ce qu’une partie soit prête à refuser l’autre cesse de marcher une fois que les deux signent des choses ensemble.
La séparation est donc la meilleure chose de l’arrangement actuel. Elle est aussi non écrite, non planifiée, et tenue ensemble par l’habitude.
Vendre l’espace de noms
Avant tout l’argument de gouvernance, quelque chose de plus simple montre ce que les gens qui tiennent un morceau de l’espace de noms en font quand rien ne les arrête. C’est arrivé à répétition, à chaque couche, et la première fois que c’est arrivé au sommet, cela a duré dix-neuf jours.
Le 15 septembre 2003, Verisign a ajouté un enregistrement A joker aux zones .com et .net :
*.com. IN A 64.94.110.11
Cette adresse se retourne en sitefinder.verisign.com. À partir de ce moment, chaque nom en .com et .net existait. Chaque faute de frappe, chaque domaine non enregistré, chaque chaîne malformée, chaque nom expiré — tous se résolvaient, vers une page de recherche Verisign portant la publicité de Verisign.
Pourquoi ce n’est pas une histoire de publicité
Les plaintes de l’époque portaient surtout sur les publicités, et elles rataient le point. NXDOMAIN n’est pas une fonction d’expérience utilisateur. C’est un signal de protocole porteur, et une énorme quantité de logiciels au-dessus du DNS est bâtie sur la capacité de demander « ce nom existe-t-il ? » et d’obtenir une réponse véridique.
Supprimez la réponse négative et les choses cassent de façons qui n’ont rien à voir avec les navigateurs.
Le courrier fut le pire, et c’est la partie que les gens se trompent encore. Verisign n’a pas publié d’enregistrement MX joker. Il n’en avait pas besoin. Le RFC 5321 §5.1 dit que lorsqu’une recherche MX ne retourne rien, l’expéditeur retombe sur l’enregistrement d’adresse du domaine et le traite comme un MX implicite de préférence 0. Verisign venait de donner à chaque domaine inexistant en .com un enregistrement d’adresse. Donc chaque MTA de l’internet — chaque mail transfer agent, chaque machine qui relaie le courrier — suivant le standard correctement, avait désormais un échangeur de courrier pour soemcompany.com — et c’était la machine de Verisign.
Connectez-vous au port 25 et elle répondait :
220 snubby2-wceast Snubby Mail Rejector Daemon v1.3 ready
L’intention annoncée de Verisign était assez raisonnable : rejeter le courrier immédiatement pour qu’il ne reste pas dans des files du monde entier. La mise en œuvre ne l’était pas. Snubby n’abandonnait qu’après que le MTA expéditeur avait transmis le corps du message, et retournait un code que la plupart des MTA lisent comme un échec transitoire — donc au lieu d’un rebond instantané, le courrier vers des adresses mal tapées était réessayé pendant des jours avant de mourir. Verisign l’a plus tard remplacé par un répondeur basé sur Postfix après que les opérateurs se sont plaints sur la liste NANOG.
L’anti-spam a cassé en même temps, et plus discrètement. Vérifier si le domaine d’un expéditeur existe réellement était, et est encore, une des heuristiques de filtrage les moins chères et les plus efficaces disponibles. Du jour au lendemain, chaque domaine des deux plus grands TLD existait. La vérification retournait vrai pour tout et cessait de discriminer.
Et tout le reste qui parle DNS mais pas HTTP — relais de courrier, clients FTP, imprimantes en réseau, systèmes de surveillance — a cessé d’obtenir « no such host » et s’est mis à obtenir un serveur web, ce qui s’est surtout manifesté par des délais d’attente et des blocages plutôt que par des échecs propres. Un nom mort ressemblait désormais à un service cassé.
Une entreprise a ajouté un enregistrement à un fichier de zone et a changé la sémantique d’échec de l’internet.
Ce qui l’a arrêté
Pas la gouvernance. L’ingénierie, puis une menace.
L’ISC a livré une fonction delegation-only dans BIND en quelques jours, laissant les opérateurs jeter les réponses synthétisées des zones TLD — la communauté technique contournant le registre plutôt que d’en appeler à quiconque. Bien des FAI l’ont déployée.
L’ICANN a demandé à Verisign de suspendre le service. Le 21 septembre, Verisign a refusé. L’ICANN l’a alors exigé le 3 octobre, les conséquences contractuelles rendues explicites, et Verisign a retiré les enregistrements le 4 octobre 2003. L’IAB a publié son objection architecturale aux jokers de registre, et le propre Security and Stability Advisory Committee de l’ICANN a rapporté le 9 juillet 2004 que le service n’aurait jamais dû être déployé sans examen et que les registres devraient retirer progressivement les jokers.
Puis Verisign a poursuivi l’ICANN en justice, le 27 février 2004, arguant que l’ICANN avait outrepassé son autorité en l’arrêtant. L’affaire a été en grande partie rejetée en août, et le reste réglé le 1er mars 2006 — un règlement qui a donné à Verisign un nouvel accord de registre .com.
Relisez cette séquence une fois de plus. Le registre a monétisé l’espace de noms qu’il était contracté pour exploiter, a refusé d’arrêter, a été forcé d’arrêter, a poursuivi l’organe qui l’a forcé, et est sorti du règlement en tenant un contrat renouvelé pour le TLD le plus précieux qui existe. Il le tient toujours. C’est la même entreprise qui aujourd’hui édite et signe la zone racine.
Puis tout le monde l’a fait quand même
Arrêter le registre n’a pas arrêté l’idée, ça l’a juste déplacée d’un cran plus bas. Si le serveur faisant autorité ne veut pas mentir sur l’inexistence, le résolveur le fera.
À partir d’août 2006, Earthlink a commencé à rediriger les réponses NXDOMAIN vers Barefruit, servant des pages de recherche et des publicités. Paxfire vendait la même chose, et redirigeait en plus certains mots-clés tapés vers des annonceurs payants. Le « Domain Helper » de Comcast le faisait à grande échelle. Au Royaume-Uni, BT et Virgin Media le faisaient tous deux. L’économie est irrésistible du côté d’un FAI : les domaines mal tapés sont un inventaire gratuit généré par les doigts de vos propres clients.
Les modes d’échec étaient pires que ceux de Verisign, parce qu’un résolveur voit chaque requête, pas seulement un TLD. La mise en œuvre de Barefruit détournait NXDOMAIN pour l’espace d’adressage privé, cassant les recherches à horizon partagé et le comportement des VPN sur les réseaux d’entreprise. Dan Kaminsky a démontré du cross-site scripting (XSS) contre les pages de redirection elles-mêmes, parce que désormais chaque nom d’hôte inexistant du monde se résolvait vers du HTML atteignable par un attaquant, servi dans un contexte que le navigateur associait au domaine de quelqu’un d’autre. Monétiser le cas d’erreur avait transformé une recherche échouée en surface XSS.
La correction de protocole
Deux choses l’ont fermé, et les deux valent d’être notées parce qu’elles sont la forme de chaque vraie correction dans le DNS : rendre le mensonge détectable, puis le rendre contractuel.
DNSSEC fournit le déni d’existence authentifié. Les enregistrements NSEC et NSEC3 laissent une zone signée prouver qu’un nom n’existe pas, et un résolveur validant rejettera une réponse synthétisée à sa place. L’inexistence a cessé d’être la seule réponse que personne ne pouvait vérifier. Ce n’est pas étanche — un résolveur qui retire les signatures au passage peut encore réécrire la réponse, ce qui est exactement pourquoi valider sur le client plutôt que de faire confiance au résolveur compte, et c’est l’argument que ce site a déjà fait longuement.
Et l’ICANN, à son crédit, a bien appris celle-ci. La Spécification 6 du nouvel accord de registre gTLD interdit catégoriquement les jokers, les enregistrements synthétisés et la redirection pour les noms non enregistrés, et exige que les serveurs faisant autorité retournent Name Error, RCODE 3. Chacune des 1 200 chaînes de la série 2012 est contractuellement empêchée de faire ce que Verisign a fait à .com.
C’est une vraie amélioration, et il vaut d’être précis sur ce qui l’a produite : pas le processus de gouvernance, mais dix-neuf jours de casse visible en 2003 assez embarrassants pour être écrits dans un contrat une décennie plus tard.
Et rien de tout cela n’a touché les codes de pays
La Spécification 6 lie les gTLD. Elle les lie parce qu’ils signent un accord de registre avec l’ICANN, et cet accord est le levier.
Un ccTLD ne signe rien de tel. Pas d’accord de registre, pas de Spécification 6, pas de fonction de conformité, pas de redevance. Rien dans le règlement de l’ICANN ne régit comment un registre de code de pays exploite sa zone — ce qui est pourquoi les deux choses ci-dessous étaient possibles, et pourquoi personne n’était en position de les arrêter.
Ce n’est pas la même chose que dire que l’ICANN est absente, et je veux être précis sur où elle siège, parce que j’ai passé deux ans à en subir l’effet.
Ce que l’ICANN tient sur un ccTLD, c’est la délégation elle-même. Chaque enregistrement NS, chaque bout de glue, chaque enregistrement DS et chaque changement de contact pour .uk vit dans la zone racine, et la seule voie vers la zone racine est une demande de changement IANA — vérifiée contre les contacts administratif et technique enregistrés, et traitée sur le calendrier de l’IANA plutôt que le vôtre. Sous le RFC 1591, l’IANA décide aussi, en dernier ressort, qui tient la délégation tout court. Les redélégations sont rares. Elles ne sont pas hypothétiques.
Un registre de code de pays est donc souverain sur la façon dont il tourne, et complètement dépendant d’un tiers pour tout ce qui doit être visible dans la racine. Les moments où vous avez le plus besoin qu’un changement atterrisse — un serveur de noms qui déménage, un renouvellement de clé dont le DS doit être publié avant que l’ancien parte — sont exactement les moments où vous attendez dans la file de quelqu’un d’autre. C’est une dépendance opérationnelle vivante plutôt qu’une abstraction de gouvernance, et c’est un sujet pour la suite.
Notez maintenant ce que cette combinaison produit. La prise de l’ICANN sur un ccTLD est serrée précisément là où elle gêne un registre qui se comporte bien, et absente précisément là où elle aurait pu en retenir un qui ne le fait pas. Elle peut retenir votre enregistrement DS. Elle n’a pas pu empêcher le Cameroun de pointer tout un domaine de premier niveau vers une page de publicité.
La pratique n’a donc jamais cessé. Elle a juste déménagé quelque part où le contrat n’atteignait pas.
Le Cameroun a mis un joker sur tout un domaine de premier niveau pour récolter des fautes de frappe.
En août 2006, le registre .cm a pointé chaque nom non enregistré de la zone vers une page de parking de liens de recherche payants. Il n’y a rien de subtil dans le coup : .cm est .com avec le o raté, donc le marché cible était le taux de gros doigts du plus grand TLD qui existe, et l’opérateur était une agence gouvernementale — ANTIC, sous le ministère camerounais des Postes et Télécommunications.
Ça payait bien. NameJet a rapporté plus de 500 000 $ de ventes .cm le premier jour et plus de 2 millions de dollars la première semaine ; hotels.cm est parti pour 81 100 $ en 2009. Cela a aussi fait exactement ce que vous attendriez à la sécurité de la zone, parce que le trafic entrant de fautes de frappe est le canal de livraison idéal pour un téléchargement hostile. En décembre 2009, McAfee a noté .cm le TLD le plus risqué du monde, avec 36,7 % de ses sites évalués comme posant un risque.
Verisign a été forcé de défaire le même tour en dix-neuf jours. Le Cameroun l’a fait tourner des années. La différence n’est pas que l’un était pire. La différence est que l’un avait signé un contrat.
Tokelau est devenu le plus grand domaine de code de pays de la terre en distribuant des noms.
Tokelau est un territoire néo-zélandais du Pacifique Sud avec une population d’environ 1 500 personnes. Son ccTLD, .tk, était exploité par Freenom, qui distribuait les enregistrements pour rien. En 2016, c’était le domaine de code de pays le plus enregistré du monde à 31 311 498 noms — un chiffre qui vient, il se trouve, d’une carte du monde publiée par Nominet.
Gratuit n’était pas gratuit. Les conditions de Freenom exigeaient qu’un domaine gratuit porte un trafic régulier, et prévoyaient que si la redirection cessait de marcher — ou si le nom se mettait à attirer des visiteurs qui valaient la peine — le registre pouvait le reprendre et servir sa propre publicité dessus. C’est tout le modèle d’affaires, et il est plus élégant que celui de Verisign. N’essayez pas de deviner quels noms sont précieux. Distribuez tout l’espace de noms à coût marginal nul, laissez le monde découvrir les précieux pour vous, puis reprenez ceux-là et monétisez le trafic. Environ un sixième du revenu annuel de Tokelau en venait.
L’externalité a atterri sur tous les autres. L’enregistrement gratuit sans vérification est l’entrée idéale pour l’abus en masse — la même économie que les nouveaux gTLD bon marché, poussée jusqu’à zéro. Le temps que Meta dépose plainte, les cinq ccTLD gratuits de Freenom — .tk, .ml, .ga, .cf, .gq — étaient la source de plus de la moitié de tous les nouveaux domaines de hameçonnage sortant des TLD de code de pays.
Ce qui l’a arrêté est la partie qui compte ici.
Pas l’ICANN, qui n’avait ni contrat ni qualité pour agir. Pas Tokelau, qui encaissait un sixième de son revenu national. Pas la Nouvelle-Zélande. Les avocats de Meta, dans le Northern District of California, en mars 2023, sur des allégations de cybersquattage et de marque.
Freenom a arrêté les nouveaux enregistrements en quelques jours. Le hameçonnage provenant de ces extensions est tombé de plus de 60 % à moins de 15 %. Freenom a réglé en février 2024 et a quitté le métier des domaines, et dès ce mois de mars, environ 12,6 millions de domaines — 99 % de son portefeuille — avaient cessé de se résoudre.
Le service juridique d’une seule société, dans un seul tribunal américain, a retiré douze millions et demi de noms de l’internet. Aucun organe de gouvernance de l’histoire du DNS n’a jamais exercé autant d’autorité sur l’espace de noms, et il ne l’a pas fait par la gouvernance.
Ce qui est la troisième fois dans ce billet que la réponse à « qu’est-ce qui applique réellement quoi que ce soit ici » s’avère être un tribunal en Californie — et la deuxième fois que l’application était une partie privée agissant dans son propre intérêt commercial, qui à cette occasion coïncidait avec celui de tous les autres.
Et .uk est un ccTLD aussi. Même absence de tout contrat régissant la façon dont la zone est exploitée, même absence de Spécification 6, même liberté d’y mettre un joker ou de distribuer l’espace de noms. Il n’a fait ni l’un ni l’autre. Il a fait tourner un processus d’abus à la place.
Ce qui est là où la division bien nette cesse d’être nette, et il vaut de la gâcher délibérément.
Nominet ne fait pas tourner que .uk. Il fait tourner des domaines de premier niveau génériques aussi — les siens, et plusieurs dizaines d’autres pour le compte d’autres opérateurs — et pour ceux-là il signe l’accord de registre de l’ICANN comme tout le monde, Spécification 6 et surveillance continue comprises. Sur sa propre plateforme, la zone non contractée était dépassée en nombre d’environ trente pour un.
Les exigences de l’ICANN ont donc atteint .uk quand même. Pas par autorité, qu’elle n’avait pas, mais parce que personne ne fait sensément tourner deux régimes opérationnels côte à côte pour préserver une exemption pour une seule zone. Vous bâtissez la chose stricte une fois et faites tout tourner dessus.
C’est la même forme que le problème OFAC plus haut : la portée formelle de l’ICANN s’arrête au contrat, et sa portée réelle continue au-delà, propagée par des opérateurs pour qui se conformer partout est moins cher que de maintenir la distinction. L’ensemble des registres effectivement gouvernés par l’ICANN est nettement plus grand que l’ensemble de ceux qui ont signé quoi que ce soit.
Ce parc, ce que c’était de le faire tourner, et ce qui est arrivé à Nominet ensuite est son propre billet.
Ce qui laisse la question à laquelle ce billet n’arrête pas d’arriver de directions différentes : quand les contrats n’atteignent pas, qu’est-ce qui empêche réellement un registre de faire tout ce qui lui plaît ?
Une suite y répondra depuis l’intérieur de Nominet — le pipeline de publication, l’EPP (le protocole que les bureaux d’enregistrement utilisent pour créer et changer des noms dans un registre) et l’économie en dessous, la signature à l’échelle d’un registre, et qui peut réellement retirer un nom. Ce billet parle de la couche au-dessus, et la couche au-dessus n’en sort pas bien.
L’argent
La charge suivante est plus simple et demande moins d’interprétation.
Le produit qu’ils ont inventé
En 2012, l’ICANN a ouvert les candidatures pour de nouveaux domaines de premier niveau génériques. N’importe qui pouvait candidater pour faire tourner une nouvelle chaîne à droite du point, contre des frais d’évaluation en grande partie non remboursables de 185 000 $.
Elle a reçu 1 930 candidatures. C’est plus de 350 millions de dollars de frais d’évaluation, encaissés avant qu’une seule chaîne ne soit déléguée. Les candidats qui se sont retirés tôt en ont récupéré une partie sur une échelle dégressive ; la grande majorité est restée.
L’ICANN a décrit les frais comme une récupération de coûts.
Puis, là où deux candidats voulaient la même chaîne et ne s’arrangeaient pas en privé, l’ICANN l’a mise aux enchères entre eux et a gardé le produit, qui a atteint 240 590 128 $ de plus. Le programme vous facturait donc pour candidater, et vous facturait encore pour gagner.
Posez la question qui aurait dû être posée en 2008 : quel problème cela résolvait-il ?
L’argument annoncé était la concurrence, le choix et l’innovation. Quatorze ans plus tard, les résultats sont mesurables. Environ 1 200 chaînes ont été déléguées. En août 2026, il y a 1 112 nouveaux gTLD tenant environ 48,7 millions de domaines entre eux — contre .com seul à plus de dix fois cela. Le monopole en place n’a pas été dérangé le moins du monde. Il a eu une hausse de prix à la place.
L’argument du choix échoue sur ses propres preuves. 34 % des candidatures de 2012 étaient pour des chaînes .marque — une entreprise candidatant pour sa propre marque déposée, en grande partie pour que personne d’autre ne puisse l’avoir. Ce ne sont de nouveaux choix pour personne. Beaucoup n’ont jamais été utilisées du tout. McDonald’s n’a jamais lancé .mcdonalds. Intel a pris livraison de .intel en juillet 2016 et l’a résilié en novembre 2020, Symantec a abandonné .symantec deux mois plus tôt, et SC Johnson a candidaté pour huit chaînes — .scjohnson, .raid, .glade, .off, .duck parmi elles — puis a résilié le tout en janvier 2022. Six ans après la fenêtre de candidature, plus d’un nouveau gTLD sur dix n’avait toujours pas été lancé, 144 n’avaient pas atteint de période de lancement anticipé, et L’Oréal était assis sur des chaînes pour lesquelles il n’avait jamais annoncé de plan.
Ça fait beaucoup d’espace de noms mort. Voici pourquoi cela ne dérange pas l’ICANN.
Sous l’accord de registre de base, un opérateur de gTLD paie à l’ICANN des frais fixes de 25 000 $ par an, plus 0,25 $ par enregistrement — mais seulement une fois que le TLD passe 50 000 transactions par trimestre. Sous ce seuil, il n’y a pas de frais de transaction du tout.
Lisez ce que cela veut dire. Le revenu de l’ICANN pour un domaine de premier niveau avec zéro nom dedans est exactement le même que pour un avec quarante mille : 25 000 $ par an, chaque année, pour une délégation que personne n’utilise. Une chaîne morte n’est pas un échec dans les comptes de l’ICANN. C’est une rente sans charge de support.
Il n’y avait aucune raison financière pour que l’ICANN se soucie que quoi que ce soit de cela marche, et il est difficile de trouver la preuve qu’elle s’en souciait.
Ce que l’internet a eu à la place
Le programme a bien produit un effet mesurable, et ce n’est pas celui du prospectus.
Les nouvelles chaînes qui se sont vendues se sont vendues sur le prix. Des registres sans marque et sans demande naturelle ont fait concurrence de la seule façon disponible pour eux, à un dollar ou moins le nom, en masse, avec des vérifications minimales. C’est un produit, et il a trouvé son marché.
L’étude Cybercrime Supply Chain 2025 d’Interisle a trouvé que les nouveaux gTLD portaient 47 % des domaines de cybercriminalité signalés tout en constituant 12 % du marché des domaines — une surreprésentation d’environ six fois. La même étude a enregistré 19,5 millions de domaines uniques utilisés dans des attaques, en hausse de 126 % d’une année sur l’autre, dont 7,3 millions enregistrés en masse. Le facteur commun qu’elle identifie dans les domaines les plus abusés est qu’ils sont bon marché.
L’ICANN n’a pas créé le hameçonnage. Mais elle a fabriqué 1 200 nouveaux endroits d’où le faire, a fixé l’entrée de sorte que la seule stratégie viable pour la plupart était le volume à coût quasi nul, et a pris des frais fixes de chacun quoi qu’il en sorte.
L’échec vedette du programme lui-même fait mieux le point que n’importe quelle statistique. .sucks a été délégué à Vox Populi, qui facturait aux titulaires de marques 2 499 $ le nom pendant le lancement anticipé — un prix fixé exactement parce que les marques devraient le payer pour empêcher quelqu’un d’autre. La réponse de l’ICANN fut de signaler le registre à la Federal Trade Commission américaine pour prix prédateurs. La FTC a constaté qu’aucune règle n’avait été enfreinte, et a observé que l’ICANN avait déjà ignoré plusieurs préoccupations que la FTC avait soulevées sur le programme des nouveaux gTLD.
C’est toute la chose en un épisode. L’ICANN conçoit le programme, ignore les avertissements du régulateur à son sujet, délègue la chaîne, prend les frais, puis se plaint au régulateur du résultat prévisible.
Les candidatures pour la prochaine série ont ouvert en 2026. Les frais sont de 227 000 $.
Les chaînes trop dangereuses à déléguer
Une chose de plus que le programme a produite, et celle-ci est pour quiconque a jamais bâti un réseau interne.
Les organisations ont toujours inventé des domaines de premier niveau pour un usage interne, en supposant qu’un nom qui n’existe pas publiquement n’existera jamais. .corp. .home. .mail. .local. Choisissez quelque chose, mettez-le dans votre Active Directory, personne à l’extérieur ne peut le voir.
La série 2012 a proposé d’en déléguer certains pour de vrai, moment où chacune de ces suppositions privées devient un problème de sécurité vivant : des noms internes se mettent à se résoudre vers les serveurs de quelqu’un d’autre, des requêtes qui échouaient se mettent à fuir votre structure interne vers un registre, et des certificats émis pour des noms internes deviennent des certificats pour des noms qu’un inconnu contrôle désormais.
Personne n’avait vérifié. Cela n’a fait surface que parce que des chercheurs ont mesuré ce qui était réellement demandé à la racine, et ont trouvé que .home et .corp étaient parmi les chaînes les plus interrogées qui existent — des noms lourdement utilisés qui n’avaient jamais été délégués à personne. Le propre Security and Stability Advisory Committee de l’ICANN l’a soulevé en 2013, après que les candidatures étaient déposées.
.corp, .home et .mail n’ont jamais été délégués. Ils sont encore reportés, indéfiniment, parce que les déléguer casserait trop de choses. Trois chaînes qui ont été demandées et payées se sont avérées trop dangereuses pour exister.
C’est un programme qui a étendu la racine sans d’abord établir avec quoi l’expansion entrerait en collision, et l’a découvert après coup à partir des mesures d’autres personnes. Si vous voulez le bout pratique de ceci, c’est la raison pour laquelle inventer un TLD interne est une mauvaise idée — l’espace de noms que vous avez inventé n’est privé que jusqu’à ce que quelqu’un le vende.
L’argent des enchères
Entre juin 2014 et juillet 2016, ces enchères de contention ont encaissé ces 240 590 128 $, environ 233 millions de dollars après les coûts d’enchères.
C’est de l’argent obtenu en vendant des morceaux d’un espace de noms que l’ICANN ne possède pas et tient en fiducie. Il y a une réponse défendable à ce qu’il devrait advenir de lui, et la communauté a mis en place un groupe de travail inter-communautaire pour en trouver une.
Pendant que ce groupe de travail siégeait encore, le conseil de l’ICANN a pris 36 millions de dollars du produit et les a mis dans le propre fonds de réserve de l’ICANN, qui accusait un déficit de 68 millions de dollars par rapport à sa cible. Pas proposé — approuvé. Et quand la communauté a objecté, la position qui lui a été présentée était que l’alternative était que l’ICANN augmente ses frais.
Le groupe de travail a continué malgré tout. Le conseil n’a pas adopté ses recommandations avant juin 2022 — six ans après la dernière enchère, pendant lesquels l’ICANN a détenu un quart de milliard de dollars de l’argent d’autres personnes et s’est servie de 36 millions de dollars pendant que les gens décidant à quoi il servait étaient encore dans la salle.
Les plafonds de prix de .org
En mars 2019, l’ICANN a proposé de renouveler l’accord de registre .org avec les plafonds de prix retirés. Les plafonds étaient la chose qui empêchait l’opérateur de .org de facturer ce qui lui plaisait aux associations, ONG et organismes à but non lucratif à qui on avait dit pendant vingt ans que .org était là où ils avaient leur place.
Le commentaire public a couru. 3 252 commentaires opposés au retrait. Six pour. L’opposition comprenait NPR, le YMCA, C-SPAN, la National Geographic Society, l’AARP et le National Trust for Historic Preservation — pas les commentateurs habituels de l’industrie du domaine, mais précisément la circonscription pour laquelle .org existe.
Le 1er juillet 2019, l’ICANN a signé l’accord. Pas d’annonce publique. La comparaison du texte signé avec le texte proposé n’a montré aucun changement fait en réponse à la période de commentaire. Pas « certaines préoccupations traitées » — le même document.
Si un processus de commentaire public peut courir 542 contre 1 et ne changer pas un mot, ce n’est pas une consultation. C’est une formalité qui produit une trace écrite.
Puis la vente
En novembre 2019, quatre mois plus tard, l’Internet Society a annoncé qu’elle vendait Public Interest Registry — l’opérateur à but non lucratif de .org — à Ethos Capital, une société de capital-investissement, pour 1,135 milliard de dollars.
Le retrait du plafond de prix est ce qui a rendu PIR digne de 1,135 milliard de dollars. Un registre qui ne peut pas augmenter les prix est une rente. Un registre qui le peut est un actif de croissance. L’ICANN avait converti le second en le premier quatre mois plus tôt, contre une objection unanime, et le marché l’avait immédiatement chiffré.
Ethos Capital avait été établie en mai 2019. Le domaine ethoscapital.com a été enregistré le 8 mai 2019 par Fadi Chehadé, l’ancien directeur général de l’ICANN — la semaine de l’échéance pour que le personnel de l’ICANN publie son rapport sur le retrait des plafonds de prix. Son nom n’apparaissait nulle part sur le site d’Ethos Capital quand l’accord a été annoncé. Son implication est devenue publique grâce aux données WHOIS — le registre public de qui possède un domaine, dont la section suivante parle — et l’ironie s’écrit d’elle-même. Ethos a ensuite confirmé qu’il avait conseillé sur la transaction, et en juillet 2020 il en est devenu le co-directeur général.
L’ICANN a fini par bloquer la vente, en avril 2020. Il est juste de le noter. Il est aussi juste de noter ce qui l’a précédé : des mois d’ICANN insistant que l’affaire était surtout hors de son ressort, une campagne publique soutenue, des lettres de sénateurs américains, et enfin une lettre du procureur général de Californie mettant l’ICANN en garde contre l’accord et citant le manque de transparence autour d’Ethos Capital.
L’ICANN n’était pas le garde-fou ici. L’ICANN a retiré les plafonds qui ont créé l’opportunité, et a été elle-même arrêtée, à la dernière minute, par un officier de justice d’État — ce qui est une démonstration de plus que le vrai mécanisme de responsabilité de ce système est la juridiction californienne plutôt que quoi que ce soit dans les statuts.
L’arrangement Verisign
C’est le même cocontractant que le joker, quinze ans plus tard. En octobre 2018, la NTIA et Verisign ont signé l’Amendement 35 au Cooperative Agreement, levant le gel de prix de .com et permettant des hausses de 7 % par an quatre années sur six.
C’était la décision du gouvernement américain, pas celle de l’ICANN. Mais les hausses avaient encore besoin que l’accord de registre .com soit amendé, et cela, c’est l’ICANN. En mars 2020, l’ICANN a accepté l’Amendement 3 — et à côté une Letter of Intent contraignante sous laquelle Verisign paie à l’ICANN 20 millions de dollars sur cinq ans à partir du 1er janvier 2021, pour du travail de sécurité et de stabilité.
Les deux choses ont été négociées avant l’ouverture du commentaire public. La période de commentaire a couru, a été massivement hostile, et n’a rien changé — le même schéma que .org, dans la même fenêtre, avec le même résultat.
Prenez la structure telle quelle. L’organe qui décide si un monopoliste peut augmenter les prix a négocié, en même temps et avec le même cocontractant, un paiement à lui-même. Le commentaire public est venu après et était décoratif. Quoi qu’on fasse de l’argent, un arrangement où le régulateur est payé par le régulé dans la même transaction que la hausse de prix est un arrangement dans lequel aucun régulateur compétent n’entrerait, et le mot que les commentateurs ont saisi à l’époque — pot-de-vin — est l’évident.
Le .com de gros est passé de 7,85 $ à 10,26 $ sur cette base, sur un nom sans besoin technique de hausse de prix et sans concurrent vers lequel un titulaire peut aller.
Huit pays contre une entreprise
Si vous voulez un seul épisode qui montre à qui l’ICANN répond réellement, c’est .amazon, et il a duré sept ans.
Amazon l’entreprise a candidaté pour .amazon dans la série 2012. L’Amazon Cooperation Treaty Organization a objecté — la Bolivie, le Brésil, la Colombie, l’Équateur, le Guyana, le Pérou, le Suriname et le Venezuela, huit États souverains dont le nom décrit le territoire et dans lesquels vivent quelque 30 millions de personnes. Leur position était qu’un nom géographique et culturel partagé ne devrait pas devenir la propriété privée d’une entreprise.
Ils ont utilisé le canal que l’ICANN fournit aux gouvernements. Le Governmental Advisory Committee (GAC) a émis un avis consensuel contre la candidature, et en mai 2014 le conseil de l’ICANN l’a accepté. Les États avaient gagné, par le mécanisme conçu pour exactement cela.
Amazon a déposé une plainte en Independent Review Process (IRP).
En 2017, le panel IRP a tranché pour Amazon. Il a constaté que le conseil avait agi de façon incompatible avec les propres statuts de l’ICANN, a jugé que le conseil ne peut pas traiter l’avis consensuel du GAC comme concluant, lui a ordonné de réévaluer les candidatures sur le fond, et a ordonné à l’ICANN de rembourser à Amazon 163 045,51 $ de frais.
En mai 2019, l’ICANN a conclu qu’il n’y avait aucune raison de politique publique pour que les candidatures ne procèdent pas. Amazon a eu .amazon.
Lisez la structure plutôt que le résultat, parce que le résultat est discutable et la structure ne l’est pas.
Les gouvernements ont le GAC, et le GAC conseille. Une entreprise a l’Independent Review Process, et l’IRP produit une déclaration contraignante, une directive au conseil, et une attribution de frais. Quand ces deux canaux se sont heurtés de front, la conclusion du panel était explicitement que le canal gouvernemental n’est pas concluant.
L’ICANN a donc bien un mécanisme de responsabilité qui marche. Il a marché. Il a été utilisé avec succès par l’une des plus grandes entreprises de la terre pour renverser l’objection collective de huit pays, et l’ICANN a payé ses frais de justice pour le privilège.
C’est le même fait que le problème de juridiction plus tôt dans ce billet, en habits différents. Les mécanismes sont réels, et ils sont façonnés pour que les parties qui ont les moyens de les faire fonctionner soient celles qui en tirent des résultats. Huit gouvernements n’ont pas pu faire tenir le canal consultatif. Une entreprise a fait marcher le canal juridique en trois ans.
Le combat RGPD : ce que l’ICANN fait quand une loi s’applique à elle
La preuve la plus forte au sujet d’une institution n’est pas sa déclaration de mission. C’est ce qu’elle fait la première fois qu’une règle qu’elle n’a pas écrite est appliquée contre elle.
Pour l’ICANN, ce moment fut le RGPD, et le dossier est sans ambiguïté.
L’ICANN n’a pas manqué d’avertissements. Elle avait, selon le décompte de The Register, plus d’une décennie de lettres lui disant que le WHOIS — publier le nom, l’adresse postale, le courriel et le téléphone de chaque titulaire de domaine, à quiconque, sans contrôle d’accès — était incompatible avec le droit européen de la protection des données. Le RGPD lui-même a été adopté en 2016 avec un délai de deux ans précisément pour que les organisations puissent se préparer. L’ICANN est arrivée en mai 2018 sans modèle conforme.
Ce qu’elle a fait à la place, en avril 2018, fut d’aller à Bruxelles et de demander au Groupe de travail de l’article 29 un moratoire d’un an sur l’application, plus la permission de continuer à publier les adresses courriel des titulaires entre-temps.
Asseyez-vous avec ce que cette demande est réellement. Pas un délai pour déposer des papiers. Une demande que les régulateurs européens acceptent de ne pas appliquer un règlement de droit fondamental contre une organisation et ses parties contractantes mondiales, pendant un an, parce que cette organisation ne s’était pas mise à s’y conformer. Il n’y a pas de mécanisme dans le RGPD pour accorder cela. La protection des données est un droit fondamental sous la Charte ; aucune autorité de contrôle et pas le Comité européen de la protection des données n’a le pouvoir de la suspendre pour un seul responsable de traitement. L’ICANN ne demandait pas une concession qu’on lui refusait. Elle demandait quelque chose qui n’existe pas, n’ayant apparemment pas établi si cela existait.
Le WP29 a refusé les deux demandes. Le propre résumé de la réunion par l’ICANN a concédé que les adresses courriel des contacts titulaire, administratif et technique doivent être anonymisées, et a simplement omis toute mention du moratoire qu’elle avait demandé.
Puis elle a poursuivi en justice.
Le 25 mai 2018, le jour où le RGPD est entré en vigueur, l’ICANN a porté plainte contre EPAG — le bureau d’enregistrement allemand de Tucows — à Bonn. EPAG avait décidé de cesser de collecter les coordonnées Admin-C et Tech-C, au motif que collecter des données personnelles dont il n’avait pas l’usage était exactement ce que le RGPD interdit. La position de Tucows était que dans l’écrasante majorité des enregistrements le titulaire, l’admin et le tech sont de toute façon la même personne, donc la collecte n’était pas seulement illégale, elle était inutile.
La théorie juridique de l’ICANN était que la base « nécessaire à l’exécution d’un contrat » du RGPD couvrait la collecte, parce que le propre contrat de l’ICANN avec le bureau d’enregistrement l’exigeait. C’est un argument remarquable : qu’une organisation peut fabriquer une base légale pour traiter les données personnelles d’autrui en écrivant une obligation de les collecter dans un contrat avec un tiers. Si cela marchait, l’article 6(1)(b) serait une formalité que n’importe qui pourrait satisfaire en rédigeant.
Cela n’a pas marché. L’ICANN a perdu à Bonn. Elle a fait appel. Elle a perdu de nouveau. En août 2018, la cour d’appel de Cologne l’a rejeté une troisième fois, a trouvé les décisions antérieures convaincantes, a jugé qu’il n’y avait pas d’urgence imminente justifiant une injonction, et — c’est la partie qui vaut d’être lue deux fois — a refusé la demande de l’ICANN de renvoyer la question à la Cour de justice de l’Union européenne au motif que l’interprétation juridique de l’ICANN n’était pas déterminante pour la décision. La cour n’a pas jugé l’argument assez proche pour valoir la peine de demander à Luxembourg.
L’ICANN a dépensé l’argent des membres à essayer de pousser l’affaire vers cette cour quand même. En 2019, elle a abandonné le WHOIS entièrement.
Le résultat technique était correct — le WHOIS tel qu’il existait n’aurait pas dû exister. Mais regardez comment il a été atteint. Dix ans d’avertissements ignorés. Une demande d’exemption d’un droit fondamental. Un litige contre sa propre partie contractante, déposé le jour où la loi est entrée en vigueur, pour établir que la loi ne s’appliquait pas de la façon dont les régulateurs disaient qu’elle s’appliquait. Trois défaites. Puis la capitulation.
Ce n’est pas une organisation qui a mal lu un texte. C’est une organisation qui n’a pas accepté, jusqu’à ce que les tribunaux le lui disent trois fois, que la loi lui était adressée tout court.
Ce que cela a coûté à tous les autres
L’essentiel de ce billet parle de ce que l’ICANN et les registres ont fait. Ceci parle de qui a payé, parce que c’était très rarement eux.
Chaque titulaire de .com de la terre paie la hausse. Le .com de gros est passé de 7,85 $ à 10,26 $. Le propre rapport de Verisign situe la base .com à 163,6 millions de noms au 31 mars 2026. Multipliez les deux et cette hausse vaut de l’ordre de 394 millions de dollars par an, pris à chaque titulaire d’un .com partout dans le monde, pour un nom qui n’avait besoin d’aucun changement technique pour la justifier. Une entreprise à Lagos ou Manille paie la même hausse qu’une à Palo Alto, décidée par une agence américaine et un organisme à but non lucratif américain qui a pris 20 millions de dollars au bénéficiaire dans la même négociation.
La décision .org atterrit sur les associations du monde entier. .org a été vendu au secteur à but non lucratif pendant vingt ans comme la partie de l’espace de noms qui leur appartenait. Lever les plafonds était une décision que quiconque le fait tourner peut leur facturer ce que le trafic supportera. NPR et le YMCA peuvent absorber cela. Une petite ONG travaillant sur une subvention ne le peut pas, et elle n’a pas non plus été consultée — 3 252 contre, six pour, signé sans un mot changé.
Le fardeau de l’abus est porté par tous ceux qui font tourner un serveur de courrier. Les nouveaux gTLD sont 12 % du marché et 47 % des domaines de cybercriminalité signalés. Chacun de ces noms arrive dans la boîte de réception de quelqu’un d’autre, la file d’abus de quelqu’un d’autre, les pertes de fraude de quelqu’un d’autre. L’ICANN a encaissé 185 000 $ par candidature et encaisse 25 000 $ par an par chaîne quoi qu’il arrive. Le coût de ce que les chaînes bon marché ont ensuite produit retombe sur chaque opérateur de courrier, chaque banque, chaque équipe de sécurité et chaque personne prise par une page de hameçonnage. C’est une externalité au sens du manuel, et le programme a été conçu sans une ligne sur qui la porterait.
Site Finder a cassé la sémantique d’échec de la planète entière d’un coup. Cela vaut d’être dit clairement parce qu’il est facile de le lire comme une histoire américaine. Il y a une racine et un .com. Quand Verisign a changé ce qu’un nom inexistant fait, il l’a changé pour chaque réseau de la terre simultanément — y compris chaque réseau sans relation avec Verisign, sans mot à dire dans la décision, et sans issue sauf corriger ses propres résolveurs, ce qu’un grand nombre d’entre eux ont fini par faire.
Le WHOIS s’est éteint pour les gens qui l’utilisaient contre l’abus. Les deux torts ici sont réels et les deux étaient évitables. Publier le nom, l’adresse, le courriel et le téléphone de chaque titulaire à quiconque demandait était un tort réel, vieux de décennies, à des gens partout dans le monde, et le RGPD avait raison là-dessus. Mais l’ICANN avait plus de dix ans d’avertissement et aucun plan, donc mai 2018 n’a pas été un passage géré à un accès à niveaux. Ce fut un arrêt brutal. Les chercheurs anti-abus, les équipes de sécurité et les forces de l’ordre, y compris bien hors d’Europe, ont perdu un outil qui marchait du jour au lendemain parce que l’ICANN a passé le délai à plaider au lieu de bâtir le remplacement. L’exposition avant et le vide après appartiennent tous deux au même défaut de préparation.
Et 12,6 millions de noms ont cessé de se résoudre. L’effondrement de Freenom a été un bon résultat pour les chiffres du hameçonnage. Ce n’a pas été un bon résultat pour tous ceux qui utilisaient un .tk ou .ml gratuit parce qu’ils ne pouvaient pas se permettre 10 $ par an, et il y en avait un grand nombre, de façon disproportionnée dans des lieux où 10 $ n’est pas rien. Quand le seul espace de noms gratuit de l’internet est aussi le plus abusé, les gens qui le perdent quand il part ne sont pas les criminels. Ils ont déménagé vers la prochaine chose bon marché la semaine d’après.
La forme est constante. Les décisions sont prises en Californie, le revenu est encaissé en Californie, et les coûts sont distribués mondialement à des gens sans vote, sans contrat et sans tribunal qu’ils peuvent atteindre.
Et seulement devant des tribunaux américains
Maintenant que le dossier est là, revenez au point de juridiction du début de ce billet, parce qu’il fait plus de travail que la constitution.
Tout le monde dans le monde est soumis à ce que l’ICANN décide. Les gens qui peuvent y faire quoi que ce soit sont ceux qui peuvent plaider en Californie.
Considérez qui cela exclut. Un opérateur de ccTLD au Cameroun. Un titulaire à Téhéran dont le domaine a été retiré parce qu’un bureau d’enregistrement a sur-appliqué l’OFAC qui ne l’a jamais lié. Un bureau d’enregistrement à Bonn — ce qui est exactement pourquoi le combat entre l’ICANN et EPAG a dû se dérouler comme une affaire allemande sur le droit allemand, et pas du tout comme une affaire de responsabilité de l’ICANN. Tout petit registre qui ne peut pas financer un avocat américain pour plaider un point de droit californien des organismes à but non lucratif contre une organisation au budget à neuf chiffres.
Puis considérez qui cela laisse entrer. Chaque intervention de ce billet qui a réellement changé quelque chose :
- Site Finder a pris fin quand l’ICANN a menacé le contrat de Verisign — et la réponse de Verisign fut de poursuivre devant un tribunal américain, et de sortir du règlement en tenant un
.comrenouvelé. - La vente de
.orga été arrêtée après que le procureur général de Californie a envoyé une lettre. - Freenom s’est arrêté parce que Meta a poursuivi dans le Northern District of California, et 12,6 millions de noms se sont éteints derrière.
.amazonest allé à Amazon parce qu’Amazon a mené l’ICANN à travers son propre Independent Review Process et s’est vu attribuer des frais.
Quatre interventions qui ont marché. Quatre acteurs américains — un officier de justice d’État et trois entreprises. Aucune d’elles une voie disponible pour quiconque hors des États-Unis, et dans trois des quatre la chose qui a bougé était l’intérêt commercial d’une entreprise privée, qui à ces occasions pointait dans le même sens que celui de tous les autres.
La communauté a bien soulevé cela. Un sous-groupe de juridiction du groupe de travail sur la responsabilité a passé le Work Stream 2 dessus et a produit des recommandations qui ont laissé les choses à peu près où elles les avaient trouvées, ce qui n’est pas surprenant vu que la proposition de transition avait déjà exclu du champ le seul changement qui comptait avant que quiconque ne s’asseye.
La gouvernance mondiale multipartite se résout donc, dans le seul endroit où elle peut être testée, à ceci : vous pouvez plaider en Californie, si vous en avez les moyens.
Ce que le dossier montre réellement
Mettez-les ensemble, parce que séparément chacun a une excuse et ensemble ils n’en ont pas.
Une organisation qui a dû se faire dire trois fois par des tribunaux allemands que le droit européen s’appliquait à elle, ayant d’abord demandé aux régulateurs de ces tribunaux de simplement ne pas l’appliquer.
Une organisation qui a inventé un produit que personne n’avait demandé, a pris plus de 350 millions de dollars de frais pour en examiner les candidatures, 240 millions de plus en mettant aux enchères les contestées, et encaisse maintenant 25 000 $ par an de domaines de premier niveau sans rien dedans — pendant que les chaînes qui se sont vendues sont devenues l’endroit le moins cher de l’internet pour acheter un domaine de hameçonnage.
Une organisation dont le processus de commentaire public a couru 542 contre 1 et n’a pas altéré un mot du document sur lequel il consultait.
Une organisation qui a levé les plafonds de prix de l’espace de noms à but non lucratif quatre mois avant que le véhicule de capital-investissement de son ancien directeur général n’offre 1,135 milliard de dollars pour lui, et qui a dû être arrêtée par un procureur général d’État plutôt que par un quelconque mécanisme à elle.
Une organisation qui a pris 20 millions de dollars au bureau d’enregistrement en situation de monopole dans la même négociation qui a laissé le bureau d’enregistrement en situation de monopole augmenter les prix, et a ouvert le commentaire public après.
Une organisation qui s’est servie de 36 millions de dollars d’argent qu’elle tenait en fiducie, pendant que le groupe décidant à quoi cet argent servait siégeait encore.
Et une organisation qui a réglé un procès du registre qui avait détourné les deux plus grandes zones de l’internet en remettant à ce registre un contrat renouvelé pour .com.
Une organisation dont le seul mécanisme de responsabilité qui marche a été utilisé par une entreprise à mille milliards de dollars pour renverser l’objection unanime de huit pays, avec des frais attribués contre l’ICANN.
Une organisation qui est arrivée à un rapport de comité près de déléguer .corp et .home à des inconnus, et a découvert ce que cela casserait à partir des mesures d’autres personnes.
Le fil constant n’est pas l’incompétence. L’incompétence est aléatoire. Ceci est directionnel : chacun de ceux-ci est allé dans le sens des titulaires en place, de l’argent, et de l’intérêt institutionnel propre de l’ICANN, et les mécanismes de participation — périodes de commentaire, groupes de travail, communautés dotées de pouvoirs — ont produit de la documentation plutôt que des résultats.
Et c’est le corps qui fixe la politique du fichier. Pas un organe de normalisation, pas un tribunal, rien que vous avez élu. Un organisme à but non lucratif californien au dossier de gouvernance pareil, assis sur 1,5 mégaoctet de texte contre lequel chaque réseau de la terre se résout.
La seule chose entre ce dossier et le fichier est que l’ICANN ne tient pas le stylo. Elle doit demander. Tout ce qui est ci-dessus est ce qu’une organisation fait quand elle doit encore demander — donc la question qui vaut d’être emportée n’est pas si l’ICANN se comporte bien. Clairement non. C’est ce qui maintient l’obligation de demander en place, vu que personne ne l’a écrite et que la partie à qui l’on demande est déjà sur la fiche de paie.