Ik was DNS-registersysteembeheerder bij Nominet, het .uk-register, van 2017 tot 2019. Wat volgt over ICANN is allemaal openbaar en ik heb de hele boel gelinkt. Waar ik in plaats daarvan vanuit de baan spreek, zeg ik dat.

Vraag de meeste engineers wie DNS runt en je krijgt een van twee antwoorden. Ofwel een schouderophalen, ofwel iets over dertien rootservers. Beide zijn fout, en de tweede is op een interessantere manier fout, want die wijst naar de machines in plaats van naar het bestand.

Controle over DNS is niet verspreid over dertien servers. Het zit in één tekstbestand, en in het handjevol bedrijven dat beslist wat erin komt, het bewerkt, het ondertekent, en het publiceert. Al het andere in het systeem — elke resolver, elke registrar, elke zone die je ooit gerund hebt — is stroomafwaarts van dat bestand en ontleent zijn autoriteit eraan.

Deze post gaat over wie dat bestand houdt, wat de overdracht van 2016 werkelijk overdroeg, en wat de mensen die het houden ermee hebben gedaan. De machinerie eronder — wat een register werkelijk is, hoe namen erin komen, en wie er een kan afnemen — is het vervolg.

Voor ICANN Was Het Een Telefoontje

Niets van de huidige regeling is onvermijdelijk, en de geschiedenis zegt wat ICANN werkelijk gebouwd werd om te repareren.

Om te beginnen was er helemaal geen DNS. Vanaf 1972 was er één tekstbestand, HOSTS.TXT, dat elke machinenaam op het ARPANET en het adres waar die op leefde bevatte. Het werd bijgehouden bij het Stanford Research Institute door Elizabeth Feinler en haar team, en als je je machine erin wilde belde je het Network Information Center tijdens kantooruren en vroeg je erom. Iedereen anders haalde het bestand af en toe op en hoopte dat het actueel was.

Dat schaalt niet, en tegen de vroege jaren tachtig was het dat duidelijk niet. DNS werd gebouwd om het te vervangen — een boom, naar beneden gedelegeerd, zodat geen enkel kantoor de hele lijst hoefde te houden.

Iemand moest nog steeds de top van de boom houden. Jarenlang was die iemand één man. Jon Postel, aan de University of Southern California, runde de naam- en nummertoewijzingen op onderzoeksgeld van de Amerikaanse overheid. IANA — de Internet Assigned Numbers Authority — was op dat moment geen instituut. Het was Postel en een handvol collega’s, en het werkte omdat de mensen die het netwerk runden hem vertrouwden.

Geld arriveerde in 1993, toen de National Science Foundation InterNIC — Network Solutions onder hen — contracteerde om registratie af te handelen. Op 14 september 1995 eindigde gratis registratie. Network Solutions rekende $50 per jaar op een minimum van twee jaar, en 30% ervan ging naar een overheidsfonds dat een rechter later een illegale belasting oordeelde. Eén bedrijf, één prijs, nergens anders heen, en tegen 1997 een antitrustzaak.

Toen deed Postel in januari 1998 het ding dat je vertelt waar de autoriteit van de root werkelijk van gemaakt is.

Hij mailde acht van de twaalf rootserver-operators, op niets dan zijn eigen standing, en vroeg ze hun servers naar IANA’s machine te wijzen in plaats van die van Network Solutions. Alle acht deden het. Ongeveer een week lang was de gezaghebbende root van het internet waar Jon Postel mensen ook had gevraagd te kijken.

Hij noemde het een test. Heel wat mensen lazen het als een demonstratie — dat de root aan de engineers die hem bouwden toebehoorde in plaats van aan een overheidscontractant. De reactie beslecht welke lezing Washington nam. Ira Magaziner, de presidentiële adviseur op de kwestie, vertelde Postel dat hij nooit meer aan het internet zou werken. De test werd teruggedraaid.

ICANN werd die september in Californië opgericht. Postel stierf de volgende maand.

Dus de regeling waar deze post over gaat werd gebouwd om twee echte problemen te repareren: een namespace die verkocht werd door een onverantwoordelijke monopolist, en een root waarvan de autoriteit rustte op één man die breed vertrouwd werd. Beide waren echte problemen. ICANN was het antwoord erop.

Twee Codes Die De Regel Overleefden

Twee losse eindjes uit dat tijdperk voordat we verdergaan, want samen zeggen ze meer over hoe dit systeem werkelijk werkt dan wat dan ook in ICANN’s statuten.

Het VK nam de verkeerde code en hield hem.

RFC 920, in oktober 1984, zei dat landen-top-level-domeinen genomen zouden worden uit de tweeletterige codes in ISO 3166. De ISO 3166-code van het Verenigd Koninkrijk is GB. Volgens de regel zoals geschreven zou het domein van het VK .gb moeten zijn.

Het is het niet, want het VK was er eerder. JANET, het academische netwerk, had uk al als top-level-identifier gekozen een paar maanden voordat de ISO-afgeleide lijst werd opgesteld, en .uk werd geregistreerd op 24 juli 1985. .gb werd ook toegewezen, in de veronderstelling dat .uk er mettertijd naartoe zou migreren.

De migratie gebeurde nooit. Niemand liet het gebeuren. .gb zat vervolgens vier decennia in de root en had in zijn hele leven één tweede-niveau-domein opgepikt — hmg.gb, voor Her Majesty’s Government — dat nauwelijks gebruikt werd. ISO boog uiteindelijk om het feit ter plaatse heen en reserveerde bij uitzondering UK op verzoek van het Verenigd Koninkrijk.

Niemand werd beroofd, overigens. UK was niet de code van een ander land — het is bij uitzondering gereserveerd in ISO 3166 voor het Verenigd Koninkrijk, op verzoek van het Verenigd Koninkrijk zelf, en geen andere staat had er ooit aanspraak op. Dat is precies waarom niemand de kwestie forceerde: er was geen benadeelde partij om te klagen.

Wat het het vertellen waard maakt. De ISO 3166-regel is rigide voor iedereen die erin probeert te komen: geen vermelding op de lijst, geen landcode-domein. Daarom lobbyen territoria in de eerste plaats om aan ISO 3166 te worden toegevoegd, en daarom hebben plekken zonder erkenning helemaal geen ccTLD. Voor een gevestigde partij die al in de root zit, bleek dezelfde regel een suggestie.

Er is zelfs een terecht argument dat het VK met de betere naam eindigde. GB is Great Britain, wat Noord-Ierland weglaat. UK niet. De niet-conforme code beschrijft de staat accurater dan de conforme zou hebben gedaan.

En de Sovjet-Unie zit nog steeds in de root. Deze is vreemder.

.su werd op 19 september 1990 aan de Sovjet-Unie gedelegeerd. De Sovjet-Unie hield vijftien maanden later op te bestaan.

Het is er nog steeds. Vijfendertig jaar nadat de staat waaraan het toebehoort ophield te bestaan, is .su live en neemt het registraties aan — iets meer dan 111.500 namen vanaf mei 2025, beheerd vanuit Moskou.

De regel zegt dat ccTLD’s uit ISO 3166 komen. ISO 3166 vermeldt de Sovjet-Unie niet. En het is niet zo dat de regel nooit werd toegepast: .dd voor Oost-Duitsland en .yu voor Joegoslavië gingen allebei toen die staten dat deden. .su was degene die dat niet deed, en niemand is ooit in staat geweest het verschil in termen van de regel uit te leggen.

Wat het werd is voorspelbaar genoeg. Toen .ru zijn registratiecontroles eind 2011 aanscherpte, verhuisde de handel naar de buren. Kwaadaardige sites in .su verdubbelden in 2011 en verdubbelden opnieuw in 2012, wat hetzelfde verhaal is als de goedkope nieuwe gTLD’s en de gratis ccTLD’s later in deze post: misbruik is een vloeistof, en het stroomt naar waar de controles ook het zwakst zijn.

Twee landcodes, dan, die de regel overleefden die ze produceerde. .uk omdat niemand een gevestigde partij liet verhuizen, .su omdat niemand een delegatie liet gaan toen zijn land dat deed. In beide gevallen is het regelboek duidelijk en in beide gevallen bleef het onafgedwongen, want het afdwingen zou hebben betekend iets afnemen van iemand die het al had.

Dat is het hele karakter van autoriteit in DNS, zichtbaar voordat ICANN bestond, en als zodanig zou niets van wat volgt je moeten verrassen.

Wat dat antwoord bleek te zijn is de rest van deze post.

De Achttien Jaar Tot De Overdracht

ICANN werd op 30 september 1998 in Californië opgericht en tekende onmiddellijk een Memorandum of Understanding met het Amerikaanse Department of Commerce. Het begon niet onafhankelijk en werd Amerikaans. Het was Amerikaans vanaf de eerste dag, door constructie, en de regeling werd in de een of andere vorm achttien jaar verlengd.

Begin met het ding dat het goed deed, want er is er een en het doet ertoe.

In 1999 brak ICANN het registratiemonopolie. Network Solutions was de enige plek geweest om een .com te kopen; het Shared Registration System liet andere registrars namen in dezelfde zone verkopen, en de prijs daalde en bleef dalen. Dat is een echte prestatie, het is de reden dat een domein vandaag kost wat het kost, en niets later in deze post schrapt het.

Dan begint het patroon dat door al het andere loopt.

2000. ICANN hield een wereldwijde verkiezing waarin internetgebruikers vijf raadsleden rechtstreeks kozen. Het werd nooit herhaald. De at-large-structuur die het verving adviseert en stemt niet. De eerste en laatste keer dat het publiek een bindende zeggenschap in ICANN kreeg, stopte ICANN het.

2005. Op de World Summit on the Information Society in Tunis maakte een groot deel van de wereld bezwaar tegen het VS die de root hield. Wat eruit kwam was het Internet Governance Forum — een jaarlijkse conferentie zonder autoriteit over wat dan ook. De root-regeling veranderde niet.

2005. De .xxx-affaire, die zes jaar liep en het scherpste enkele bewijs in deze hele post is dat jurisdictie niet abstract is. Sociaal conservatieve lobbygroepen in de Verenigde Staten drongen aan bij het Department of Commerce. De NTIA — de National Telecommunications and Information Administration, de arm van Commerce die de overeenkomst met ICANN hield — stelde brieven op aan ICANN en, in haar eigen woorden, marshalde haar middelen bij ICANN. De raad — die op goedkeuring afstevende — wees de aanvraag af, negen tegen vijf, toen weer acht tegen vier, waarbij de voorzitter en de CEO allebei van positie veranderden. Viviane Reding, destijds de verantwoordelijke Europese commissaris, noemde het het eerste duidelijke geval van politieke inmenging in ICANN door de Amerikaanse overheid. .xxx werd uiteindelijk goedgekeurd in 2011, op welk punt het Department of Commerce aankondigde teleurgesteld te zijn.

Een Amerikaanse binnenlandse lobbycampagne, gerouteerd via een Amerikaans federaal agentschap, veranderde welke top-level-domeinen op het internet bestaan. Geen verdrag, geen rechtbank, geen stemming buiten de Verenigde Staten.

2009. De Joint Project Agreement met Commerce werd vervangen door de Affirmation of Commitments, breed opgeschreven als ICANN dat onafhankelijk werd. Het IANA-functiescontract bleef precies waar het was.

Dan het ding dat het werkelijk verplaatste, en het was niets dat ICANN deed.

2013. Edward Snowden. Op 7 oktober, maanden in de onthullingen, publiceerden de leiders van ICANN, de Internet Engineering Task Force, de Internet Architecture Board (IAB), het World Wide Web Consortium, de Internet Society en alle vijf regionale internetregisters de Montevideo Statement, die opriep tot de globalisering van ICANN en de IANA-functies en, in termen, de schade citeerde die pervasieve surveillance aan het wereldwijde vertrouwen had toegebracht. De eigen technische leiding van het internet — ICANN’s chief executive onder de ondertekenaars — zei hardop dat Amerikaans rentmeesterschap een last was geworden.

14 maart 2014. NTIA kondigde haar voornemen aan haar rentmeesterschap van de IANA-functies over te dragen.

1 oktober 2016. Het contract liep af.

Dus de overdracht werd niet verdiend en werd niet op de merites verleend. Het werd toegegeven, achttien jaar erin, omdat een Amerikaans inlichtingenschandaal de bestaande regeling politiek onverdedigbaar maakte en de technische gemeenschap dat in het openbaar zei.

Wat het waard is vast te houden wanneer je leest wat de transitie werkelijk deed.

Wat De Transitie Van 2016 Veranderde, en Wat Niet

Je zult horen dat de Amerikanen in 2016 het internet overdroegen. Iedereen die betoogt dat ICANN een instrument van Amerikaanse controle is krijgt dit te horen, en als ze hun feiten fout hebben verliezen ze het argument daar. Dus krijg ze goed.

Op 1 oktober 2016 liep het IANA-functiescontract tussen NTIA en ICANN af en werd niet verlengd. Dat was echt. De Amerikaanse overheid houdt niet langer een contract dat het goedkeuring over rootzone-wijzigingen geeft, en nieuwe statuten creëerden een Empowered Community met de theoretische mogelijkheid om budgetten af te wijzen en raadsleden te verwijderen.

Hier is wat niet veranderde, en het was geen omissie. Het werd als doel opgeschreven.

Het transitievoorstel verklaarde dat de juridische jurisdictie waarin ICANN zich bevindt onveranderd zou blijven. De nieuwe statuten vereisen dat ICANN in Californië gevestigd blijft. De hele verantwoordingsstructuur die tijdens de transitie werd gebouwd is gebouwd op Californisch recht. Het werkt door ICANN een Californische non-profit te maken die Californische rechtbanken kunnen worden gevraagd aan zijn eigen statuten te houden.

Dus na de grote overdracht: ICANN is een Californisch bedrijf, onderworpen aan Amerikaans federaal en Californisch recht, wiens verantwoordingsmechanismen afdwingbaar zijn in Amerikaanse rechtbanken en nergens anders, dat beleid stelt voor een rootzone die bewerkt en ondertekend wordt door een Amerikaans bedrijf onder een overeenkomst met het Amerikaanse Department of Commerce.

Het contract ging. De jurisdictie werd bewust gehouden. En jurisdictie is het deel dat tanden heeft, want het vereist niet dat iemand ingrijpt. Het geldt automatisch, de hele tijd, standaard.

De helderste demonstratie is sancties. OFAC — het Office of Foreign Assets Control, deel van de Amerikaanse Treasury — runt Amerikaanse economische en handelssancties, en beslist met wie Amerikaanse personen en bedrijven zaken mogen doen. ICANN is een Californisch bedrijf, dus OFAC bindt het, en het beperkt met wie ICANN mag contracteren en accrediteren.

Wees precies over de reikwijdte: dat reikt tot generic-top-level-domain-registers (gTLD) en registrars, want die houden ICANN-contracten. Het reikt niet tot landcode-operaties (ccTLD), die volledig buiten ICANN’s contractuele structuur zitten. Maar het effect lekt ruim voorbij de juridische grens, want registrars buiten de Verenigde Staten hebben OFAC-beperkingen op hun eigen klanten toegepast onder de foutieve aanname dat het houden van een ICANN-contract het vereist, of simpelweg door Amerikaanse registrant-overeenkomsten te kopiëren. Amerikaans buitenlands beleid plant zich net zozeer door imitatie als door recht voort door de registrar-keten naar beneden.

Er is geen versie hiervan waarin het antwoord op “wie beheert DNS” niet begint met de Verenigde Staten.

Wie dat overlaat om iets aan een ICANN-beslissing te doen is de andere helft van de vraag, en die is beter gesteld zodra er een relaas is om het tegen te testen. Deze post komt er aan het eind op terug.

De Root Is Een Tekstbestand

Zoveel over wie de baas is. Hier is het ding waar ze de baas over zijn, en je kunt het gewoon ophalen. ICANN publiceert de rootzone per zone-overdracht — AXFR, het DNS-mechanisme voor het kopiëren van een hele zone in plaats van één record — aan iedereen die erom vraagt, zonder credentials:

dig . AXFR @xfr.dns.icann.org

Op dit moment is dat 1.578.790 bytes over 24.886 regels. Het bevat 1.439 delegaties — elk top-level-domein dat bestaat — waarvan er 1.350 een DS-record dragen — de delegation signer, de vingerafdruk die de ondertekeningssleutel van een child-zone aan zijn parent bindt — en daarom deel zijn van de ondertekende keten.

Anderhalve megabyte. De hele namespace van het internet, klein genoeg om te mailen.

Dat bestand is het geheel van de autoriteit van de root. Een resolver die koud opstart weet niets behalve de adressen in zijn root hints, en op het moment dat het een antwoord krijgt volgt het delegaties uit dat bestand en nergens anders. Verander een delegatie erin en je hebt veranderd waar het verkeer van een heel land heen gaat. Er is geen tweede kopie met een andere mening, geen consensusprotocol, geen stemming op resolutietijd. Er is het bestand.

Dus de vraag “wie beheert DNS” reduceert tot een veel nauwere: wie kan dat bestand veranderen, en wie ondertekent het daarna.

Drie Organisaties Raken Het Aan

Het antwoord is een keten van drie, en het is de moeite waard duidelijk te zijn over wie wat doet, want de onderscheiden zijn waar alle argumenten leven.

PTI — Public Technical Identifiers, een ICANN-affiliate — voert de IANA-functies uit. Het ontvangt rootzone-wijzigingsverzoeken van TLD-operators, controleert ze, en autoriseert ze. Dit is de administratieve laag, en bewust zo: het hele ontwerpdoel is dat IANA een zorgvuldige klerk is zonder discretie.

Verisign is de Root Zone Maintainer. Het neemt de geautoriseerde wijziging, bewerkt het zonebestand, ondertekent het met de rootzone-ondertekeningssleutel, en publiceert het voor distributie. Verisign is een Amerikaans beursgenoteerd bedrijf, en het doet dit onder een Cooperative Agreement met het Amerikaanse Department of Commerce.

De rootserver-operators bedienen het vervolgens. Ze zijn het minst machtige deel van de keten en het enige deel waar iemand ooit van gehoord heeft.

Merk op waar de discretie werkelijk zit. Niet bij de operators. Niet echt bij de klerk. Het zit bij wie het beleid stelt dat de klerk toepast, wat ICANN is, en bij het bedrijf dat de pen en de ondertekeningssleutel houdt, wat Verisign is, onder een overeenkomst met de Amerikaanse overheid.

Tien Van De Dertien

De rootserver-letters zijn de moeite waard volledig op te sommen, want mensen citeren het getal dertien alsof het spreiding impliceert:

LetterOperatorLand
AVerisignVS
BUSC Information Sciences InstituteVS
CCogent CommunicationsVS
DUniversity of MarylandVS
ENASA Ames Research CenterVS
FInternet Systems ConsortiumVS
GUS Department of Defense (DISA)VS
HUS Army Research LaboratoryVS
INetnodZweden
JVerisignVS
KRIPE NCCNederland
LICANNVS
MWIDE ProjectJapan

Dertien letters, twaalf organisaties, want Verisign houdt zowel A als J. Tien van de dertien worden vanuit de Verenigde Staten geopereerd. Twee ervan zijn het Amerikaanse leger.

Dat is geen samenzwering, het is gefossiliseerde geschiedenis. Dit zijn de instituten die in de jaren tachtig op het netwerk zaten en nooit vertrokken. Maar een toeval van de geschiedenis dat het Amerikaanse leger twee van de rootservers van het internet laat runnen is nog steeds het Amerikaanse leger dat twee van de rootservers van het internet runt, en het is een vreemd ding om als een wereldwijd systeem te beschrijven.

De operators hebben ook geen betekenisvol contract dat hen bindt. ICANN heeft hen niet in dienst en kan ze op geen enkele rechttoe rechtaan manier verwijderen. Ze bedienen de root omdat ze dat altijd hebben gedaan. De stabiliteit van het systeem op deze laag rust op goodwill en niks steviger, wat werkt tot precies de dag dat het dat niet doet.

ICANN Runt De Rootzone Niet

Dit is het belangrijkste feit in de post en het wordt bijna nooit hardop gezegd, dus het krijgt zijn eigen kop.

ICANN opereert de rootzone niet.

Het beslist wat erin zou moeten. Het bewerkt het bestand niet, het ondertekent het bestand niet, en het bedient het bestand niet. Verisign bewerkt en ondertekent. Twaalf organisaties bedienen. ICANN’s taak is te zeggen wat het antwoord zou moeten zijn, en dan iemand anders zover te krijgen het zo te maken.

Die splitsing is het enige dat ICANN in toom houdt.

Stel het je voor zonder de splitsing. Eén instantie stelt het beleid, houdt de pen, bezit de ondertekeningssleutel en runt de servers. Tussen het beslissen van een ding en dat ding waar zijn overal ter wereld, is er geen andere partij, geen tweede paar handen, en niemand in een positie om nee te zeggen. Wat je ook van ICANN’s relaas hieronder vindt, die regeling zou erger zijn.

Zoals het is, zijn er drie remmen. Geen ervan zit in een statuut.

  • Het bestand is openbaar. Iedereen kan de rootzone over AXFR ophalen — het commando staat bovenaan deze post — en het tegen dat van gisteren diffen. Je kunt een delegatie niet stilletjes veranderen.
  • Iemand anders moet de wijziging maken. De maintainer doet de bewerking en de ondertekening. Dat is nog een organisatie die ermee moet instemmen het te doen, en nog een die zou kunnen weigeren.
  • De operators bedienen met instemming. Zoals hierboven heeft ICANN geen betekenisvol contract met de rootserver-operators. Ze distribueren de zone omdat ze dat altijd hebben gedaan. Niets verplicht ze iets te distribueren — en zoals Postel in 1998 toonde, is instemming verplaatsbaar door iemand die ze vertrouwen die het vriendelijk vraagt.

De laatste is het echte vangnet, en het is een laag lager gebruikt binnen levende herinnering. Toen Verisign .com wildcardde in 2003, leverde de Internet Systems Consortium (ISC) delegation-only in BIND en operators stopten simpelweg met het honoreren van de antwoorden. Niemand hoefde een argument op een beleidsforum te winnen. Het vermogen van de technische gemeenschap om te weigeren staat nergens opgeschreven en iedereen die erbij betrokken is weet dat het er is.

Nu het ongemakkelijke deel, want dit is dunner dan het klinkt.

Niemand ontwierp deze controle. Het is geen scheiding der machten, het is een toeval van hoe het werk in de jaren negentig verdeeld werd, en de transitie van 2016 versterkte het noch schreef het op. Er is geen regel die zegt dat de instantie die beleid stelt niet op een dag ook de pen mag houden.

En de partij die de controle doet is een commercieel bedrijf waar ICANN zaken mee doet. Verisign houdt de rootzone-maintainer-rol, en het .com-contract, en — zoals de rest van deze post uiteenzet — een overeenkomst van $20 miljoen met ICANN getekend in dezelfde onderhandeling als een .com-prijsstijging. Een controle die afhangt van de ene partij die bereid is de andere te weigeren houdt op te werken zodra de twee dingen samen ondertekenen.

Dus de scheiding is het beste aan de huidige regeling. Het is ook ongeschreven, ongepland, en bij elkaar gehouden door gewoonte.

De Namespace Verkopen

Vóór al het governance-argument toont iets eenvoudigers wat de mensen die een stukje van de namespace houden ermee doen wanneer niets ze stopt. Het is herhaaldelijk gebeurd, op elke laag, en de eerste keer dat het aan de top gebeurde duurde het negentien dagen.

Op 15 september 2003 voegde Verisign een wildcard-A-record toe aan de .com- en .net-zones:

*.com.  IN  A  64.94.110.11

Dat adres reverst naar sitefinder.verisign.com. Vanaf dat moment bestond elke naam in .com en .net. Elke typefout, elk niet-geregistreerd domein, elke misvormde string, elke verlopen naam — ze resolveerden allemaal, naar een Verisign-zoekpagina die Verisigns advertenties droeg.

Waarom Dit Geen Advertentieverhaal Is

De klachten destijds gingen meestal over de advertenties, en ze misten het punt. NXDOMAIN is geen user-experience-feature. Het is een dragend protocolsignaal, en een enorme hoeveelheid software boven DNS is gebouwd op het kunnen vragen “bestaat deze naam?” en een waarheidsgetrouw antwoord krijgen.

Verwijder het negatieve antwoord en dingen breken op manieren die niets met browsers te maken hebben.

Mail was het ergste ervan, en het is het deel dat mensen nog steeds fout hebben. Verisign publiceerde geen wildcard-MX-record. Het hoefde niet. RFC 5321 §5.1 zegt dat wanneer een MX-lookup niets teruggeeft, de verzender terugvalt op het adres-record van het domein en het behandelt als een impliciete MX op preference 0. Verisign had zojuist elk niet-bestaand domein in .com een adres-record gegeven. Dus elke MTA op het internet — elke mail transfer agent, elke machine die mail doorstuurt — die de standaard correct volgde, had nu een mail exchanger voor soemcompany.com — en het was Verisigns machine.

Verbind met poort 25 en het antwoordde:

220 snubby2-wceast Snubby Mail Rejector Daemon v1.3 ready

Verisigns vermelde intentie was redelijk genoeg: wijs de mail meteen af zodat die niet wereldwijd in wachtrijen bleef zitten. De implementatie was dat niet. Snubby gaf pas op nadat de verzendende MTA de berichttekst had verzonden, en gaf een code terug die de meeste MTA’s als een tijdelijk falen lezen — dus in plaats van een directe bounce werd mail naar verkeerd getypte adressen dagenlang opnieuw geprobeerd voordat die stierf. Verisign verwisselde het later voor een Postfix-gebaseerde responder nadat operators op de NANOG-lijst klaagden.

Anti-spam brak tegelijkertijd, en stiller. Controleren of het domein van een verzender werkelijk bestaat was, en is nog steeds, een van de goedkoopste en meest effectieve filterheuristieken die beschikbaar zijn. Van de ene op de andere dag bestond elk domein in de twee grootste TLD’s. De controle gaf voor alles waar terug en stopte met discrimineren.

En al het andere dat DNS spreekt maar geen HTTP — mailrelays, FTP-clients, netwerkprinters, monitoringsystemen — stopte met “no such host” te krijgen en begon een webserver te krijgen, wat zich vooral manifesteerde als timeouts en hangs in plaats van schone fouten. Een dode naam zag er nu uit als een kapotte dienst.

Eén bedrijf voegde één record toe aan één zonebestand en veranderde de faalsemantiek van het internet.

Wat Het Stopte

Geen governance. Engineering, en toen een dreiging.

ISC leverde binnen dagen een delegation-only-feature in BIND, waarmee operators gesynthetiseerde antwoorden uit TLD-zones konden weggooien — de technische gemeenschap die om het register heen routeerde in plaats van bij iemand in beroep te gaan. Heel wat ISP’s zetten het in.

ICANN vroeg Verisign de dienst op te schorten. Op 21 september weigerde Verisign. ICANN eiste het toen op 3 oktober, met de contractuele gevolgen expliciet gemaakt, en Verisign trok de records op 4 oktober 2003 terug. De IAB publiceerde haar architecturale bezwaar tegen register-wildcards, en ICANN’s eigen Security and Stability Advisory Committee rapporteerde op 9 juli 2004 dat de dienst nooit zonder review had mogen worden ingezet en dat registers wildcards zouden moeten uitfaseren.

Toen klaagde Verisign ICANN aan, op 27 februari 2004, met het argument dat ICANN zijn autoriteit had overschreden door het te stoppen. De zaak werd die augustus grotendeels afgewezen, en de rest werd op 1 maart 2006 geschikt — een schikking die Verisign een nieuwe .com-registerovereenkomst gaf.

Lees die volgorde nog een keer. Het register verzilverde de namespace die het gecontracteerd was te opereren, weigerde te stoppen, werd gedwongen te stoppen, klaagde de instantie aan die het dwong, en kwam uit de schikking met een verlengd contract voor de meest waardevolle TLD die bestaat. Het houdt het nog steeds. Het is hetzelfde bedrijf dat vandaag de rootzone bewerkt en ondertekent.

Toen Deed Iedereen Anders Het Toch

Het register stoppen stopte het idee niet, het verplaatste het alleen één sprong naar beneden. Als de gezaghebbende server niet zal liegen over niet-bestaan, zal de resolver dat doen.

Vanaf augustus 2006 begon Earthlink NXDOMAIN-antwoorden om te leiden naar Barefruit, die zoekpagina’s en advertenties bediende. Paxfire verkocht hetzelfde, en leidde daarnaast bepaalde getypte trefwoorden om naar betalende adverteerders. Comcast’s “Domain Helper” deed het op schaal. In het VK runden BT en Virgin Media het allebei. De economie is onweerstaanbaar vanaf de kant van een ISP: verkeerd getypte domeinen zijn gratis inventaris gegenereerd door de vingers van je eigen klanten.

De faalmodi waren erger dan die van Verisign, want een resolver ziet elke query, niet slechts één TLD. Barefruits implementatie kaapte NXDOMAIN voor private adresruimte, wat split-horizon-lookups en VPN-gedrag op bedrijfsnetwerken brak. Dan Kaminsky demonstreerde cross-site scripting (XSS) tegen de redirect-pagina’s zelf, want nu resolveerde elke niet-bestaande hostnaam ter wereld naar aanvaller-bereikbare HTML bediend in een context die de browser associeerde met andermans domein. Het foutgeval verzilveren had een gefaalde lookup in een XSS-oppervlak veranderd.

De Protocolfix

Twee dingen sloten het af, en beide zijn de moeite waard op te merken want ze zijn de vorm van elke echte fix in DNS: maak de leugen detecteerbaar, maak hem dan contractueel.

DNSSEC biedt geauthenticeerde ontkenning van bestaan. NSEC- en NSEC3-records laten een ondertekende zone bewijzen dat een naam niet bestaat, en een valideerende resolver zal een gesynthetiseerd antwoord in de plaats ervan afwijzen. Niet-bestaan hield op het ene antwoord te zijn dat niemand kon verifiëren. Het is niet waterdicht — een resolver die handtekeningen onderweg langs strippt kan het antwoord nog herschrijven, wat precies is waarom valideren op de client in plaats van de resolver vertrouwen ertoe doet, en het is het argument dat deze site al uitgebreid heeft gemaakt.

En ICANN, tot zijn eer, leerde deze wel. Specification 6 van de nieuwe gTLD-registerovereenkomst verbiedt wildcards, gesynthetiseerde records en redirectie voor niet-geregistreerde namen ronduit, en vereist dat gezaghebbende servers Name Error, RCODE 3 teruggeven. Elk van de 1.200 strings uit de ronde van 2012 is contractueel verboden te doen wat Verisign .com aandeed.

Dat is een echte verbetering, en het is de moeite waard precies te zijn over wat het produceerde: niet het governance-proces, maar negentien dagen zichtbare breuk in 2003 die gênant genoeg waren om een decennium later in een contract te worden geschreven.

En Niets Ervan Raakte De Landcodes

Specification 6 bindt gTLD’s. Het bindt ze omdat ze een registerovereenkomst met ICANN tekenen, en die overeenkomst is de hefboom.

Een ccTLD tekent niets van dien aard. Geen registerovereenkomst, geen Specification 6, geen compliancefunctie, geen vergoeding. Niets in ICANN’s regelboek bestuurt hoe een landcode-register zijn zone opereert — wat is waarom beide dingen hieronder mogelijk waren, en waarom niemand in een positie was om ze te stoppen.

Dat is niet hetzelfde als zeggen dat ICANN afwezig is, en ik wil precies zijn over waar het zit, want ik zat er twee jaar aan de ontvangende kant van.

Wat ICANN over een ccTLD houdt is de delegatie zelf. Elk NS-record, elk stukje glue, elk DS-record en elke contactwijziging voor .uk leeft in de rootzone, en de enige route naar de rootzone is een IANA-wijzigingsverzoek — geverifieerd tegen de geregistreerde administratieve en technische contacten, en verwerkt op IANA’s schema in plaats van het jouwe. Onder RFC 1591 beslist IANA ook, in laatste instantie, wie de delegatie überhaupt houdt. Herdelegaties zijn zeldzaam. Ze zijn niet hypothetisch.

Dus een landcode-register is soeverein over hoe het draait, en volledig afhankelijk van een derde partij voor alles dat in de root zichtbaar moet zijn. De momenten dat je het meest een wijziging nodig hebt om te landen — een nameserver die verhuist, een key rollover wiens DS gepubliceerd moet worden voordat de oude gaat — zijn precies de momenten dat je op de wachtrij van iemand anders wacht. Dat is een live operationele afhankelijkheid in plaats van een governance-abstractie, en het is een onderwerp voor het vervolg.

Merk nu op wat die combinatie produceert. ICANN’s greep op een ccTLD is strak precies waar het een register dat zich gedraagt hindert, en afwezig precies waar het er een had kunnen bedwingen dat dat niet doet. Het kan je DS-record ophouden. Het kon Kameroen niet stoppen een heel top-level-domein naar een advertentiepagina te wijzen.

Dus de praktijk stopte nooit. Het verplaatste zich alleen ergens waar het contract niet reikte.

Kameroen wildcardde een heel top-level-domein om typefouten te oogsten.

In augustus 2006 wees het .cm-register elke niet-geregistreerde naam in de zone naar een parkeerpagina van betaalde zoeklinks. Er is niets subtiels aan het spel: .cm is .com met de o gemist, dus de doelmarkt was het dikke-vinger-percentage van de grootste TLD die bestaat, en de operator was een overheidsagentschap — ANTIC, onder Kameroens Ministerie van Post en Telecommunicatie.

Het betaalde goed. NameJet rapporteerde meer dan $500.000 aan .cm-verkopen op de eerste dag en meer dan $2 miljoen in de eerste week; hotels.cm ging voor $81.100 in 2009. Het deed ook precies wat je zou verwachten aan de veiligheid van de zone, want inkomend typefoutverkeer is het ideale afleveringskanaal voor een vijandige download. In december 2009 beoordeelde McAfee .cm als de riskantste TLD ter wereld, met 36,7% van zijn sites beoordeeld als een risico vormend.

Verisign werd gedwongen dezelfde truc in negentien dagen terug te draaien. Kameroen runde het jarenlang. Het verschil is niet dat de een erger was. Het verschil is dat de een een contract had getekend.

Tokelau werd het grootste landcode-domein ter wereld door namen weg te geven.

Tokelau is een Nieuw-Zeelands territorium in de Stille Zuidzee met een bevolking van ongeveer 1.500 mensen. Zijn ccTLD, .tk, werd geopereerd door Freenom, dat registraties voor niets weggaf. Tegen 2016 was het het meest-geregistreerde landcode-domein ter wereld met 31.311.498 namen — een cijfer dat, zo blijkt, uit een wereldkaart gepubliceerd door Nominet komt.

Gratis was niet gratis. Freenoms voorwaarden vereisten dat een gratis domein regelmatig verkeer droeg, en bepaalden dat als de redirect stopte met werken — of als de naam bezoekers begon te trekken die de moeite waard waren — het register het kon terugnemen en er zijn eigen advertenties op kon bedienen. Dat is de hele business, en het is eleganter dan die van Verisign. Probeer niet te raden welke namen waardevol zijn. Geef de hele namespace weg tegen nul marginale kosten, laat de wereld de waardevolle voor je ontdekken, neem die dan terug en verzilver het verkeer. Ruwweg een zesde van Tokelaus jaarinkomen kwam ervan.

De externaliteit landde op iedereen anders. Gratis registratie zonder verificatie is de ideale input voor bulk-misbruik — dezelfde economie als de goedkope nieuwe gTLD’s, helemaal naar nul gebracht. Tegen de tijd dat Meta een rechtszaak aanspande, waren Freenoms vijf gratis ccTLD’s — .tk, .ml, .ga, .cf, .gq — de bron van meer dan de helft van alle nieuwe phishingdomeinen die uit landcode-TLD’s kwamen.

Wat het stopte is het deel dat hier ertoe doet.

Niet ICANN, dat geen contract en geen standing had. Niet Tokelau, dat een zesde van zijn nationale inkomen inde. Niet Nieuw-Zeeland. Meta’s advocaten, in het Northern District of California, in maart 2023, op cybersquatting- en handelsmerkclaims.

Freenom stopte nieuwe registraties binnen dagen. Phishing afkomstig van die extensies daalde van meer dan 60% naar onder de 15%. Freenom schikte in februari 2024 en verliet de domeinbusiness, en tegen die maart maart waren ongeveer 12,6 miljoen domeinen — 99% van zijn portfolio — gestopt met resolven.

De juridische afdeling van één bedrijf, in één Amerikaanse rechtbank, verwijderde twaalf en een half miljoen namen van het internet. Geen governance-instantie in de geschiedenis van DNS heeft ooit zoveel autoriteit over de namespace uitgeoefend, en het deed het niet via governance.

Wat de derde keer in deze post is dat het antwoord op “wat dwingt hier werkelijk iets af” een rechtbank in Californië bleek te zijn — en de tweede keer dat de handhaving een private partij was die in zijn eigen commerciële belang handelde, wat bij die gelegenheid toevallig samenviel met dat van iedereen.

En .uk is ook een ccTLD. Dezelfde afwezigheid van enig contract dat bestuurt hoe de zone gerund wordt, dezelfde afwezigheid van Specification 6, dezelfde vrijheid om het te wildcarden of de namespace weg te geven. Het deed geen van beide. Het runde in plaats daarvan een misbruikproces.

Wat is waar de nette verdeling ophoudt netjes te zijn, en het is de moeite waard bewust te bederven.

Nominet runt niet alleen .uk. Het runt ook generic top-level domains — die van zichzelf, en enkele tientallen meer namens andere operators — en voor die tekent het de ICANN-registerovereenkomst net als iedereen, Specification 6 en continue monitoring inbegrepen. Op zijn eigen platform was de contractloze zone met ongeveer dertig tegen één in de minderheid.

Dus ICANN’s vereisten bereikten .uk toch. Niet door autoriteit, die het niet had, maar omdat niemand verstandig twee operationele regimes naast elkaar runt om een uitzondering voor één zone te behouden. Je bouwt het strikte ding één keer en draait alles erop.

Het is dezelfde vorm als het OFAC-probleem eerder: ICANN’s formele bereik stopt bij het contract, en zijn werkelijke bereik gaat erna door, voortgeplant door operators voor wie overal voldoen goedkoper is dan het onderscheid onderhouden. De set registers die effectief door ICANN bestuurd worden is materieel groter dan de set die iets heeft getekend.

Dat landschap, hoe het was om te runnen, en wat er daarna met Nominet gebeurde is zijn eigen post.

Wat de vraag overlaat waar deze post vanuit verschillende richtingen bij blijft uitkomen: wanneer de contracten niet reiken, wat stopt een register werkelijk om te doen wat het wil?

Een vervolg zal het van binnen Nominet beantwoorden — de publicatiepijplijn, EPP (het protocol dat registrars gebruiken om namen in een register te maken en te wijzigen) en de economie eronder, ondertekenen op registerschaal, en wie werkelijk een naam kan afnemen. Deze post gaat over de laag erboven, en de laag erboven komt er niet goed uit.

Het Geld

De volgende beschuldiging is eenvoudiger en heeft minder interpretatie nodig.

Het Product Dat Ze Uitvonden

In 2012 opende ICANN aanvragen voor nieuwe generic top-level domains. Iedereen kon aanvragen om een nieuwe string rechts van de punt te runnen, voor een grotendeels niet-terugbetaalbare evaluatievergoeding van $185.000.

Het ontving 1.930 aanvragen. Dat is meer dan $350 miljoen aan evaluatievergoedingen, geïnd voordat er één string was gedelegeerd. Aanvragers die vroeg terugtrokken kregen een deel ervan terug op een glijdende schaal; het overgrote deel bleef.

ICANN beschreef de vergoeding als kostenherstel.

Toen, waar twee aanvragers dezelfde string wilden en het niet privé zouden schikken, veilde ICANN het tussen hen en hield de opbrengst, wat neerkwam op nog eens $240.590.128. Dus het programma rekende je om aan te vragen, en rekende je opnieuw om te winnen.

Stel de vraag die in 2008 gesteld had moeten worden: welk probleem loste dit op?

De vermelde zaak was concurrentie, keuze en innovatie. Veertien jaar later zijn de resultaten meetbaar. Ongeveer 1.200 strings werden gedelegeerd. Vanaf augustus 2026 zijn er 1.112 nieuwe gTLD’s die samen ongeveer 48,7 miljoen domeinen houden — tegen .com alleen op meer dan tien keer dat. Het gevestigde monopolie werd geen greintje verstoord. Het kreeg in plaats daarvan een prijsstijging.

Het keuze-argument faalt op zijn eigen bewijs. 34% van de aanvragen van 2012 waren voor .brand-strings — een bedrijf dat zijn eigen handelsmerk aanvroeg, grotendeels zodat niemand anders het kon hebben. Dat zijn geen nieuwe keuzes voor wie dan ook. Veel werden helemaal nooit gebruikt. McDonald’s lanceerde nooit .mcdonalds. Intel nam .intel in ontvangst in juli 2016 en beëindigde het in november 2020, Symantec gaf .symantec twee maanden eerder op, en SC Johnson vroeg acht strings aan — .scjohnson, .raid, .glade, .off, .duck onder hen — en beëindigde toen de hele boel in januari 2022. Zes jaar na het aanvraagvenster was meer dan een op de tien nieuwe gTLD’s nog steeds niet gelanceerd, hadden 144 geen sunrise-periode bereikt, en zat L’Oréal op strings waarvoor het nooit enig plan had aangekondigd.

Dat is een hoop dode namespace. Hier is waarom het ICANN niet dwarszit.

Onder de basisregisterovereenkomst betaalt een gTLD-operator ICANN een vaste vergoeding van $25.000 per jaar, plus $0,25 per registratie — maar pas zodra de TLD 50.000 transacties in een kwartaal passeert. Onder die drempel is er helemaal geen transactievergoeding.

Lees wat dat betekent. ICANN’s inkomen uit een top-level-domein met nul namen erin is precies hetzelfde als uit een met veertigduizend: $25.000 per jaar, elk jaar, voor een delegatie die niemand gebruikt. Een dode string is geen falen op ICANN’s boeken. Het is een annuïteit zonder supportlast.

Er was geen financiële reden voor ICANN om te geven om of iets hiervan werkte, en het is moeilijk bewijs te vinden dat het dat deed.

Wat Het Internet In Plaats Daarvan Kreeg

Het programma produceerde wel één meetbaar effect, en het is niet degene in de prospectus.

De nieuwe strings die wel verkochten, verkochten op prijs. Registers zonder merk en zonder natuurlijke vraag concurreerden op de enige manier die hun beschikbaar was, tegen een dollar of minder per naam, in bulk, met minimale controles. Dat is een product, en het vond zijn markt.

Interisles studie Cybercrime Supply Chain 2025 vond dat nieuwe gTLD’s 47% van de gerapporteerde cybercrime-domeinen droegen terwijl ze 12% van de domeinmarkt uitmaakten — ruwweg een zesvoudige oververtegenwoordiging. Dezelfde studie registreerde 19,5 miljoen unieke domeinen gebruikt in aanvallen, een stijging van 126% jaar op jaar, met 7,3 miljoen ervan in bulk geregistreerd. De gemene factor die het in de meest-misbruikte domeinen identificeert, is dat ze goedkoop zijn.

ICANN creëerde geen phishing. Maar het fabriceerde 1.200 nieuwe plekken om het vanaf te doen, prijsde de toegang zo dat de enige levensvatbare strategie voor de meeste ervan volume tegen bijna-nul-kosten was, en nam een vaste vergoeding van elk ongeacht wat eruit kwam.

Het eigen pronkstuk-falen van het programma maakt het punt beter dan enige statistiek. .sucks werd gedelegeerd aan Vox Populi, dat handelsmerkeigenaren $2.499 per naam rekende tijdens sunrise — een prijs precies gezet omdat merken die zouden moeten betalen om iemand anders te stoppen. ICANN’s reactie was om het register te melden bij de Amerikaanse Federal Trade Commission voor roofzuchtige prijzen. De FTC vond dat er geen regels waren geschonden, en merkte op dat ICANN al verschillende zorgen had genegeerd die de FTC over het nieuwe gTLD-programma had geuit.

Dat is het hele ding in één episode. ICANN ontwerpt het programma, negeert de waarschuwingen van de toezichthouder erover, delegeert de string, neemt de vergoeding, en klaagt dan bij de toezichthouder over het voorspelbare resultaat.

Aanvragen voor de volgende ronde openden in 2026. De vergoeding is $227.000.

De Strings Te Gevaarlijk Om Te Delegeren

Nog één ding dat het programma produceerde, en deze is voor iedereen die ooit een intern netwerk heeft gebouwd.

Organisaties hebben altijd top-level-domeinen uitgevonden voor intern gebruik, in de veronderstelling dat een naam die publiek niet bestaat dat nooit zal. .corp. .home. .mail. .local. Kies iets, zet het in je Active Directory, niemand buiten kan het zien.

De ronde van 2012 stelde voor sommige daarvan echt te delegeren, op welk punt elk van die private veronderstellingen een live veiligheidsprobleem wordt: interne namen beginnen te resolven naar andermans servers, queries die vroeger faalden beginnen je interne structuur naar een register te lekken, en certificaten uitgegeven voor interne namen worden certificaten voor namen die een vreemde nu beheert.

Niemand had het gecontroleerd. Het kwam alleen boven omdat onderzoekers maten wat er werkelijk aan de root werd gevraagd, en vonden dat .home en .corp onder de meest bevraagde strings die bestaan waren — zwaar gebruikte namen die nooit aan iemand waren gedelegeerd. ICANN’s eigen Security and Stability Advisory Committee bracht het in 2013 op, nadat de aanvragen binnen waren.

.corp, .home en .mail zijn nooit gedelegeerd. Ze zijn nog steeds onbepaald uitgesteld, want ze delegeren zou te veel breken. Drie strings die werden aangevraagd en betaald bleken te gevaarlijk om te bestaan.

Dat is een programma dat de root uitbreidde zonder eerst vast te stellen waarmee de uitbreiding zou botsen, en het achteraf uit andermans metingen ontdekte. Als je het praktische eind hiervan wilt, is het de reden dat een interne TLD verzinnen een slecht idee is — de namespace die je verzon is alleen privé tot iemand hem verkoopt.

Het Veilinggeld

Tussen juni 2014 en juli 2016 inden die contentieveilingen die $240.590.128, ruwweg $233 miljoen na veilingkosten.

Dit is geld verkregen door stukjes van een namespace te verkopen die ICANN niet bezit en in trust houdt. Er is een verdedigbaar antwoord op wat ermee zou moeten gebeuren, en de gemeenschap zette een cross-community werkgroep op om er een te vinden.

Terwijl die werkgroep nog zat, nam ICANN’s raad $36 miljoen van de opbrengst en stopte het in ICANN’s eigen reservefonds, dat $68 miljoen onder zijn doel liep. Niet voorgesteld — goedgekeurd. En toen de gemeenschap bezwaar maakte, was de positie die eraan voorgelegd werd dat het alternatief was dat ICANN de vergoedingen zou verhogen.

De werkgroep ging hoe dan ook door. De raad nam zijn aanbevelingen pas in juni 2022 aan — zes jaar na de laatste veiling, gedurende welke ICANN een kwart miljard dollar aan andermans geld hield en zichzelf $36 miljoen ervan bediende terwijl de mensen die besloten waar het voor was nog in de kamer zaten.

De .org-Prijsplafonds

In maart 2019 stelde ICANN voor de .org-registerovereenkomst te verlengen met de prijsplafonds verwijderd. De plafonds waren het ding dat de operator van .org stopte de liefdadigheden, ngo’s en non-profits die twintig jaar te horen hadden gekregen dat .org was waar ze thuishoorden, te rekenen wat het ook maar wilde.

Publieke inspraak liep. 3.252 opmerkingen verzetten zich tegen verwijdering. Zes steunden het. De oppositie omvatte NPR, de YMCA, C-SPAN, de National Geographic Society, AARP en de National Trust for Historic Preservation — niet de gebruikelijke domeinindustrie-commentatoren, maar precies de achterban waar .org voor bestaat.

Op 1 juli 2019 tekende ICANN de overeenkomst. Geen publieke aankondiging. Vergelijking van de getekende tekst tegen de voorgestelde tekst toonde geen wijzigingen aangebracht in reactie op de inspraakperiode. Niet “sommige zorgen geadresseerd” — hetzelfde document.

Als een publiek inspraakproces 542 tegen 1 kan lopen en niet één woord kan veranderen, is het geen consultatie. Het is een formaliteit die een papieren spoor produceert.

Toen De Verkoop

In november 2019, vier maanden later, kondigde de Internet Society aan dat het Public Interest Registry — de non-profit-operator van .org — verkocht aan Ethos Capital, een private-equity-firma, voor $1,135 miljard.

De prijsplafondverwijdering is wat PIR $1,135 miljard waard maakte. Een register dat prijzen niet kan verhogen is een annuïteit. Een register dat dat wel kan is een groeibezit. ICANN had het tweede vier maanden eerder in het eerste omgezet, tegen unaniem bezwaar, en de markt had het onmiddellijk geprijsd.

Ethos Capital was in mei 2019 opgericht. Het domein ethoscapital.com werd op 8 mei 2019 geregistreerd door Fadi Chehadé, ICANN’s voormalige CEO — de week van de deadline voor ICANN-personeel om hun rapport over het verwijderen van de prijsplafonds te publiceren. Zijn naam verscheen nergens op Ethos Capitals website toen de deal werd aangekondigd. Zijn betrokkenheid werd openbaar vanwege WHOIS-data — het openbare register van wie een domein bezit, waar de volgende sectie over gaat — en de ironie schrijft zichzelf. Ethos bevestigde toen dat hij over de transactie had geadviseerd, en in juli 2020 werd hij de co-CEO ervan.

ICANN blokkeerde de verkoop uiteindelijk wel, in april 2020. Het is niet meer dan eerlijk dat vast te leggen. Het is ook niet meer dan eerlijk vast te leggen wat eraan voorafging: maanden van ICANN dat volhield dat de kwestie grotendeels buiten zijn mandaat lag, aanhoudende publieke campagnes, brieven van Amerikaanse senatoren, en ten slotte een brief van de Attorney General van Californië die ICANN van de deal afwaarschuwde en het gebrek aan transparantie rond Ethos Capital citeerde.

ICANN was hier niet de waarborg. ICANN verwijderde de plafonds die de gelegenheid creëerden, en werd zelf gestopt, op het laatste moment, door een staatsjuridische functionaris — wat nog een demonstratie is dat het echte verantwoordingsmechanisme in dit systeem Californische jurisdictie is in plaats van wat dan ook in de statuten.

De Verisign-Regeling

Dit is dezelfde tegenpartij als de wildcard, vijftien jaar later. In oktober 2018 tekenden NTIA en Verisign Amendment 35 op de Cooperative Agreement, die de .com-prijsbevriezing ophief en stijgingen van 7% per jaar toestond in vier jaar van elke zes.

Dat was de beslissing van de Amerikaanse overheid, niet die van ICANN. Maar de stijgingen hadden nog steeds de .com-registerovereenkomst gewijzigd nodig, en dat is die van ICANN. In maart 2020 stemde ICANN in met Amendment 3 — en ernaast een bindende Letter of Intent waaronder Verisign ICANN $20 miljoen over vijf jaar betaalt vanaf 1 januari 2021, voor veiligheids- en stabiliteitswerk.

Beide dingen werden onderhandeld voordat publieke inspraak opende. De inspraakperiode liep, was overweldigend vijandig, en veranderde niets — hetzelfde patroon als .org, in hetzelfde venster, met hetzelfde resultaat.

Neem de structuur op eigen voorwaarden. De instantie die beslist of een monopolist prijzen mag verhogen onderhandelde, op hetzelfde moment en met dezelfde tegenpartij, een betaling aan zichzelf. Publieke inspraak kwam erna en was decoratief. Waar het geld ook aan besteed wordt, een regeling waarin de toezichthouder betaald wordt door de gereguleerde in dezelfde transactie als de prijsstijging is er een die geen competente toezichthouder zou aangaan, en het woord waar commentatoren destijds naar grepen — kickback — is het voor de hand liggende.

Groothandel-.com is er van $7,85 naar $10,26 op gegaan, op een naam zonder technische behoefte aan een prijsstijging en zonder concurrent waar een registrant naartoe kan verhuizen.

Acht Landen Tegen Eén Bedrijf

Als je één episode wilt die toont aan wie ICANN werkelijk verantwoording aflegt, is het .amazon, en het liep zeven jaar.

Amazon het bedrijf vroeg .amazon aan in de ronde van 2012. De Amazon Cooperation Treaty Organization maakte bezwaar — Bolivia, Brazilië, Colombia, Ecuador, Guyana, Peru, Suriname en Venezuela, acht soevereine staten wiens territorium de naam beschrijft en waarin zo’n 30 miljoen mensen leven. Hun positie was dat een gedeelde geografische en culturele naam niet het privé-eigendom van één bedrijf zou moeten worden.

Ze gebruikten het kanaal dat ICANN voor overheden biedt. Het Governmental Advisory Committee (GAC) gaf consensusadvies tegen de aanvraag, en in mei 2014 accepteerde ICANN’s raad het. De staten hadden gewonnen, via het mechanisme ontworpen voor precies dit.

Amazon diende een Independent Review Process (IRP)-claim in.

In 2017 oordeelde het IRP-panel voor Amazon. Het vond dat de raad inconsistent met ICANN’s eigen statuten had gehandeld, hield dat de raad GAC-consensusadvies niet als beslissend mag behandelen, droeg het op de aanvragen op de merites opnieuw te evalueren, en beval ICANN Amazon $163.045,51 aan kosten te vergoeden.

In mei 2019 concludeerde ICANN dat er geen openbaar-beleidsreden was dat de aanvragen niet doorgingen. Amazon kreeg .amazon.

Lees de structuur in plaats van de uitkomst, want de uitkomst is betwistbaar en de structuur niet.

Overheden krijgen de GAC, en de GAC adviseert. Een bedrijf krijgt het Independent Review Process, en de IRP produceert een bindende verklaring, een aanwijzing aan de raad, en een kostenveroordeling. Toen die twee kanalen frontaal ontmoetten, was de bevinding van het panel expliciet dat het gouvernementele niet beslissend is.

Dus ICANN heeft wel een werkend verantwoordingsmechanisme. Het werkte. Het werd succesvol gebruikt door een van de grootste bedrijven ter wereld om het collectieve bezwaar van acht landen omver te werpen, en ICANN betaalde zijn juridische kosten voor het voorrecht.

Dat is hetzelfde feit als het jurisdictieprobleem eerder in deze post, in andere kleren. De mechanismen zijn echt, en ze zijn gevormd zodat de partijen die zich kunnen veroorloven ze te bedienen degenen zijn die er resultaten uit halen. Acht overheden konden het adviserende kanaal niet laten kleven. Eén bedrijf liet het juridische kanaal in drie jaar werken.

Het GDPR-Gevecht: Wat ICANN Doet Als Een Wet Op Het Van Toepassing Is

Het sterkste bewijs over een instituut is niet zijn missieverklaring. Het is wat het doet de eerste keer dat een regel die het niet schreef ertegen wordt afgedwongen.

Voor ICANN was dat moment de AVG, en het relaas is ondubbelzinnig.

ICANN ontbrak het niet aan waarschuwing. Het had, volgens The Registers telling, meer dan een decennium aan brieven die het vertelden dat WHOIS — het publiceren van de naam, het postadres, e-mail en telefoonnummer van elke domeinregistrant, aan iedereen, zonder toegangscontrole — onverenigbaar was met Europese gegevensbeschermingswetgeving. De AVG zelf werd in 2016 aangenomen met een aanloop van twee jaar juist zodat organisaties zich konden voorbereiden. ICANN arriveerde bij mei 2018 zonder conform model.

Wat het in plaats daarvan deed, in april 2018, was naar Brussel gaan en de Article 29 Working Party om een moratorium van een jaar op handhaving vragen, plus toestemming om ondertussen registrant-e-mailadressen te blijven publiceren.

Zit met wat dat verzoek werkelijk is. Geen uitstel om papierwerk in te dienen. Een verzoek dat Europese toezichthouders ermee instemmen een grondrechtenregeling niet af te dwingen tegen één organisatie en haar wereldwijde gecontracteerde partijen, voor een jaar, omdat die organisatie er niet aan toe was gekomen te voldoen. Er is geen mechanisme in de AVG om dit te verlenen. Gegevensbescherming is een grondrecht onder het Handvest; geen toezichthoudende autoriteit en niet de Europese Toezichthouder voor gegevensbescherming heeft de bevoegdheid het voor één verwerkingsverantwoordelijke op te schorten. ICANN vroeg niet om een concessie die werd onthouden. Het vroeg om iets dat niet bestaat, blijkbaar zonder te hebben vastgesteld of het bestond.

WP29 weigerde beide vragen. ICANN’s eigen samenvatting van de bijeenkomst gaf toe dat registrant-, administratieve en technische contact-e-mailadressen geanonimiseerd moeten worden, en liet simpelweg elke vermelding weg van het moratorium dat het had gevraagd.

Toen klaagde het aan.

Op 25 mei 2018, de dag dat de AVG van kracht werd, diende ICANN een zaak in tegen EPAG — Tucows’ Duitse registrar — in Bonn. EPAG had besloten te stoppen met het verzamelen van Admin-C- en Tech-C-contactgegevens, op grond dat het verzamelen van persoonsgegevens waar het geen gebruik voor had precies was wat de AVG verbiedt. Tucows’ positie was dat in de overweldigende meerderheid van registraties de registrant-, admin- en tech-contacten toch dezelfde persoon zijn, dus de verzameling was niet slechts onrechtmatig, ze was zinloos.

ICANN’s juridische theorie was dat de basis “necessary for the performance of a contract” van de AVG de verzameling dekte, want ICANN’s eigen contract met de registrar vereiste het. Dat is een opmerkelijk argument: dat een organisatie een rechtmatige basis kan fabriceren voor het verwerken van andermans persoonsgegevens door een vereiste om het te verzamelen in een contract met een derde partij te schrijven. Als het werkte, zou Artikel 6(1)(b) een formaliteit zijn die iedereen kon vervullen door te stellen.

Het werkte niet. ICANN verloor in Bonn. Het ging in beroep. Het verloor opnieuw. In augustus 2018 wees het hof van beroep in Keulen het een derde keer af, vond de eerdere uitspraken overtuigend, hield dat er geen dreigende noodsituatie was die een verbod rechtvaardigde, en — dit is het deel dat het waard is twee keer te lezen — weigerde ICANN’s verzoek de vraag naar het Hof van Justitie van de Europese Unie te verwijzen op grond dat ICANN’s juridische interpretatie niet materieel was voor de beslissing. Het hof beschouwde het argument niet dichtbij genoeg om de moeite waard te zijn Luxemburg ernaar te vragen.

ICANN besteedde het geld van leden om de zaak hoe dan ook naar dat hof te duwen. In 2019 gaf het WHOIS volledig op.

De technische uitkomst was correct — WHOIS zoals het bestond had niet mogen bestaan. Maar kijk hoe het bereikt werd. Tien jaar waarschuwingen genegeerd. Een verzoek om een uitzondering van een grondrecht. Rechtszaken tegen zijn eigen gecontracteerde partij, ingediend op de dag dat de wet van kracht werd, om vast te stellen dat de wet niet gold zoals de toezichthouders zeiden dat die gold. Drie nederlagen. Toen capitulatie.

Dat is geen organisatie die een statuut verkeerd las. Het is een organisatie die niet accepteerde, tot rechtbanken het drie keer vertelden, dat de wet überhaupt aan het gericht was.

Wat Het Iedereen Anders Kostte

Het meeste van deze post gaat over wat ICANN en de registers deden. Dit gaat over wie ervoor betaalde, want het waren zeer zelden zij.

Elke .com-registrant ter wereld betaalt de stijging. Groothandel-.com ging van $7,85 naar $10,26. Verisigns eigen rapportage zet de .com-basis op 163,6 miljoen namen vanaf 31 maart 2026. Vermenigvuldig de twee en die stijging is in de orde van $394 miljoen per jaar waard, genomen van elke registrant van een .com waar ook ter wereld, voor een naam die geen technische wijziging nodig had om het te rechtvaardigen. Een bedrijf in Lagos of Manila betaalt dezelfde stijging als een in Palo Alto, besloten door een Amerikaans agentschap en een Amerikaanse non-profit die $20 miljoen van de begunstigde nam in dezelfde onderhandeling.

De .org-beslissing landt op liefdadigheden wereldwijd. .org werd twintig jaar aan de non-profitsector verkocht als het deel van de namespace dat aan hen toebehoorde. De plafonds opheffen was een beslissing dat wie het ook runt hun mag rekenen wat het verkeer draagt. NPR en de YMCA kunnen dat absorberen. Een kleine ngo die op een subsidie werkt kan dat niet, en het werd ook niet gevraagd — 3.252 tegen, zes voor, getekend zonder een woord veranderd.

De misbruiklast wordt gedragen door iedereen die een mailserver runt. Nieuwe gTLD’s zijn 12% van de markt en 47% van de gerapporteerde cybercrime-domeinen. Elk van die namen arriveert in andermans inbox, andermans misbruikwachtrij, andermans fraudeverliezen. ICANN inde $185.000 per aanvraag en int $25.000 per jaar per string ongeacht. De kosten van wat de goedkope strings vervolgens produceerden vallen op elke mailoperator, elke bank, elk securityteam en elke persoon die door een phishingpagina wordt beetgenomen. Dat is een externaliteit in de leerboekbetekenis, en het programma werd ontworpen zonder een regel over wie het zou dragen.

Site Finder brak de faalsemantiek voor de hele planeet in één keer. Dit is de moeite waard ronduit te stellen want het is makkelijk te lezen als een Amerikaans verhaal. Er is één root en één .com. Toen Verisign veranderde wat een niet-bestaande naam doet, veranderde het het voor elk netwerk ter wereld tegelijkertijd — inclusief elk netwerk zonder relatie met Verisign, zonder zeggenschap in de beslissing, en zonder uitweg behalve hun eigen resolvers patchen, wat is wat heel wat van hen uiteindelijk deden.

WHOIS ging donker voor de mensen die het tegen misbruik gebruikten. Beide schades hier zijn echt en beide waren vermijdbaar. De naam, het adres, e-mail en telefoonnummer van elke registrant publiceren aan iedereen die ernaar vroeg was een echte, decennialange schade aan mensen over de hele wereld, en de AVG had er gelijk in. Maar ICANN had meer dan tien jaar waarschuwing en geen plan, dus mei 2018 was geen beheerde overgang naar getrapte toegang. Het was een abrupte afsluiting. Anti-misbruik-onderzoekers, securityteams en wetshandhaving, ook ruim buiten Europa, verloren van de ene op de andere dag een werkend gereedschap omdat ICANN de aanloop besteedde aan procederen in plaats van de vervanging te bouwen. De blootstelling ervoor en het vacuüm erna behoren beide toe aan hetzelfde falen om zich voor te bereiden.

En 12,6 miljoen namen stopten met resolven. De Freenom-ineenstorting was een goede uitkomst voor de phishingcijfers. Het was geen goede uitkomst voor iedereen die een gratis .tk of .ml gebruikte omdat ze geen $10 per jaar konden missen, en er waren er heel wat, disproportioneel op plekken waar $10 niet niks is. Wanneer de enige gratis namespace op het internet ook de meest misbruikte is, zijn de mensen die het verliezen wanneer het gaat niet de criminelen. Die verhuisden de week erna naar het volgende goedkope ding.

De vorm is consistent. De beslissingen worden gemaakt in Californië, de inkomsten worden geïnd in Californië, en de kosten worden wereldwijd verdeeld over mensen zonder stem, zonder contract en zonder rechtbank die ze kunnen bereiken.

En Alleen In Amerikaanse Rechtbanken

Nu het relaas erin is, kom terug op het jurisdictiepunt van het begin van deze post, want het doet meer werk dan de oprichting doet.

Iedereen ter wereld is onderworpen aan wat ICANN beslist. De mensen die er iets aan kunnen doen zijn degenen die in Californië kunnen procederen.

Overweeg wie dat buitensluit. Een ccTLD-operator in Kameroen. Een registrant in Teheran wiens domein werd gedropt omdat een registrar OFAC over-toepaste dat het nooit bond. Een registrar in Bonn — wat precies is waarom het gevecht tussen ICANN en EPAG als een Duitse zaak op Duits recht gevoerd moest worden, en helemaal niet als een ICANN-verantwoordingskwestie. Elk klein register dat geen Amerikaanse raadsman kan financieren om een punt van Californisch non-profitrecht te betogen tegen een organisatie met een negencijferig budget.

Overweeg dan wie het binnenlaat. Elke interventie in deze post die werkelijk iets veranderde:

  • Site Finder eindigde toen ICANN Verisigns contract bedreigde — en Verisigns antwoord was aanklagen in een Amerikaanse rechtbank, en uit de schikking lopen met een verlengde .com.
  • De .org-verkoop werd gestopt nadat de Attorney General van Californië een brief stuurde.
  • Freenom stopte omdat Meta aanklaagde in het Northern District of California, en 12,6 miljoen namen erachter donker gingen.
  • .amazon ging naar Amazon omdat Amazon ICANN door zijn eigen Independent Review Process haalde en kosten toegewezen kreeg.

Vier interventies die werkten. Vier Amerikaanse actoren — één staatsjuridische functionaris en drie bedrijven. Geen ervan een route beschikbaar voor iemand buiten de Verenigde Staten, en in drie van de vier was het ding dat bewoog het commerciële belang van een privébedrijf, dat bij die gelegenheden toevallig dezelfde kant op wees als dat van iedereen.

De gemeenschap bracht dit wel op. Een jurisdictie-subgroep van de verantwoordingswerkgroep besteedde Work Stream 2 eraan en produceerde aanbevelingen die dingen ongeveer lieten waar ze ze vonden, wat niet verrassend is gezien het transitievoorstel de ene wijziging die ertoe deed al buiten scope had gesteld voordat iemand ging zitten.

Dus wereldwijde multistakeholder-governance lost, op de enige plek waar het getest kan worden, op tot dit: je mag procederen in Californië, als je het je kunt veroorloven.

Wat Het Relaas Werkelijk Toont

Zet ze samen, want apart heeft elk een excuus en samen niet.

Een organisatie die drie keer door Duitse rechtbanken verteld moest worden dat Europees recht op het van toepassing was, nadat het eerst de toezichthouders van die rechtbanken had gevraagd het simpelweg niet af te dwingen.

Een organisatie die een product uitvond dat niemand had gevraagd, meer dan $350 miljoen aan vergoedingen nam om aanvragen ervoor te overwegen, nog eens $240 miljoen door de betwiste te veilen, en nu $25.000 per jaar int van top-level-domeinen zonder iets erin — terwijl de strings die wel verkochten de goedkoopste plek op het internet werden om een phishingdomein te kopen.

Een organisatie wiens publieke inspraakproces 542 tegen 1 heeft gelopen en niet één woord van het document waarover het consulteerde heeft veranderd.

Een organisatie die de prijsplafonds op de non-profit-namespace ophief vier maanden voordat het private-equity-vehikel van zijn voormalige CEO $1,135 miljard ervoor bood, en die gestopt moest worden door een staats-Attorney General in plaats van door enig mechanisme van zichzelf.

Een organisatie die $20 miljoen nam van de monopolie-registrar in dezelfde onderhandeling die de monopolie-registrar prijzen liet verhogen, en publieke inspraak erna opende.

Een organisatie die zichzelf $36 miljoen bediende van geld dat het in trust hield, terwijl de groep die besloot waar dat geld voor was nog zat.

En een organisatie die een rechtszaak schikte van het register dat de twee grootste zones op het internet had gekaapt door dat register een verlengd contract voor .com te overhandigen.

Een organisatie wiens ene werkende verantwoordingsmechanisme werd gebruikt door een biljoen-dollar-bedrijf om het unanieme bezwaar van acht landen omver te werpen, met kosten toegewezen tegen ICANN.

Een organisatie die binnen een commissierapport kwam van het delegeren van .corp en .home aan vreemden, en uit andermans metingen ontdekte wat dat zou breken.

De consistente draad is geen incompetentie. Incompetentie is willekeurig. Dit is directioneel: elk van deze ging de kant op van de gevestigden, het geld, en ICANN’s eigen institutionele belang, en de participatiemechanismen — inspraakperioden, werkgroepen, empowered communities — produceerden documentatie in plaats van uitkomsten.

En dit is de instantie die beleid stelt voor het bestand. Geen standaardeninstantie, geen rechtbank, niets dat je koos. Een Californische non-profit met een governance-relaas zoals dat, gezeten bovenop 1,5 megabyte tekst waar elk netwerk ter wereld tegen resolveert.

Het ene ding dat tussen dat relaas en het bestand staat is dat ICANN de pen niet houdt. Het moet vragen. Alles hierboven is wat een organisatie doet wanneer het nog moet vragen — dus de vraag die het waard is mee te nemen is niet of ICANN zich goed gedraagt. Het doet dat duidelijk niet. Het is wat het vragen op zijn plek houdt, gezien niemand het opschreef en de partij die gevraagd wordt al op de loonlijst staat.