آرپیکیآی (RPKI) اکنون ۶۷ درصد از مسیرهای اینترنت را پوشش میدهد، اما بیشتر شبکهها هنوز آنها را اعتبارسنجی نمیکنند

در ۲۹ ژوئن ۲۰۲۶، پوشش RPKI جدول مسیریابی اینترنت جهانی به رکورد ۶۷.۴۳ درصد رسید — ۱,۰۶۵,۷۳۰ پیشوند از ۱,۵۸۰,۴۷۰ پیشوند اعلامشده اکنون دارای یک مجوز مبدأ مسیر (ROA) امضاشده هستند. این یک پیشرفت واقعی در حل مسئلهای است که پروتکل مسیریابی اصلی اینترنت، یعنی BGP، را از دهه ۱۹۹۰ میلادی گرفتار خود کرده بود. اما این نقطه عطف، یک عدد بسیار مهمتر را پنهان میکند: تنها ۱۲.۳ درصد از سامانههای خودمختار (ASها) در عمل اعتبارسنچی کامل مبدأ مسیر (ROV) را روی مسیرهایی که میپذیرند اعمال میکنند، در حالی که ۳۶.۲ درصد اصلاً اعتبارسنچی را انجام نمیدهند.
این شکاف — میان امضا کردن و اعمال کردن — داستان اصلی امنیت مسیریابی اینترنت در سال ۲۰۲۶ است. درک چرایی وجود این شکاف و اهمیت آن، هم پیشرفت واقعی و هم تهدیدی را که همچنان از بین نرفته است، توضیح میدهد.
مشدلهای که RPKI برای حل آن ساخته شد
پروتکل BGP که ترافیک را میان بیش از ۷۰,۰۰۰ شبکه تشکیلدهنده اینترنت هدایت میکند، در عصر طراحی شد که اعتماد میان اپراتورها امری بدیهی فرض میشد. هر شبکهای میتواند اعلام کند که منبع یک بلوک از آدرسهای IP است و شبکههای دیگر به طور پیشفرض این ادعا را باور میکنند. این امر باعث میشود که هایجک BGP — که در آن یک مهاجم فضای آدرس شخص دیگری را برای هدایت مجدد ترافیکش اعلام میکند — در غیاب اعتبارسنچی بسیار آسان باشد. رویدادهای تاریخی شامل هدایت نادرست ترافیک است که ارائهدهندگان بزرگ ابری، صرافیهای ارزهای دیجیتال و شبکههای دولتی را تحت تأثیر قرار داده است.
سامانه زیرساخت کلید عمومی منابع (RPKI) با اجازه دادن به اپراتورهای شبکه برای امضای رمزنگاریشده این بیانیه به این مسئله رسیدگی میکند: «این شماره AS مجاز است مبدأ این پیشوند IP باشد.» شبکههای دیگر میتوانند اعلانهای مسیر ورودی را با این بیانیههای امضاشده بررسی کنند (این همان اعتبارسنچی مبدأ مسیر است) و مسیرهایی را که مطابقت ندارند، رد کرده یا اولویت آنها را کاهش دهند.
چرا پوشش ۶۷ درصدی به معنای حفاظت ۶۷ درصدی نیست
امضا کردن یک ROA کاری است که یک اپراتور شبکه برای فضای آدرس خودش انجام میدهد — این یک اقدام یکطرفه و کماصطکاک است. اعمال کردن ROV متفاوت است: این کار مستلزم آن است که یک شبکه به طور فعال مسیرهایی را که در اعتبارسنچی شکست میخورند رد کرده یا رتبه آنها را پایین بیاورد، و این یعنی اعتماد به سیستم RPKI به اندازهای که اجازه دهد روی تصمیمگیریهای ترافیکی واقعی تأثیر بگذارد. این یک تعهد عملیاتی بزرگتر است و به همین دلیل است که اجرای آن با اختلاف زیادی از پوشش عقبتر است.
پیامد عملی: یک مهاجم همچنان میتواند با موفقیت یک پیشوند امضاشده و محافظتشده را هایجک کند اگر تعداد کافی از شبکههای موجود در مسیر قربانیان بالقوه، ROV را اعمال نکنند. شرکت Qrator Labs تنها در سه ماهه اول سال ۲۰۲۶، هفت مورد نشت مسیر جهانی و یک مورد هایجک جهانی BGP را مستند کرد؛ این شواهد نشان میدهد که امضای گواهیها هنوز به یک سیستم مسیریابی مقاوم در برابر این حملات در مقیاس اینترنت تبدیل نشده است.
حملاتی که RPKI جلوی آنها را نمیگیرد
حتی در جاهایی که ROV به طور کامل اعمال میشود، RPKI نقاط کور شناختهشدهای دارد. تحقیقات امسال نشان داد که یک مهاجم پیشرفته نیازی به مبارزه مستقیم با ROA یک هدف ندارد — آنها میتوانند آن را کپی کنند. با اعلام پیشوند دقیق قربانی با شماره AS خود قربانی در موقعیت مبدأ، و سپس قرار دادن شماره AS خود در جلوی آن، یک مهاجم میتواند مسیری را بسازد که از بررسیهای ROV عبور کند در حالی که همچنان ترافیک را از طریق شبکه خود هایجک میکند. RPKI مبدأ را اعتبارسنجی میکند، نه مسیر را — و این یک محدودیت ساختاری است، نه باگی که بتوان آن را وصله کرد.
همچنین یک مشکل کیفیت داده وجود دارد که مانع از آن میشود اپراتورها بتوانند خرابیهای اعتبارسنچی را به شکلی مفید تفسیر کنند: تقریباً ۹۶.۹ درصد از پیشیندهای نامعتبر RPKI که در فضای واقعی یافت میشوند، به جای حملات فعال، ریشه در پیکربندی نادرست دارند. این سر و صدا (نایز) ساختن سیستمهای پاسخ خودکار را برای اپراتورهای شبکه دشوارتر میکند تا بتوانند به طور قابل اعتماد یک هایجک واقعی را از خطای تایپی شخصی در یک رکورد ROA تشخیص دهند.
آنچه در عمل باید در مرحله بعد اتفاق بیفتد
مسیر رو به جلو امضای بیشتر نیست — پوشش در حال حاضر به دو سوم جدول مسیریابی نزدیک میشود. بلکه پر کردن شکاف اجرایی است. ارائهدهندگان ترانزیت بزرگ و شبکههای محتوایی که ROV را روی مسیرهای دریافتی خود اعمال میکنند، تأثیر فوقالعادهای دارند، زیرا مسیرهای قابل دوام را برای ترافیک هایجکشده حذف میکنند، حتی زمانی که شبکههای کوچکتر پاییندست هنوز اعتبارسنچی را اتخاذ نکردهاند. فناوریهای اعتبارسنجی مسیر (مانند BGPsec که به دلیل سربار عملکردی شاهد استقرار واقعی بسیار کمی بوده است) شکاف پیشوندگذاری AS را میبندد، اما پذیرش آن سالهاست که متوقف شده است.
برای اپراتورهای شبکه، گام قابل اقدام ساده است: اگر اجرای ROV را روی روترهای مرزی خود فعال نکردهاید، این کار در حال حاضر دستاورد امنیتی بزرگتری نسبت به امضای ROAهای اضافی برای پیشوندهایی که در حال حاضر مبدأ آنها هستید، محسوب میشود. زیرساخت لازم برای ایمنتر کردن معنادار BGP از قبل وجود دارد — بیشتر بخشهای اینترنت هنوز آن را روشن نکردهاند.