2020年8月28日,互联网架构委员会(IAB)发布RFC 8890,标题是《互联网是为终端用户存在的》。核心主张只有一句话:IETF在协议设计出现利益冲突时,应该把终端用户的利益,排在网络运营商、平台公司和政府之上。
这份文件不是新标准,不改变任何现有协议,也没有强制力。但它把一个行业内部心照不宣的判断写进了正式记录:协议设计从来不只是技术问题,也在决定谁能管什么、谁的流量被优先处理、谁的隐私被保护。这正是它值得认真对待的地方,也正是它最容易被误读成"IETF从此管住了所有人"的地方。
一份没有强制力的"表态文件"
RFC 8890不走IETF标准审议的完整流程。它由IAB发布,属于Informational类型——说明性文件,不是Proposed Standard或Internet Standard那种正式标准轨道文件。
这个区分很关键。Informational RFC不需要经过互操作性测试,效力更接近"共识声明",不是"规则"。IAB选择用这种方式表态,本身说明它很清楚自己拿不出强制力,只能靠影响力。
这不是IETF第一次把用户利益写进文件。2013年的RFC 6973专门讨论协议设计里的隐私影响;2014年的RFC 7258更进一步,把大规模监控定性为对互联网的"攻击"。RFC 8890延续这条线索,第一次把"利益冲突时用户优先"写成一整份文件的核心主张——更像是对既有共识的总结和强化,不是凌空新造的立场。
文件也没有回答"谁能代表用户"这个更难的问题。它给出的方法不是投票,而是要求参与者在协议设计阶段主动去找受影响的人群征求意见。这本身也是IETF处理隐私类议题时的老办法,不算新发明。
DoH争议:同一个协议,两头受影响
最能体现这条原则有多难落地的例子,是DNS-over-HTTPS(DoH)。它把原本明文传输的域名查询加密,能防止运营商、公共Wi-Fi节点或政府层面的中间人窥探。
对记者和异见人士来说,DoH是保护。对依赖域名查询做管理的一方,DoH是麻烦——运营商的流量管理、学校和家长的过滤软件,很多都建立在"能看到你查了什么域名"这个前提上。
需要说清楚:DoH没有让过滤彻底失效,更准确的说法是它绕开了一部分基于DNS的默认过滤路径。企业网络后来大多靠策略配置强制走内部DNS,家长控制软件转向应用层拦截,过滤能力没有消失,只是维持成本变高了。
2019年,英国上议院议员Baroness Thornton在议会公开质疑:IETF是一个由科技公司员工主导的松散圈子,凭什么做出影响儿童网络安全政策的决定。这个质疑有点找错对象——DoH的协议规范由IETF审议通过,但真正把它推进主流产品的是Mozilla、Google这类浏览器厂商。IETF只负责技术层面的审议,没有,也没有能力去"批准"谁必须用它。
"用户优先"在这里不给答案,只给态度:异见人士和儿童安全倡导者都是终端用户,利益却互相冲突。原则要求的是去问受影响的人,不是替所有人预先排好隐私和管理谁更重要。
谁该改动作
RFC 8890管得了文件,管不了部署。IETF发布文档,不控制谁用不用——浏览器厂商、设备商、网络运营商、用户和政府才决定一个标准最终落地还是被搁置。很多RFC写出来之后市场根本不理会,悄无声息地被搁置。
| 对象 | 面临的变化 | 该做的动作 |
|---|---|---|
| 协议/浏览器/平台产品团队 | 一个技术选择会同时把权力交给某一方、从另一方手里拿走 | 上线前列出真实受影响群体清单,不能只测协议是否跑得通 |
| 数字监管者、网络运营商 | 现有的过滤、管理能力不是恒定地基,加密协议会持续拉高维持这些能力的成本 | 政策和采购假设里加上"过滤会被绕开"这一条,提前准备终端侧或应用层的替代方案 |
类似的拉扯已经在Encrypted Client Hello(ECH)这样的新协议上出现苗头,目前还看不清哪一方会先调整。可以确定的是,下一个加密协议出来时,同一批人还会为同一个问题吵一遍。
【锐评】文件写下原则,权力仍握在浏览器与政府手中——软实力终究是软的。
