2020年8月28日,互联网架构委员会(IAB)发布RFC 8890,标题是《互联网是为终端用户存在的》。核心主张只有一句话:IETF在协议设计出现利益冲突时,应该把终端用户的利益,排在网络运营商、平台公司和政府之上。

这份文件不是新标准,不改变任何现有协议,也没有强制力。但它把一个行业内部心照不宣的判断写进了正式记录:协议设计从来不只是技术问题,也在决定谁能管什么、谁的流量被优先处理、谁的隐私被保护。这正是它值得认真对待的地方,也正是它最容易被误读成"IETF从此管住了所有人"的地方。

一份没有强制力的"表态文件"

RFC 8890不走IETF标准审议的完整流程。它由IAB发布,属于Informational类型——说明性文件,不是Proposed Standard或Internet Standard那种正式标准轨道文件。

这个区分很关键。Informational RFC不需要经过互操作性测试,效力更接近"共识声明",不是"规则"。IAB选择用这种方式表态,本身说明它很清楚自己拿不出强制力,只能靠影响力。

这不是IETF第一次把用户利益写进文件。2013年的RFC 6973专门讨论协议设计里的隐私影响;2014年的RFC 7258更进一步,把大规模监控定性为对互联网的"攻击"。RFC 8890延续这条线索,第一次把"利益冲突时用户优先"写成一整份文件的核心主张——更像是对既有共识的总结和强化,不是凌空新造的立场。

文件也没有回答"谁能代表用户"这个更难的问题。它给出的方法不是投票,而是要求参与者在协议设计阶段主动去找受影响的人群征求意见。这本身也是IETF处理隐私类议题时的老办法,不算新发明。

DoH争议:同一个协议,两头受影响

最能体现这条原则有多难落地的例子,是DNS-over-HTTPS(DoH)。它把原本明文传输的域名查询加密,能防止运营商、公共Wi-Fi节点或政府层面的中间人窥探。

对记者和异见人士来说,DoH是保护。对依赖域名查询做管理的一方,DoH是麻烦——运营商的流量管理、学校和家长的过滤软件,很多都建立在"能看到你查了什么域名"这个前提上。

需要说清楚:DoH没有让过滤彻底失效,更准确的说法是它绕开了一部分基于DNS的默认过滤路径。企业网络后来大多靠策略配置强制走内部DNS,家长控制软件转向应用层拦截,过滤能力没有消失,只是维持成本变高了。

DoH:一个协议,两种利益 支持方 隐私倡导者 异见人士 / 记者 加密DNS查询 规避监控与封锁 受冲击方 网络运营商 儿童安全倡导者 集中管理成本上升 默认过滤路径被绕开 英国议会曾就此公开质疑IETF决策

2019年,英国上议院议员Baroness Thornton在议会公开质疑:IETF是一个由科技公司员工主导的松散圈子,凭什么做出影响儿童网络安全政策的决定。这个质疑有点找错对象——DoH的协议规范由IETF审议通过,但真正把它推进主流产品的是Mozilla、Google这类浏览器厂商。IETF只负责技术层面的审议,没有,也没有能力去"批准"谁必须用它。

"用户优先"在这里不给答案,只给态度:异见人士和儿童安全倡导者都是终端用户,利益却互相冲突。原则要求的是去问受影响的人,不是替所有人预先排好隐私和管理谁更重要。

谁该改动作

RFC 8890管得了文件,管不了部署。IETF发布文档,不控制谁用不用——浏览器厂商、设备商、网络运营商、用户和政府才决定一个标准最终落地还是被搁置。很多RFC写出来之后市场根本不理会,悄无声息地被搁置。

对象面临的变化该做的动作
协议/浏览器/平台产品团队一个技术选择会同时把权力交给某一方、从另一方手里拿走上线前列出真实受影响群体清单,不能只测协议是否跑得通
数字监管者、网络运营商现有的过滤、管理能力不是恒定地基,加密协议会持续拉高维持这些能力的成本政策和采购假设里加上"过滤会被绕开"这一条,提前准备终端侧或应用层的替代方案

类似的拉扯已经在Encrypted Client Hello(ECH)这样的新协议上出现苗头,目前还看不清哪一方会先调整。可以确定的是,下一个加密协议出来时,同一批人还会为同一个问题吵一遍。

【锐评】文件写下原则,权力仍握在浏览器与政府手中——软实力终究是软的。