El experimento que descubrió una reescritura silenciosa
El 24 de julio, dos ingenieros de Cloudflare publicaron el resultado de un experimento deliberadamente ruidoso. Iliana Xygkou y Bryton Herdes anunciaron prefijos IPv4 e IPv6 desde la propia red de Cloudflare, AS13335, cada uno con un valor distinto en un campo antiguo de BGP llamado ORIGIN. Después retiraron los prefijos para forzar a internet a buscar rutas, leyeron con la herramienta BGPKIT lo que volvía por los colectores RIPE RIS y RouteViews y por los flujos BMP de Cloudflare, y compararon el valor que habían enviado con el que veía el resto del mundo.
Los valores no coincidían. ORIGIN es uno de los atributos más antiguos de BGP y registra cómo entró una ruta en el protocolo: IGP, EGP o INCOMPLETE, en ese orden de preferencia. Cerca del 70% de las rutas IPv4 observadas, y el 67% de las IPv6, llegaron con ORIGIN reescrito a IGP, el valor preferente. Alrededor del 10% de sus 352 pares IPv4 directos hacía la reescritura, con una proporción parecida entre 315 pares IPv6.
El mecanismo explica el motivo. ORIGIN se consulta en la selección de la mejor ruta cuando dos rutas empatan en Local Preference y en longitud de AS_PATH, y gana el valor de ORIGIN más bajo. Reescribirlo a IGP adelanta una ruta frente a sus competidoras sin tocar el AS_PATH, que es el campo que todo el mundo vigila. Hoy el 89,8% de las rutas llevan IGP, el 3,5% EGP y el 6,7% INCOMPLETE, una distribución que parece ordenada sobre todo porque buena parte de ella se fabrica en tránsito.
Los números señalan a las redes más grandes
Lo interesante no es la extensión, sino la concentración. Cloudflare encontró que el 26% de los 50 sistemas autónomos mayores según AS Rank manipulan ORIGIN, junto con el 20% de los 100 primeros, y que el 20,3% de todas las redes que reescriben está dentro de ese top 50. Seis de las dieciséis redes Tier-1 lo hacen. Las redes con más capacidad para atraer tráfico hacia sus propias rutas son, de forma desproporcionada, las que fuerzan el campo que decide los empates.
Un detalle parece comercial y no accidental. Una sola red Tier-1 reescribe ORIGIN en las rutas que aprende de sus pares y conserva el valor en las que aprende de sus clientes. Esa no es la firma de una plantilla obsoleta en algún router: es una regla que trata de forma distinta el tráfico de tránsito pagado y el tráfico de peering gratuito.
El beneficio fue medible en la propia prueba. Las redes que reescribían ganaron 12 rutas IPv4 adicionales a través de sí mismas, un aumento del 18%, y 33 rutas IPv6 adicionales, un aumento del 40%. Ahí está todo el asunto: la reescritura de un solo atributo, invisible para la red que lo fijó, desplazó una parte relevante de las rutas candidatas hacia quien reescribía.
La valoración de Cloudflare es tajante. No encontró justificación técnica válida para la práctica y señala dos daños: las redes que cumplen la RFC quedan en desventaja frente a las que no, y el tráfico se aleja de operadores alternativos que habrían ganado el desempate. Su propuesta es retirar por completo la influencia del atributo en la selección de rutas, empezando por que las implementaciones fijen a IGP toda ruta recibida y anunciada.
Donde un argumento de resiliencia falla en silencio
La consecuencia operativa no va en realidad de ORIGIN, sino de qué demuestra la frase "tenemos varios operadores". Tener varios operadores le da más de una salida física, y eso es real. Lo que no le da es control sobre el camino por el que el tráfico vuelve realmente hasta usted, porque casi todos los atributos que expresan preferencia son meramente indicativos en cuanto salen de su frontera. La Local Preference es la excepción que importa: usted la fija en sus propios routers, está por encima de ORIGIN en el orden de decisión y nunca cruza una frontera eBGP, y por eso es la única preferencia que nadie más puede sobrescribir.
Esa distinción ya cuenta por escrito. Con NIS2, la resiliencia de red es algo que se acredita y no que se afirma, y la diversidad de rutas es de las cosas más fáciles de afirmar en un cuestionario de proveedores. Si una sola red central puede llevarse hacia sí una parte medible de las rutas candidatas reescribiendo un atributo, entonces una afirmación de diversidad construida sobre anuncios, y no sobre contratos y Local Preference, es una afirmación que no podrá sustentar cuando alguien la revise.
La dirección de la normalización también debería acortar su espera. Un borrador del IETF titulado "Scrubbing BGP ORIGIN Attribute", publicado el 3 de noviembre de 2025, actualiza las RFC 4271 y RFC 7606 para hacer el atributo semiopcional y permitir de forma explícita reescribirlo a IGP. Su propia medición de la zona libre de rutas por defecto en septiembre de 2025 encontró en torno al 9% de rutas con INCOMPLETE y menos del 1% con EGP. Lea la dirección con honestidad: el proceso de normalización avanza hacia legitimar la reescritura en lugar de vigilarla, así que la conducta no se va a corregir en su nombre.
Tres comprobaciones antes de renovar el tránsito
Haga la pregunta que la medición permite responder. Primero, pida por escrito a cada operador de tránsito qué hace con los atributos BGP de sus anuncios y si trata de forma distinta las rutas aprendidas de pares y las aprendidas de clientes. Segundo, deje de usar ORIGIN como señal de encaminamiento en cualquier punto de su propia política, porque la medición demuestra que no sobrevive a los primeros saltos. Tercero, traslade la expresión real de su preferencia a la Local Preference en su propia frontera y a comunidades cuyo respeto haya confirmado con su operador, y luego pruébelo en vez de suponerlo.
Después ponga precio a la respuesta. En Europa los contratos de tránsito se cotizan casi siempre en euros por Mbps comprometido, y en libras en el Reino Unido, y el tratamiento de las rutas casi nunca aparece en ellos. Si paga un sobreprecio por un segundo o tercer operador precisamente para sostener la diversidad de rutas, esa diversidad merece escribirse en el contrato como un compromiso de tratamiento de rutas. Un operador que no quiera decir qué hace con sus atributos ya le ha dicho algo útil sobre qué rutas son realmente suyas.
Leer a continuación: Un solo mensaje alcanzó las claves SSH | Una IA de prueba hackeó una empresa real para copiar



