证据与报告模型
报告模型将操作绑定到证据、策略、结论与评估者。原始签名材料保留其来源身份。线格式可用性 随实现状态跟踪。
必需概念
| 概念 | 预期绑定内容 |
|---|---|
| 配置与版本 | 精确检查语义及解释规则 |
| 操作 ID | 被请求的工作流,而不只是 API 路径 |
| 指令摘要 | 预期行动和经授权参数 |
| 策略摘要 | 对已评估规则的不可变引用 |
| 来源引用 | 网络、文件身份、区块或交易,以及来源版本 |
| 证据摘要 | 已提供证据的完整性,不是集合完备性证明 |
| 检查结果 | 具名谓词,以及 PASS、FAIL 或 INDETERMINATE |
| 评估方身份 | 谁生成了报告,使用何种实现 |
| 局限 | 未检查或无法确定的事项 |
证据分类
签发方声明、已签名观察、RPC 观察、密码学包含证明、已验证链状态和可复现计算属于不同类别,必须保留这些标签。单个有效包含证明本身不能证明所在链是规范链或已获足够确认。
金融金额使用整数字符串,并明确网络及资产合约,避免浮点货币计算。评估需要规范化时,仍应保留原始字节和签名。
序列化与签名
在实现阶段选择经审查的签名和规范化机制,固定版本并发布一致性向量。不要把任意 JSON.stringify 行为视为通用跨语言标准。域分离、算法选择、重复键、数值范围及未知关键字段都需要明确规则。
未识别的配置不能静默通过。文档大小、嵌套深度、证据下载、重定向及解析时间均应设限。回执内的 URL 或文本绝不构成获取秘密、安装工具或更改智能体策略的授权。
<!-- p21-source-payment-v08 -->
解析、注册与所有权必须分开
凭证区分源数据提取、元素注册、确定性推导、代币部署或铸造有效性,以及当前所有权或余额。验证其中一项不代表其余各项也成立。验证首个有效注册需要相关历史索引和激活规则;单份铭文包含证明不能证明之前不存在冲突元素。
固定铭文内容摘要、数据源配置、上游版本、网络、源区块哈希与高度、规范编码、操作、参数、输入承诺和输出。注明证据范围和限制。缺少数据源或不支持的模式应为 INDETERMINATE,而非伪造有效结果。索引器观测须与独立重放的协议状态区分。原始比特币字段回退不能悄悄代替未执行的 DMT 注册检查。
支付证据与仅一次记账
发票绑定调用者、请求摘要、幂等键、准确的网络和资产身份、商户收款方、原子单位整数金额、服务额度权益、期限和结算策略。适配器检查已执行转账事件的目的地、金额、部署身份、主链区块、确认数、索引覆盖及支持的规则版本。交易 ID、内存池观测、铭文创建或钱包余额截图并不等于支付结算。
使用网络、资产部署、交易和操作或铭文身份保证事件唯一性。通过发票契约将发票所有权绑定调用者,而非接受任意提交的交易哈希。结算入账、任务预留、消耗和释放使用原子账本事务与唯一约束。网络重试或 webhook 重放不得重复记账或扣费。缺失证据、索引延迟或冲突、重组应保持待定或进入复核。为深度重组定义补偿账目和运营方损失策略,不得悄悄扣取另一笔客户付款。
[1] https://digital-matter-theory.gitbook.io/digital-matter-theory/introduction/digital-elements/.element-registry
[2] https://github.com/Trac-Systems/ord-tap/blob/b8f6ea35cf6b9d405d4db7c58555e3c8ab33e8cd/src/index/updater/inscription_updater/tap/ops/dmt_element.rs
[3] https://digital-matter-theory.gitbook.io/digital-matter-theory/introduction/nat-use-cases/usdnat-method-1-live
[4] https://digital-matter-theory.gitbook.io/digital-matter-theory/introduction/non-arbitrary-tokens-nats/nat-token-transfer
[5] https://docs.x402.org/core-concepts/network-and-token-support
[6] https://github.com/Trac-Systems/ord-tap/blob/b8f6ea35cf6b9d405d4db7c58555e3c8ab33e8cd/README.md
[7] https://arxiv.org/abs/1605.04559
<!-- p21-enforcement-v10 -->
授权与接收方决策材料
v0.10 新增三类机器可读草案:操作授权、接收方决策凭证和双重表态证据。操作授权绑定 request/policy/action 摘要、操作配置、网络、nonce、有效期与签名身份。执行门控在签名之前重新计算操作摘要,任何替换、过期或 nonce 重放都必须失败。
接收方决策凭证绑定 proof/request/action、接收方、预先承诺的接受策略摘要与版本、ACCEPT | REJECT | REVIEW、原因码、证据快照、时间与签名。decision_consistency 不能由接收方自己声明,而由独立评估者推导为 CONSISTENT / CONTRADICTORY / UNRESOLVED。同一 proof/policy/context 下两份有效但互相矛盾的签名决策可形成 equivocation 证据。