安全与信任边界
Pre-alpha 威胁模型。尚未完成安全审计。不要把有实际价值的资金托付给当前文档或示例。
威胁覆盖
伪造或篡改文件、错误的签发方/密钥绑定、重放、跨链或跨资产混淆、过期观察、链重组、证据缺失、被攻陷的 RPC/索引器响应、不支持的代币行为,以及不一致的策略版本。
回执 URL、API 响应、铭文及智能体消息可能包含恶意指令或触发 SSRF。获取过程必须限制允许的协议,保护私有网络及元数据地址,约束重定向、超时和字节数,且不携带环境中的隐式凭证。解析器和正则表达式行为也必须有界。
回执无法解决的威胁
有效签名不证明事实。对虚假输入进行诚实计算,也可能得出与现实不符的结果。运营方可以在承诺批次前遗漏工作。随机分配评估方不能消除串谋。时间戳不证明唯一顺序、保密性或可用性。即使所有谓词通过,策略本身也可能设计错误。
密钥与智能体隔离
生产签名、资金管理、部署凭据和研究智能体属于独立信任域。研究工作进程没有钱包权限。修改认可密钥或版本发布前,开发变更须通过审查。GitHub 与公开文档排除助记词、私钥、API 密钥和敏感客户证据。
运营要求
固定依赖版本,审查供应链变更,采用最小权限,脱敏日志,限制数据保留期,并记录服务中断。证据不可用时返回 INDETERMINATE。不要为了让演示通过而改变失败行为。
仓库的 SECURITY.md 规定披露渠道。在核实公开安全联系方式前,请使用现有私密协作渠道,不要在公开 issue 中发布漏洞利用细节或真实客户数据。
<!-- p21-source-payment-v08 -->
可重现性不等于无偏随机性
公开 nonce 并不是私有或均匀的随机源。对 nonce 哈希或加入区块哈希,并不能消除矿工影响或生成独立熵。不同请求上下文产生不同的确定性输出,而非新生成的独立随机性。[7]
使用未来数据源选择时,必须在数据源揭晓前绑定候选集合、顺序、权重、请求 ID、上下文、算法、数据源配置、精确的未来区块规则和确认策略。保留可外部核验的承诺时间证据;事后生成哈希不能证明预先承诺。明确唯一获准请求、重试、取消、隐瞒结果、延迟发布和重组恢复规则,防止运营方反复抽取结果。评估共享数据源的全部任务总价值。历史重放和未来数据源选择不得采用相同的保证标签。
支付证据与仅一次记账
发票绑定调用者、请求摘要、幂等键、准确的网络和资产身份、商户收款方、原子单位整数金额、服务额度权益、期限和结算策略。适配器检查已执行转账事件的目的地、金额、部署身份、主链区块、确认数、索引覆盖及支持的规则版本。交易 ID、内存池观测、铭文创建或钱包余额截图并不等于支付结算。
使用网络、资产部署、交易和操作或铭文身份保证事件唯一性。通过发票契约将发票所有权绑定调用者,而非接受任意提交的交易哈希。结算入账、任务预留、消耗和释放使用原子账本事务与唯一约束。网络重试或 webhook 重放不得重复记账或扣费。缺失证据、索引延迟或冲突、重组应保持待定或进入复核。为深度重组定义补偿账目和运营方损失策略,不得悄悄扣取另一笔客户付款。
[1] https://digital-matter-theory.gitbook.io/digital-matter-theory/introduction/digital-elements/.element-registry
[2] https://github.com/Trac-Systems/ord-tap/blob/b8f6ea35cf6b9d405d4db7c58555e3c8ab33e8cd/src/index/updater/inscription_updater/tap/ops/dmt_element.rs
[3] https://digital-matter-theory.gitbook.io/digital-matter-theory/introduction/nat-use-cases/usdnat-method-1-live
[4] https://digital-matter-theory.gitbook.io/digital-matter-theory/introduction/non-arbitrary-tokens-nats/nat-token-transfer
[5] https://docs.x402.org/core-concepts/network-and-token-support
[6] https://github.com/Trac-Systems/ord-tap/blob/b8f6ea35cf6b9d405d4db7c58555e3c8ab33e8cd/README.md
[7] https://arxiv.org/abs/1605.04559
<!-- p21-enforcement-v10 -->
恶意智能体与虚假拒绝威胁模型
报告本身无法强迫一个拥有无限制密钥的智能体遵守。高保障执行必须做权限分离:模型只能提出操作,受保护签名器或 API 权限只能通过验证新鲜 P21 授权的执行门控访问。若模型另有私钥、无限制 RPC 凭据或其他付款路径,就不能声称门控不可绕过。
授权必须绑定精确规范化操作、请求、策略、网络、资产/收款方/金额(如相关)、nonce 和有效期,并在签名前重新计算 action digest,以防替换和 TOCTOU。
恶意接收方说“DENIED”不能改写独立事实。其 ACCEPT / REJECT / REVIEW 只是签名决策。只有在接收方此前承诺确定性策略且所需证据齐全时,才能客观报告 CONTRADICTORY;否则是 UNRESOLVED。互相矛盾的有效签名决策应保留为 equivocation 证据,而不是覆盖历史。