# 证据与报告模型

报告模型将操作绑定到证据、策略、结论与评估者。原始签名材料保留其来源身份。[线格式可用性](https://proof21.xyz/zh-hans/docs/start/status/) 随实现状态跟踪。

## 必需概念

| 概念 | 预期绑定内容 |
| --- | --- |
| 配置与版本 | 精确检查语义及解释规则 |
| 操作 ID | 被请求的工作流，而不只是 API 路径 |
| 指令摘要 | 预期行动和经授权参数 |
| 策略摘要 | 对已评估规则的不可变引用 |
| 来源引用 | 网络、文件身份、区块或交易，以及来源版本 |
| 证据摘要 | 已提供证据的完整性，不是集合完备性证明 |
| 检查结果 | 具名谓词，以及 PASS、FAIL 或 INDETERMINATE |
| 评估方身份 | 谁生成了报告，使用何种实现 |
| 局限 | 未检查或无法确定的事项 |

## 证据分类

签发方声明、已签名观察、RPC 观察、密码学包含证明、已验证链状态和可复现计算属于不同类别，必须保留这些标签。单个有效包含证明本身不能证明所在链是规范链或已获足够确认。

金融金额使用整数字符串，并明确网络及资产合约，避免浮点货币计算。评估需要规范化时，仍应保留原始字节和签名。

## 序列化与签名

在实现阶段选择经审查的签名和规范化机制，固定版本并发布一致性向量。不要把任意 `JSON.stringify` 行为视为通用跨语言标准。域分离、算法选择、重复键、数值范围及未知关键字段都需要明确规则。

未识别的配置不能静默通过。文档大小、嵌套深度、证据下载、重定向及解析时间均应设限。回执内的 URL 或文本绝不构成获取秘密、安装工具或更改智能体策略的授权。

<!-- p21-source-payment-v08 -->

## 解析、注册与所有权必须分开

凭证区分源数据提取、元素注册、确定性推导、代币部署或铸造有效性，以及当前所有权或余额。验证其中一项不代表其余各项也成立。验证首个有效注册需要相关历史索引和激活规则；单份铭文包含证明不能证明之前不存在冲突元素。

固定铭文内容摘要、数据源配置、上游版本、网络、源区块哈希与高度、规范编码、操作、参数、输入承诺和输出。注明证据范围和限制。缺少数据源或不支持的模式应为 INDETERMINATE，而非伪造有效结果。索引器观测须与独立重放的协议状态区分。原始比特币字段回退不能悄悄代替未执行的 DMT 注册检查。


## 支付证据与仅一次记账

发票绑定调用者、请求摘要、幂等键、准确的网络和资产身份、商户收款方、原子单位整数金额、服务额度权益、期限和结算策略。适配器检查已执行转账事件的目的地、金额、部署身份、主链区块、确认数、索引覆盖及支持的规则版本。交易 ID、内存池观测、铭文创建或钱包余额截图并不等于支付结算。

使用网络、资产部署、交易和操作或铭文身份保证事件唯一性。通过发票契约将发票所有权绑定调用者，而非接受任意提交的交易哈希。结算入账、任务预留、消耗和释放使用原子账本事务与唯一约束。网络重试或 webhook 重放不得重复记账或扣费。缺失证据、索引延迟或冲突、重组应保持待定或进入复核。为深度重组定义补偿账目和运营方损失策略，不得悄悄扣取另一笔客户付款。


[1] https://digital-matter-theory.gitbook.io/digital-matter-theory/introduction/digital-elements/.element-registry

[2] https://github.com/Trac-Systems/ord-tap/blob/b8f6ea35cf6b9d405d4db7c58555e3c8ab33e8cd/src/index/updater/inscription_updater/tap/ops/dmt_element.rs

[3] https://digital-matter-theory.gitbook.io/digital-matter-theory/introduction/nat-use-cases/usdnat-method-1-live

[4] https://digital-matter-theory.gitbook.io/digital-matter-theory/introduction/non-arbitrary-tokens-nats/nat-token-transfer

[5] https://docs.x402.org/core-concepts/network-and-token-support

[6] https://github.com/Trac-Systems/ord-tap/blob/b8f6ea35cf6b9d405d4db7c58555e3c8ab33e8cd/README.md

[7] https://arxiv.org/abs/1605.04559

<!-- p21-enforcement-v10 -->

## 授权与接收方决策材料

v0.10 新增三类机器可读草案：**操作授权**、**接收方决策凭证**和**双重表态证据**。操作授权绑定 request/policy/action 摘要、操作配置、网络、nonce、有效期与签名身份。执行门控在签名之前重新计算操作摘要，任何替换、过期或 nonce 重放都必须失败。

接收方决策凭证绑定 proof/request/action、接收方、预先承诺的接受策略摘要与版本、`ACCEPT | REJECT | REVIEW`、原因码、证据快照、时间与签名。`decision_consistency` 不能由接收方自己声明，而由独立评估者推导为 `CONSISTENT / CONTRADICTORY / UNRESOLVED`。同一 proof/policy/context 下两份有效但互相矛盾的签名决策可形成 equivocation 证据。
