# 安全与信任边界

**Pre-alpha 威胁模型。尚未完成安全审计。不要把有实际价值的资金托付给当前文档或示例。**

## 威胁覆盖

伪造或篡改文件、错误的签发方／密钥绑定、重放、跨链或跨资产混淆、过期观察、链重组、证据缺失、被攻陷的 RPC／索引器响应、不支持的代币行为，以及不一致的策略版本。

回执 URL、API 响应、铭文及智能体消息可能包含恶意指令或触发 SSRF。获取过程必须限制允许的协议，保护私有网络及元数据地址，约束重定向、超时和字节数，且不携带环境中的隐式凭证。解析器和正则表达式行为也必须有界。

## 回执无法解决的威胁

有效签名不证明事实。对虚假输入进行诚实计算，也可能得出与现实不符的结果。运营方可以在承诺批次前遗漏工作。随机分配评估方不能消除串谋。时间戳不证明唯一顺序、保密性或可用性。即使所有谓词通过，策略本身也可能设计错误。

## 密钥与智能体隔离

生产签名、资金管理、部署凭据和研究智能体属于独立信任域。研究工作进程没有钱包权限。修改认可密钥或版本发布前，开发变更须通过审查。GitHub 与公开文档排除助记词、私钥、API 密钥和敏感客户证据。

## 运营要求

固定依赖版本，审查供应链变更，采用最小权限，脱敏日志，限制数据保留期，并记录服务中断。证据不可用时返回 INDETERMINATE。不要为了让演示通过而改变失败行为。

仓库的 `SECURITY.md` 规定披露渠道。在核实公开安全联系方式前，请使用现有私密协作渠道，不要在公开 issue 中发布漏洞利用细节或真实客户数据。

<!-- p21-source-payment-v08 -->

## 可重现性不等于无偏随机性

公开 nonce 并不是私有或均匀的随机源。对 nonce 哈希或加入区块哈希，并不能消除矿工影响或生成独立熵。不同请求上下文产生不同的确定性输出，而非新生成的独立随机性。[7]

使用未来数据源选择时，必须在数据源揭晓前绑定候选集合、顺序、权重、请求 ID、上下文、算法、数据源配置、精确的未来区块规则和确认策略。保留可外部核验的承诺时间证据；事后生成哈希不能证明预先承诺。明确唯一获准请求、重试、取消、隐瞒结果、延迟发布和重组恢复规则，防止运营方反复抽取结果。评估共享数据源的全部任务总价值。历史重放和未来数据源选择不得采用相同的保证标签。


## 支付证据与仅一次记账

发票绑定调用者、请求摘要、幂等键、准确的网络和资产身份、商户收款方、原子单位整数金额、服务额度权益、期限和结算策略。适配器检查已执行转账事件的目的地、金额、部署身份、主链区块、确认数、索引覆盖及支持的规则版本。交易 ID、内存池观测、铭文创建或钱包余额截图并不等于支付结算。

使用网络、资产部署、交易和操作或铭文身份保证事件唯一性。通过发票契约将发票所有权绑定调用者，而非接受任意提交的交易哈希。结算入账、任务预留、消耗和释放使用原子账本事务与唯一约束。网络重试或 webhook 重放不得重复记账或扣费。缺失证据、索引延迟或冲突、重组应保持待定或进入复核。为深度重组定义补偿账目和运营方损失策略，不得悄悄扣取另一笔客户付款。


[1] https://digital-matter-theory.gitbook.io/digital-matter-theory/introduction/digital-elements/.element-registry

[2] https://github.com/Trac-Systems/ord-tap/blob/b8f6ea35cf6b9d405d4db7c58555e3c8ab33e8cd/src/index/updater/inscription_updater/tap/ops/dmt_element.rs

[3] https://digital-matter-theory.gitbook.io/digital-matter-theory/introduction/nat-use-cases/usdnat-method-1-live

[4] https://digital-matter-theory.gitbook.io/digital-matter-theory/introduction/non-arbitrary-tokens-nats/nat-token-transfer

[5] https://docs.x402.org/core-concepts/network-and-token-support

[6] https://github.com/Trac-Systems/ord-tap/blob/b8f6ea35cf6b9d405d4db7c58555e3c8ab33e8cd/README.md

[7] https://arxiv.org/abs/1605.04559

<!-- p21-enforcement-v10 -->

## 恶意智能体与虚假拒绝威胁模型

报告本身无法强迫一个拥有无限制密钥的智能体遵守。高保障执行必须做**权限分离**：模型只能提出操作，受保护签名器或 API 权限只能通过验证新鲜 P21 授权的执行门控访问。若模型另有私钥、无限制 RPC 凭据或其他付款路径，就不能声称门控不可绕过。

授权必须绑定精确规范化操作、请求、策略、网络、资产／收款方／金额（如相关）、nonce 和有效期，并在签名前重新计算 action digest，以防替换和 TOCTOU。

恶意接收方说“DENIED”不能改写独立事实。其 `ACCEPT / REJECT / REVIEW` 只是签名决策。只有在接收方此前承诺确定性策略且所需证据齐全时，才能客观报告 `CONTRADICTORY`；否则是 `UNRESOLVED`。互相矛盾的有效签名决策应保留为 equivocation 证据，而不是覆盖历史。
