Summary

  • draft-sankarshan-agent-registry-protocol-04 verlangt, Schwellen-, Quorum- und Rollenentscheidungen an genau einen bezeichneten Snapshot von Mitgliedern, Kontrolleuren und Ausübungsregel zu binden.
  • Im lokalen Modell ist Bs Genehmigung unter S1 und Ds Genehmigung unter S2 jeweils gültig; trotzdem enthält jeder Snapshot nur eine von zwei erforderlichen Stimmen.
  • Snapshotübergreifende Zusammensetzung ist nur zulässig, wenn die maßgebliche Regel sie ausdrücklich erlaubt und Evidenz den erlaubten Übergang belegt.

Ein fehlender Join wurde zu Autorität

S1 besteht aus A, B und C. Zwei verschiedene aktuelle Mitglieder müssen die exakt gleiche Aktion genehmigen. B stimmt zu, also steht S1 bei eins von zwei.

Dann scheidet B aus und D tritt ein. S2 besteht aus A, C und D, weiterhin mit einer 2-aus-3-Regel. D stimmt zu. Auch S2 steht bei eins von zwei.

Eine Datenbank, die nur nach Aktionskennung gruppiert, sieht B und D. Sie kann beide Signaturen prüfen und denselben Aktionsdigest feststellen. Sie kann sogar bestätigen, dass jeder Genehmiger zum jeweiligen Zeitpunkt berechtigt war. Dennoch gibt es keinen Zustand, in dem beide Stimmen zählen: B gehört nicht zu S2, D gehörte nicht zu S1.

Die lokale Konstruktion bindet die Aktion an sha256:8b826aaafbce2a9ca1b653ba3ae6992074fff22fa3b261b49f27704b2afab5c3. Der unversionierte Zähler erlaubt. Die Auswertung nach S1 und S2 findet je eine Stimme und erlaubt nicht. Das ist eine erklärende Mengenkonstruktion, keine ARPA-Implementierung, kein Konformitätstest und kein beobachteter Vorfall.

Die Abfrage hat keine Zeile gefälscht. Sie hat eine entscheidende Dimension ausgelassen. Aus zwei wahren Datensätzen wurde dadurch eine falsche institutionelle Aussage.

Ein kollektiver Prinzipal besitzt eine Version

Abschnitt 23.4 des Entwurfs verlangt bei kollektiv ausgeübter Autorität den aktuellen Mitglieder- oder Kontrollsatz, die aktuelle Ausübungsregel und die gezählten Beiträge. Mitgliedschaft bedeutet nicht, dass eine Person die kollektive Autorität eigenständig besitzt. Veraltete Mitgliedschaft oder eine ersetzte Regel darf keine neue wesentliche Aktion autorisieren.

Abschnitt 25.4 präzisiert die Bindung. Die Entscheidung muss auf einen angegebenen Snapshot bezogen werden, erkennbar an stabilem Checkpoint, Version oder Digest. Jede gezählte Genehmigung muss unter demselben Snapshot gültig sein. Entfernung und Wiederaufnahme, wesentliche Rollenänderung, Regeländerung oder veraltete Mitgliedschaft dürfen standardmäßig nicht kombiniert werden. Die Entscheidungsevidenz muss den verwendeten Checkpoint behalten.

Der Name eines Ausschusses ist damit nicht der handlungsfähige Prinzipal. Handlungsfähig ist eine bestimmte Menge unter einer bestimmten Regel in einem bestimmten Zustand. Bleibt der Name gleich und wird die Version verworfen, kann Software zeitliche Nachfolge in gleichzeitige Macht verwandeln.

Vier Prüfungen statt eines Statuswerts

Authentizität fragt nach dem Erzeuger der Genehmigung. Aktionsbindung fragt nach Ressource, Betrag, Gegenpartei und materiellen Parametern. Individuelle Gültigkeit fragt nach Mitgliedschaft, Rolle, Zeit und Status. Kollektive Erfüllung fragt, ob genügend verschiedene berechtigte Beiträge unter einer gemeinsamen Regelversion zusammenkommen.

Eine Signatur stützt die erste Prüfung, ein stabiler Aktionsdigest die zweite, aktuelle Autoritätsauflösung die dritte. Keine davon ersetzt die vierte. B@S1 und D@S2 können drei Prüfungen bestehen und gemeinsam dennoch keine Entscheidung bilden.

Ein Schema mit nur Aktion, Genehmiger und positivem Boolean ist deshalb nicht bloß auditarm. Es hat den Join-Schlüssel gelöscht, der die Ausübung kollektiver Autorität beweist.

Dasselbe gilt ohne Personenwechsel. Wechselt jemand von einer Finanz- in eine Sicherheitsrolle, darf seine alte Stimme nicht nachträglich der Rolle zugeordnet werden, die das Quorum vollendet. Ein Wechsel von 2-aus-3 zu 3-aus-4 schafft ebenfalls zwei Regelräume statt eines großen Stimmenbeckens.

Der Ausnahmeweg braucht zwei Schranken

Revision 04 erlaubt Zusammensetzung über Snapshots, wenn die Governance-Regel dies ausdrücklich vorsieht und die Evidenz den zulässigen Übergang nachweist. Eine allgemeine Kontinuitätsklausel ohne Übergangsdaten reicht nicht; ein Änderungsprotokoll ohne Erlaubnis ebenso wenig.

Eine Organisation könnte alte Genehmigungen bei einem unbeteiligten Sitzwechsel für 24 Stunden erhalten und eine Bestätigung des neuen Ausschusses verlangen. Sie könnte beim Ausscheiden des Genehmigers, bei Schwellenänderung oder Interessenkonflikt alle offenen Stimmen verwerfen. Das Protokoll entscheidet diese Politik nicht zentral. Es verhindert, dass der Aggregator sie im Nachhinein zugunsten eines fast fertigen Vorgangs erfindet.

Ein gleichbleibender Ausschussname, die Reihenfolge der Datensätze, ein unveränderter Vorsitz oder eine spätere Mitgliederliste ist keine Berechtigung. Die Evidenz muss Regel, konkreten Übergang und Fortgeltungsgrund verbinden.

Bei Entfernung und Wiederaufnahme kehrt zwar dieselbe Kennung zurück, nicht aber eine lückenlose Berechtigungsperiode. Eine alte Stimme automatisch wiederzubeleben, überbrückt eine Autoritätslücke ohne Mandat.

Version ist nicht gleich Frische

Ein Checkpoint benennt den ausgewerteten Zustand. Er beweist nicht automatisch, dass Quelle, Vollständigkeit und Aktualität genügen. Revision 04 lässt abgelaufene, suspendierte, widerrufene, veraltete, widersprüchliche, nicht verfügbare oder unbestimmbare wesentliche Autorität nicht zu einem positiven Ergebnis werden.

Die Gültigkeit ist halboffen: valid_from <= evaluation_time < valid_until. Eine alte Cacheantwort darf kein Allow tragen, wenn die Frischerichtlinie neueren Zustand verlangt. RFC 3339 liefert Zeitdarstellung, RFC 9111 HTTP-Cache-Semantik; beide ersetzen nicht den Mitglieder- und Regelcheckpoint.

Ereignisduplikate dürfen Autorität nicht erweitern, Sequenzlücken müssen erkennbar bleiben. Fehlt das Ereignis über Bs Ausscheiden, besitzt der Verbraucher nicht dauerhaft S1, sondern unvollständigen Zustand.

Historische Rekonstruktion trennt angefragte Wirksamkeitszeit, Bewertungszeit, damals gültige Datensätze, später interpretativ relevante Ereignisse und bekannte Grenzen. Rückwirkend den günstigsten Snapshot zu wählen wäre keine Prüfung, sondern eine zweite Autorisierung.

Ein minimaler Entscheidungsbeleg

Für folgenreiche Aktionen sollte der Beleg Aktionsdigest, kollektiven Prinzipal, Mitglieder- und Regelcheckpoint, Bewertungszeit, Genehmigungen mit Validierungssnapshot, Zählung unterschiedlicher Kontrolleure und Rollen, wesentliche Elternautorität, Lebenszyklus, Konflikt und Frische, Ergebnisbegründung und tatsächlich ausgeführte Aktion verbinden.

Bei Nutzung der Ausnahme kommen Kennung der Fortgeltungsregel und Übergangsevidenz hinzu. Das ist Daniel Kades operative Ableitung, nicht die Behauptung, Revision 04 schreibe genau diese Datenbankfelder vor. Signiertes Entscheidungsobjekt, versionierte Datenbank, Append-only-Protokoll oder geschützte Evidenzverweise sind mögliche Formen.

Heng Lus Realitätsschichten trennen Institutionenname, Mitgliedschaft, Regel, Genehmigung, Entscheidung, Ausführung und Wirkung. Running-Code-Primat verlangt, den tatsächlichen Join zu prüfen. Steht im Handbuch „zwei aktuelle Mitglieder“, zählt die Produktionsabfrage aber nur Signaturen pro Aktion, führt das System eine andere Verfassung aus.

Eine minimale Anfangsspezifikation vereinheitlicht nicht jede Governance. Sie bewahrt nur jene stabilen Koordinaten und sicheren Fehlerzustände, die verhindern, dass fehlender Kontext die Autorität ausweitet.

Sources and limits

Die Quellen wurden am 30. September 2026 in der Zeitzone Shanghai eingefroren. Revision 04 ist ein aktiver individueller Internet-Draft, kein RFC, IETF-Konsens, Adoptionsnachweis oder eingesetztes Produkt. Die S1/S2-Konstruktion erläutert nur die normative Grenze; sie zeigt keinen Exploit, böswilligen Akteur, Signaturbruch, Implementierungsfehler, echten Ausschussbeschluss oder Verlust. Das Dokument kann geändert, ersetzt oder ablaufen.