Summary

  • La révision 04 du projet Agent Registry Protocol exige qu’un seuil, un quorum ou un rôle collectif soit évalué sous un seul instantané identifié des membres, contrôleurs et règles d’exercice.
  • Dans notre construction locale, B approuve sous S1 et D sous S2. Les deux actes peuvent être valides séparément, mais S1 et S2 n’en comptent chacun qu’un : le total de deux n’appartient à aucune assemblée.
  • Une composition entre instantanés n’est admise que si la règle de gouvernance la prévoit explicitement et si la preuve établit la transition autorisée.

L’audit a validé les actes, pas leur somme

L’exemple tient dans deux photographies institutionnelles. Sous S1, les membres sont A, B et C ; deux membres actuels doivent approuver exactement la même action. B approuve. Le seuil n’est pas atteint.

B quitte ensuite le collectif et D le remplace. Sous S2, les membres sont A, C et D, avec la même règle apparente de deux sur trois. D approuve. Là encore, une seule contribution est valable.

Si le moteur regroupe seulement les lignes par action, il voit B et D et affiche deux. Pourtant B n’appartient pas à S2 et D n’appartenait pas à S1. Les signatures n’ont pas besoin d’être fausses pour que le résultat le soit. Le moteur a additionné des autorités qui n’ont jamais coexisté.

La construction locale fixe l’action sous l’empreinte sha256:8b826aaafbce2a9ca1b653ba3ae6992074fff22fa3b261b49f27704b2afab5c3. Le compteur sans version autorise ; le classement par instantané donne un vote sous S1 et un sous S2, donc aucun quorum. Il s’agit d’une démonstration ensembliste, pas du test d’un produit ARPA ni d’un constat d’incident.

L’instantané est une composante de l’autorité

La section 23.4 de draft-sankarshan-agent-registry-protocol-04 ne réduit pas le collectif à son nom. L’évaluateur doit établir l’ensemble actuel des membres ou contrôleurs, la règle actuelle d’exercice et les contributions comptées. L’appartenance ne donne pas à chacun la possession autonome de l’autorité collective ; un état périmé ou une règle remplacée ne peut autoriser une nouvelle action importante.

La section 25.4 verrouille le raccord. Toute décision de seuil, de quorum ou de rôle doit être liée à un instantané déclaré, identifié par un point de contrôle, une version ou une empreinte stable. Chaque approbation comptée doit être valable sous ce même instantané. Le retrait puis le retour d’un membre, un changement matériel de rôle, une modification de règle ou un état périmé ne peuvent être mélangés par défaut. La preuve de décision doit conserver le point de contrôle utilisé.

Cette exigence révèle la vraie nature du principal collectif. Il ne s’agit pas de l’étiquette « comité ». C’est un pouvoir exercé par un ensemble déterminé, selon une règle déterminée, à un état déterminé. Conserver l’étiquette tout en jetant l’état permet au logiciel de présenter une succession comme une simultanéité.

Quatre validations distinctes

Une signature authentique n’est qu’une étape. Il faut vérifier qui a produit l’approbation ; si elle vise l’action, la ressource et les paramètres exacts ; si cette personne était éligible selon son rôle, sa période et son statut ; enfin si suffisamment de contributions distinctes et éligibles coexistent sous une même règle.

B@S1 et D@S2 peuvent réussir les trois premiers contrôles. Ils échouent ensemble au quatrième. Une base qui conserve seulement l’identifiant d’action, l’approbateur et un booléen positif a supprimé le contexte nécessaire pour savoir si le principal collectif a agi.

Le même raisonnement vaut au-delà d’un changement de personne. Un membre peut garder son identifiant tout en passant d’un rôle financier à un rôle technique. Si la règle exige un représentant de chaque rôle, le moteur ne peut attribuer rétroactivement à la signature le rôle qui rend le seuil le plus facile. De même, le passage de deux sur trois à trois sur quatre ne laisse pas les anciennes approbations flotter entre les deux constitutions.

La transition doit être autorisée et prouvée

Le projet n’interdit pas toute continuité. Il admet une composition entre instantanés lorsque la règle de gouvernance l’autorise explicitement et que la preuve établit la transition permise. L’exception a donc deux verrous.

Une organisation peut décider qu’une approbation survit à un remplacement sans rapport avec l’action, pendant une durée limitée, sous réserve d’une revalidation. Elle peut aussi décider qu’un départ, une modification de seuil ou un conflit d’intérêts annule immédiatement les contributions ouvertes. ARPA ne choisit pas cette politique à sa place. Il interdit au moteur de l’improviser parce qu’un dossier presque terminé serait commode à conserver.

Le nom stable du comité, l’ordre des enregistrements ou la présence du même président ne constituent pas une preuve. Le dossier doit montrer quelle transition s’est produite, quelle règle permet le transfert et pourquoi l’ancienne approbation reste valable dans la décision nouvelle.

Le retrait suivi d’un retour est un cas particulièrement dangereux. Le même identifiant réapparaît, mais l’intervalle d’autorité a été interrompu. Sans instantané, un ancien vote peut renaître comme s’il n’avait jamais expiré.

Un point de contrôle ne suffit pas à lui seul

L’instantané nomme l’état évalué ; il ne prouve pas automatiquement sa fraîcheur, son exhaustivité ou l’autorité de sa source. La révision 04 traite séparément les états périmés, contradictoires, indisponibles ou indéterminés : ils ne doivent pas produire de résultat affirmatif.

La validité temporelle est semi-ouverte : valid_from <= evaluation_time < valid_until. Une réponse en cache ne peut fonder une autorisation si la politique exige un état plus récent. Les horodatages du RFC 3339 situent les événements, tandis que le RFC 9111 encadre les caches HTTP ; aucun des deux ne remplace le point de contrôle du collectif.

L’historique doit distinguer le temps demandé, le temps d’évaluation, les enregistrements alors en vigueur, les événements ultérieurs qui changent l’interprétation et les limites de reconstruction. Un trou dans la séquence d’événements ne prolonge pas S1. Il signale que l’état matériel est incomplet.

Un reçu de décision minimal

Pour une action importante, le reçu devrait relier l’empreinte exacte de l’action, l’identifiant du principal collectif, le point de contrôle des membres, celui de la règle, l’heure d’évaluation, chaque approbation et son instantané de validation, le décompte des personnes et rôles distincts, les états de délégation, de cycle de vie, de conflit et de fraîcheur, puis le résultat et l’action réellement transmise.

Si une composition entre états est invoquée, le reçu doit ajouter l’identifiant de la règle qui la permet et la preuve de transition. Cette liste est une proposition opérationnelle de Daniel Kade, non un schéma de champs imposé par la révision 04. Une enveloppe signée, une base versionnée ou des références contrôlées peuvent convenir si la reconstruction reste possible.

La doctrine des couches de réalité de Heng Lu donne à ce mécanisme sa portée. Le nom de l’assemblée, ses membres, sa règle, les approbations, la décision, l’exécution et l’effet sont des faits distincts. La primauté du code en fonctionnement oblige ensuite à inspecter la requête réelle : si elle groupe uniquement par action, elle applique une constitution différente de celle écrite dans le manuel.

La spécification initiale minimale ne centralise pas la gouvernance. Elle impose seulement les identifiants stables et les comportements d’échec qui empêchent une autorité de grandir dans les vides. Sans point de contrôle ou avec un état contradictoire, la réponse doit rester non affirmative.

Sources and limits

Les sources ont été figées le 30 septembre 2026, heure de Shanghai. La révision 04 est un Internet-Draft individuel actif, non un RFC, un consensus de l’IETF, une preuve d’adoption ou un produit déployé. La construction S1/S2 explique une limite normative ; elle ne démontre ni exploitation, ni acteur malveillant, ni signature cassée, ni panne réelle, ni perte. Le texte peut changer, être remplacé ou expirer.