要約

  • draft-nirvanai-nbtp-behavioral-trust-01 は、欠けたheartbeat、oracle window、co-silenceを検証者のローカル台帳で減点し、SUSPECTまたはQUARANTINEDへ移す仕組みを提案する。
  • 署名されたbehavior vectorは発行者を示すが、校正、独立した観測、悪意、あるいは沈黙がエージェント側で生じたことまでは証明しない。
  • 判断レシートには、期待した送信、観測者と経路、oracleとcontextの集合、時間窓、maintenanceとprivacy、元のattestation、校正・policy版、点数遷移、理由、回復条件が必要である。

14時03分、あるエージェントはTRUSTEDだった。14時08分、heartbeatが記録されず、別contextも同じ時間窓で静かに見えた。台帳はpenaltyを加え、decayを速め、状態をSUSPECTへ変えた。

数式が正しくても、沈黙の場所はまだ分からない。エージェントが止まったのかもしれない。collector、経路、共有proxy、時計が壊れたのかもしれない。maintenanceが伝わらず、privacy方針がcontextを意図的に伏せた可能性もある。二つのscannerの一致は独立証拠にも、共通障害にもなり得る。

2026年10月2日時点で、Datatrackerはrevision 01を前日に更新されたactiveなindividual Internet-Draftとして掲載していた。本文の日付は9月18日、想定statusはExperimental、失効日は2027年3月22日である。WG state、RFC stream、responsible AD、telechat dateはない。個人投稿はIETFのendorsementでも正式なstandards-process上の地位でもないとDatatrackerは明記する。

したがって、これは採用済み標準ではなく提案の分析である。Implementation StatusはNirvanAIのreference Oracle Scannerに公開endpointがあり、14 category、102 patternのdeterministic matchingを行うと報告する。RFC 7942型の自己申告は有益だが、独立したdeployment、interoperability、信頼性、校正結果ではない。

一つの数字に多くの統治判断が入る

NBTPはidentity、credential、authorizationの代替ではなく追加層とされる。Oracle Scannerが観測へ署名し、verifierが検証して、時間加重されたローカルなVolatile Ledgerで0から1のTを算出する。この台帳はblockchainでも単なるsession memoryでもない。

reference vectorはcoherence_drift、hallucination_density、alignment_frictionを持つ。状態はPROBATIONARY、TRUSTED、SUSPECT、QUARANTINEDである。TRUSTEDにはT >= 0.7とramp-upが要る。SUSPECTは0.4以上0.7未満だけでなく、attestation欠落、heartbeat欠如、drift、co-silenceでも生じる。QUARANTINEDは0.4未満、複数違反、confirmed co-silence、明示的revocation、Low/Low条件から生じ得る。

署名はthreshold、decay rate、登録oracle、context membership、grace、correlation window、anomaly switch、recovery gateを決めない。すべてローカルpolicyである。違う経路、履歴、scanner、context定義を持つ二つの正しいverifierが、同じ相手へ異なる判定を出せる。

この差は隠すべき不具合ではない。判定は「agentが疑わしい」ではなく、「policy P、ledger epoch E、observation surface Oの下で、このverifierがSUSPECTとした」と記録すべきである。

沈黙はまず観測者の証言である

activeなagentは120秒以内ごとにheartbeatを送る。300秒を超えて見えなければ、通常のgraceなしで即時SUSPECTになる。oracle windowの欠落には標準で二回のgraceがあり、その後penaltyと二倍のdecayが始まる。

Co-silenceは二contextの欠如を300秒で相関し、標準penalty factor 0.6を適用する。thresholdを越えればquarantineできる。しかし文書は、version 0.5がactivityを暗号学的に保証できず、最小限のliveness trafficで検知を抑えられるとも認める。Context Activity Vectorはself-reportであってproofではない。

証拠文は「観測者Aが経路Rと時計t1–t2において、context Cのagent Xに期待したheartbeat Hを記録しなかった」と書く必要がある。観測者と経路を消せば、限定された欠落が対象の性質へ変質する。

署名の数は独立性の数ではない。同じcollector、model、cloud region、operator、transitに依存する三oracleは、一つのblind spotを三つの鍵で報告できる。majority comparisonはoutlierを見つけるが、majorityのcommon causeは排除しない。

例外処理こそ意味を決める

Maintenance noticeは標準で3,600秒までliveness penaltyを止めるが、oracle scanを免除しない。登録oracleがすべて到達不能ならdecayを半減し、skip graceを止め、600秒を超えるblackoutでalertを出す。

これらは補助metadataではなく、欠如の意味を変える証拠である。最終scoreだけを残し、maintenance registry、reachability test、blackout clockを捨てれば、後の監査者はなぜ罰したか、なぜ罰すべきでなかったかを復元できない。

Privacyはさらに難しい。agentはsensitive contextをCAVから省略でき、その代わりco-silenceと解釈される可能性を受け入れる。scan内容はoracleへ開示されるため最小化し、保持・共有しない。ローカルledgerはpeerへ公開されず、標準600秒のactive decay windowを超える必須保持もない。

正当な非開示、network failure、意図的回避が同じ形になる。必要なのは全面監視ではなく、どのcontextを誰のruleで何秒省略し、どの推論を禁じたかというtyped omissionである。それがなければprivacyを守る主体ほど罰せられる。

署名は測定を校正しない

Oracleは独立しmethodologyを公開するものとされる。登録oracleのattestationはいずれもvalidで、高リスクかつ0.8超の判断には二つ以上の独立oracleをSHOULDとしている。300秒ごとのcross-verificationでmajorityから0.05以上外れたoracleはflagされ、manual reviewまで除外される。unique oracleが三未満ならeclipseとしてTは0.6にcapされる。

これは発行者の多様性と不一致を管理するが、経験的baselineを作らない。草案自身がmetricは未校正で、threat verdictではなくdeviation indicatorであり、単独でrevocationやdenial of serviceの根拠にしてはならないとする。

署名はprovenanceとintegrityを証明する。異なるtask間でhallucination densityが比較可能か、biasがないか、変化がriskを引き起こしたかは証明しない。102 patternという実装報告も、false-positive rate、language coverage、task mix、因果性を示さない。

Global trustは別contextへ権限を持ち込む

NBTPはcontextをまたいで一つのTを保持する。slow-decay contextで得た高trustがhigh-frequency contextへ移るtrust parkingを本文は認識する。context-weighted effective trustは将来課題であり、未観測contextにglobal scoreだけでauthorizationしてはならない。

Contextを定義する者はadmission powerを持つ。customer supportとpayment executionを同一subjectにすれば、低リスクの静かな履歴が高リスク操作を補助する。細かく割りすぎれば正当な履歴が失われる。Consumerはcontext、evidence age、coverage、policy versionを受け取るか、自分でauthorizationしなければならない。

回復には別のgatekeeperがいる

新規agentはCreole challenge-responseを通り、初期Tは0.5、人間の裏付けがあれば0.65である。reference Genesis AttestorはNirvanAIで、そのweightは自身のnetwork reputationに比例する。

PROBATIONARYでは二時間に五heartbeat、三challenge cycle、三つのdistinct TRUSTED scannerの観測が必要である。score cap、二倍decay、半分のcontribution weightが適用される。QUARANTINED後はCreoleからやり直す。

Gatekeeperは消えていない。reputation networkの一ノードになっただけである。誰がGenesisを登録・交代できるか、停止時にどう復旧するか、false quarantineをどうappealするか、successorが旧ledgerを改変せず読めるかを決める必要がある。

Heartbeat absenceだけならmonotonic sequenceで即時bridgeできる。他のSUSPECT causeには継続したclean attestationが要る。原因コードと遷移証拠を失えば、同じlabelから正しいrecoveryを選べない。

数字より長く残る判断レシート

レシートはexpected event、cadence、agent、context、protocol versionから始まる。Observer、key、method、collection path、clock quality、network state、oracle間の共有依存も記録する。

元のsigned attestationまたはbounded absence、oracle set、context set、maintenance、privacy omission、blackout、calibration versionを保存する。その後にbefore/after score、lambda、alpha、grace counter、penalty、threshold、anomaly、policy、state transition、reasonを結ぶ。

最後に、判定を使ったdecision、そのlocal authority、recovery、appeal、manual review、後から推論を支持または覆した観測を付ける。これはglobal reputation公開ではなく、権限を持つ第三者が再計算し、争い、照合するための最小証拠である。

IPR disclosure 7238はNirvanAI LLC、米国仮出願63/985,171、attestation、decay、cross-context correlationのsectionを挙げる。Core protocolの必要claimにはroyalty-free RANDを示し、implementation-specific measurement heuristicを除外する。これは提出者のdisclosureであり、patent validity、essentiality、採用、実装自由、測定品質の証明ではない。