要約
draft-nirvanai-nbtp-behavioral-trust-01は、欠けたheartbeat、oracle window、co-silenceを検証者のローカル台帳で減点し、SUSPECTまたはQUARANTINEDへ移す仕組みを提案する。- 署名されたbehavior vectorは発行者を示すが、校正、独立した観測、悪意、あるいは沈黙がエージェント側で生じたことまでは証明しない。
- 判断レシートには、期待した送信、観測者と経路、oracleとcontextの集合、時間窓、maintenanceとprivacy、元のattestation、校正・policy版、点数遷移、理由、回復条件が必要である。
14時03分、あるエージェントはTRUSTEDだった。14時08分、heartbeatが記録されず、別contextも同じ時間窓で静かに見えた。台帳はpenaltyを加え、decayを速め、状態をSUSPECTへ変えた。
数式が正しくても、沈黙の場所はまだ分からない。エージェントが止まったのかもしれない。collector、経路、共有proxy、時計が壊れたのかもしれない。maintenanceが伝わらず、privacy方針がcontextを意図的に伏せた可能性もある。二つのscannerの一致は独立証拠にも、共通障害にもなり得る。
2026年10月2日時点で、Datatrackerはrevision 01を前日に更新されたactiveなindividual Internet-Draftとして掲載していた。本文の日付は9月18日、想定statusはExperimental、失効日は2027年3月22日である。WG state、RFC stream、responsible AD、telechat dateはない。個人投稿はIETFのendorsementでも正式なstandards-process上の地位でもないとDatatrackerは明記する。
したがって、これは採用済み標準ではなく提案の分析である。Implementation StatusはNirvanAIのreference Oracle Scannerに公開endpointがあり、14 category、102 patternのdeterministic matchingを行うと報告する。RFC 7942型の自己申告は有益だが、独立したdeployment、interoperability、信頼性、校正結果ではない。
一つの数字に多くの統治判断が入る
NBTPはidentity、credential、authorizationの代替ではなく追加層とされる。Oracle Scannerが観測へ署名し、verifierが検証して、時間加重されたローカルなVolatile Ledgerで0から1のTを算出する。この台帳はblockchainでも単なるsession memoryでもない。
reference vectorはcoherence_drift、hallucination_density、alignment_frictionを持つ。状態はPROBATIONARY、TRUSTED、SUSPECT、QUARANTINEDである。TRUSTEDにはT >= 0.7とramp-upが要る。SUSPECTは0.4以上0.7未満だけでなく、attestation欠落、heartbeat欠如、drift、co-silenceでも生じる。QUARANTINEDは0.4未満、複数違反、confirmed co-silence、明示的revocation、Low/Low条件から生じ得る。
署名はthreshold、decay rate、登録oracle、context membership、grace、correlation window、anomaly switch、recovery gateを決めない。すべてローカルpolicyである。違う経路、履歴、scanner、context定義を持つ二つの正しいverifierが、同じ相手へ異なる判定を出せる。
この差は隠すべき不具合ではない。判定は「agentが疑わしい」ではなく、「policy P、ledger epoch E、observation surface Oの下で、このverifierがSUSPECTとした」と記録すべきである。
沈黙はまず観測者の証言である
activeなagentは120秒以内ごとにheartbeatを送る。300秒を超えて見えなければ、通常のgraceなしで即時SUSPECTになる。oracle windowの欠落には標準で二回のgraceがあり、その後penaltyと二倍のdecayが始まる。
Co-silenceは二contextの欠如を300秒で相関し、標準penalty factor 0.6を適用する。thresholdを越えればquarantineできる。しかし文書は、version 0.5がactivityを暗号学的に保証できず、最小限のliveness trafficで検知を抑えられるとも認める。Context Activity Vectorはself-reportであってproofではない。
証拠文は「観測者Aが経路Rと時計t1–t2において、context Cのagent Xに期待したheartbeat Hを記録しなかった」と書く必要がある。観測者と経路を消せば、限定された欠落が対象の性質へ変質する。
署名の数は独立性の数ではない。同じcollector、model、cloud region、operator、transitに依存する三oracleは、一つのblind spotを三つの鍵で報告できる。majority comparisonはoutlierを見つけるが、majorityのcommon causeは排除しない。
例外処理こそ意味を決める
Maintenance noticeは標準で3,600秒までliveness penaltyを止めるが、oracle scanを免除しない。登録oracleがすべて到達不能ならdecayを半減し、skip graceを止め、600秒を超えるblackoutでalertを出す。
これらは補助metadataではなく、欠如の意味を変える証拠である。最終scoreだけを残し、maintenance registry、reachability test、blackout clockを捨てれば、後の監査者はなぜ罰したか、なぜ罰すべきでなかったかを復元できない。
Privacyはさらに難しい。agentはsensitive contextをCAVから省略でき、その代わりco-silenceと解釈される可能性を受け入れる。scan内容はoracleへ開示されるため最小化し、保持・共有しない。ローカルledgerはpeerへ公開されず、標準600秒のactive decay windowを超える必須保持もない。
正当な非開示、network failure、意図的回避が同じ形になる。必要なのは全面監視ではなく、どのcontextを誰のruleで何秒省略し、どの推論を禁じたかというtyped omissionである。それがなければprivacyを守る主体ほど罰せられる。
署名は測定を校正しない
Oracleは独立しmethodologyを公開するものとされる。登録oracleのattestationはいずれもvalidで、高リスクかつ0.8超の判断には二つ以上の独立oracleをSHOULDとしている。300秒ごとのcross-verificationでmajorityから0.05以上外れたoracleはflagされ、manual reviewまで除外される。unique oracleが三未満ならeclipseとしてTは0.6にcapされる。
これは発行者の多様性と不一致を管理するが、経験的baselineを作らない。草案自身がmetricは未校正で、threat verdictではなくdeviation indicatorであり、単独でrevocationやdenial of serviceの根拠にしてはならないとする。
署名はprovenanceとintegrityを証明する。異なるtask間でhallucination densityが比較可能か、biasがないか、変化がriskを引き起こしたかは証明しない。102 patternという実装報告も、false-positive rate、language coverage、task mix、因果性を示さない。
Global trustは別contextへ権限を持ち込む
NBTPはcontextをまたいで一つのTを保持する。slow-decay contextで得た高trustがhigh-frequency contextへ移るtrust parkingを本文は認識する。context-weighted effective trustは将来課題であり、未観測contextにglobal scoreだけでauthorizationしてはならない。
Contextを定義する者はadmission powerを持つ。customer supportとpayment executionを同一subjectにすれば、低リスクの静かな履歴が高リスク操作を補助する。細かく割りすぎれば正当な履歴が失われる。Consumerはcontext、evidence age、coverage、policy versionを受け取るか、自分でauthorizationしなければならない。
回復には別のgatekeeperがいる
新規agentはCreole challenge-responseを通り、初期Tは0.5、人間の裏付けがあれば0.65である。reference Genesis AttestorはNirvanAIで、そのweightは自身のnetwork reputationに比例する。
PROBATIONARYでは二時間に五heartbeat、三challenge cycle、三つのdistinct TRUSTED scannerの観測が必要である。score cap、二倍decay、半分のcontribution weightが適用される。QUARANTINED後はCreoleからやり直す。
Gatekeeperは消えていない。reputation networkの一ノードになっただけである。誰がGenesisを登録・交代できるか、停止時にどう復旧するか、false quarantineをどうappealするか、successorが旧ledgerを改変せず読めるかを決める必要がある。
Heartbeat absenceだけならmonotonic sequenceで即時bridgeできる。他のSUSPECT causeには継続したclean attestationが要る。原因コードと遷移証拠を失えば、同じlabelから正しいrecoveryを選べない。
数字より長く残る判断レシート
レシートはexpected event、cadence、agent、context、protocol versionから始まる。Observer、key、method、collection path、clock quality、network state、oracle間の共有依存も記録する。
元のsigned attestationまたはbounded absence、oracle set、context set、maintenance、privacy omission、blackout、calibration versionを保存する。その後にbefore/after score、lambda、alpha、grace counter、penalty、threshold、anomaly、policy、state transition、reasonを結ぶ。
最後に、判定を使ったdecision、そのlocal authority、recovery、appeal、manual review、後から推論を支持または覆した観測を付ける。これはglobal reputation公開ではなく、権限を持つ第三者が再計算し、争い、照合するための最小証拠である。
IPR disclosure 7238はNirvanAI LLC、米国仮出願63/985,171、attestation、decay、cross-context correlationのsectionを挙げる。Core protocolの必要claimにはroyalty-free RANDを示し、implementation-specific measurement heuristicを除外する。これは提出者のdisclosureであり、patent validity、essentiality、採用、実装自由、測定品質の証明ではない。
会員向け解説
プロフィールの詳細
適切な会員レベルでログインすると、解説全文と出典メモをご覧いただけます。
Strategic Circle 限定
Strategic Circle
すべての読者に公開されています。参加してログインすると プロフィール解説 を閲覧できます。
Strategic Circle に参加Leadership Alliance 会員限定
Leadership Alliance
対象となる IP 資産の所有者・管理者向けです。ログインすると Leadership Alliance の解説を閲覧できます。
Leadership Alliance に参加
