要約

  • Andreas Ehstandによる人の監督行為の初版ドラフトが9月27日に告知された。IETFの支持を受けた標準ではなく、通信手順、記録形式、試験方法を定めてもいない。
  • 草案は、対象を画面に示す観察、名前を付けた性質を確かめる検査、行動を選ぶ判断、事前に持つ権限の範囲で実行を許す行為を分ける。実行許可は判断の一種であって、検査ではない。
  • 行為の種類が書かれていない承認欄から確実に言えるのは、何らかの操作が記録されたことまでだ。適合性と実行権限の両方を問うなら、それぞれの記録が要る。

エージェントが作成した発注書を人が「承認」した後、取引先に送られたとする。これは説明のための仮定であり、特定の事故ではない。担当者は発注書を開いただけかもしれない。仕入先の名称を確認したのかもしれない。金額を見て差し戻しを選んだ可能性もある。さらに、その金額を外部に送る権限を本当に持っていたかは別の問いだ。一つの欄にすべてを押し込めると、後から判断する人はその違いを取り戻せない。

9月27日に公開が告知されたdraft-ehstand-oversight-acts-00は、この混同を用語から整理する。IETF Datatrackerは有効な個人提出ドラフトと表示し、IETFの承認や標準化過程での正式な地位はないと明記している。本文も用語の定義に範囲を限り、プロトコル、データ形式、手続き、測定法を提案しない。新たな義務が既に成立したかのようには扱えない。

草案の「観察」は対象が監督者に提示された行為で、理解した証明ではない。「検査」は、対象について事前に名前を付けた性質が成り立つかを調べる。結果には、成り立つ、成り立たない、判断できない、の三つがある。ある性質を調べても別の性質まで確認したことにはならない。「判断」は進め方を選ぶ行為で、検査を伴わないこともある。「実行許可」は、その前から与えられていた権限のもとで、指定された行為または行為の範囲を許す判断だ。ボタンを押すことで権限が生まれるわけではなく、許可したことも結果の正しさを保証しない。

たとえば請求先口座が登録済みかという性質と、一定額の送金を認める権限とを、利用者がともに確かめたい場合、必要なのは検査と実行許可の二種類の行為だと草案は述べる。観察を重ねても検査にはならず、許可を重ねても正確さの証拠にはならない。署名で記録の発行者を確認できても、記録されていない検査を発生させることはできない。W3Cの検証可能な資格情報のモデルも、暗号学的な検証と用途に合うかどうかの判断を分けるが、W3Cが今回の監督用語を採用したという意味ではない。

草案が「失敗しても通ったように見える検査段階」と呼ぶ問題は、より運用に近い。レビュー画面を閉じるだけで、実際には調べなくても「検査済み」と書き込まれるなら、通常のログに失敗は現れない。文書は誤りを見つけられる度合いや検査段階の試験を概念として挙げる一方、試験手順や合格ラインを定めていない。惰性による承認、検査対象と実行対象のすり替え、権限外の許可にも注意を向ける。他方、監督者の閲覧時間を細かく集めれば、システムについて得る知見より人への監視が増えかねないとも指摘する。

したがって問うべきは「人が介在したか」だけではない。どの版の対象について、何を検査し、どの判断を下し、どの既存権限で実行を許したのか。これは個人ドラフトから導くDaniel Kadeの編集上の問いであり、IETFによる現行製品の評価ではない。Heng Luが形式的な参加と正当な権限を混同しないよう警告する姿勢とも通じるが、個別の監督行為の成否は個別の証拠で確かめるしかない。

出典