Resumo

  • AER-1 revisão 09 verifica que todas as entradas visíveis formam uma cadeia ordenada e internamente coerente. Quem puder remover entradas das pontas e refazer os elos ainda consegue apresentar uma cadeia menor que passa nas verificações.
  • O compromisso externo opcional vincula identidade do trabalho, resumo da entrada final, contagem e horário de publicação. A contagem isolada não protege a última entrada, e nem um bom ancoramento prova ações que nunca chegaram ao registrador.

Uma cadeia fecha corretamente. Começa em um, avança sem lacunas, usa um único identificador de trabalho e termina com close:true. Cada prev_digest coincide com o resumo que o auditor recalcula da entrada anterior. Os bytes canônicos e seus compromissos de saída batem.

O problema operacional começa quando ninguém guardou o último resumo fora da própria cadeia.

Sem essa referência independente, seis entradas válidas não dizem se antes eram oito. Uma parte capaz de retirar o começo ou o fim e reconstruir todos os elos sobreviventes pode produzir uma história menor, igualmente válida. A revisão 09 de AER-1: A Portable Execution Receipt for AI Agent Tool Calls trata isso como limite honesto do encadeamento, não como quebra do SHA-256.

Publicado em 1º de outubro de 2026, o texto é um Internet-Draft individual ativo. O Datatracker alerta que submissões individuais não recebem endosso do IETF nem ocupam posição formal em seu processo de padronização. Ali não há fluxo RFC nem status RFC pretendido; o próprio documento se apresenta como Independent Submission com intenção Informational. Expira em 1º de abril de 2027. Não é RFC.

O que fica preso aos elos

Uma linha do tempo AER-1 é um conjunto não vazio de entradas. Cada uma carrega resumo anterior, sequência, identificadores de trabalho e recibo, ferramenta, classe de proveniência, bytes canônicos, hash de saída e uma marca opcional de fechamento.

O verificador não aceita os elos armazenados por confiança. Primeiro confere os bytes do recibo e então canonicaliza um objeto JSON com close, id, job_id, output_hash, prev_digest, provenance_class, seq e tool. O SHA-256 desse objeto é o resumo da entrada. A gênese aponta para 64 zeros; a sequência começa em um e cresce exatamente uma unidade; todas as entradas usam o mesmo trabalho; apenas a última pode e deve fechar.

A versão integra a evidência. Na revisão 06, o resumo cobria somente os bytes canônicos decodificados. A revisão 07 incorporou metadados de posição e significado ao compromisso; 08 e 09 mantiveram a construção. Uma cadeia histórica da revisão 06 não ganha garantias modernas por ser processada hoje.

Dentro dessa fronteira, a proteção é concreta. Alterar ferramenta, proveniência, recibo, saída, trabalho, sequência ou fechamento sem refazer o sufixo rompe o elo seguinte. Inserções, exclusões, reordenações e novos rótulos aparecem quando o agente da mudança não consegue reconstruir a cadeia dependente.

É justamente essa condição que define o alcance do controle.

Uma história menor pode parecer completa

Retire as entradas sete e oito de um trabalho com oito passos. Marque a sexta como final e recalcule seu resumo. Não sobra uma sétima entrada para preservar o resumo antigo da sexta. O novo conjunto de seis satisfaz todas as regras. Na outra ponta, também é possível eliminar o prefixo, renumerar o restante desde um e criar uma nova gênese.

Por isso o rascunho diz que a verificação da cadeia, sozinha, não deve ser apresentada como resistente a truncamento. É preciso publicar fora dela um compromisso: testemunha, cabeça com data, âncora ou manifesto que vincule passos ou tamanho esperados.

A revisão 08 recomendou vincular o resumo final. A 09 especifica um artefato opcional com job_id, final_entry_digest, entry_count e published_at. Ele fica fora da cadeia. Colocá-lo na última entrada seria circular, pois o resumo dessa entrada só existe depois que seu conteúdo foi fechado.

Na conferência, recalculam-se resumo final, contagem e trabalho, comparando tudo com o artefato obtido por via independente. A coincidência demonstra que a cadeia visível alcança o ponto terminal que a testemunha publicou naquele momento.

O contador não protege a última frase

Um compromisso de oito itens detecta uma redução para seis. Não detecta necessariamente a troca do oitavo item por outro.

Todo resumo, exceto o último, reaparece no prev_digest da entrada seguinte. Nenhuma entrada interna referencia o resumo final. Assim, alguém pode substituir a última declaração, recalcular seu resumo e manter oito itens. A contagem permanece correta. O compromisso externo do resumo terminal acusa a substituição.

Os campos se complementam. A contagem restringe o comprimento; o resumo restringe o conteúdo terminal; o identificador evita importar a cabeça de outro trabalho; a hora registra quando a testemunha assumiu aquela referência. Ainda é necessário preservar identidade da testemunha, caminho e horário de recuperação e resultado da verificação. Cadeia e âncora em dois arquivos controlados pelo mesmo operador mutável continuam dentro de um só domínio de confiança.

A âncora não aumenta o campo de visão

Ancoramento externo fortalece continuidade, não cobertura. Um hash válido confirma os bytes registrados. LOGGED BY AGENT continua sendo relato do agente; entrar na cadeia não o transforma em observação independente.

A cadeia tampouco revela chamada omitida antes do registrador, ação por canal lateral, autorização ausente ou efeito que pertence a outro sistema. Para trabalhos de alto impacto, a organização deve congelar antes da execução o conjunto autorizado ou esperado, reconciliá-lo com os recibos depois e buscar no sistema dono do resultado a prova de pagamento, entrega ou alteração.

Fechamento da linha do tempo, publicação da cabeça, cobertura das ações e efeito externo são quatro conclusões. A camada comum deve continuar estreita: formato, ordem e compromissos reproduzíveis. A autoridade para declarar completude e consequência precisa permanecer explícita.