Summary

  • draft-sankarshan-agent-registry-protocol-04 exige que decisões por limiar, quórum ou papel coletivo sejam vinculadas a um único snapshot identificado de membros, controladores e regra de exercício.
  • Na construção local, B aprova validamente em S1 e D em S2, mas cada snapshot tem apenas uma contribuição elegível; a contagem chega a dois somente depois que o contexto é descartado.
  • A composição entre snapshots é exceção: precisa estar autorizada de forma explícita pela regra de governança e ser sustentada por evidência da transição permitida.

A consulta que mudou a constituição

Em S1, o colegiado tem A, B e C. A regra pede dois membros atuais e distintos para a ação exata. B aprova, deixando S1 com uma de duas contribuições necessárias.

B sai e D entra. Em S2, os membros são A, C e D. D aprova a mesma ação. S2 também tem apenas uma contribuição.

Uma consulta que seleciona aprovações válidas, agrupa pela ação e conta aprovadores distintos retorna B e D. Ela pode verificar assinaturas e comparar o mesmo resumo de ação. Ainda assim, fabricou um quórum: B não é membro de S2 e D não era membro de S1. Nenhum colegiado real reuniu os dois votos.

Nossa construção fixa a ação em sha256:8b826aaafbce2a9ca1b653ba3ae6992074fff22fa3b261b49f27704b2afab5c3. A contagem sem versão permite; a avaliação por S1 e S2 encontra uma aprovação em cada e não permite. É uma demonstração local de conjuntos, não implementação do ARPA, teste de conformidade, falha observada ou incidente.

O código fez exatamente o que sua consulta dizia. É por isso que a primazia do código em execução importa: o manual pode exigir dois membros atuais, mas o sistema realmente governante é a expressão que decide quais linhas podem ser somadas.

A autoridade coletiva tem estado

A seção 23.4 da revisão 04 diz que o avaliador de um principal coletivo precisa estabelecer o conjunto atual de membros ou controladores, a regra atual de exercício e as contribuições contadas. Ser membro não significa possuir individualmente a autoridade do coletivo. Uma lista antiga ou regra substituída não autoriza nova ação material.

A seção 25.4 acrescenta o vínculo decisivo. A decisão deve apontar um snapshot de membros/controladores e regra de exercício identificado por checkpoint, versão ou digest estável. Cada aprovação usada precisa ser válida sob esse mesmo snapshot. Remoção e readmissão, mudança material de papel, alteração da regra ou informação de membros desatualizada não podem ser combinadas por padrão. A evidência da decisão deve guardar o checkpoint.

O nome do colegiado é uma camada descritiva. A composição e a regra são a camada que exerce poder. Quando o nome permanece e o estado muda, tratar tudo como a mesma entidade operacional transforma sucessão em simultaneidade.

Quatro resultados precisam continuar separados

Autenticidade pergunta quem produziu a aprovação. Vínculo de ação pergunta se ela cobre exatamente o recurso, valor, contraparte e parâmetros avaliados. Validade individual pergunta se o aprovador era elegível naquele papel, intervalo e estado. Satisfação coletiva pergunta se contribuições suficientes, distintas e elegíveis coexistem sob uma regra declarada.

Assinatura, digest de ação e resolução de autoridade ajudam nas três primeiras. Não resolvem automaticamente a quarta. B@S1 e D@S2 podem ser autênticos, apontar para a mesma ação e ser individualmente válidos, mas não formar um ato coletivo.

Um esquema com apenas ação, aprovador e booleano positivo eliminou o dado necessário para provar o quórum. O problema não se limita à troca de pessoas. Se alguém muda de papel, sua aprovação não pode receber depois o papel que completa a fórmula. Se a regra passa de 2-de-3 para 3-de-4, votos antigos e novos não podem circular livremente entre os regimes.

Continuidade deve ser decidida antes

O texto permite composição entre snapshots quando a regra governante a autoriza explicitamente e a evidência comprova a transição. Uma cláusula sem evidência não basta; um histórico de mudança sem cláusula também não.

Uma organização pode permitir que a aprovação sobreviva por um dia a uma substituição sem relação com a ação, exigindo ratificação do novo colegiado. Pode invalidar tudo quando sai o próprio aprovador, muda o limiar, surge conflito ou se altera parâmetro material. O protocolo não escolhe a política local. Ele impede que o agregador a invente depois para salvar um processo quase concluído.

Nome estável, ordem dos registros, permanência da presidência ou uma lista posterior não constituem permissão. O recibo precisa indicar qual regra permite a continuidade, que transição ocorreu e por que a contribuição anterior ainda conta.

Na remoção seguida de readmissão, o identificador reaparece, mas o intervalo de autoridade foi interrompido. Reativar automaticamente um voto antigo é estender poder através de uma lacuna que a governança pode ter encerrado.

Checkpoint não substitui atualidade

O checkpoint identifica a composição e a regra avaliadas; não prova sozinho que a fonte era competente, completa ou recente. A revisão 04 mantém não afirmativos os estados materiais expirados, suspensos, revogados, obsoletos, conflitantes, indisponíveis ou indeterminados.

A validade é semiaberta: valid_from <= evaluation_time < valid_until. Cache antigo não pode sustentar uma autorização quando a política exige estado mais novo. RFC 3339 padroniza a hora e RFC 9111 disciplina cache HTTP, mas nenhum deles identifica o colegiado governante.

Eventos duplicados devem ser processados sem ampliar autoridade, e lacunas de sequência precisam aparecer. Perder o evento de saída de B não preserva legitimamente S1; deixa o consumidor com estado incompleto.

Para reconstrução histórica, diferencie a data efetiva consultada, a hora da avaliação, os registros então válidos, eventos posteriores relevantes e limitações conhecidas. Escolher retrospectivamente a versão que aprova seria repetir o mesmo erro com aparência forense.

Um recibo para o ato coletivo

Em decisões de alto impacto, preserve o digest exato da ação, identificador do principal coletivo, checkpoints de membros e regra, hora de avaliação, cada aprovação e seu snapshot de validação, contagem de controladores e papéis distintos, estados materiais de delegação, ciclo de vida, conflito e atualidade, resultado fundamentado e ação entregue à execução.

Se a exceção for usada, acrescente o identificador da regra de continuidade e a evidência de transição. Essa é uma projeção operacional de Daniel Kade, não uma alegação de que a revisão 04 já definiu essas colunas ou um formato universal. Objeto assinado, banco versionado, registro somente de acréscimo ou referências controladas podem cumprir o requisito.

A leitura por camadas de realidade de Heng Lu mantém o desenho honesto: nome institucional, membros, regra, aprovações, decisão, execução e efeito externo são fatos diferentes. Uma especificação inicial mínima não precisa centralizar a governança futura. Precisa preservar identificadores e falhas seguras suficientes para que ausência, conflito ou desatualização não se convertam em autoridade.

Sources and limits

As fontes foram congeladas em 30 de setembro de 2026, horário de Xangai. A revisão 04 é um Internet-Draft individual ativo, não RFC, consenso do IETF, prova de adoção ou produto implantado. A construção S1/S2 explica a fronteira normativa; não demonstra exploração, agente malicioso, assinatura quebrada, falha de implementação, decisão real ou perda. O documento pode mudar, ser substituído ou expirar.