Resumo

  • O primeiro rascunho individual do perfil P10, datado de 28 de setembro de 2026, descreve um recibo NotDemonstrated(reason=underdetermined): dois mundos possíveis são compatíveis com a mesma evidência fechada, mas atribuem valores diferentes à mesma alegação fixada.
  • Um verificador pode conferir essa relação sob regras previamente comprometidas. Ele não identifica o mundo real, não demonstra a ausência de material fora do escopo nem decide o que uma organização deve fazer em seguida.

Há uma diferença importante entre não conseguir concluir e ter procurado tudo o que importa. Para uma equipe pressionada a liberar uma operação, a frase “não foi demonstrado” pode virar uma justificativa conveniente. Para a pessoa afetada, pode significar apenas que o procedimento não aceitou o documento que ela tinha. Uma prova rigorosa reduz a ambiguidade sobre o procedimento seguido; não resolve automaticamente a disputa sobre quem escolheu o procedimento.

O P10 Underdetermination Profile de Ivan Nestorov torna essa escolha parte do objeto verificável. A versão -00 apareceu em 28 de setembro de 2026 como Internet-Draft individual de caráter Informational. O Datatracker do IETF a registra como I-D Exists. Não é um RFC, um trabalho adotado pelo grupo SCITT nem uma notícia de implantação. O texto propõe levar uma conclusão formal de indeterminação em uma SCITT Transparent Statement, com recibo acessível a terceiros. Sua publicação não comprova nenhum caso concreto em que uma decisão foi indevidamente adiada.

O desenho parte de uma alegação congelada. Um perfil estabelece que mundos entram no universo do teste, quais itens de evidência podem ser admitidos, como formar o conjunto fechado, o que torna um mundo compatível com esse conjunto e como a alegação é avaliada. O recibo apresenta dois mundos-testemunha em forma canônica. O verificador associado ao perfil precisa mostrar que ambos se ajustam ao mesmo conjunto de evidências, mas levam a valores distintos da alegação. O resultado é vinculado a um predicado in-toto Statement v1 dentro da declaração SCITT. O RFC 9942 já define recibos COSE e o RFC 9943 já descreve a arquitetura SCITT; nenhum dos dois transforma o novo perfil em padrão aprovado. O autor ainda ressalta que a inferência matemática a partir de dois mundos não é uma descoberta inédita. A contribuição pretendida é o modo de fixar e conferir seus pressupostos.

O compromisso tem uma ordem: antes da primeira admissão de evidência para a instância identificada. Nesse momento, segundo o projeto, devem estar definidos a semântica da alegação, a classe de mundos, as regras de coleta e cobertura, a identidade do log, quem pode admitir material, os códigos de representação e os artefatos do verificador. Depois, uma EvidenceClosure e uma CoverageProof relacionam todas as admissões válidas, registradas e no escopo por atores autorizados até um ponto de controle assinado. A verificação exige reproduzir o prefixo completo pertinente do log de transparência. Falta de fechamento ou de artefato obrigatório resulta em HALT, sem veredito sobre a alegação; compromisso conflitante ou cobertura incompleta pode levar a REJECT. Uma falha do procedimento não deve ser rebatizada como indeterminação da realidade.

Mesmo quando tudo isso passa, a afirmação resultante é estreita. O fechamento vale para um log determinado, um pedido identificado, um grupo congelado de responsáveis pela admissão, um escopo e uma data-limite. O documento exige limitações explícitas: pode existir evidência não registrada ou excluída; outro log pode guardar registros; um pedido equivalente pode ter sido aberto sob outro identificador; algo pode ser acrescentado após o ponto de controle. O recibo tampouco demonstra que o emissor não criou instâncias irmãs para a mesma alegação, cada uma sob um perfil diferente, antes de apresentar uma delas.

O leitor não deve confundir a integridade de um caso com a inexistência de casos alternativos.

Há ainda uma assimetria entre possibilidade lógica e capacidade operacional. O perfil pode incluir uma prova que, se obtida, resolveria a questão, embora a equipe autorizada nunca consiga produzi-la nas condições reais de coleta. P10 reconhece que sua verificação formal preliminar não mostra se a evidência determinante é alcançável, representativa ou provável. Um perfil formalmente válido pode, portanto, favorecer a abstenção na prática. O instrumento também não demonstra que as funções codificadas traduzem fielmente a frase humana original.

Essas são ressalvas do próprio rascunho, e não uma acusação contra usuários que não foram identificados.

Para avaliar um eventual uso, seria preciso preservar a alegação e o perfil comprometidos antes das provas, o log e seu ponto de controle, o fechamento, os dois mundos-testemunha e todas as limitações que acompanham o predicado. Também convém perguntar quem delimitou as fontes e se há instâncias irmãs visíveis. São perguntas de governança propostas por Daniel Kade, não campos novos exigidos pelo IETF. A prova de uma resposta inconclusiva é valiosa justamente quando permite ver onde a sua autoridade termina.

Fontes