Resumo

  • O Last Call de SATP Core 17 termina em 9 de outubro de 2026; Architecture e Use Cases 10 terminam em 7 de outubro e continuam sendo rascunhos.
  • ACK-Final-Receipt registra a afirmação assinada do gateway receptor de que o ativo foi atribuído ao beneficiário pretendido.
  • As provas de burn e mint são próprias de cada rede, e o Core atual não oferece retomada de sessão; a semântica comum dos logs ficou para trabalho futuro.

O que permanece depois de uma queda

SATP coordena gateways de duas redes de ativos em um fluxo burn-and-mint de duas fases, com objetivo ACID. No transcript, Commit-Ready traz a afirmação do receptor de que o ativo equivalente foi criado; Commit-Final traz a afirmação assinada do emissor de que o ativo original foi queimado; ACK-Final-Receipt declara a atribuição do novo ativo ao beneficiário. Assinaturas e hashes anteriores preservam autoria e sequência.

Esse registro é forte para auditoria: mostra qual gateway assumiu cada declaração e em que ordem. Mas uma assinatura autentica o emissor e o conteúdo, não mede diretamente o estado externo descrito. A Architecture diz que mecanismos e provas de burn e mint são específicos das redes e estão fora de escopo. O transcript comum e as leituras locais precisam continuar ligados, sem serem confundidos.

A distinção fica crítica após Commit-Final. Antes do burn, um abort pode ser revertido com custo limitado. Depois, não é eficaz: o original já foi queimado, o equivalente criado e o receptor concordou em atribuí-lo. Se o processo cair nesse intervalo, saber que a mensagem foi assinada não basta para escolher automaticamente o estado interno de retomada.

Checkpoint obrigatório, interpretação local

A Architecture exige logs de eventos e checkpoints. Ela prevê que um gateway reserva poderia retomar uma transferência se o log estivesse acessível e padronizado, mas afirma que o ponto de reinício depende da estratégia da implementação. A semântica e a sintaxe do log de gestão de crashes são trabalho futuro. Core 17 informa que recuperação e retomada de sessão não são suportadas nesta versão.

Isso não condena implementações existentes. Um operador pode replicar estado, proteger chaves e demonstrar failover. O limite é de portabilidade: o protocolo não fornece hoje uma receita comum para um substituto interpretar o checkpoint de outro produto. TLS 1.3 protege o canal, JWT pode codificar a afirmação e Syslog pode inspirar registros; nenhum deles escolhe sozinho o ponto de reinício nem consulta as duas redes.

Também há uma terceira superfície: o beneficiário. A declaração de atribuição do gateway receptor não é necessariamente uma prova de que o beneficiário controla ou consegue usar o ativo. Para decisões irreversíveis, o dossiê pode exigir transcript, provas das duas redes, evidência de recuperação e um teste de controle posterior.

O enquadramento de Heng Lu separa confiança de mecanismo e registro de verdade operacional. SATP explicita a confiança nos gateways. A organização pode aceitar essa premissa sem transformar toda afirmação assinada em observação independente.

Fontes