摘要
- 9月5日发布的 Testimony Record 个体 Internet-Draft 第01版,纠正了对八套系统调查结果的过度概括,也新增实现状态说明。
- 新版规定了摘要算法、序列化与覆盖范围,并要求外部时间戳实际签署本记录的摘要,而不是另一个对象的摘要。
- 四级体系把可解析、可解释、动作受控与记录可验证依次累加;但声明
acts:false的非执行系统可以在没有任何动作门控样本时达到 TR-4。 - 同一个等级里还混有两类性质:读者能从记录本身复核的检查,以及只能由发送方声称的风险来源、身份来源或重放结果。
- 采购、审计与监管引用应要求一张证明矩阵,列明范围、逐级结果、可验证项、自述项、完整性机制、验证器与时间,不能只接受 TR-4 标牌。
一次自我纠错,比一个漂亮等级更重要
IETF 的发布通知只证明一件事:一份18页的第01版 Internet-Draft 于9月5日进入公开档案。Datatracker 页面同时给出权威边界:这是活跃的个体草案,没有 RFC 流、没有负责 Area Director、没有正式标准化地位,也不代表 IETF 背书。文首的 Informational 是作者希望的目标状态,不是已经取得的身份。
第00版曾称,所调查的八套系统都不记录批准动作之人的身份。第01版主动说明,引用材料无法支持这句话。在五套由他人编写、且与该要求相关的系统中,四套被评为缺失,一套无法确定;其余三套里还包括作者自己的参考系统,而该系统确实记录了身份。
“未发现”“无法判断”和“作者自己的实现存在”是三种证据状态。把它们合并成“全部没有”,恰好违反这份格式想建立的原则:系统应保留不确定性与反证,而不是为了输出整齐结论,填补并不存在的支持。
官方版本差异还显示了另一个更直接的缺口。第00版要求记录摘要,却没有说明算法、序列化方式与键顺序;参考验证器看到一个摘要字段便可放行,并不重新计算。作者自己的两段实现还采用不同的空格规则。所谓“Verifiable”,当时并不能由只拿到规范的第三方复现。
第01版规定:按 covers 给出的顺序取记录项;使用紧凑 JSON;成员名按 Unicode 码点排列;忽略下划线开头的阅读注释;以 UTF-8 编码;对象之间只放一个 LF,末尾不放;对容易造成表示分歧的数值设限;最后计算 SHA-256。验证器也必须复算。争议终于可以落到同一组字节和同一算法上。
四级台阶其实在问三类问题
TR-1 检查格式是否可读:版本、类型、必填项、唯一标识、写入时间顺序和范围是否自洽。TR-2 检查解释是否完整:每项 belief 都要列出证据,即使空数组明确表示没有依据;发生冲突时,两边都要保留,若后来解决,还要留下方法、行动者、时间和保留哪一边。
TR-3 开始处理外部后果。风险级别必须指向模型输出之外的来源;被拒绝的动作不能又写成已执行;已执行的高风险动作要关联一名人类批准者、一个不来自模型文本的身份来源,而且批准者不能就是提出动作的主体。
TR-4 则处理记录完整性:被覆盖的条目必须存在,摘要必须能复算,外部锚的签名印记必须与声明摘要一致。格式、解释、动作门控与抗篡改都很重要,但它们不是一个维度。
0.2版新增 scope,就是因为累计台阶此前产生了错误结果。一个只做记忆或观察、不执行也不拦截外部动作的系统,可以声明 acts:false。只要记录中没有 decision,它就在“没有动作可门控”的意义上满足 TR-3,并可凭完整性机制到达 TR-4。草案建议把结果写成“TR-4, record only”。删去后两个词,读者就可能误以为一条实际执行链已通过高风险批准检查。
不能因此排斥非执行系统。观察器同样需要可靠历史。真正的问题是把一种强性质借给另一种没有接受检验的性质:记录文件很完整,不代表旁边的连接器、主机或服务没有绕开它执行动作。
范围字段仍然是一段证词
验证器只能相信 scope。若系统声称不行动,却在同一记录中写下 decision,自相矛盾会使 TR-1 失败。但如果外部动作发生在未写入的旁路,文件内部可以完美无缺,仍无法证明范围完整。
因此,生产验收必须从记录外部画边界:哪个进程提出动作,哪个主体授权,哪一处真正发出调用,哪个观测能确认外部后果,是否存在绕过记录器的第二条路径。若这些问题没有独立证据,acts:false 只是利益相关方给自己的描述。
Machine Testimony 公共仓库公开了规范、验证器、适配器与一致性语料。这使第三方至少能阅读和运行,而不必只听产品宣传。但第01版也明确说,截至写作时,所有已知实现都由同一作者完成。两种语言写成的验证器可以发现歧义,却不等于另一团队独立解释规范并实现互操作。
一致性调查目录固定被查系统的 commit,要求“缺失”结论同时说明在哪里找过,并公开利益冲突和自家工具的问题。这是可核查的好习惯。它仍是作者定义量表、维护参考实现并执行评估的作者侧材料,不能被称为独立审计。
“可验证”与“已声明”被装进同一个数字
新版把检查分为两类。第一类能由读者仅凭记录裁决:引用的 evidence 是否真的存在;冲突双方是否保留;拒绝项是否又标成执行;摘要是否匹配覆盖条目;外部令牌签的是否就是这一摘要。
第二类只是被记录得更具体。文件声称风险级别来自某注册表,声称批准者姓名来自经过认证的会话,声称某重放引擎能复现运行。读者从文件本身无法确认。要求填写来源仍有价值,因为具体说法以后可以被反证;但结构化声明不会自动升级为证据。
因此,两份同为 TR-4 的记录可以拥有完全不同的证明成分。一份大部分结论都能对字节做运算;另一份的关键授权信息仍靠发送方自述。只报最高等级,会把分母藏掉。
完整性方案的权力也不同。发送方自算摘要可发现第三方后来改动,却阻止不了发送方重写历史再算一次。签名增加的是密钥身份和信任政策。RFC 3161让外部时间戳机构对数据印记与时间出具令牌,请求方还须核对印记、证书和政策。它不读取证词,更不证明发送方没有另造一份并丢弃。
RFC 8785提供 JSON 规范化背景,第01版则定义自己的覆盖条目计算。RFC 9162与 IETF 工作组的SCITT 架构草案说明如何把部分证据置于单一发送方之外。它们都不能倒推一项自报范围为真,也不能替系统的 belief 判定真假。
把徽章拆成证明矩阵
一个可用于决策的声明至少要绑定:规范准确版本及哈希;发送方与真实执行边界;声明范围,以及它属于自述还是有外部佐证;TR-1至TR-4每一级单独的通过、失败或范围限定结果;可由记录复核的检查编号与数量;仅由发送方声明的检查编号与数量;完整性方案及覆盖条目;外部锚的机构、政策和核验结果;验证器与一致性语料版本;观测时间。
矩阵并不会贬低 TR-4。它保护那些已经很强的局部事实。一份记录可以拥有可靠外部锚,同时批准身份来源仍未核实;另一套系统可以真实门控动作,但尚无长期锚。矩阵让两者各自成立,不强迫弱项借强项的声誉。
隐私边界同样不能由等级代办。草案建议不复制敏感原文,只保留来源标识与摘要,并把删节写明;它也承认 append-only 与删除义务之间没有简单答案。改写历史会破坏证据连续性,在“删除记录”旁继续保存内容又没有真正删除。
草案提到欧盟《人工智能法》,但明说这套格式不实现该法律义务,也不宣称合规。法律充分性必须由负有义务的具体参与者和主管机关判断。
第01版最有说服力的地方,不是它抵达了哪个数字,而是它保存了修正轨迹:旧句为何不成立、旧验证为何不可复算、当前实现为何尚不独立。治理者应延续这种诚实,把每个 TR 等级同它实际证明的对象绑在一起。
来源
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance

