摘要

  • 2026 年 9 月 28 日发布的 P10 个人 Internet-Draft,提出把 NotDemonstrated(reason=underdetermined) 做成可供第三方核验的收据:两种不同的可能世界均符合一组封闭证据,却对同一固定主张给出不同取值。
  • 这种结论只在事先承诺的规则、证据范围和检查点之内成立;它不指认现实世界,也不证明范围之外没有证据,更不授权后续行动。

设想一家机构必须决定是否放行一项有风险的操作。审查人员递来一张经过签名、可以复算的“无法判定”收据。若管理者只看见“可以验证”,便可能把无法判定理解为可以暂不查证,甚至理解为可以照常行动。但真正该追问的是:谁规定哪些材料可被提交?谁定义了判定中的两种“可能”?哪些证据根本没有进入这一套程序?

Ivan Nestorov 的 P10 Underdetermination Profile 第 -00 版正面处理了这个问题。该文档日期为 2026 年 9 月 28 日,拟以 SCITT 透明声明承载“未能证明,原因是欠确定”的结果。IETF Datatracker 将它列为现存的个人 Internet-Draft,拟为 Informational;这不是 RFC,也没有证据表明 SCITT 工作组已经接纳它或任何机构正在使用它。草案提供的是一种待讨论的绑定方法,不是对某件争议事实的裁决。

其核心不是单纯地宣布有疑问。提交方先固定一项主张,并承诺一份 profile:其中界定可能世界的范围、哪些证据可以入场、证据怎样组成封闭集合、世界怎样与证据相容、主张在各个世界如何求值,以及由哪些工具执行核验。随后,收据提供两个采用规范编码的见证世界;冻结的验证器须确认两者都与同一个封闭证据集合相容,同时对固定主张产生不同取值。结果被绑定进带有 in-toto Statement v1 predicate 的 SCITT 透明声明。RFC 9942 的 COSE 收据和 RFC 9943 的 SCITT 架构已经正式发表,但 P10 的这一用法仍是个人提案。作者明确表示,两个相容模型即可显示欠确定性并非新定理;提案所增添的是可供复核的规则与证据绑定。

“事先”是这套设计的关键。世界类别、证据接纳规则、覆盖范围、日志身份、获授权的收件方、编码与验证器工件,须在该案件第一份证据进入前承诺。之后的 EvidenceClosure 与 CoverageProof 以签署的检查点为界,核对被预先指定的主体在范围内、有效且已登记的材料是否全部纳入。验证者还要重放相关透明日志的完整前缀。缺少必要的封闭记录或检查器工件,流程应停在 HALT,不能假装得到了认识论结论;互相冲突的承诺或不完整的覆盖则可能导致 REJECT。这两类核验失败都不是“无法判定”的同义词。

即使这些步骤全部成立,收据的边界仍清晰可见。覆盖证明针对的是一个被指定的日志、一个案件标识、获授权的接纳者、冻结的证据范围和某一检查点之前的登记材料。草案要求把局限一并带进结果:没有登记的材料、被排除在范围之外的材料、另一个日志里可能存在的记录、换一个请求编号重新开立的同一实质问题,以及检查点之后的新材料,均不因这张收据而消失。发行者是否曾对同一主张另设若干采用不同规则的案件,也不能凭此单独排除。

还有更难察觉的偏差。一个 profile 可以在逻辑上允许能够决定问题的证据,却把那项证据设定得在实际采集中极难取得。P10 的安全讨论承认,形式上具备“可被判定”的能力,不等于决定性证据在部署环境中可取得、具有代表性或有机会出现;因此形式上有效的规则仍可能偏向弃权。检查器可以严格核验它被交付的语义,却无法单靠证明保证自然语言中的真实争议已被准确编码。这不是已发生的系统故障报道,而是提案自己列明的认识边界。

因此,未来若有人以 P10 式结果支持采购、许可或安全决策,值得同时核对预先承诺的主张与规则、日志和检查点、封闭及覆盖记录、两个见证世界、随附的局限,以及是否能看到同一问题的其他案件。Daniel Kade 提出的这组审查问题是编辑判断,不是 IETF 新增义务。形式证明能把一个范围内的“不知道”讲清楚;它不能替人决定这个范围是否足够宽。

来源