摘要

  • draft-jacobs-web4-federation-policy-00 提议用机器可读公告披露政策、版本、责任主体、生效时间、状态、准入、留存、质疑、申诉与撤销规则。
  • 草案明确指出,发布本身不能证明运营者行为;完整性证明或证据承诺也不能证明真实性、完整性、合法性、来源或适用性。
  • 第 00 版是目标状态为 Experimental 的个人 Internet-Draft,不是 RFC、IETF 工作组采纳文件、认证制度或部署报告。

设想验证程序得到了全部“绿色”结果:发布者身份正确,签名没有损坏,政策已到生效时间,状态端点也说该版本仍然有效。程序由此知道,某个责任主体在某个时点发布了这份具体声明。它仍然不知道,被拒绝的参与者是否获得了政策承诺的申诉,也不知道应删除的证据是否已按期销毁。

9 月 12 日发布的第 00 版草案,主动限制了公告的证明范围。它说,符合提案要求的联盟会发布真实、带版本并受完整性保护的声明;紧接着又说,发布本身不能证明运营者行为。这条边界避免了一份由声明者自己发布的文件,悄然变成对声明者的独立审计。

公告的基本字段包括政策标识符、版本、责任主体、生效时间、支持的配置档、认可格式、状态机制和完整性证明。政策还要说明准入标准类别、保证档次、证据留存、质疑与申诉程序、暂停与撤销、披露与最小化、适用司法辖区,以及相关的支持版本。

这套公共表面确有价值。参与者无需从品牌或网络位置猜测谁主张规则;验证程序可以判断一项政策是有效、被替代、撤回还是不可用;审计者可以把旧决定绑定到当时适用的版本,而不是今天同一网址上的内容。

三种证明不能合并

第一种是声明真实性:指定发布者是否签发了这组字节,内容是否被篡改。第二种是当前及历史适用性:某版本在决定发生时是否生效,现在处于什么状态。第三种才是执行情况:运营者是否按照所声明的政策作出决定、保留证据并提供救济。

完整性证明回答第一种问题。版本、生效时间、稳定发现、状态查询和历史记录回答第二种。第三种需要决定记录、申诉结果、外部观察或审计。有效签名可以把一句话归属于发布者,不能把这句话变成已经观察到的事实。

草案要求依赖方认证发布者、验证证明的完整性和用途、执行时间有效性检查、解析当前状态,并把决定绑定到准确的政策标识符和版本。它还列出重放、过期状态、未经授权的替代、标识符混淆、密钥泄露、算法降级、跨政策混淆,以及无法判定时默认放行等风险。

版本因此不是装饰字段。重大语义变化必须产生新版本,并保留足以辨认历史决定适用政策的记录。若运营者只在原网址替换内容,当前查询仍可正常工作,过去的责任链却会消失。若只保留“已撤回”状态而没有旧版本,今天的状态准确,昨天的规则仍不可重建。

公开边界,而非公开整个内部

提案没有要求公布资格评分、准入排序、私有风险向量、内部图关系、优化方式、审议过程、路由或控制平面数据。它要公开的是政策边界,而不是迫使联盟交出决策引擎、商业逻辑或敏感网络图。

这种保护兼顾安全、隐私与可核验性,也提醒读者不要夸大公告作用。外部可以知道规则类别与救济通道,却未必看得到某个个案使用了哪些内部因素。最低披露不是全面审计的替代品。

核验动作本身也会产生隐私足迹。持久标识符、状态查询、证明和相互链接的收据,可能把不同交互关联起来。草案要求最小化数据,并在合适时采用不可链接或成对标识符。私有证据可以用密码学承诺表示,但政策仍需说明留存与删除义务。

密码学承诺能够证明当前字节与先前承诺相符,却不能证明字节里的说法真实、完整、合法、来源可靠或适合依赖方的目的。同理,申诉 URI 能证明政策公布了一个地址,不能证明该机构独立、及时或有能力暂停伤害。

不借用 IETF 权威

第 00 版是 Tim Jacobs 撰写的五页个人 Internet-Draft,拟议文件状态为 Experimental,Datatracker 状态为 I-D Exists;若无更新,将于 2027 年 3 月 16 日到期。它没有被 IETF 工作组采纳,不是 RFC,也不代表 IETF 承认“Web4”为新的互联网层级。草案不请求 IANA 行动。

相关 Web4 草案提供术语与架构背景,但不会把采纳或背书转移给本文。BCP 14 规定的全大写关键词表达作者希望实现者遵守的提案要求,不等同于 IETF 已经形成共识。

来源