دفتر التزامات موقّع وحماية بالشهود
يشغّل AeroNyx دفتر التزامات موقّعاً لا يقبل إلا الإضافة لسجلات MemChain المشفرة. يثبت الترتيب والسلامة، لكن البنية التحتية لا تستطيع قراءة الذاكرة. وهو ليس سلسلة كتل عامة.
ثابت البروتوكول: لا يعالج المنسق والتابعون والشهود والخلفية والموقع إلا التزامات النص المشفر وأدلة تشغيل محدودة؛ ولا يتلقون النص الصريح أو مفاتيح الفك أو علاقات المالك أو الرسم الاجتماعي.
بنية الإنتاج الحالية
تستخدم البنية منسقاً واحداً وثلاث عقد follower/witness خضعت للتدقيق. يتطلب البدء توقيع 2 من 3 checkpoints، ويتطلب الإنتاج أثناء التشغيل lease قصيرة 3/3.
observed_at=2026-07-16 · reporting_nodes=4 · coordinator=1 ·
followers=3 · height=33 · commitments=8,339 · witness_lease=3/3.
client.encrypt_and_sign
-> coordinator.append_opaque_commitment
-> follower.verify_signed_ancestry
-> pinned_witness.retain_checkpoint_and_grant_bounded_lease
مسار الكتابة والتحقق
- يشفّر client سجل memory مؤهلا ويوقعه محليا.
- لا يضيف coordinator سوى commitment معتم وmetadata الترتيب.
- يتحقق كل append من Block الموقع السابق ويحدّث signed high-water anchor المحلي.
- يجلب follower صفحات محدودة ويتحقق من ancestry والتوقيعات ويحفظ checkpoint certificates.
- لا ينتج commitment Block جديد إلا ما دام كل runtime witness مضبوط يمنح short lease instance نفسها.
ضوابط البدء وruntime
يستخدم النظام ضابطين مستقلين لاكتشاف rollback ومنع نسخ coordinator من الإنتاج في الوقت نفسه.
- عتبة البدء: قبل فتح listeners لـ UDP أو TUN أو API، يلزم دليل موقع صالح من witness مختلفين على الأقل من ثلاثة ثبّتهم operator.
- Runtime lease: يجب أن يمنح witnesses الثلاثة المضبوطون coordinator النشط lease قصيرة. يصبح التجديد الجزئي degraded، ويتوقف الإنتاج الجديد عند انتهاء authority.
- الاسترداد: عند عودة اتصال witnesses تستعيد lease round جديدة وكاملة صلاحية الإنتاج وتزيد aggregate recovery counter.
السلوك عند الفشل
يُعلن التجديد الجزئي degraded وتُعاد المحاولة ما دامت lease الحالية صالحة. عند انتهائها يتوقف إنتاج الالتزامات الجديدة. كما يمنع remote-ahead أو اختلاف التاريخ الموقّع بدء التشغيل.
renewal_degraded -> retry_until_expiry
expired -> coordinator_lease_production_permitted=false
remote_ahead | diverged -> startup_denied
الرصد العام
تعرض API المجاميع فقط: العقد المتحقق منها وارتفاع tip وعدد الالتزامات وحالة lease. ولا تعرض hashes أو التوقيعات أو هويات الشهود أو endpoints أو المالكين أو المحتوى.
GET https://api.aeronyx.network/api/privacy_network/vpn/public/network-stats/
data.protocol_status.memory_chain
{
"mode": "signed_commitment_ledger",
"status": "witness_protected",
"verified_nodes": 4,
"coordinator_nodes": 1,
"follower_nodes": 3,
"max_verified_tip_height": 33,
"max_verified_commitment_count": 8339,
"max_granted_witnesses": 3,
"max_required_witnesses": 3,
"network_consensus": "not_claimed"
}
لا يعالج المنسق والتابعون والشهود والخلفية والموقع إلا التزامات النص المشفر وأدلة تشغيل محدودة؛ ولا يتلقون النص الصريح أو مفاتيح الفك أو علاقات المالك أو الرسم الاجتماعي.
<!-- commitment-ledger-privacy-i18n-v1:start -->حد الخصوصية
يستبعد central/public contract معرفات record وBlock hashes والتوقيعات وwitness identity وendpoints وowners وأجسام ciphertext وplaintext وroutes وclient metadata وwallet-level traffic وروابط social graph. يثبت aggregate commitment count عمل النظام ولا يكشف محتوى memory أو منشئها.
<!-- commitment-ledger-privacy-i18n-v1:end -->ما ليس عليه النظام
- ليس permissionless consensus أو Byzantine finality أو fork choice.
- ليس دفتر tokens أو منصة smart contracts.
- لا يسمح للعقد بقراءة الذاكرة بصورتها الصريحة.
Heartbeat
coordinator_lease_state, coordinator_lease_granted_witnesses,
coordinator_lease_required_witnesses, coordinator_lease_seconds_remaining,
coordinator_lease_production_permitted, coordinator_lease_last_failure_at,
coordinator_lease_consecutive_failures, coordinator_lease_recoveries_total.
أسئلة شائعة
هل لدى AeroNyx Blocks الآن؟
نعم. يستخدم commitment subsystem Blocks موقعة لترتيب commitments المعتمة لسجلات مشفرة، لكنه ليس public blockchain ولا global consensus network.
ماذا يحدث إذا كان witness غير متصل؟
يظهر التجديد الجزئي degraded ما دامت authority الحالية صالحة. إذا انتهت lease قبل موافقة كل witnesses من جديد يتوقف إنتاج commitments الجديدة تلقائيا.
هل يستطيع witness قراءة memory في MemChain؟
لا. يتحقق witness من signed commitment structure وlease ownership ولا يتلقى plaintext records أو مفاتيح فك التشفير.
وثائق ذات صلة: MemChain and Decentralized Node Operations.
<!-- commitment-ledger-faq-i18n-v1:end --> <!-- aof-semantic-integrity-v1:start -->التحقق من السجل المحلي المخصص للإلحاق
تستطيع كل عقدة AeroNyx لامركزية حديثة فحص ملف MemChain المحلي المخصص للإلحاق من دون طباعة محتوى الذاكرة. وهو حاجز سلامة محلي لإعادة التشغيل والترقية واسترداد mirror ومراجعة الحوادث.
ما الذي يتحقق منه الفاحص
- framing قياسي ومحدود للسجلات، بحد أقصى 10 MiB للسجل بعد فك الترميز.
- تطابق كل Fact منفرد وكل Fact داخل Block مع
fact_idالمشتق من المحتوى. - تطابق Merkle root لكل Block مع الترتيب الدقيق لمعرفات Fact المخزنة.
- حفاظ Blocks المتتالية على استمرارية height ورابط previous-Block hash.
- انتهاء الملف عند حد سجل كامل؛ ويُبلغ عن الذيل الفيزيائي غير المكتمل بشكل منفصل.
أمر للقراءة فقط
شغله على المسار المضبوط أو حدد مساراً صريحاً:
sudo aeronyx-server memchain verify-aof \
--config /etc/aeronyx/server.toml
sudo aeronyx-server memchain verify-aof \
--path /var/lib/aeronyx/.memchain
| الحقل | المعنى |
|---|---|
valid_bytes | عدد البايتات التي تغطيها سجلات كاملة وصحيحة دلالياً. |
fact_records / block_records | سجلات Fact المنفردة وسجلات Block؛ لا تُعد Facts داخل Blocks مرتين. |
last_block_height | ارتفاع آخر Block محلي صالح. |
torn_tail_bytes | البايتات الفيزيائية غير المكتملة بعد آخر سجل صالح؛ الصفر يعني ملفاً سليماً. |
status | تعني verified أن الملف المرصود كاملاً اجتاز الفحص المحلي. |
حاجز الترقية والاسترداد
- شغل
verify-aofقبل استبدال binary واحتفظ بالنتيجة المجمعة في command audit. - تحقق من binary الجديد وشغل الفحص نفسه للقراءة فقط قبل إعادة تشغيل الخدمة.
- بعد التشغيل تأكد أن replay استعاد height نفسها أو أعلى، ثم نفذ health checks.
- إذا فشل سجل كامل في التحقق الدلالي فتوقف واحفظ الدليل؛ لا تقطع الملف ولا تدمج تلقائياً.
حدود الإثبات
لا يطبع الأمر سوى المسار والعدادات المجمعة. ولا يطبع قيم Fact أو record ID أو Block hash أو التواقيع أو المالكين أو هويات witnesses أو endpoints أو routes أو مفاتيح فك التشفير. تستطيع عقدة Mirror أو Full node التحقق مستقلاً من البايتات نفسها بعد المزامنة من دون معرفة محتوى الذاكرة المشفرة.
لا يحل هذا الفحص محل التحقق من توقيع Block أو witness certificate أو runtime lease أو fork choice أو consensus. سلامة AOF تثبت البنية المحلية فقط، لا أمانة كل المشاركين.
مسارات التنفيذ:
crates/aeronyx-server/src/services/memchain/aof.rscrates/aeronyx-server/src/main.rs