Ledger komitmen bertanda tangan dan perlindungan witness

AeroNyx16 Juli 20265 menit baca53 tayangan

AeroNyx menjalankan ledger komitmen append-only bertanda tangan untuk rekaman MemChain terenkripsi. Ledger membuktikan urutan dan integritas, tetapi infrastruktur tidak dapat membaca memori. Ini bukan blockchain publik.

Invarian protokol: Koordinator, follower, witness, backend, dan situs hanya memproses komitmen ciphertext serta bukti operasional terbatas; tidak menerima plaintext, kunci, relasi pemilik, atau social graph.

Arsitektur produksi saat ini

Sistem memakai satu koordinator dan tiga node follower/witness yang diaudit. Startup memerlukan 2 dari 3 checkpoint bertanda tangan; produksi runtime memerlukan lease pendek 3/3.

observed_at=2026-07-16 · reporting_nodes=4 · coordinator=1 · followers=3 · height=33 · commitments=8,339 · witness_lease=3/3.

text
client.encrypt_and_sign
  -> coordinator.append_opaque_commitment
  -> follower.verify_signed_ancestry
  -> pinned_witness.retain_checkpoint_and_grant_bounded_lease
<!-- commitment-ledger-flow-i18n-v1:start -->

Alur penulisan dan verifikasi

  1. Client mengenkripsi dan menandatangani rekaman memory yang memenuhi syarat secara lokal.
  2. Koordinator hanya menambahkan commitment buram dan metadata urutan.
  3. Setiap append memverifikasi signed Block sebelumnya dan memperbarui signed high-water anchor lokal.
  4. Follower mengambil page terbatas, memverifikasi ancestry dan signature, lalu menyimpan checkpoint certificates.
  5. Commitment Block baru hanya dibuat selama semua runtime witness yang dikonfigurasi memberi short lease instance yang sama.

Penegakan startup dan runtime

Dua kontrol independen dipakai untuk mendeteksi rollback dan mencegah koordinator salinan memproduksi secara bersamaan.

  • Ambang startup: Sebelum membuka listener UDP, TUN, atau API, diperlukan bukti bertanda tangan valid dari setidaknya dua witness berbeda dari tiga yang dipin operator.
  • Runtime lease: Ketiga witness yang dikonfigurasi harus memberi short lease kepada koordinator aktif. Pembaruan parsial menjadi degraded; produksi baru berhenti ketika authority berakhir.
  • Pemulihan: Setelah konektivitas witness pulih, lease round baru yang lengkap memulihkan authority produksi dan menambah aggregate recovery counter.
<!-- commitment-ledger-flow-i18n-v1:end -->

Perilaku kegagalan

Pembaruan parsial dilaporkan degraded dan dicoba ulang selama lease lama masih berlaku. Setelah kedaluwarsa, produksi komitmen baru berhenti. remote-ahead atau riwayat bertanda tangan yang menyimpang memblokir startup.

renewal_degraded -> retry_until_expiry

expired -> coordinator_lease_production_permitted=false

remote_ahead | diverged -> startup_denied

Observabilitas publik

API hanya menampilkan agregat: node terverifikasi, tinggi tip, jumlah komitmen, dan status lease. Hash, tanda tangan, identitas witness, endpoint, pemilik, dan konten tidak ditampilkan.

text
GET https://api.aeronyx.network/api/privacy_network/vpn/public/network-stats/
data.protocol_status.memory_chain
json
{
  "mode": "signed_commitment_ledger",
  "status": "witness_protected",
  "verified_nodes": 4,
  "coordinator_nodes": 1,
  "follower_nodes": 3,
  "max_verified_tip_height": 33,
  "max_verified_commitment_count": 8339,
  "max_granted_witnesses": 3,
  "max_required_witnesses": 3,
  "network_consensus": "not_claimed"
}

Koordinator, follower, witness, backend, dan situs hanya memproses komitmen ciphertext serta bukti operasional terbatas; tidak menerima plaintext, kunci, relasi pemilik, atau social graph.

<!-- commitment-ledger-privacy-i18n-v1:start -->

Batas privasi

Central/public contract mengecualikan record ID, Block hash, signature, witness identity, endpoint, owner, ciphertext body, plaintext, route, client metadata, wallet-level traffic, dan social-graph edge. Aggregate commitment count membuktikan kerja sistem, bukan isi memory atau pembuatnya.

<!-- commitment-ledger-privacy-i18n-v1:end -->

Yang bukan

  • Bukan permissionless consensus, Byzantine finality, atau fork choice.
  • Bukan ledger token atau platform smart contract.
  • Tidak memberi node akses ke plaintext memori.

Heartbeat

coordinator_lease_state, coordinator_lease_granted_witnesses, coordinator_lease_required_witnesses, coordinator_lease_seconds_remaining, coordinator_lease_production_permitted, coordinator_lease_last_failure_at, coordinator_lease_consecutive_failures, coordinator_lease_recoveries_total.

<!-- commitment-ledger-faq-i18n-v1:start -->

Pertanyaan umum

Apakah AeroNyx sekarang memiliki Blocks?

Ya. Commitment subsystem memakai signed Blocks untuk mengurutkan commitment buram dari encrypted record. Namun ini tidak boleh disebut public blockchain atau global consensus network.

Apa yang terjadi jika witness offline?

Pembaruan parsial terlihat degraded selama authority saat ini masih berlaku. Jika lease habis sebelum semua witness memberi izin baru, produksi commitment baru berhenti otomatis.

Bisakah witness membaca memory MemChain?

Tidak. Witness memverifikasi signed commitment structure dan lease ownership tanpa menerima plaintext record atau decryption key.

Dokumentasi terkait: MemChain and Decentralized Node Operations.

<!-- commitment-ledger-faq-i18n-v1:end --> <!-- aof-semantic-integrity-v1:start -->

Memverifikasi riwayat append-only lokal

Setiap node terdesentralisasi AeroNyx saat ini dapat memeriksa file append-only MemChain lokal tanpa mencetak isi memori. Ini adalah gerbang integritas lokal untuk restart, upgrade, mirror recovery, dan incident review.

Yang diperiksa verifier

  • Record framing yang kanonik dan dibatasi, maksimum 10 MiB per record hasil decode.
  • Setiap Fact mandiri dan Fact di dalam Block cocok dengan fact_id yang diturunkan dari isi.
  • Merkle root setiap Block cocok dengan urutan tepat Fact ID yang disimpan.
  • Block berurutan menjaga kontinuitas height dan tautan previous-Block hash.
  • File berakhir pada batas record lengkap; physical tail yang belum lengkap dilaporkan terpisah.

Perintah hanya-baca

Jalankan pada path terkonfigurasi atau berikan path eksplisit:

bash
sudo aeronyx-server memchain verify-aof \
  --config /etc/aeronyx/server.toml

sudo aeronyx-server memchain verify-aof \
  --path /var/lib/aeronyx/.memchain
FieldMakna
valid_bytesByte yang dicakup record lengkap dan valid secara semantik.
fact_records / block_recordsFact record mandiri dan Block record; Fact dalam Block tidak dihitung dua kali.
last_block_heightHeight Block lokal valid terakhir.
torn_tail_bytesByte fisik tidak lengkap setelah record valid terakhir; nol berarti bersih.
statusverified berarti seluruh file yang diamati lulus scan lokal.

Gerbang upgrade dan recovery

  1. Jalankan verify-aof sebelum mengganti binary dan simpan hasil agregat di command audit.
  2. Validate binary baru dan jalankan scan hanya-baca yang sama sebelum restart service.
  3. Setelah restart, pastikan replay memulihkan height yang sama atau lebih tinggi lalu jalankan health checks.
  4. Jika record lengkap gagal validasi semantik, berhenti dan pertahankan bukti; jangan truncate atau auto-merge.

Batas bukti

Perintah hanya mencetak path dan hitungan agregat. Perintah tidak mencetak nilai Fact, record ID, Block hash, tanda tangan, owner, witness identity, endpoint, route, atau kunci dekripsi. Mirror atau Full node dapat memvalidasi byte lokal yang sama setelah sinkronisasi tanpa mengetahui isi memori terenkripsi.

Scan ini tidak menggantikan validasi tanda tangan Block, witness certificate, runtime lease, fork choice, atau consensus. AOF bersih membuktikan integritas struktur lokal, bukan kejujuran semua peserta.

Path implementasi:

  • crates/aeronyx-server/src/services/memchain/aof.rs
  • crates/aeronyx-server/src/main.rs
<!-- aof-semantic-integrity-v1:end -->