Ledger komitmen bertanda tangan dan perlindungan witness
AeroNyx menjalankan ledger komitmen append-only bertanda tangan untuk rekaman MemChain terenkripsi. Ledger membuktikan urutan dan integritas, tetapi infrastruktur tidak dapat membaca memori. Ini bukan blockchain publik.
Invarian protokol: Koordinator, follower, witness, backend, dan situs hanya memproses komitmen ciphertext serta bukti operasional terbatas; tidak menerima plaintext, kunci, relasi pemilik, atau social graph.
Arsitektur produksi saat ini
Sistem memakai satu koordinator dan tiga node follower/witness yang diaudit. Startup memerlukan 2 dari 3 checkpoint bertanda tangan; produksi runtime memerlukan lease pendek 3/3.
observed_at=2026-07-16 · reporting_nodes=4 · coordinator=1 ·
followers=3 · height=33 · commitments=8,339 · witness_lease=3/3.
client.encrypt_and_sign
-> coordinator.append_opaque_commitment
-> follower.verify_signed_ancestry
-> pinned_witness.retain_checkpoint_and_grant_bounded_lease
Alur penulisan dan verifikasi
- Client mengenkripsi dan menandatangani rekaman memory yang memenuhi syarat secara lokal.
- Koordinator hanya menambahkan commitment buram dan metadata urutan.
- Setiap append memverifikasi signed Block sebelumnya dan memperbarui signed high-water anchor lokal.
- Follower mengambil page terbatas, memverifikasi ancestry dan signature, lalu menyimpan checkpoint certificates.
- Commitment Block baru hanya dibuat selama semua runtime witness yang dikonfigurasi memberi short lease instance yang sama.
Penegakan startup dan runtime
Dua kontrol independen dipakai untuk mendeteksi rollback dan mencegah koordinator salinan memproduksi secara bersamaan.
- Ambang startup: Sebelum membuka listener UDP, TUN, atau API, diperlukan bukti bertanda tangan valid dari setidaknya dua witness berbeda dari tiga yang dipin operator.
- Runtime lease: Ketiga witness yang dikonfigurasi harus memberi short lease kepada koordinator aktif. Pembaruan parsial menjadi degraded; produksi baru berhenti ketika authority berakhir.
- Pemulihan: Setelah konektivitas witness pulih, lease round baru yang lengkap memulihkan authority produksi dan menambah aggregate recovery counter.
Perilaku kegagalan
Pembaruan parsial dilaporkan degraded dan dicoba ulang selama lease lama masih berlaku. Setelah kedaluwarsa, produksi komitmen baru berhenti. remote-ahead atau riwayat bertanda tangan yang menyimpang memblokir startup.
renewal_degraded -> retry_until_expiry
expired -> coordinator_lease_production_permitted=false
remote_ahead | diverged -> startup_denied
Observabilitas publik
API hanya menampilkan agregat: node terverifikasi, tinggi tip, jumlah komitmen, dan status lease. Hash, tanda tangan, identitas witness, endpoint, pemilik, dan konten tidak ditampilkan.
GET https://api.aeronyx.network/api/privacy_network/vpn/public/network-stats/
data.protocol_status.memory_chain
{
"mode": "signed_commitment_ledger",
"status": "witness_protected",
"verified_nodes": 4,
"coordinator_nodes": 1,
"follower_nodes": 3,
"max_verified_tip_height": 33,
"max_verified_commitment_count": 8339,
"max_granted_witnesses": 3,
"max_required_witnesses": 3,
"network_consensus": "not_claimed"
}
Koordinator, follower, witness, backend, dan situs hanya memproses komitmen ciphertext serta bukti operasional terbatas; tidak menerima plaintext, kunci, relasi pemilik, atau social graph.
<!-- commitment-ledger-privacy-i18n-v1:start -->Batas privasi
Central/public contract mengecualikan record ID, Block hash, signature, witness identity, endpoint, owner, ciphertext body, plaintext, route, client metadata, wallet-level traffic, dan social-graph edge. Aggregate commitment count membuktikan kerja sistem, bukan isi memory atau pembuatnya.
<!-- commitment-ledger-privacy-i18n-v1:end -->Yang bukan
- Bukan permissionless consensus, Byzantine finality, atau fork choice.
- Bukan ledger token atau platform smart contract.
- Tidak memberi node akses ke plaintext memori.
Heartbeat
coordinator_lease_state, coordinator_lease_granted_witnesses,
coordinator_lease_required_witnesses, coordinator_lease_seconds_remaining,
coordinator_lease_production_permitted, coordinator_lease_last_failure_at,
coordinator_lease_consecutive_failures, coordinator_lease_recoveries_total.
Pertanyaan umum
Apakah AeroNyx sekarang memiliki Blocks?
Ya. Commitment subsystem memakai signed Blocks untuk mengurutkan commitment buram dari encrypted record. Namun ini tidak boleh disebut public blockchain atau global consensus network.
Apa yang terjadi jika witness offline?
Pembaruan parsial terlihat degraded selama authority saat ini masih berlaku. Jika lease habis sebelum semua witness memberi izin baru, produksi commitment baru berhenti otomatis.
Bisakah witness membaca memory MemChain?
Tidak. Witness memverifikasi signed commitment structure dan lease ownership tanpa menerima plaintext record atau decryption key.
Dokumentasi terkait: MemChain and Decentralized Node Operations.
<!-- commitment-ledger-faq-i18n-v1:end --> <!-- aof-semantic-integrity-v1:start -->Memverifikasi riwayat append-only lokal
Setiap node terdesentralisasi AeroNyx saat ini dapat memeriksa file append-only MemChain lokal tanpa mencetak isi memori. Ini adalah gerbang integritas lokal untuk restart, upgrade, mirror recovery, dan incident review.
Yang diperiksa verifier
- Record framing yang kanonik dan dibatasi, maksimum 10 MiB per record hasil decode.
- Setiap Fact mandiri dan Fact di dalam Block cocok dengan
fact_idyang diturunkan dari isi. - Merkle root setiap Block cocok dengan urutan tepat Fact ID yang disimpan.
- Block berurutan menjaga kontinuitas height dan tautan previous-Block hash.
- File berakhir pada batas record lengkap; physical tail yang belum lengkap dilaporkan terpisah.
Perintah hanya-baca
Jalankan pada path terkonfigurasi atau berikan path eksplisit:
sudo aeronyx-server memchain verify-aof \
--config /etc/aeronyx/server.toml
sudo aeronyx-server memchain verify-aof \
--path /var/lib/aeronyx/.memchain
| Field | Makna |
|---|---|
valid_bytes | Byte yang dicakup record lengkap dan valid secara semantik. |
fact_records / block_records | Fact record mandiri dan Block record; Fact dalam Block tidak dihitung dua kali. |
last_block_height | Height Block lokal valid terakhir. |
torn_tail_bytes | Byte fisik tidak lengkap setelah record valid terakhir; nol berarti bersih. |
status | verified berarti seluruh file yang diamati lulus scan lokal. |
Gerbang upgrade dan recovery
- Jalankan
verify-aofsebelum mengganti binary dan simpan hasil agregat di command audit. - Validate binary baru dan jalankan scan hanya-baca yang sama sebelum restart service.
- Setelah restart, pastikan replay memulihkan height yang sama atau lebih tinggi lalu jalankan health checks.
- Jika record lengkap gagal validasi semantik, berhenti dan pertahankan bukti; jangan truncate atau auto-merge.
Batas bukti
Perintah hanya mencetak path dan hitungan agregat. Perintah tidak mencetak nilai Fact, record ID, Block hash, tanda tangan, owner, witness identity, endpoint, route, atau kunci dekripsi. Mirror atau Full node dapat memvalidasi byte lokal yang sama setelah sinkronisasi tanpa mengetahui isi memori terenkripsi.
Scan ini tidak menggantikan validasi tanda tangan Block, witness certificate, runtime lease, fork choice, atau consensus. AOF bersih membuktikan integritas struktur lokal, bukan kejujuran semua peserta.
Path implementasi:
crates/aeronyx-server/src/services/memchain/aof.rscrates/aeronyx-server/src/main.rs