Sổ cam kết có chữ ký và bảo vệ bằng witness

AeroNyx16 tháng 7, 20266 phút đọc53 lượt xem

AeroNyx vận hành sổ cam kết chỉ-ghi-thêm có chữ ký cho các bản ghi MemChain đã mã hóa. Sổ chứng minh thứ tự và tính toàn vẹn, nhưng hạ tầng không thể đọc bộ nhớ. Đây không phải blockchain công khai.

Bất biến giao thức: Coordinator, follower, witness, backend và website chỉ xử lý cam kết ciphertext cùng bằng chứng vận hành giới hạn; không nhận plaintext, khóa giải mã, quan hệ chủ sở hữu hay đồ thị xã hội.

Kiến trúc production hiện tại

Hệ thống dùng một coordinator và ba node follower/witness đã audit. Khởi động cần 2/3 checkpoint có chữ ký; production khi chạy cần lease ngắn hạn 3/3.

observed_at=2026-07-16 · reporting_nodes=4 · coordinator=1 · followers=3 · height=33 · commitments=8,339 · witness_lease=3/3.

text
client.encrypt_and_sign
  -> coordinator.append_opaque_commitment
  -> follower.verify_signed_ancestry
  -> pinned_witness.retain_checkpoint_and_grant_bounded_lease
<!-- commitment-ledger-flow-i18n-v1:start -->

Luồng ghi và xác minh

  1. Client mã hóa và ký cục bộ một bản ghi memory đủ điều kiện.
  2. Coordinator chỉ append commitment mờ và metadata thứ tự.
  3. Mỗi lần append xác minh Block đã ký trước đó và cập nhật signed high-water anchor cục bộ.
  4. Follower tải các page có giới hạn, xác minh ancestry và signature rồi giữ checkpoint certificates.
  5. Chỉ tạo commitment Block mới khi mọi runtime witness đã cấu hình cấp cùng một short lease instance.

Kiểm soát khi khởi động và runtime

Hai cơ chế độc lập được dùng để phát hiện rollback và ngăn các coordinator sao chép cùng sản xuất.

  • Ngưỡng khởi động: Trước khi mở UDP, TUN hoặc API listeners, cần bằng chứng ký hợp lệ từ ít nhất hai witness khác nhau trong ba witness được operator pin.
  • Runtime lease: Cả ba witness đã cấu hình phải cấp short lease cho coordinator đang active. Gia hạn một phần thành degraded; production mới dừng khi authority hết hạn.
  • Khôi phục: Khi kết nối witness trở lại, một vòng lease mới đầy đủ khôi phục quyền production và tăng aggregate recovery counter.
<!-- commitment-ledger-flow-i18n-v1:end -->

Hành vi khi lỗi

Gia hạn một phần được báo degraded và thử lại khi lease cũ còn hiệu lực. Khi hết hạn, việc tạo cam kết mới tự dừng. remote-ahead hoặc lịch sử chữ ký phân kỳ sẽ chặn khởi động.

renewal_degraded -> retry_until_expiry

expired -> coordinator_lease_production_permitted=false

remote_ahead | diverged -> startup_denied

Quan sát công khai

API chỉ công bố số liệu tổng hợp: node đã xác minh, độ cao tip, số cam kết và trạng thái lease. Không công bố hash, chữ ký, danh tính witness, endpoint, chủ sở hữu hay nội dung.

text
GET https://api.aeronyx.network/api/privacy_network/vpn/public/network-stats/
data.protocol_status.memory_chain
json
{
  "mode": "signed_commitment_ledger",
  "status": "witness_protected",
  "verified_nodes": 4,
  "coordinator_nodes": 1,
  "follower_nodes": 3,
  "max_verified_tip_height": 33,
  "max_verified_commitment_count": 8339,
  "max_granted_witnesses": 3,
  "max_required_witnesses": 3,
  "network_consensus": "not_claimed"
}

Coordinator, follower, witness, backend và website chỉ xử lý cam kết ciphertext cùng bằng chứng vận hành giới hạn; không nhận plaintext, khóa giải mã, quan hệ chủ sở hữu hay đồ thị xã hội.

<!-- commitment-ledger-privacy-i18n-v1:start -->

Ranh giới quyền riêng tư

Central/public contract loại trừ record ID, Block hash, signature, witness identity, endpoint, owner, ciphertext body, plaintext, route, client metadata, wallet-level traffic và social-graph edge. Aggregate commitment count chứng minh công việc hệ thống, không tiết lộ nội dung memory hay người tạo.

<!-- commitment-ledger-privacy-i18n-v1:end -->

Không phải là

  • Không phải permissionless consensus, Byzantine finality hay fork choice.
  • Không phải sổ token hay nền tảng smart contract.
  • Không cho phép node đọc plaintext của bộ nhớ.

Heartbeat

coordinator_lease_state, coordinator_lease_granted_witnesses, coordinator_lease_required_witnesses, coordinator_lease_seconds_remaining, coordinator_lease_production_permitted, coordinator_lease_last_failure_at, coordinator_lease_consecutive_failures, coordinator_lease_recoveries_total.

<!-- commitment-ledger-faq-i18n-v1:start -->

Câu hỏi thường gặp

AeroNyx hiện đã có Blocks chưa?

Có. Commitment subsystem dùng signed Blocks để sắp thứ tự các commitment mờ của encrypted record. Không nên mô tả đây là public blockchain hay global consensus network.

Điều gì xảy ra khi witness offline?

Gia hạn một phần hiển thị degraded khi authority hiện tại còn hiệu lực. Nếu lease hết hạn trước khi mọi witness cấp quyền mới, việc tạo commitment mới tự động dừng.

Witness có đọc được memory của MemChain không?

Không. Witness chỉ xác minh signed commitment structure và lease ownership, không nhận plaintext record hoặc decryption key.

Tài liệu liên quan: MemChain and Decentralized Node Operations.

<!-- commitment-ledger-faq-i18n-v1:end --> <!-- aof-semantic-integrity-v1:start -->

Xác minh lịch sử append-only cục bộ

Mỗi node AeroNyx phi tập trung hiện tại có thể kiểm tra tệp MemChain append-only cục bộ mà không in nội dung bộ nhớ. Đây là cổng toàn vẹn cục bộ cho restart, upgrade, mirror recovery và incident review.

Trình xác minh kiểm tra gì

  • Record framing chuẩn và có giới hạn, tối đa 10 MiB cho mỗi record đã decode.
  • Mỗi Fact độc lập và mỗi Fact trong Block khớp với fact_id được suy ra từ nội dung.
  • Merkle root của mỗi Block khớp chính xác thứ tự các Fact ID được lưu.
  • Các Block liên tiếp duy trì liên tục height và liên kết previous-Block hash.
  • Tệp kết thúc tại ranh giới record hoàn chỉnh; physical tail chưa hoàn chỉnh được báo riêng.

Lệnh chỉ đọc

Chạy với path đã cấu hình hoặc chỉ định path rõ ràng:

bash
sudo aeronyx-server memchain verify-aof \
  --config /etc/aeronyx/server.toml

sudo aeronyx-server memchain verify-aof \
  --path /var/lib/aeronyx/.memchain
TrườngÝ nghĩa
valid_bytesSố byte thuộc các record hoàn chỉnh và hợp lệ về ngữ nghĩa.
fact_records / block_recordsFact record độc lập và Block record; Fact trong Block không được đếm hai lần.
last_block_heightHeight của Block cục bộ hợp lệ cuối cùng.
torn_tail_bytesCác byte vật lý chưa hoàn chỉnh sau record hợp lệ cuối; bằng 0 là sạch.
statusverified nghĩa là toàn bộ tệp quan sát đã qua local scan.

Cổng upgrade và recovery

  1. Chạy verify-aof trước khi thay binary và giữ kết quả tổng hợp trong command audit.
  2. Validate binary mới và chạy cùng read-only scan trước khi restart service.
  3. Sau restart, xác nhận replay khôi phục cùng hoặc cao hơn height rồi chạy node health checks.
  4. Nếu record hoàn chỉnh thất bại semantic validation, hãy dừng và giữ bằng chứng; không truncate hay auto-merge.

Ranh giới bằng chứng

Lệnh chỉ in path và số đếm tổng hợp. Nó không in giá trị Fact, record ID, Block hash, chữ ký, owner, witness identity, endpoint, route hay khóa giải mã. Mirror hoặc Full node có thể tự xác minh cùng local bytes sau sync mà không biết nội dung bộ nhớ đã mã hóa.

Scan này không thay thế xác minh chữ ký Block, witness certificate, runtime lease, fork choice hay consensus. AOF sạch chứng minh toàn vẹn cấu trúc cục bộ, không chứng minh mọi bên đều trung thực.

Đường dẫn triển khai:

  • crates/aeronyx-server/src/services/memchain/aof.rs
  • crates/aeronyx-server/src/main.rs
<!-- aof-semantic-integrity-v1:end -->