Sổ cam kết có chữ ký và bảo vệ bằng witness
AeroNyx vận hành sổ cam kết chỉ-ghi-thêm có chữ ký cho các bản ghi MemChain đã mã hóa. Sổ chứng minh thứ tự và tính toàn vẹn, nhưng hạ tầng không thể đọc bộ nhớ. Đây không phải blockchain công khai.
Bất biến giao thức: Coordinator, follower, witness, backend và website chỉ xử lý cam kết ciphertext cùng bằng chứng vận hành giới hạn; không nhận plaintext, khóa giải mã, quan hệ chủ sở hữu hay đồ thị xã hội.
Kiến trúc production hiện tại
Hệ thống dùng một coordinator và ba node follower/witness đã audit. Khởi động cần 2/3 checkpoint có chữ ký; production khi chạy cần lease ngắn hạn 3/3.
observed_at=2026-07-16 · reporting_nodes=4 · coordinator=1 ·
followers=3 · height=33 · commitments=8,339 · witness_lease=3/3.
client.encrypt_and_sign
-> coordinator.append_opaque_commitment
-> follower.verify_signed_ancestry
-> pinned_witness.retain_checkpoint_and_grant_bounded_lease
Luồng ghi và xác minh
- Client mã hóa và ký cục bộ một bản ghi memory đủ điều kiện.
- Coordinator chỉ append commitment mờ và metadata thứ tự.
- Mỗi lần append xác minh Block đã ký trước đó và cập nhật signed high-water anchor cục bộ.
- Follower tải các page có giới hạn, xác minh ancestry và signature rồi giữ checkpoint certificates.
- Chỉ tạo commitment Block mới khi mọi runtime witness đã cấu hình cấp cùng một short lease instance.
Kiểm soát khi khởi động và runtime
Hai cơ chế độc lập được dùng để phát hiện rollback và ngăn các coordinator sao chép cùng sản xuất.
- Ngưỡng khởi động: Trước khi mở UDP, TUN hoặc API listeners, cần bằng chứng ký hợp lệ từ ít nhất hai witness khác nhau trong ba witness được operator pin.
- Runtime lease: Cả ba witness đã cấu hình phải cấp short lease cho coordinator đang active. Gia hạn một phần thành degraded; production mới dừng khi authority hết hạn.
- Khôi phục: Khi kết nối witness trở lại, một vòng lease mới đầy đủ khôi phục quyền production và tăng aggregate recovery counter.
Hành vi khi lỗi
Gia hạn một phần được báo degraded và thử lại khi lease cũ còn hiệu lực. Khi hết hạn, việc tạo cam kết mới tự dừng. remote-ahead hoặc lịch sử chữ ký phân kỳ sẽ chặn khởi động.
renewal_degraded -> retry_until_expiry
expired -> coordinator_lease_production_permitted=false
remote_ahead | diverged -> startup_denied
Quan sát công khai
API chỉ công bố số liệu tổng hợp: node đã xác minh, độ cao tip, số cam kết và trạng thái lease. Không công bố hash, chữ ký, danh tính witness, endpoint, chủ sở hữu hay nội dung.
GET https://api.aeronyx.network/api/privacy_network/vpn/public/network-stats/
data.protocol_status.memory_chain
{
"mode": "signed_commitment_ledger",
"status": "witness_protected",
"verified_nodes": 4,
"coordinator_nodes": 1,
"follower_nodes": 3,
"max_verified_tip_height": 33,
"max_verified_commitment_count": 8339,
"max_granted_witnesses": 3,
"max_required_witnesses": 3,
"network_consensus": "not_claimed"
}
Coordinator, follower, witness, backend và website chỉ xử lý cam kết ciphertext cùng bằng chứng vận hành giới hạn; không nhận plaintext, khóa giải mã, quan hệ chủ sở hữu hay đồ thị xã hội.
<!-- commitment-ledger-privacy-i18n-v1:start -->Ranh giới quyền riêng tư
Central/public contract loại trừ record ID, Block hash, signature, witness identity, endpoint, owner, ciphertext body, plaintext, route, client metadata, wallet-level traffic và social-graph edge. Aggregate commitment count chứng minh công việc hệ thống, không tiết lộ nội dung memory hay người tạo.
<!-- commitment-ledger-privacy-i18n-v1:end -->Không phải là
- Không phải permissionless consensus, Byzantine finality hay fork choice.
- Không phải sổ token hay nền tảng smart contract.
- Không cho phép node đọc plaintext của bộ nhớ.
Heartbeat
coordinator_lease_state, coordinator_lease_granted_witnesses,
coordinator_lease_required_witnesses, coordinator_lease_seconds_remaining,
coordinator_lease_production_permitted, coordinator_lease_last_failure_at,
coordinator_lease_consecutive_failures, coordinator_lease_recoveries_total.
Câu hỏi thường gặp
AeroNyx hiện đã có Blocks chưa?
Có. Commitment subsystem dùng signed Blocks để sắp thứ tự các commitment mờ của encrypted record. Không nên mô tả đây là public blockchain hay global consensus network.
Điều gì xảy ra khi witness offline?
Gia hạn một phần hiển thị degraded khi authority hiện tại còn hiệu lực. Nếu lease hết hạn trước khi mọi witness cấp quyền mới, việc tạo commitment mới tự động dừng.
Witness có đọc được memory của MemChain không?
Không. Witness chỉ xác minh signed commitment structure và lease ownership, không nhận plaintext record hoặc decryption key.
Tài liệu liên quan: MemChain and Decentralized Node Operations.
<!-- commitment-ledger-faq-i18n-v1:end --> <!-- aof-semantic-integrity-v1:start -->Xác minh lịch sử append-only cục bộ
Mỗi node AeroNyx phi tập trung hiện tại có thể kiểm tra tệp MemChain append-only cục bộ mà không in nội dung bộ nhớ. Đây là cổng toàn vẹn cục bộ cho restart, upgrade, mirror recovery và incident review.
Trình xác minh kiểm tra gì
- Record framing chuẩn và có giới hạn, tối đa 10 MiB cho mỗi record đã decode.
- Mỗi Fact độc lập và mỗi Fact trong Block khớp với
fact_idđược suy ra từ nội dung. - Merkle root của mỗi Block khớp chính xác thứ tự các Fact ID được lưu.
- Các Block liên tiếp duy trì liên tục height và liên kết previous-Block hash.
- Tệp kết thúc tại ranh giới record hoàn chỉnh; physical tail chưa hoàn chỉnh được báo riêng.
Lệnh chỉ đọc
Chạy với path đã cấu hình hoặc chỉ định path rõ ràng:
sudo aeronyx-server memchain verify-aof \
--config /etc/aeronyx/server.toml
sudo aeronyx-server memchain verify-aof \
--path /var/lib/aeronyx/.memchain
| Trường | Ý nghĩa |
|---|---|
valid_bytes | Số byte thuộc các record hoàn chỉnh và hợp lệ về ngữ nghĩa. |
fact_records / block_records | Fact record độc lập và Block record; Fact trong Block không được đếm hai lần. |
last_block_height | Height của Block cục bộ hợp lệ cuối cùng. |
torn_tail_bytes | Các byte vật lý chưa hoàn chỉnh sau record hợp lệ cuối; bằng 0 là sạch. |
status | verified nghĩa là toàn bộ tệp quan sát đã qua local scan. |
Cổng upgrade và recovery
- Chạy
verify-aoftrước khi thay binary và giữ kết quả tổng hợp trong command audit. - Validate binary mới và chạy cùng read-only scan trước khi restart service.
- Sau restart, xác nhận replay khôi phục cùng hoặc cao hơn height rồi chạy node health checks.
- Nếu record hoàn chỉnh thất bại semantic validation, hãy dừng và giữ bằng chứng; không truncate hay auto-merge.
Ranh giới bằng chứng
Lệnh chỉ in path và số đếm tổng hợp. Nó không in giá trị Fact, record ID, Block hash, chữ ký, owner, witness identity, endpoint, route hay khóa giải mã. Mirror hoặc Full node có thể tự xác minh cùng local bytes sau sync mà không biết nội dung bộ nhớ đã mã hóa.
Scan này không thay thế xác minh chữ ký Block, witness certificate, runtime lease, fork choice hay consensus. AOF sạch chứng minh toàn vẹn cấu trúc cục bộ, không chứng minh mọi bên đều trung thực.
Đường dẫn triển khai:
crates/aeronyx-server/src/services/memchain/aof.rscrates/aeronyx-server/src/main.rs