> 译文仅供阅读便利。具有规范效力的是英文原文。 # 安全模型 **元宇宙规范** **文档编号:** MU-V2-FED-012 **标题:** 联邦安全模型与威胁模型 **文档类别:** 规范性 **版本:** 2.0(草案) **状态:** 工作草案 **规范性引用:** MUC、[MUFP](../03-federation/MUFP.md)、[MUFP-Messages](../03-federation/MUFP-Messages.md)、[Trust-Model](../03-federation/Trust-Model.md)、[Consent-and-Disclosure](../03-federation/Consent-and-Disclosure.md)、[MMAS-Interchange](../02-architecture/MMAS-Interchange.md)、RFC 2119 **说明性引用:** [Identity-Binding](../03-federation/Identity-Binding.md)、[Conflict-Resolution](../03-federation/Conflict-Resolution.md)、[Traceability](../02-architecture/Traceability.md) **版权:** © Orkestron.AI **许可:** Apache-2.0 --- # 1. 目的 本文档定义元宇宙联邦的**安全模型**:威胁模型、每个实现必须提供的保护、[信任向量](../03-federation/Trust-Model.md)的计算、撤销的机制,以及对隐私与个人数据的处理。 它之所以存在,是因为**信任不等于安全**([MUC 第 15 条](../01-constitution/Meta-Universe-Constitution.md))。建立信任回答的是*"我是否相信你是谁、你在建什么模?"*;安全回答的是*"无论信任如何,我们所交换之物的完整性、真实性与机密性能否得到保证?"*。两者缺一不可。 --- # 2. 适用范围 本文档适用于联邦信道,以及一切经由它跨越边界的制品 - 信封、投影、契约、身份绑定、语义映射与事件。它不指定具体的密码学套件;它规定该套件必须提供的性质。 --- # 3. 安全原则 - **信任不等于安全。** 即便信任很高,安全也必须成立。 - **先验证,再使用。** 每一件收到的制品,在影响任何决定之前,都必须完成认证与完整性校验。 - **最小知识内建于构造。** 协议必须让过度披露变得困难,而不只是不被提倡。 - **历史即证据。** 与安全相关的事情必须记为不可变的[事件](../04-core-concepts/Event.md)。 --- # 4. 资产与信任边界 联邦必须保护的资产: | 资产 | 为何要紧 | |-------|----------------| | 身份绑定 | 一份伪造的绑定,可让攻击者冒充两个真实实体之间的那条关联。 | | 语义映射 | 一份被投毒的映射,会在边界上悄然改变含义。 | | 投影 | 真正被披露的知识;机密性的守护对象。 | | 事件与语义谱系 | 真相的记录;一旦投毒,一切派生结论皆被污染。 | | 契约 | 一切披露的授权依据。 | | 信任状态 | 决定何者被允许;它被篡改即导致权限提升。 | 信任边界就是每个主权宇宙的边缘。凡跨越它的一切,在通过验证之前都不受信任。 --- # 5. 威胁模型 对每一项主要威胁,给出**必需**的缓解措施: | # | 威胁 | 缓解措施(必须) | |---|--------|--------------------| | T1 | **身份冒充 / 伪造身份绑定** | 对每个信封的 `from` 方作认证;每一份身份协议都必须绑定到可验证的证据与一个签名;拒绝无法验证的绑定。 | | T2 | **被篡改的载荷**(模型、投影、映射) | 收到时校验每一份 MUIF 载荷的[语义指纹](../02-architecture/MMAS-Interchange.md);失败则报 `MUFP-E-FINGERPRINT-MISMATCH`。 | | T3 | **被投毒的语义映射** | 映射必须声明其权威方,并以指纹钉住具体的模型版本;与两个指纹不能同时相符的映射必须拒收。 | | T4 | **事件 / 谱系投毒** | 事件必须不可变并带有溯源签名;派生事实必须能从已签名的源事件重新算出。 | | T5 | **投影泄漏 / 过度披露** | 没有已接受的契约与已声明的目的,任何投影都不得返回;契约之外的字段必须在生成时就略去,而不是事后过滤。 | | T6 | **重放**被截获的信封 | 信封必须携带唯一的 `messageId` 与 `sentAt`;接收方必须拒绝重复件,以及超出约定窗口的过期时间戳。 | | T7 | 信道上的**中间人** | 传输绑定必须提供经过认证的加密(例如 TLS);信封还应当作端到端签名。 | | T8 | **借陈旧的信任或契约提升权限** | 撤销必须立即生效并向外传播(第 8 节);对已撤销元素的引用必须以 `MUFP-E-REVOKED` 失败。 | | T9 | **抵赖** | 与安全相关的动作(绑定、披露、撤销)必须记为已签名的事件,以保全不可抵赖性。 | | T10 | **拒绝服务** | 端点应当限流(`MUFP-E-RATE-LIMITED`),并对校验与指纹计算的开销设上界。 | --- # 6. 信封的认证与完整性 - 每个 [MUFP 信封](../03-federation/MUFP-Messages.md)都应当携带一份分离式 `signature`, 签在移除 `signature` 字段之后的信封**正典形式**上(依 [MMAS-Interchange](../02-architecture/MMAS-Interchange.md))。正典化使被签名的字节 在各实现之间可复现。 - 接收方必须先用绑定到 `from` 身份的密钥验证签名,然后才依该消息行事。未签名的信封 必须被视为**未经验证**,并且不得用于披露受保护的知识。 - 信体之中的每一份 MUIF 载荷都必须独立通过指纹校验(T2),使一个有效的信封无法夹带 被篡改的模型。 --- # 7. 信任向量的计算 [信任模型](../03-federation/Trust-Model.md)定义了六个维度。本节使它们可计算,从而让 `TrustResponse` 可复现、可解释。 每个维度依据已声明、可验证的输入,在 `[0.0, 1.0]` 区间内打分: | 维度 | 依据 | |-----------|-------------| | `identity` | 对方身份认证的强度(例如已验证的 DID、证书链) | | `semantic` | 对方模型的校验级别(V0-V5)与映射质量 | | `governance` | 治理成熟度的证据(审计、认证) | | `contract` | 履约与违约的契约历史 | | `operational` | 端点的可用性 / 响应性 / 合规性 | | `historical` | 既往联邦的时长与事故记录 | 联邦决策是**向量与目的的函数**,而不是单一标量。政策必须按目的规定各维度上最低要求的分值;只有当每个被要求的维度都达到其阈值时,请求才被接受。该决策必须记录所用的向量与政策,以便解释、追溯与重议。信任不得被压缩成一个平均出来的数字,从而掩盖某个不合格的维度。 --- # 8. 撤销及其传播 信任、契约与身份绑定随时可以通过 `Revoke` 消息撤销([MUFP-Messages §9](../03-federation/MUFP-Messages.md))。 - 撤销必须自收到时生效,并且必须记为不可变的[事件](../04-core-concepts/Event.md); 被撤销的元素是**被终结,而不是被抹去**(历史得以保留)。 - 撤销之后,任何对被撤销元素的引用都必须以 `MUFP-E-REVOKED` 失败,并且联邦状态机 必须降回到该元素出现之前的状态。 - 若某一方已把被撤销的投影继续分享给下游,它必须把撤销传播给自己的消费方,并遵守 管辖契约中 `no-onward-disclosure` 与留存期限的条款。 - 撤销的传播应当及时;最大传播延迟应当写进联邦契约。 --- # 9. 隐私与个人数据 元宇宙常被用来联邦关于人的信息,因此隐私是头等关切,而不是事后补办的事。 - **目的绑定。** 个人数据只允许为已接受契约中所载明的明确目的而披露 ([MUC 第 11-13 条](../01-constitution/Meta-Universe-Constitution.md))。 - **与数据主体对齐。** 当投影涉及某个人时,模型应当标明数据主体这一角色,使数据主体 的各项权利(访问、更正、删除下游副本、限制处理)可以通过契约的修订与撤销来行使。 这与 GDPR 一类的制度保持一致,同时不把本标准绑定到任何单一法域。 - **最小化。** 最小知识(T5)就是数据最小化在技术上的表达:投影只承载契约约定的字段。 - **删除与历史。** 不可变的事件历史记录的是*曾经发生过*某次披露、以及它*后来被撤销*; 它不得被用来把个人数据载荷留存到契约留存期之外。删除针对的是已披露的个人数据; 它不会改写那次披露决定的审计记录。 --- # 10. 联邦文档的安全考量 `03-federation/` 中的每份文档都应当附一段简短的**安全考量**说明,指出它所涉及的威胁并指回本文。各机制文档与本模型的对应关系如下: | 文档 | 主要威胁 | |----------|-----------------| | [Identity-Binding](../03-federation/Identity-Binding.md) | T1、T9 | | [Semantic-Mapping](../03-federation/Semantic-Mapping.md) | T3 | | [Consent-and-Disclosure](../03-federation/Consent-and-Disclosure.md) | T5、隐私 | | [Synchronization](../03-federation/Synchronization.md) | T4、T6 | | [Trust-Model](../03-federation/Trust-Model.md) | T7、T8 | | [MUFP-Messages](../03-federation/MUFP-Messages.md) | T2、T6、T7、T10 | --- # 11. 合规 联邦实现在满足以下各项时,即符合本模型: - 在使用之前先认证 `from` 方并校验信封完整性; - 校验每一份 MUIF 载荷的语义指纹; - 拒收未钉住双方模型指纹的映射; - 没有已接受的契约与已声明的目的就不返回任何投影; - 拒绝重放件与过期消息; - 立即施行撤销、把它记为事件并向外传播; - 为每一次决策计算并记录信任向量与目的政策。 --- # 12. 架构不变量 - 安全不得以信任高为前提。 - 每一件跨越边界的制品都必须经过认证与完整性验证。 - 撤销必须即时、有记录、可传播。 - 个人数据必须绑定目的并加以最小化。 - 一次决策的审计记录必须能在其所涉数据被删除之后继续存在。 --- # 未来方向 - 一份**密码学配置**(签名套件、密钥格式、DID 方法)- 与 [去中心化注册表](../06-ecosystem/Decentralized-Registry.md)共同制定。 - **机密计算**模式,使投影能够在从不明文披露的数据之上被算出;以及 [零知识政策证明](../03-federation/Zero-Knowledge-Attestation.md), 使宇宙能够在不泄露自身模型的前提下证明其政策合规。 - Semantic Test Kit 之中的一套**安全合规测试套件**(路线图 WS6)。 --- # 结语 > 信任决定两个宇宙是否*愿意*共享含义。安全则保证:在它们之间跨越的,恰是双方约定的那些 - > 不多一分,未被改动,可归属,可撤销。元宇宙两者都需要。