PROTOCOL CANDIDATE · OPEN RESEARCHКАНДИДАТ ПРОТОКОЛА · ОТКРЫТОЕ ИССЛЕДОВАНИЕ
CR-01 · INDEPENDENT READER · 2026
CR-01 · НЕЗАВИСИМЫЙ РИДЕР · 2026
Can continuity become a cryptographic object?
Может ли непрерывность стать криптографическим объектом?
Standard cryptography protects messages and keys. This candidate asks whether every admitted change of a persistent digital identity can also carry a machine-verifiable certificate, a parent trace and observable fork evidence.
Стандартная криптография защищает сообщения и ключи. Этот кандидат спрашивает: может ли каждое допустимое изменение устойчивой цифровой личности нести машинно проверяемый сертификат, родительский след и наблюдаемое свидетельство развилки?
Not a new cipher. A testable continuity layer over standard cryptography.Не новый шифр. Проверяемый слой непрерывности над стандартной криптографией.STATUS / CANDIDATE v0.1
The precise claim
Точное утверждение
CLAIM BOUNDARY / 01
We do not replace AES, AEAD, HKDF, signatures or ratchets. We add one question before a state is accepted: is this transition admissible, attached to the observed parent, and independently auditable?
Мы не заменяем AES, AEAD, HKDF, подписи или храповики. Перед принятием состояния мы добавляем один вопрос: допустим ли этот переход, привязан ли он к наблюдаемому родителю и доступен ли независимой проверке?
The hypothesis is narrower than “a Salkutsan cipher”. The animated DL-04 trajectory remains a visualization of state dynamics; it is neither entropy nor a keystream. The candidate contribution is the signed admissibility certificate and authenticated continuity transcript.
Гипотеза уже, чем «шифр Салкуцана». Анимированная траектория DL-04 остаётся визуализацией динамики состояния; это не энтропия и не поток ключей. Кандидатный вклад — подписанный сертификат допустимости и аутентифицированный журнал непрерывности.
green = admitted chain · red = rejected rollback/fork · gold = certified transition
зелёный = допустимая цепь · красный = откат/развилка · золото = сертифицированный переход
Acceptance route
Маршрут принятия
SCCP / 03
01 / OBSERVERead current id, epoch and authenticated head.Прочитать текущие id, эпоху и аутентифицированную вершину.
02 / ADMITEvaluate the domain predicate over old state, input and candidate state.Проверить доменный предикат над старым состоянием, входом и кандидатом.
03 / CERTIFYSign identity, next epoch, parent head and state commitment.Подписать личность, следующую эпоху, родительскую вершину и коммитмент состояния.
04 / PROTECTDerive context key; encrypt and authenticate with standard AEAD.Вывести контекстный ключ; зашифровать и аутентифицировать стандартным AEAD.
05 / APPENDHash the complete record into the next continuity head.Включить полную запись хешированием в следующую вершину непрерывности.
PROPERTY / LOCAL
Rollback rejection
Отказ отката
A receiver at epoch n accepts only n+1 attached to its current head. A stale snapshot is rejected locally.
Получатель в эпохе n принимает только n+1, привязанную к текущей вершине. Устаревший снимок локально отклоняется.
PROPERTY / OBSERVATIONAL
Fork evidence
Свидетельство развилки
Two distinct certified heads with one identity, parent and epoch form explicit evidence. Global discovery still requires witnesses or a public log.
Две разные сертифицированные вершины с одной личностью, родителем и эпохой образуют явное свидетельство. Для глобального обнаружения всё ещё нужны свидетели или публичный журнал.
PROPERTY / FORMAL
Prefix continuity
Непрерывность префикса
The Lean slice proves strict epoch growth and rejection of rollback under the stated successor relation. It does not prove real-world cryptographic security.
Lean-срез доказывает строгий рост эпох и отказ отката при заданном отношении наследования. Он не доказывает реальную криптографическую безопасность.
CR-02 · Adversarial witness field
CR-02 · Поле состязательных свидетелей
VISUAL WORKING MODEL / 04
A private fork becomes evidence only when two incompatible, signed views of one slot meet.
Приватная развилка становится доказательством только тогда, когда встречаются два несовместимых подписанных представления одного шага.
Switch the scene. The same identity and parent either continue normally, attempt a stale rollback, or issue two different epoch-51 heads to isolated witnesses. Gossip does not choose the true branch; it proves that one continuous history is no longer possible.
Переключайте сцену. Одна и та же личность и родитель либо продолжаются нормально, либо пытаются вернуть устаревшее состояние, либо выдают две разные вершины эпохи 51 изолированным свидетелям. Gossip не выбирает истинную ветвь; он доказывает, что единой непрерывной истории больше нет.
CHAINWITNESSCONFLICT
Wₙ=(id,n,parentHead,head,σ)
The witness stores a compact signed view, not the private state or plaintext.
Свидетель хранит компактное подписанное представление, а не приватное состояние или открытый текст.
Fork(Wᵃ,Wᵇ) ⇔ sameSlot ∧ headᵃ≠headᵇ
Detection requires both conflicting views to reach at least one honest comparison path.
Для обнаружения оба конфликтующих представления должны попасть хотя бы в один честный канал сравнения.
M-01 / ID SWAPsubstitute identityподмена личности
M-02 / STALE EPOCHreplay old stateповтор старого состояния
The physical layer does not encrypt the world. It makes a device's claimed past harder to rewrite without leaving evidence.
Физический слой не шифрует мир. Он мешает устройству переписать заявленное прошлое без наблюдаемого следа.
A TPM-class provider supplies a non-exportable signing key, protected epoch and measured state. SCCP binds them to the accepted parent and state heads; two independent witnesses compare the resulting receipts.
Провайдер класса TPM даёт неизвлекаемый ключ подписи, защищённую эпоху и измеренное состояние. SCCP связывает их с принятой родительской и новой вершинами, а два независимых свидетеля сравнивают полученные квитанции.
RED BOUNDARY / КРАСНАЯ ГРАНИЦА The code defines and tests the provider contract. The included provider is a software simulator, not a TPM. Physical security requires pinned provisioning, a real non-exportable key, a non-rollbackable counter, trusted measurements and independent review.Код определяет и проверяет контракт провайдера. Встроенный провайдер является программным симулятором, а не TPM. Физическая защита требует закреплённого provisioning, настоящего неизвлекаемого ключа, необратимого счётчика, доверенных измерений и независимой проверки.
named target = d → RENAME_EXCL(target, quarantine/token) → identity(token) = d → erase(fd(d)) → original name absent
01 / NAMEPublic targetПубличная цель
.lake / node_modules
02 / IDENTITYOpen exact objectОткрыть точный объект
fd · st_dev · st_ino
03 / DETACHExclusive renameЭксклюзивный перенос
renameatx_np · RENAME_EXCL
04 / QUARANTINEErase by descriptorУдалить по дескриптору
0700 · openat · unlinkat
05 / RECEIPTAdmit or rejectДопустить или отклонить
postcondition → HEAD → witness
The name no longer chooses what gets deleted.
Имя больше не выбирает, что будет удалено.
The provider first isolates the identity already opened and checked. If the public name reappears, that replacement survives and the transition is rejected.
Provider сначала изолирует уже открытый и проверенный объект. Если публичное имя появляется снова, новая сущность остаётся нетронутой, а переход отклоняется.
RED BOUNDARY / КРАСНАЯ ГРАНИЦАThe ordinary public-name race is closed for deletion redirection. A malicious process with the same uid remains outside the proved model; production status still requires privilege separation or an OS delete-by-handle capability and independent review.Обычная гонка публичного имени больше не перенаправляет удаление. Враждебный процесс с тем же uid остаётся за пределами доказанной модели; для production-статуса всё ещё нужны разделение привилегий или OS-возможность удаления по handle и независимая проверка.
Полномочие нельзя вписать в собственную квитанцию.
A JSON claim such as peerEuid=0 proves nothing. Admission uses root identity and code identity supplied by the authenticated operating-system channel, outside the payload.
JSON-заявление peerEuid=0 ничего не доказывает. Допуск использует root-личность и code identity, полученные от доверенного канала ОС вне payload.
RED BOUNDARY / КРАСНАЯ ГРАНИЦАThe contract and adversarial protocol tests exist. A signed SMAppService LaunchDaemon and authenticated physical XPC transport do not yet exist; operational status therefore remains CSS-02.Контракт и состязательные тесты протокола существуют. Подписанного SMAppService LaunchDaemon и физического доверенного XPC-канала пока нет; поэтому рабочий статус остаётся CSS-02.
AZ-00 → AISO-02 / AGENT ZERO GATE
Agent Zero acts only after triple admission.
Agent Zero действует только после тройного допуска.
The base layer has one action and exactly three predicates: self-validation, external validation and the safety contour.
В основании есть одно действие и ровно три предиката: самовалидация, внешняя валидация и контур безопасности.
RED BOUNDARY. Lean verifies the conditional selector, not the truth of Q, Risk, validation, or the physical adapter. A global computable argmax is not claimed.КРАСНАЯ ГРАНИЦА. Lean проверяет условный селектор, а не истинность Q, Risk, валидации или физического адаптера. Вычислимый глобальный argmax не заявлен.