초록
자율 에이전트와 초지능 에이전트는 이제 은행, 정부, 의료 및 금융 분야에서 기업을 대신하여 결제, 결정 및 신고를 수행한다. 그러한 에이전트가 행한 일의 기록은 그 기록이 기술하는 행위의 주체인 운영자가 보유한다. 이러한 기록은 보관자가 다시 쓸 수 있으며, 서명이 되어 있는 경우에도 ECDSA, EdDSA 또는 RSA로 서명되는데, Shor 알고리즘은 양자 컴퓨터가 이러한 서명을 다항 시간에 위조할 수 있게 한다.
Qstamp는 Quantova 가상 머신(QVM) 상의 개방형 SDK이자 Quanta 스마트 컨트랙트의 집합으로, 기록 자체는 운영자에게 비공개로 남겨 둔 채 에이전트 기록을 누구나 검증할 수 있는 영속적인 증거로 전환한다. 각 기록은 SHA3 256 다이제스트로 축약되어 새로운 256비트 솔트와 결합된다. 그 결과로 얻은 리프는 최대 220개의 리프로 이루어진 RFC 9162 해시 트리로 결합되며, 트리는 체인, 컨트랙트, 서명자, 기록 유형 및 배치 크기를 결합하는 하나의 도메인 분리된 32바이트 값으로 커밋된다. 커밋먼트는 ML DSA 65로 서명된 트랜잭션 안에서 증명된(attested) Quanta 스마트 컨트랙트에 의해 앵커링되고, 제네시스 이후 모든 블록에 ML DSA 65로 서명해 온 검증인 위원회에 의해 최종 확정된다.
우리는 증거 위조 게임을 정의하고, 임의의 고전적 또는 양자 공격자의 이점이 SHA3 256에 대한 충돌 이점 및 제2 역상 이점, ML DSA 65에 대한 q배 EUF-CMA 이점, 그리고 합의 실패 확률에 의해 상한이 정해짐을 증명한다. 또한 영수증이 증명하는 것과 증명하지 않는 것을 정확히 기술하고, 컨트랙트가 컴파일, 증명 및 배포되는 방식을 설명하며, Quantova 테스트 네트워크에서 얻은 실제 예시와 함께 법원 및 규제기관의 명령에 적합한 검증 절차를 제시하고, 이 구성을 유럽연합, 영국, 미국, 일본, 한국 및 홍콩의 기록 보관 의무와 관련짓는다.
주제어
- 발행 주체
- 델라웨어주 법인이자 Qstamp 기술의 소유자인 Quantova Inc
- 연구 법인
- Quanto Organisation Pte. Ltd., 싱가포르
- 버전
- 버전 1.0. 개념은 2025년에 확정되었으며 Qstamp는 2026년에 배포되었다.
- 범위
- Quantova 테스트 네트워크 Q-test-net-1에 배포된 Qstamp SDK 릴리스 0.1.4 및 Quanta 컨트랙트
- 문서 상태
- 공개 기술 명세이다. 법률 자문에 해당하지 않는다.
- 고정 주소
- https://qstamp.org/paper.html
- 인용 표기
- Quantova Inc (2026), Qstamp 연구 논문, 버전 1.0
1. 서론 및 기여 요약
대규모 모델 기반의 소프트웨어 에이전트는 이제 사람과 기관을 대신하여 도구를 호출하고, 자금을 이동하며, 신용을 승인하고, 콘텐츠를 생성한다. 이러한 행위가 나중에 다투어질 때 법원, 감독기관 또는 보험자 앞에 놓인 문제는 사실에 관한 것이다. 에이전트는 어떤 모델과 정책 아래에서, 언제, 무엇을 했는가? 그 답은 거의 언제나 에이전트의 운영자가 보관하는 기록에서 얻어지며, 운영자는 바로 그 행위가 문제 되는 당사자이기도 하다.
여기서 두 가지 약점이 따른다. 첫째는 보관이다. 운영자의 관리 통제 아래에 있는 데이터베이스에 보관된 기록은 운영자가 변경할 수 있으며, 기록 자체에는 그 변경을 드러내는 것이 아무것도 없다. 둘째는 영속성이다. 기록이 암호학적으로 보호되는 경우 그 보호는 ECDSA, EdDSA 또는 RSA 기반의 디지털 서명이며, 공개된 자원 추정에 따르면 충분한 규모의 결함 허용 양자 컴퓨터는 이러한 서명을 수 시간 또는 수일 내에 위조할 것이다 [10, 11, 8]. 많은 기록은 6년에서 10년간 보존되어야 하며 [37, 35], 이는 그러한 기계가 언제 존재하게 될지에 관한 불확실성에 비하여 긴 기간이다 [13].
Qstamp는 Quantova 네트워크를 통해 배포되는 프라이버시 보존형 온체인 증거 툴킷 및 SDK로서, 자율 에이전트와 초지능 에이전트가 이에 직접 연결된다. 기록, 그 다이제스트 및 영수증은 운영자에게 남으며, 솔트가 적용된 커밋먼트만이 공개된다. Qstamp는 은행, 정부, 의료, 금융 및 규제 준수 분야를 포함하여 이러한 에이전트를 운영하는 기업이 자사 에이전트가 무엇을 행하고 결정하였는지에 관한 증거를 생성할 수 있게 한다. 그 증거는 요청이 있을 때 법원, 감사인 및 정부 당국에 제시될 수 있으며, 이들은 해당 기업이나 Quantova Inc를 신뢰하지 않고도 이를 검증할 수 있다. 3절의 난해성 가정 및 합의 가정하에서, 이 증거는 정리 1에서 엄밀히 규정되는 의미에서 양자 컴퓨터를 갖춘 공격자에 의해 위조될 수 없다.
Qstamp는 하나의 구성으로 두 약점을 모두 해결한다. 각 기록은 운영자 경계 내부에서 솔트가 적용된 SHA3 256 커밋먼트로 축약된다. 최대 220개의 커밋먼트로 이루어진 배치는 해시 트리에 집계되며, 트리를 그 체인, 컨트랙트, 서명자, 유형 및 크기에 결합하는 단일 32바이트 값이 Quantova 가상 머신 상의 Quanta 스마트 컨트랙트를 통해 앵커링된다. 그 앵커가 의존하는 모든 서명은, 앵커를 제출하는 계정에서부터 이를 최종 확정하는 위원회에 이르기까지, ML DSA 65 서명이며 [24], 이는 네트워크의 제네시스 블록 이래 계속 그러하였다. 기록은 결코 운영자를 떠나지 않으며, 기록과 그 영수증을 보유한 당사자는 누구든지 나중에 운영자나 Quantova Inc를 신뢰하지 않고 이를 검증할 수 있다.
본 논문의 기여는 다음과 같다.
- 내부자 공격자로서의 운영자와 고전적 서명에 대한 양자 공격자의 형식적 모델, 그리고 현행 규제의 기록 보관 요건을 포착하는 술어(2절 및 3절).
- SDK 릴리스 0.1.4에 구현된 그대로의 Qstamp 구성에 대한 완전한 명세로, 인코딩, 스탬핑 및 검증 알고리즘, 그리고 세 가지 값을 갖는 검증 결과를 포함한다(5절).
- Qstamp에 대한 증거 위조가 SHA3 256의 충돌 저항성 및 제2 역상 저항성, ML DSA 65의 위조 불가능성, 그리고 합의의 안전성에 의해 상한이 정해짐을 증명하는 귀착으로, 결합성, 은닉성 및 활성 속성과 구체적인 고전적 및 양자 한계를 함께 제시한다(6절).
- 자율 에이전트에 대하여 영수증이 증명하는 것과 증명하지 않는 것에 관한 정확한 기술(7절), 그리고 실제 테스트 네트워크 실행으로 예시한, 법원 및 규제기관의 명령을 위한 검증 절차(8절).
- 법적 의무로부터 제공되는 형식적 속성 및 그 한계로의 대응(9절), 이러한 속성이 증명된 컨트랙트 코드를 갖춘 양자내성 레이어 1을 필요로 하는 이유에 대한 분석(10절), 그리고 측정된 비용 및 지연 시간(11절).
본 논문은 버전 1.0의 일자에 운영 중인 것만을 기술한다. 이 구성은 Quantova 테스트 네트워크에서 운영되며, 그 영수증은 증거로서의 효력이 없다. 운영 환경에서의 이용은 Quantova 메인 네트워크가 출시된 후 메인 네트워크에서 이루어진다. 계획된 기능은 6.7절 및 12절에서 그러한 것으로 명시한다.
2. 문제의 수학적 기술
이하에서 H는 SHA3 256 [22]을, ‖는 바이트 연결을, λ는 보안 매개변수를 나타내며, 알고리즘은 고전적 컴퓨터(PPT) 또는 양자 컴퓨터(QPT)에서 λ에 대한 다항 시간에 실행될 때 효율적이라고 한다.
2.1 운영자가 통제하는 기록과 내부자 공격자
로그는 운영자 O가 관리하는 저장소에 보관되는 바이트 문자열의 유한 수열 Λ = (e1, …, em)이다. O의 관리 권한은 ej를 e′으로 대체하는 오라클 Rewrite(j, e′)로 모델링되며, O는 감사 시각 ta 이전의 어느 때라도 이를 호출할 수 있다. 검증자 V는 ta에 O가 제출하는 로그를 받는다.
ta에서 V의 관점이 제출된 로그와 O만이 계산한 값들의 함수라고 하자. 그러면 임의의 로그 Λ와 Λ′에 대하여, O가 처음부터 Λ′을 저장했든 Λ를 저장했다가 이를 Λ′으로 다시 썼든 V의 관점은 동일하게 분포한다. 따라서 V의 모든 전략은 두 경우를 이점 0으로 구별한다.
O가 계산한 서명도 이를 바꾸지 못한다. 각 항목이 σj = Sign(skO, ej)를 수반한다면, skO를 보유한 O는 임의의 대체 항목 e′에 대해 유효한 σ′을 계산한다. 보관자의 서명은 제3자에 대하여 출처를 인증하지만, 보관자에 대한 무결성에 관해서는 아무것도 말해 주지 않는다. O에 대한 무결성을 확보하려면 증인 W, 즉 O가 그 상태를 변경할 수 없는 당사자 또는 시스템으로서 ta 이전에 Λ로부터 도출된 값을 고정하는 증인이 필요하다. 현행 실무에서 W의 상태에 대한 V의 신뢰는 W의 서명, 즉 거의 언제나 secp256k1 또는 P 256 기반 ECDSA [26, 29], Ed25519 [30] 또는 RSA에 의존하거나, 증인이 운영자의 내부 시스템인 경우에는 아무런 서명에도 의존하지 않는다.
2.2 Shor 알고리즘과 공개된 비용 추정
2.2.1 위수 찾기로의 귀착
N을 소수의 거듭제곱이 아닌 홀수 합성수라 하고, a를 N을 법으로 하는 가역원 중에서 균등하게 추출한다고 하자. a의 위수는 다음과 같다.
r이 짝수이고 ar/2 ≢ −1 (mod N)이면, N은 (ar/2 − 1)(ar/2 + 1)을 나누지만 어느 인수도 나누지 않으므로 다음 값은
자명하지 않은 인수이다. 서로 다른 홀수 소인수를 적어도 두 개 갖는 N에 대하여, 이 사건은 a의 선택에 관하여 적어도 1/2의 확률을 갖는다 [2, 12]. 따라서 인수분해는 고전적 다항 시간에 위수 계산으로 귀착되며, Shor의 기여는 후자를 위한 양자 알고리즘이다 [1, 2].
2.2.2 양자 푸리에 변환
N2 ≤ Q < 2N2를 만족하는 Q = 2ℓ을 선택한다. ℓ개의 큐비트로 이루어진 레지스터를 균등 중첩 상태로 두고, 사상 x ↦ ax mod N을 두 번째 레지스터에 가역적으로 계산하면 다음과 같다.
ℤQ 위의 양자 푸리에 변환은 첫 번째 레지스터에 다음과 같이 작용하며
O(ℓ2)개의 1큐비트 및 2큐비트 게이트로 정확히 구현된다. 두 번째 레지스터는 x에 대하여 주기 r을 갖는 주기적 상태이므로, 변환 후 첫 번째 레지스터를 측정하면 Ω(1/log log N)의 확률로 다음을 만족하는 값 y를 얻는다.
여기서 s는 r과 서로소인 어떤 정수이다. 이때 Legendre 정리에 의해 s/r은 y/Q의 연분수 전개의 수렴분수이며, 이로부터 r을 고전적으로 얻는다. 비용은 모듈러 거듭제곱이 지배하며, 교과서적 산술을 사용하면 O(ℓ3)개의 게이트가 소요된다.
2.2.3 이산 로그와 타원 곡선
⟨P⟩를 소수 위수 q의 순환군이라 하고 Q′ = dP를 공개 키라 하자. 다음 함수는
L = { (a, b) ∈ ℤq2 : a + bd ≡ 0 (mod q) }
부분군 L의 잉여류 위에서 정확히 상수이다. ℤq2 위의 2레지스터 푸리에 변환에 이어 측정을 수행하면 v ≡ ud (mod q)인 (u, v)를 얻으므로, u ≠ 0일 때마다 d = v·u−1 mod q이다 [2]. 타원 곡선 군의 경우 군 연산은 기저체 위의 산술로 가역적으로 계산된다 [9]. Roetteler, Naehrig, Svore 및 Lauter는 비트 길이 n의 소수체 곡선에 대한 구체적인 회로를 제시하였으며 [8], 이 회로는 다음을 사용하고
n = 256에 대하여 1011 정도의 Toffoli 게이트 수를 갖는다. 이 추정은 대부분의 ECDSA 배포의 기반인 secp256k1 및 P 256에 적용되며, Ed25519의 255비트 곡선에도 무시할 만한 변경만으로 적용된다. 이들은 논리 큐비트이다. 결함 허용 구현에서는 물리 큐비트 수가 오류 정정 부호의 오버헤드만큼 곱해진다.
2.2.4 RSA 2048에 대한 자원 추정
RSA에 대하여 Gidney와 Ekerå는 2019년에, 물리 게이트 오류율 10−3, 1마이크로초의 표면 부호 주기 시간 및 10마이크로초의 제어 시스템 반응 시간을 가정할 때 2048비트 모듈러스를 2천만 개의 잡음 큐비트로 약 8시간 만에 인수분해할 수 있다고 추정하였다 [10]. Gidney는 2025년에 동일한 하드웨어 가정하에서 이 추정을 100만 개 미만의 잡음 큐비트와 1주일 미만의 실행 시간으로 수정하였다 [11].
이 수치는 가상의 결함 허용 기계에 대해 공개된 자원 추정이다. 이는 현존하는 어떤 기계에 관한 진술도 아니다. 우리가 아는 한, 본 논문의 일자 기준으로 이러한 규모의 기계가 공개적으로 시연된 바는 없었다. 본 논문의 논증은 그러한 기계가 언제 만들어지는지에 의존하지 않는다. 논증은 오직 증거가 그 시점에 관한 현재의 불확실성보다 더 오랜 기간 동안 건전하게 유지되어야 한다는 사실에만 의존한다.
2.3 서명, 원장 및 로그에 대한 귀결
서명 기법 Σ = (KeyGen, Sign, Verify)와 공격자 A에 대하여 실험은 다음과 같다.
return 1 iff Verify(pk, m*, σ*) = 1 ∧ m* ∉ 𝓜
여기서 𝓜은 서명 오라클에 제출된 메시지의 집합이며, AdvEUF-CMAΣ(A) = Pr[Exp = 1]이다.
Σ를 생성원 G를 갖는 소수 위수 곡선 위의 ECDSA라 하자. 서명 질의를 전혀 하지 않으면서 AdvEUF-CMAΣ(AShor) ≥ 1 − ε를 달성하는 QPT 공격자 AShor가 존재한다. 여기서 ε는 이산 로그 부분 루틴의 실패 확률이며 반복에 따라 지수적으로 감소한다.
증명. AShor는 (G, pk)에 대하여 2.2.3절의 알고리즘을 실행하여 후보 d를 얻고, dG = pk이면 이를 채택하며 그렇지 않으면 반복한다. 그런 다음 임의의 m*을 선택하여 σ* = Sign(d, m*)을 정직하게 계산한다. ECDSA의 정확성에 의해 Verify(pk, m*, σ*) = 1이며, m*은 한 번도 질의된 적이 없다. 동일한 논증은 검증 방정식이 서명자의 논스 도출 방식에 의존하지 않는 EdDSA에, 그리고 인수분해를 통해 RSA에도 적용된다. ∎
증거상의 귀결은 소급적이다. 항목 e가 시각 tc에 pk 아래에서 서명되었다고 하고, tq를 공격자가 AShor를 실행할 수 있게 되는 최초의 시각이라 하자. 임의의 시각 T ≥ tq에서 공격자는 Verify(pk, e′, σ′) = 1인 (e′, σ′)을 생성한다. T 시점의 검증자는 둘 다 검증을 통과하는 두 쌍을 보유하게 되며, 서명 검증은 어느 쪽이 tc에 존재했는지에 관해 아무런 정보도 주지 않는다. 공격자에게 필요한 것은 pk뿐이며, 이는 공개되어 있고 원장에서는 해당 계정의 첫 트랜잭션과 함께 공표된다. 따라서 공개 키와 서명된 기록은 지금 수집되어 나중에 위조될 수 있다. 증거가 건전하게 유지되어야 하는 기간을 x, 이를 전환하는 데 필요한 시간을 y, tq까지 남은 시간을 z라 할 때, Mosca의 조건 [13]
은 증거가 노출되는 시점을 식별한다. 보존 기간은 길다. Rule 17a 4에 따른 브로커딜러 기록은 최대 6년간 보관되며 [37], 고위험 AI 시스템의 기술 문서는 시스템이 시장에 출시된 후 10년간 보관된다 [35].
오늘날 운영 중인 스마트 컨트랙트 플랫폼은 ECDSA 또는 EdDSA로 트랜잭션을 승인한다. 이러한 플랫폼에서 어떤 계정이 트랜잭션을 승인했다는 진술은 고전적 서명에 의해서만 입증되며, tq 이후에는 공개 키가 알려진 모든 계정이 무엇에든 서명하도록 만들 수 있다. 과거 블록의 순서가 여전히 신뢰할 만한지는 검증자가 정규 이력을 어떻게 알게 되는지에 달려 있다. 체인을 계속 추적해 온 참여자는 그 지식을 유지한다. 합의 자체가 고전적 서명으로 인증되는 경우, 법원이나 감사인이 그러하듯 tq 이후에 서명만으로 이력을 재구성하는 검증자는 정규 이력을 복구된 키로 서명된 대안 이력과 구별할 수 없다. 순서가 작업증명으로 보호되는 경우 순서는 해시 기반 보안을 유지하지만, 각 트랜잭션의 승인은 여전히 고전적이다. 깨지는 것은 서명 계층이다.
해시 함수는 약화되지만 깨지지는 않는다. Grover 알고리즘은 n비트 함수의 역상을 O(2n/2)번의 평가로 찾으며 [3], 이는 범용 탐색에 대해 최적이다 [4]. Brassard, Høyer 및 Tapp의 알고리즘은 같은 크기의 양자 접근 가능 메모리가 주어질 때 O(2n/3)번의 평가로 충돌을 찾으며 [5], 이 역시 범용 함수에 대해 최적이다 [6]. Bernstein은 그 메모리의 비용을 계산에 넣으면 양자 충돌 탐색이 약 2n/2의 고전적 병렬 충돌 탐색보다 저렴하지 않음을 보였다 [7]. n = 256에 대하여 그 여유는 공격자에게 가장 유리한 모델에서도 적어도 285, 현실적 비용 하에서는 약 2128로 유지된다. 서명과 해시 사이의 이러한 비대칭이 5절 설계의 기초이다.
2.3.1 에이전트 인프라의 고전적 프리미티브
오늘날 에이전트를 식별, 승인 및 감사하는 인프라는 소수의 공개 키 프리미티브에 의존한다. 아래 표는 각 프리미티브에 대해 그것이 의존하는 문제와 Shor 알고리즘의 영향을 기술한다.
| 프리미티브 | 에이전트 및 감사 로그에서의 전형적 역할 | 기반 문제 | Shor 알고리즘의 영향 |
|---|---|---|---|
| secp256k1 및 P 256 기반 ECDSA | 원장 트랜잭션, 코드 및 산출물 서명, 장치 및 서비스 증명 | 타원 곡선 이산 로그 | 공개 키로부터 개인 키가 다항 시간에 계산되며, 그 후에는 임의의 메시지에 서명할 수 있다(명제 1). |
| EdDSA, Ed25519 | 에이전트 및 서비스 신원 키, SSH, 소프트웨어 배포 서명, 원장 | edwards25519 위의 타원 곡선 이산 로그 | 공개 키로부터 비밀 스칼라가 계산되며, 임의의 메시지에 대한 서명이 검증을 통과한다. |
| RSA 서명, RS256 (PKCS #1 v1.5) 및 PS256 (PSS) | 토큰, 인증서, 문서 및 코드 서명 | 정수 인수분해 | 모듈러스가 인수분해되어 개인 지수가 도출되며, 두 패딩 방식 모두 똑같이 위조된다. |
| TLS의 ECDHE 및 RSA 키 교환 | 에이전트, 도구 및 API 간 연결의 기밀성 | 타원 곡선 이산 로그, 정수 인수분해 | 기록된 핸드셰이크의 세션 키가 복구되므로, 수집된 트래픽을 나중에 복호화할 수 있다. TLS 키 교환은 애초에 제3자에 대한 증거를 제공한 적이 없으며, 그 상실은 기밀성의 상실이다. |
| X.509 인증서 체인 | 서비스 및 에이전트의 신원, 상호 TLS, 서명 인증서 | 인증기관의 RSA 또는 ECDSA 서명 | 복구된 인증기관 키는 임의의 이름에 대해 유효한 인증서를 발급하며, 과거의 체인은 더 이상 서명자를 식별하는 근거로 신뢰될 수 없다. |
| JWT 서명, ES256 및 RS256 | 위임된 권한, OAuth 액세스 토큰 및 에이전트의 도구 권한 | P 256 기반 ECDSA, RSA | 임의의 주체, 범위 또는 만료 시각을 갖는 토큰이 위조되며, 기록된 토큰은 더 이상 행위가 승인되었음을 증명하지 못한다. |
| 클라우드 KMS 서명 키 | 서명된 감사 로그, 로그 다이제스트 및 배포 산출물 | 양자내성 키 유형을 선택하지 않는 한 RSA 또는 ECDSA | 공개된 공개 키로부터 개인 키를 계산할 수 있게 되면, 개인 키의 하드웨어 보관은 아무런 보호도 제공하지 않는다. |
대칭 프리미티브는 다르게 작동한다. HMAC와 SHA2 계열은 Shor 알고리즘의 영향을 받지 않고 Grover 알고리즘에 의해 약화될 뿐이므로, 256비트 키를 사용하는 HMAC는 키 탐색에 대해 약 128비트의 보안 강도를 유지한다. 그러나 메시지 인증 코드는 제3자에게 아무것도 증명하지 못한다. 키를 보유한 자는 누구든지 변경된 임의의 항목에 대해 유효한 태그를 다시 계산할 수 있으며, 감사 로그에서 키 보유자는 운영자이므로 관찰 1이 그대로 적용된다. 외부 앵커 없이 운영자가 유지하는 해시 체인도 마찬가지이며, 운영자는 변경된 임의의 지점부터 그 이후를 다시 계산할 수 있다.
2.4 규제상의 공백
관할권 전반에 걸쳐 규정들은 특정 기록이 생성되고, 정해진 기간 동안 보존되며, 변경으로부터 보호되거나 변경이 탐지 가능하도록 보관될 것을 요구한다. EU 인공지능법은 고위험 AI 시스템이 그 수명 기간 동안 이벤트의 자동 기록을 허용할 것을 요구하고(제12조), 제공자와 배포자가 그 로그를 의도된 목적에 적합한 기간, 최소 6개월 동안 보관할 것을 요구한다(제19조 및 제26조 제6항) [35]. eIDAS 2 개정은 전자 원장에 법적 인정을 부여하고, 적격 전자 원장에 무결성 및 시간적 순서의 추정을 부여한다(제45h조 및 제45i조) [36]. SEC Rule 17a 4는 브로커딜러가 전자 기록을 타임스탬프가 포함된 완전한 감사 추적과 함께, 또는 재기록 및 삭제가 불가능한 형태로 보관할 것을 요구한다 [37]. UK GDPR 제5조 제1항 (f)호는 무단 처리 및 우발적 손실 또는 손상으로부터의 보호를 포함하여 개인정보의 적절한 보안을 요구한다 [38]. 일본의 전자장부보존법은 타임스탬프 또는 정정·삭제를 기록하는 시스템 등 전자 기록의 진실성을 확보하는 조치를 요구한다 [39]. 한국 개인정보 보호법 제29조에 따라 요구되는 안전조치에는 접속기록을 보관하고 이를 위조·변조로부터 보호하는 것이 포함된다 [40]. 홍콩 개인정보(프라이버시) 조례의 데이터 보호 원칙 4는 데이터 사용자가 개인정보를 무단 또는 우발적인 접근, 처리, 삭제, 분실 또는 이용으로부터 보호하기 위하여 실행 가능한 모든 조치를 취할 것을 요구한다 [41].
같은 기간은 이제 양자내성 전환 의무에 의해서도 규율된다. NIST IR 8547은 최초 공개 초안에서 112비트 보안 수준의 양자 취약 공개 키 알고리즘을 2030년 이후 사용 중단 권고하고, 모든 양자 취약 공개 키 알고리즘을 2035년 이후 사용 금지할 것을 제안한다 [27]. Executive Order 14412는 미국 연방 시스템이 2030년 12월 31일까지 양자내성 키 수립을, 2031년 12월 31일까지 양자내성 디지털 서명을 채택하도록 지시한다 [28]. 따라서 오늘 생성된 기록은 그 보존 기간 내에, 그 기록을 보호하는 서명이 공식적으로 사용 금지된 시점에 검사받게 된다.
r을 시각 t0에 생성된 기록이라 하고, R을 그 보존 기간, V를 보관자를 신뢰하지 않는 검증자라 하자. ε ≥ 0과 공격자 클래스 𝒜에 대하여 요건은 다음 술어이다.
여기서 Ret(r, t)는 보관자가 t에 r을 제출할 수 있으면 성립한다. Intε, 𝒜(r, t0, t)는 모든 A ∈ 𝒜에 대하여, A가 생성한 어떤 r′ ≠ r을 V가 t에 t0의 기록으로 수락할 확률이 최대 ε이면 성립한다. Ver(r, t)는 V가 보관자를 신뢰하지 않고 공개 매개변수와 보관자가 제공한 데이터로부터 수락 여부를 결정하면 성립한다. Time(r, t0)는 명시된 허용 오차 δ에 대하여 r이 늦어도 t0 + δ에 존재했음을 V가 입증할 수 있으면 성립한다.
법령은 보존 기간을 통해 Ret를 명시적으로 규정하고, 변경 또는 위조로부터의 보호, 재기록 불가능한 저장소 또는 감사 추적과 같은 표현으로 Int를 규정한다. Ver와 Time은 감독과 증거의 목적으로부터 도출된다. 공백은 Int가 고전적 서명에 의존하는 모든 메커니즘이 tq 이전에 활동하는 공격자로 제한된 𝒜에 대해서만 Int를 충족한다는 데 있다. t0 + R > tq인 경우에는 언제나 남은 기간 동안 술어가 성립하지 않는다. Qstamp는 3절의 가정하에서 고전적 및 양자 공격자에 대하여 해당 기간 내의 모든 t에 대해 Int, Ver 및 Time을 제공하도록 설계되었다. Ret는 여전히 보관자의 의무이다. 여기에 인용된 어떠한 법률도 Qstamp를 요구하지 않는다. 법률은 속성을 요구하며, 9절은 그중 어떤 속성을 Qstamp가 제공하는지 기술한다.
3. 시스템 모델 및 위협 모델
3.1 당사자
- 운영자 O. 하나 이상의 에이전트를 운영하고, 그 기록을 보유하며, ML DSA 65 공개 키가 체인 주소 S를 결정하는 서명 키 skS를 통제한다. O는 Qstamp SDK를 실행한다.
- 검증자 V. 법원, 규제기관, 감사인, 보험자 또는 거래 상대방. V는 공개 매개변수, 즉 체인의 제네시스 해시 G, 공식 Qstamp 컨트랙트의 주소 C 및 공표된 검증인 집합과 함께, O가 제출하는 것만을 보유한다.
- 네트워크. Quantova 체인으로, QVM, 블록을 최종 확정하는 검증인 위원회 𝒱, 그리고 체인 데이터를 제공하는 RPC 엔드포인트와 익스플로러로 구성된다.
- 공격자 A. 기록에 관한 거짓 진술을 V가 수락하게 하려는 모든 당사자.
3.2 가정
| 표기 | 가정 | 용도 |
|---|---|---|
| T1 | SHA3 256은 PPT 및 QPT 공격자에 대하여 충돌 저항성과 제2 역상 저항성을 갖는다 [22]. | 다이제스트, 리프, 트리 및 커밋먼트의 결합 |
| T2 | ML DSA 65는 PPT 및 QPT 공격자에 대하여 선택 메시지 공격하에서 존재적 위조 불가능성을 가지며, 이는 양자 랜덤 오라클 모델에서 MLWE 및 MSIS 변형의 난해성으로부터 도출된다 [24, 20, 21]. | 트랜잭션 및 최종성의 승인 |
| T3 | 정직한 다수. 표본 추출된 각 위원회에서 손상된 구성원이 통제하는 지분 또는 의석은 최종성 임계값 미만으로 유지되므로, 같은 높이에서 상충하는 두 블록이 최종 확정되지 않으며 최종 확정된 블록은 결코 되돌려지지 않는다. | 앵커의 유일성 및 영구성 |
| T4 | 정직한 검증인은 기준 시각으로부터 한정된 편차 이내로 시계를 유지하며, 시각이 자신의 시계보다 15초를 초과하여 앞서거나 부모 블록보다 앞서는 블록을 거부한다. | 블록 시각의 의미 |
| T5 | 릴리스 0.1에만 해당. 조회되는 RPC 엔드포인트 중 적어도 하나는 인증된 채널을 통해 체인 데이터를 충실하게 보고하며, 조회되는 모든 엔드포인트는 일치하여야 한다. | 검증의 체인 점검, 오프라인 증명으로 제거됨(6.7절) |
3.3 공격자 클래스
고전적 공격자는 PPT이다. 양자 공격자는 QPT이며, Shor 및 Grover 알고리즘을 오프라인으로 실행할 수 있고, 랜덤 오라클 모델이 사용되는 경우 H에 대한 양자 접근 권한을 갖는다 [16]. 두 클래스 모두 시각 t* 이후 운영자를 손상시킬 수 있으며, 이는 나중에 이력을 다시 쓰려는 내부자 또는 skS의 사후 탈취를 모델링한다. 두 클래스 모두 다른 모든 계정을 통제하고, T3의 한도까지 위원회 구성원을 손상시키며, 네트워크 메시지를 지연, 재정렬 또는 폐기하고, 자체 RPC 엔드포인트를 운영할 수 있다. 정직한 운영자는 t* 이전에는 올바르게 스탬핑한다고 가정한다.
다음 세 가지 사항은 모델의 범위 밖에 있으며, 보장으로 오인되지 않도록 명시한다. Qstamp는 내용을 고정할 뿐 이를 판단하지 않으므로, 스탬핑 당시 거짓이었던 기록은 계속 거짓이다. 기록이 스탬핑되기 전에 skS를 보유한 공격자는 S의 명의로 스탬핑할 수 있으며, 이는 키 보관의 문제이다. 솔트를 분실하면 해당 포함을 증명할 수 없게 되므로, 기록과 그 영수증의 가용성은 보관자의 책임이다.
4. Quantova 프레임워크
이 절은 Qstamp가 의존하는 구성 요소를 본 논문의 일자에 운영 중인 상태 그대로 기술한다.
Quantova는 프로토콜의 모든 계층에서 양자내성을 갖는다. 계정, 트랜잭션, 컨트랙트 코드의 증명 및 최종성 인증서는 ML DSA 65로 서명되며 [24], 계정이 SLH DSA 방식으로 생성된 경우에는 해시 기반 대안으로서 SLH DSA [25]가 허용된다. 트랜잭션 형식은 정확히 이 두 서명 기법만을 허용한다. 추가적인 기법 식별자 하나가 향후의 양자내성 알고리즘을 위해 예약되어 있으며 현재는 거부된다. 프로토콜의 어떠한 계층에서도 타원 곡선, RSA 또는 BLS 서명은 허용되지 않으므로, 프로토콜이 기록하는 어떠한 사실도 Shor 알고리즘이 깨뜨리는 프리미티브에 의존하지 않는다. 이 점에서 본 프레임워크는 고전적 서명과 나란히 양자내성 서명을 추가하는 플랫폼과 구별되는데, 그러한 플랫폼에서는 여전히 고전적 서명으로 입증될 수 있는 모든 사실이 그 약점을 물려받는다.
4.1 스마트 컨트랙트 언어 Quanta
Quanta는 Quantova 체인의 컨트랙트 언어이다. Quanta 컨트랙트는 QVM 컨테이너로 컴파일된다. 컨트랙트 내부의 권한은 오직 검증된 서명으로부터만 도출된다. 진입점의 호출자는 트랜잭션의 검증된 서명자이며, 컨트랙트는 QVM 명령어 VERIFY_ML을 통해 서명된 명령에 대한 추가적인 ML DSA 서명을 검증할 수 있다. 이러한 모든 검증은 FIPS 204 컨텍스트 문자열 QVM/contract/v1을 사용하며, FIPS 204는 이를 다음과 같이 서명 대상 메시지에 결합한다.
따라서 컨트랙트 명령을 위해 생성된 서명은 다른 어떠한 컨텍스트의 서명으로도 제시될 수 없다 [24]. 공개 Qstamp 컨트랙트는 다음의 Quanta 소스이며, 상태, 자금 및 소유자를 일절 갖지 않는다.
발급자 템플릿과 협의체 템플릿은 컨트랙트가 보유하는 논스, 기한 및 배포별 도메인 값을 담은 서명된 명령을 추가하여, 명령이 재사용되거나, 기한 후에 사용되거나, 다른 배포에서 사용될 수 없도록 한다.
4.2 증명된 컴파일러
컨테이너 c는 id(c) = H(c)로 식별된다. 체인은 식별자가 컴파일러 출처 키에 의한 ML DSA 65 서명을 지니는 경우에만 배포를 허용한다.
이 서명은 배포된 컨테이너가 증명된 컴파일러에 의해 생성되었음을 입증한다. 검토된 소스와의 동일성은 재현을 통해 입증된다. 검토자는 공개된 소스를 컴파일하여 그 결과 컨테이너를 배포된 컨테이너와 바이트 단위로 비교하고, 이로써 C에 있는 코드가 검토된 코드임을 확인한다. 공개 Qstamp 컨트랙트의 공개된 소스는 테스트 네트워크에 배포된 컨트랙트와 바이트 단위로 일치하게 컴파일된다. 이 보장은 Quantova Inc가 출처 키를 안전하게 보관한다는 것을 전제로 한다. 코드 동일성 속성에 한하여, 이는 T1 내지 T5에 추가되는 신뢰 가정이다.
4.3 Quantova 가상 머신과 실행 계층
QVM은 ML DSA 및 SLH DSA [25] 검증, 해싱 및 해시 트리를 위한 기본 명령어를 갖춘 계량형 레지스터 머신이다. 실행 전에 QVM은 트랜잭션의 검증된 발신자를 caller로서 컨트랙트 메모리에 기록하므로, 기록되는 서명자는 호출 데이터의 영향을 받을 수 없다. 실행은 원자적이다. S를 상태, tx를 트랜잭션, m을 그 계량 한도라 하면,
Apply(S, tx) = (S, ∅, fee) otherwise
여기서 E는 발생한 이벤트의 목록이다. 이벤트와 상태 변경은 성공한 경우에만 기록되며, 이벤트는 블록 헤더의 이벤트 루트에 커밋된다. 따라서 이벤트가 없는 최종 확정 트랜잭션은 스탬프에 관하여 아무것도 증명하지 않으며, 5절의 검증은 이벤트를 요구한다.
4.4 합의와 최종성
Quantova 체인의 모든 계정, 모든 트랜잭션 및 모든 최종성 인증서는 제네시스 블록 이래 ML DSA 65로 서명되어 왔으며, 위에서 기술한 대안 계정 방식으로 SLH DSA를 사용할 수 있다. 주소는 ML DSA 65 공개 키로부터 도출되는 32바이트 값이다. 블록은 표본 추출된 위원회에 의해 최종 확정되며, 그 인증서는 최종성 임계값을 충족하는 ML DSA 65 서명을 담고 있고, 최종성은 약 0.2초 만에 도달한다. 블록 시각은 초 단위 정수로 제안된다. T4하에서 부모 블록 P를 갖는 수락된 블록 B는 다음을 만족한다.
따라서 블록 시각은 결코 감소하지 않으며 정직한 시계보다 15초를 초과하여 앞설 수 없다.
4.5 수수료
실행은 계량되며, m 단위의 계량을 소비하는 호출의 수수료는 다음과 같고
사용되지 않은 예치분은 환불된다. 스탬프 호출은 고정 길이의 호출 데이터를 가지며 고정 길이의 이벤트 하나를 발생시키므로, 그 수수료는 배치 크기 N에 의존하지 않는다. 테스트 네트워크에서 스탬프 1회의 비용은 N과 관계없이 0.005 TQTOV, 즉 5000 quon이다. TQTOV는 금전적 가치가 없는 테스트 네트워크 단위이다.
5. Qstamp 구성
5.1 표기법
- H
- FIPS 202 [22]에 명세된 SHA3 256
- Dalg
- 기록 다이제스트 함수로, SHA3 256(기본값)은 alg = 1, SHA 256 [23]은 alg = 2이며 1바이트로 인코딩된다
- ‖ , u64(x)
- 바이트 연결, 그리고 부호 없는 정수 x < 264의 8바이트 빅 엔디언 인코딩
- si
- 운영체제 난수 생성기에서 균등하게 무작위로 추출한 32바이트 솔트
- N, i
- 배치 크기와 리프 위치로, 1 ≤ N ≤ 220이고 0 ≤ i < N이다
- G, C, S, k
- 32바이트 제네시스 해시, 32바이트 컨트랙트 주소, 32바이트 서명자 주소 및 64비트 기록 유형
5.2 리프, 트리 및 커밋먼트
다이제스트 di = Dalg(ri)를 갖는 기록 ri에 대하여 리프는 다음과 같다.
이는 정확히 1 + 14 + 1 + 32 + 32 = 80바이트에 대한 H의 평가이다. 리프들은 RFC 9162 2.1절 [31]의 트리를 구성하며, 그 내부 노드는 다음과 같다.
MTH(L0) = L0 , MTH(L0..N−1) = node( MTH(L0..k−1) , MTH(Lk..N−1) ) , k = the largest power of two below N
이는 정확히 65바이트에 대한 H의 평가이다.
커밋먼트는 다음과 같다.
이는 정확히 1 + 14 + 32 + 32 + 32 + 8 + 8 + 32 = 159바이트에 대한 H의 평가이다. 세 역할은 첫 바이트와 길이에 의해 분리되며, 이 속성은 보조정리 1에서 사용된다. 이 구성은 Merkle의 해시 트리 [18]와 Haber 및 Stornetta의 연결 아이디어 [19]를 따르며, 여기에 RFC 9162의 도메인 분리와 크기 및 컨텍스트의 명시적 결합을 더한다.
5.3 앵커링
K는 16바이트씩 두 부분 (hi, lo)로 분할되어, S로부터 공식 컨트랙트 C에 대한 호출로 제출된다.
emit Stamped(caller, hi, lo, kind) event selector 5a110849 , data = S ‖ K ‖ u64(k)
호출 데이터는 고정 길이이며, 4바이트 셀렉터, 120바이트의 호스트 컨텍스트, 32바이트 커밋먼트 및 8바이트 유형으로 구성된다. 이벤트 데이터는 72바이트이다. 컨트랙트는 상태를 보유하지 않으므로, 임의의 커밋먼트에 대한 임의 개수의 스탬프가 공존할 수 있으며, 어떠한 스탬프도 다른 스탬프가 기록되는 것을 막을 수 없다.
5.4 영수증
각 기록은 자신의 영수증, 즉 다음 튜플을 받는다.
여기서 fmt = qstamp-receipt/1이고, 체인 이름 id와 제네시스 G, 컨트랙트 C, 10진수 문자열로 표현된 유형 k, 다이제스트 알고리즘, 다이제스트 및 솔트, 위치, 배치 크기 및 포함 경로, 트리 루트, 그리고 앵커링 트랜잭션, 블록 높이 h, 블록 식별자 B, 1970년 이후의 초 단위 블록 시각 t 및 서명자 S로 이루어진다. 영수증에는 기록의 어떤 부분도 포함되지 않는다. 다만 다이제스트와 솔트는 포함되며, 이는 6.5절에서 중요하다.
5.5 알고리즘
- Input signing key skS, records r0, …, rN−1, kind k < 264
- require 1 ≤ N ≤ 220
- for i ← 0 to N − 1
- di ← Dalg(ri)
- si ←$ {0,1}256, require si ≠ 0256 and si ∉ {s0, …, si−1}
- Li ← H(0x00 ‖ "QSTAMP/LEAF/V1" ‖ alg ‖ di ‖ si)
- (root, π0, …, πN−1) ← MTH(L0, …, LN−1) with audit paths
- S ← addr(pkS), require the endpoint serves the chain (id, G)
- K ← H(0x02 ‖ "QSTAMP/ROOT/V1" ‖ G ‖ C ‖ S ‖ u64(k) ‖ u64(N) ‖ root)
- tx ← ML DSA.Sign(skS, call(C, 6ae4cf77, K, k, meter, maxFee)), submit tx, erase the seed copy
- persist pending = (C, k, S, tx, K, (alg, di, si)i) through onPending
- wait until tx is final, else return pending for later completion
- require tx.from = S, tx.to = C, block h holds event 5a110849 from C with data S ‖ K ‖ u64(k)
- read block identifier B and block time t at height h
- return ρi = (fmt, (id, G), C, k, (alg, di, si), (i, N, πi), root, (tx, h, B, t, S)) for every i
- Input receipt ρ, record r or digest d*, endpoints E1, …, Ee
- format ρ parses with exactly the required fields and ranges, else return invalid
- contract C equals the official contract of (id, G), or a contract the caller explicitly trusts
- content d* ← Dalg(r), check d* = d, and fail if no record or digest is supplied
- inclusion L ← H(0x00 ‖ "QSTAMP/LEAF/V1" ‖ alg ‖ d ‖ s), check RootFromPath(L, i, N, π) = root
- K ← H(0x02 ‖ "QSTAMP/ROOT/V1" ‖ G ‖ C ‖ S ‖ u64(k) ‖ u64(N) ‖ root)
- for each endpoint Ej
- chain Ej serves chain id with genesis G, else skip its remaining checks
- transaction tx is final at height h in block B, from S, to C, a call whose data carries K ‖ u64(k)
- event block h holds an event of C with selector 5a110849 and data S ‖ K ‖ u64(k)
- block block h has identifier B and time t
- if every check passed return valid
- if every failed check is a transport failure return indeterminate
- return invalid
- Input leaf L, index i, size N, path π
- if not (0 ≤ i < N ≤ 220) or |π| > 20 return ⊥
- fn ← i ; sn ← N − 1 ; x ← L
- for each p in π
- if sn = 0 return ⊥
- if fn is odd or fn = sn
- x ← H(0x01 ‖ p ‖ x)
- while fn is even and fn ≠ 0 do fn ← fn/2 ; sn ← ⌊sn/2⌋
- else x ← H(0x01 ‖ x ‖ p)
- fn ← ⌊fn/2⌋ ; sn ← ⌊sn/2⌋
- if sn ≠ 0 return ⊥
- return x
검증은 세 가지 결과 중 하나를 반환한다. 유효(valid)는 모든 점검을 통과했음을 의미한다. 무효(invalid)는 적어도 하나의 실질적 점검이 실패했음을 의미하며, 기록이나 다이제스트가 제공되지 않은 경우를 포함한다. 판정 불가(indeterminate)는 실패한 모든 점검이 도달할 수 없는 엔드포인트나 잘린 이벤트 목록과 같은 전송 실패였음을 의미한다. 판정 불가는 결코 유효로 보고되지 않는다. 점검은 형식, 컨트랙트, 콘텐츠, 포함, 체인, 트랜잭션, 이벤트 및 블록의 모두 여덟 가지이다.
모든 0 ≤ i < N에 대하여 리프 i의 감사 경로는 다음을 만족한다.
이는 RFC 9162의 분할이 모든 리프를 깊이 ⌈log2N⌉ 이하에 배치하기 때문이다. 따라서 영수증은 최대 20개의 32바이트 경로 해시, 모두 합하여 640바이트를 담으며, 수수료 F인 스탬프 하나가 N개의 기록에 각각 F / N의 상각 비용으로 제공된다.
SDK 설치
SI 기업은 에이전트를 실행하는 서비스에 오픈소스 Qstamp SDK를 추가합니다. 의존성은 양자내성 서명을 위한 QCore 하나뿐입니다.
$ npm install @quantovainc/qstamp added 2 packages $ npx @quantovainc/qstamp --version 0.1.4
서명 계정 생성
서명 키는 운영자 자체 서버 또는 하드웨어 보안 모듈에서 생성됩니다. 해당 계정에는 자금이 충전되며 Quantova 네트워크에 한 번 등록됩니다.
$ openssl rand -hex 32 > signer.key && chmod 600 signer.key $ node account.js address Q1NUR6ETECQXEVE77TJ9YPZ6WAWYMT45WCJANV5J43X93SF79DWE0S0D572X status registered, ready to stamp
컨트랙트 선택 또는 배포
기업은 공식 Qstamp 컨트랙트를 통해 스탬핑하거나, Quanta 템플릿으로 자체 발급자 컨트랙트를 배포합니다. 자체 컨트랙트는 qdock.io의 QIDE에서 증명된 Quanta 컴파일러로 컴파일되고 QMask 지갑으로 배포됩니다.
모델 등록
모델의 사용이 승인되면 그 패스포트가 기록 유형 ai_model로 스탬핑됩니다. 이에 따라 이후의 모든 결정을 그 결정을 내린 정확한 모델과 연결할 수 있습니다.
{
"evaluation": {"approved_by": "Model Risk Committee", "auc": 0.871},
"model": "risk-model 3.2.1",
"time": "2026-10-09T09:39:27.273Z",
"training_data": "dataset manifest 2026-09-30",
"weights_sha3": "f01483b8e6269760c5c2e2025875b6e5d1b16402443e9a98d73e0a43156bf17b"
}에이전트 런타임 연결
에이전트 런타임은 모든 도구 호출과 결정을 정규 기록으로 작성하여 기업 자체 로그에 보관하고, 1분마다 배치를 앵커링합니다. 영수증은 해당 행위와 함께 저장됩니다.
const qstamp = require('@quantovainc/qstamp');
const batch = [];
agent.on('action', (action) => {
const bytes = Buffer.from(canonicalJson(action));
log.write(bytes);
batch.push({ digest: qstamp.digestBytes(bytes) });
});
setInterval(async () => {
const records = batch.splice(0);
if (records.length === 0) return;
const receipts = await qstamp.stamp({
seed, index: 0, kind: 'ai_agent_action', records,
onPending: savePending,
});
receipts.forEach(storeBesideAction);
}, 60000);에이전트의 행위
은행의 신용 결정 에이전트가 대출을 승인합니다. 이 행위는 에이전트, 모델, 정책, 도구, 결정 및 시각을 담은 정규 JSON 기록으로 작성됩니다.
{
"agent": "credit-decision-agent-07",
"amount_usd": 125000,
"applicant": "APP-54a49c823275",
"decision": "approve",
"human_review": false,
"model": "risk-model 3.2.1",
"operator": "Example Bank plc",
"policy": "retail-lending-policy 2026-10",
"reasons": ["score_above_threshold"],
"risk_score": 645,
"time": "2026-10-09T09:39:25.132Z",
"tool": "credit_bureau.lookup"
}SDK의 지문 생성
운영자 자신의 시스템에서 SDK가 기록의 SHA3 256비트 지문을 계산합니다. 기록 자체는 결코 은행 밖으로 나가지 않습니다.
$ npx @quantovainc/qstamp hash action-04.json action-04.json
솔트 적용 및 배치
지문은 새로운 무작위 솔트와 결합되어 배치의 다른 행위들과 함께 해시 트리에 배치됩니다. 6건의 행위가 하나의 트리 루트를 공유합니다.
하나의 커밋먼트
루트는 체인, 공식 컨트랙트, 서명 계정, 기록 유형 및 배치 크기와 결합됩니다. 그 결과는 하나의 32바이트 커밋먼트입니다.
ML DSA 65 서명
SDK는 Quantova 가상 머신 상의 Qstamp Quanta 컨트랙트를 호출하는 트랜잭션 하나를 전송합니다. 이 트랜잭션은 양자내성 서명인 ML DSA 65로 서명됩니다.
온체인 최종 확정
검증인은 양자내성 서명으로 블록을 최종 확정합니다. 컨트랙트는 Stamped 이벤트에 커밋먼트를 기록합니다. 이 스탬프는 1초 이내에 최종 확정되었습니다.
익스플로러에서 확인
누구나 공개 Quantova 익스플로러인 QVMScan에서 트랜잭션을 열어 커밋먼트, 서명자, 기록 유형 및 블록을 확인할 수 있습니다.
법원이 에이전트의 행위를 묻는 경우
은행은 기록과 그 영수증을 제출합니다. 검증자는 지문, 트리 루트 및 커밋먼트를 다시 계산하고, 온체인에서 동일한 커밋먼트를 찾습니다. 숫자 하나만 바꾸어도 검증은 실패합니다.
$ npx @quantovainc/qstamp verify action-04.json.qstamp.json --file action-04.json pass format · pass contract · pass content · pass inclusion pass chain · pass transaction · pass event · pass block VALID stamped no later than 2026-10-09T09:39:25Z in block 2011753 $ npx @quantovainc/qstamp verify action-04.json.qstamp.json --file altered.json FAIL content the content does not match the fingerprint in the receipt INVALID
6. 보안 분석
6.1 증거 위조 게임
게임 ForgeA(λ)는 다음과 같이 진행된다.
- 설정. 체인은 제네시스 G, 공식 컨트랙트 C, 그리고 T3과 T4를 충족하는 위원회와 함께 생성된다. 도전자는 (pkS, skS)를 생성하고 pkS를 포함한 모든 공개 매개변수를 A에게 준다.
- 정직 단계. 시각 t*까지 A는 배치 (r0, …, rN−1)과 유형 k를 적응적으로 제출한다. 도전자는 각 배치를 skS 아래에서 알고리즘 1로 스탬핑하고, 영수증을 반환하며, 모든 튜플 (tx, i, N, k, ri)를 목록 𝓛에 기록한다. A는 또한 자신의 계정에서 임의의 트랜잭션을 보낼 수 있다.
- 손상. t*에 A는 skS를 받는다. 그 이후 최종 확정되는 모든 블록은 t*보다 큰 시각을 갖는다.
- 출력. A는 기록 r′과 영수증 ρ′을 출력한다.
Verify(ρ′, r′) = valid이고, ρ′이 서명자 S와 블록 시각 t ≤ t*를 명시하며, ρ′에 명시된 값 tx, i, N 및 k에 대하여 (tx, i, N, k, r′) ∉ 𝓛이면 A가 승리한다. 해당 위치에 실제로 커밋된 기록을 r이라 쓰면, A는 검증을 통과하는 영수증과 함께 r′ ≠ r을 출력한 것이다. Advforge(A) = Pr[A wins].
A는 skS를 얻더라도 여전히 r′을 t* 이전의 앵커에 연결해야 하므로, 이 게임은 사후에 이력을 다시 쓰는 내부자를 포착한다. 또한 이 게임은 내용을 바꿔치기하는 외부자와, S가 스탬핑한 적이 없는 기록으로 S에게 누명을 씌우려는 제3자를 포착한다. t* 이후의 r′에 대한 새로운 스탬프는 그 영수증이 더 늦은 시각을 명시하므로 위조가 아니다.
6.2 도메인 분리
encleaf, encnode 및 encroot를 (16), (17) 및 (18)에서 해시되는 바이트 문자열이라 하자. 모든 필드가 고정된 길이와 위치를 가지므로 각 사상은 그 정의역에서 단사이다. 각각 0x00, 0x01 및 0x02로 시작하므로 그 상들은 쌍마다 서로소이다. 따라서 출력이 같고 입력이 다른 구성 내의 두 해시 평가는, 두 평가가 어떤 역할을 하든, 서로 다른 문자열에 대한 H의 충돌을 이룬다.
역할 접두어가 없다면 내부 노드가 리프로 제시될 수 있는데, 이는 RFC 9162가 제거하는, 접두어 없는 머클 트리의 고전적인 제2 역상 모호성이다 [31]. u64(N)이 없다면 루트가 그 트리의 형태를 결정하지 못하며, 하나의 경로가 여러 크기에서 검증을 통과할 수 있다.
6.3 주정리
alg = 1과 T5를 가정한다. Forge에서의 모든 공격자 A에 대하여, 각각 A와 비슷한 시간에 실행되는 공격자 B1, B2, B3 및 B4가 존재하여 다음이 성립한다.
여기서 q = 1 + |𝒱|는 검증이 의존하는 ML DSA 65 공개 키, 즉 pkS와 위원회 키들의 수이다. 귀착은 직선형이며 A를 되감지 않으므로, 이 한계는 B1 내지 B4의 양자 이점을 사용하여 양자 A에 대해서도 성립한다.
증명 개요. A가 출력 (r′, ρ′)으로 승리한다고 하자. 여기서 ρ′은 alg′, d′, s′, 위치 i, 크기 N′, 경로 π′, root′, 유형 k′, 트랜잭션 tx, 높이 h, 시각 t ≤ t* 및 서명자 S를 명시한다. 여덟 가지 점검이 모두 유효하므로 다음 사실들이 성립한다. G와 C는 공식 값이다. D(r′) = d′이다. L′을 (alg′, d′, s′)의 리프라 할 때 RootFromPath(L′, i, N′, π′) = root′이다. T5하에서 높이 h의 최종 확정 블록은 S로부터 C로의 tx와, 데이터 S ‖ K′ ‖ u64(k′)를 갖는 C의 이벤트를 포함하며, 여기서 K′ = Commit(G, C, S, k′, N′, root′)이다. 승리 사건을 다음과 같이 분할한다.
- 합의 실패. 높이 h에서 보고된 블록이 그 높이의 유일한 최종 확정 블록이 아니다. 위조된 위원회 서명은 다음 경우에 해당하므로 이를 제외하면, 이는 확률 Advconsensus를 제외하고 T3에 모순된다.
- 서명 위조. 높이 h의 정규 블록이 t* 이전에 도전자가 서명하지 않은 S로부터의 트랜잭션, 또는 어떠한 정직한 구성원도 생성하지 않은 위원회 서명을 담고 있다. t* 이전의 정직한 스탬프는 정확히 서명 질의들이므로, B3는 q개의 키 중 어느 것이 위조되었는지 추측하여 그 자리에 자신의 도전 키를 삽입하고 위조를 출력한다. 이 비용은 최대 q · AdvEUF-CMA이다.
- 정직한 앵커. 그 밖의 경우, t* 이전의 S로부터의 모든 트랜잭션은 정직하고 이벤트 데이터가 S를 명시하므로, 이벤트는 배치 (r0, …, rN−1), 솔트 si, 유형 k 및 커밋먼트 K를 갖는 정직한 스탬프에 의해 발생하였다. 이벤트 일치로부터 K′ = K이고 k′ = k이다. 보조정리 1에 의해 (N′, root′) = (N, root)이거나, B1 또는 B2가 두 159바이트 문자열의 충돌을 출력한다.
- 같은 트리. 크기와 루트가 같으면, 알고리즘 3은 그 형태가 (i, N)에만 의존하는 경로를 따라 L′으로부터 root를 다시 계산한다. 루트에서 리프 방향으로 내려간다. 정직한 노드 입력과 제시된 노드 입력이 처음으로 달라지는 수준에서 두 입력은 같은 출력으로 해시되며, 이는 보조정리 1에 의해 두 65바이트 문자열의 충돌이다. 어떤 수준에서도 달라지지 않으면 L′ = Li이다.
- 같은 리프. 보조정리 1에 의해 (alg′, d′, s′) = (alg, di, si)이거나 두 80바이트 입력이 충돌한다.
- 같은 다이제스트. 이 경우 A가 승리하므로 r′ ≠ ri이면서 D(r′) = di = D(ri)이며, 이는 D = SHA3 256의 충돌이다.
남은 것은 경우 3 내지 6에서 발견된 각 충돌을 B1 또는 B2에 귀속시키는 것이다. A가 배치를 선택하고 충돌 입력에 새로운 솔트가 포함되지 않은 경우처럼 충돌 쌍의 정직한 입력이 A만이 선택한 값들의 함수라면, 그 쌍은 충돌이며 B1이 이를 출력한다. 정직한 입력이 A가 선택하지 않은 값, 즉 솔트 si 또는 정직한 당사자가 제공한 기록을 포함한다면, 정직한 입력은 A가 탐색하기 전에 고정된 목표이며, A는 같은 상을 갖는 두 번째 입력을 찾은 것이다. 이는 정직한 분포에서 추출된 목표에 대한 Rogaway와 Shrimpton의 의미에서의 제2 역상이며 [17], B2가 이를 출력한다. 두 귀속은 서로소이므로, 경우 1 내지 6에 대한 합집합 한계로부터 (22)를 얻는다. ∎
alg = 2인 경우 경우 6의 다이제스트 단계는 SHA 256에 의존하며, 한계에는 해당 SHA 256 항이 추가된다. 결합성은 표준 모델에서 T1 내지 T3만을 요구한다. 6.5절의 은닉성은 랜덤 오라클 모델을 사용한다 [15, 16].
6.4 컨텍스트 결합, 재전송 및 프런트러닝
(G, C, S, k, N, root) ≠ (G′, C′, S′, k′, N′, root′)이고 두 커밋먼트가 같다면, H는 충돌을 갖는다.
이는 보조정리 1로부터 도출되며, 다음 다섯 가지 귀결을 갖는다. 한 체인에 앵커링된 커밋먼트는 G가 다르므로 다른 체인에 대해 검증을 통과하지 않으며, 새로운 제네시스로 재출범한 네트워크는 이전 영수증을 검증할 수 없다. 영수증은 C가 다르므로 다른 컨트랙트에 대해 검증을 통과하지 않는다. 대기 중인 트랜잭션에서 K를 복사하여 자신의 계정에서 stamp(K, k)를 제출하는 프런트러너 F는 F를 명시하는 이벤트를 얻으며, F를 명시하는 영수증은 K = Commit(G, C, F, k, N, root)인 경우, 즉 충돌인 경우에만 검증을 통과한다. 공개 컨트랙트는 상태를 갖지 않으므로 복사본은 S의 원래 트랜잭션이 기록되는 것을 막지 못하며, 따라서 프런트러닝은 스탬프를 탈취하지도 차단하지도 못한다. 선언된 유형은 앵커링 후에 다른 유형으로 바꿀 수 없다. 배치 크기가 고정되므로, 순수한 RFC 9162 루트의 크기 모호성이 제거된다.
6.5 은닉성
H를 랜덤 오라클로 모델링한다. K와 모든 공개 체인 데이터는 보지만 위치 i에 대한 영수증은 보지 못하는 공격자가 ri에 대한 추측 r̂을 확인하려 한다고 하자. 그 관점은 균등한 솔트 si를 포함하는 입력에 대해 평가된 H를 통해서만 ri에 의존한다. 따라서 각 오라클 질의가 추측을 확인할 확률은 최대 2−256이며, Q번의 고전적 질의가 성공할 확률은 최대 Q · 2−256이다. Q번의 양자 질의를 하는 양자 공격자는 O(Q2 · 2−256)의 확률로 성공하므로 약 2128번의 질의가 필요하며, 이는 [4]에 의해 최적이다.
이 단서는 본질적이다. 영수증 보유자는 si와 di를 안다. di = D(ri)에는 솔트가 적용되지 않으므로, 영수증 보유자는 금액이나 짧은 코드와 같은 낮은 엔트로피의 기록에 대한 추측을 한 번의 해시 평가로 검사할 수 있다. 따라서 영수증은 그것이 설명하는 기록과 마찬가지로 보호되어야 한다. 은닉성은 체인 관찰자로부터 내용을 보호하지만, 영수증 보유자로부터는 보호하지 않는다.
6.6 구체적 한계
| 공격 | 필요한 공격 대상 | 고전적 작업량 | 양자 작업량 |
|---|---|---|---|
| 정직한 영수증하에서의 내용 바꿔치기 | SHA3 256 제2 역상 | 2256 | Grover 탐색으로 2128 [3, 4] |
| 스탬핑 주체가 선택한 두 입력에 대한 하나의 다이제스트, 리프, 노드 또는 커밋먼트 | SHA3 256 충돌 | 2128 | 285의 양자 접근 가능 메모리를 갖는 BHT 모델에서 285번의 질의 [5], 현실적 비용 모델에서 약 2128 [7] |
| S로부터의 앵커링 트랜잭션 위조 | ML DSA 65 EUF-CMA | NIST 범주 3 | NIST 범주 3 [24] |
| 최종성 인증서 위조 | 위원회 키에 대한 ML DSA 65 EUF-CMA, 또는 T3 위반 | NIST 범주 3 | NIST 범주 3 |
| 공개 커밋먼트로부터 추측한 기록 확인 | 256비트 솔트에 대한 탐색 | 2256 | Grover 탐색으로 2128 |
| 최종 확정된 블록의 재작성 또는 되돌림 | 합의 안전성 | 가정 T3 | 가정 T3 |
NIST 범주 3은 기법을 깨뜨리는 데 192비트 키를 사용하는 블록 암호에 대한 키 탐색과 비슷하거나 그 이상의 자원이 필요함을 의미한다 [24]. FIPS 202는 고전적 공격에 대하여 SHA3 256의 충돌 저항성을 128비트, 역상 및 제2 역상 저항성을 256비트로 명시한다 [22].
6.7 활성, 판정 불가 및 신뢰되는 엔드포인트
스탬핑 활성. 스탬프는 위원회가 그 트랜잭션을 최종 확정할 때 완료된다. 제한 시간 내에 최종성이 관찰되지 않으면, 알고리즘 1은 솔트, 커밋먼트 및 트랜잭션 식별자를 담은, 영속 저장된 대기 배치를 반환한다. 영수증은 나중에 그 배치로부터 두 번째 지불 없이 완성된다. 트랜잭션 제출 중에 발생한 오류도 대기 배치를 함께 전달하므로, 솔트는 네트워크 장애로 인해 결코 분실되지 않는다.
네트워크 공격자가 엔드포인트 응답을 지연, 폐기 또는 절단할 수는 있지만 그 내용을 변경할 수는 없다고 하자. 그러면 Verify는 수신된 내용에 대하여 여덟 가지 점검을 모두 통과한 경우에만 유효를 반환하고, 그렇지 않으면 판정 불가 또는 무효를 반환한다. 네트워크 공격자는 판정을 가로막을 수는 있지만 유효라는 거짓 판정을 초래할 수는 없다.
릴리스 0.1의 신뢰되는 엔드포인트. 점검 1 내지 4는 검증자의 기기에서 실행되며 어떠한 외부 당사자에도 의존하지 않는다. 체인, 트랜잭션, 이벤트 및 블록 점검은 RPC 엔드포인트가 응답하므로 T5가 필요하다. 부정하게 운영되는 엔드포인트는 존재하지 않는 앵커를 보고할 수 있다. 릴리스 0.1은 기본적으로 공식 엔드포인트를 사용하고, 모든 엔드포인트가 영수증에 명시된 체인을 제공하는지 점검하며, 조회한 모든 엔드포인트의 일치를 요구하고, 어떤 엔드포인트를 조회했는지 보고함으로써 이를 완화한다. T5가 없으면 (22)에는 조회한 모든 엔드포인트가 일관되게 거짓을 보고할 확률과 같은 항 Advendpoint가 추가된다. T5는 각 엔드포인트까지의 채널도 포괄한다. 응답은 TLS를 통해 전송되는데, 이는 Quantova 프로토콜 외부의 전송 보안으로서 고전적 키 교환과 인증서를 사용할 수 있으므로, 전송 계층에서 엔드포인트를 사칭할 수 있는 공격자도 같은 항에 포함된다.
계획된 오프라인 최종성 증명. 향후 릴리스는 각 영수증에 높이 h의 블록 헤더, 위원회의 최종성 인증서, 그리고 헤더의 이벤트 루트에 대한 Stamped 이벤트의 포함 증명을 담을 것이다. 그러면 검증에는 영수증, 기록 및 공표된 검증인 집합만이 필요하다. 엔드포인트 항은 사라지고 체인 점검은 T2 및 T3하에서의 ML DSA 65 검증으로 축소되므로, (22)는 T5 없이 성립한다.
7. 자율 에이전트 및 초지능 에이전트에의 적용
7.1 정규 행위 기록
에이전트의 행위 a는 바이트 인코딩 canon(a)을 통해서만 증거가 되며, 다이제스트는 d = D(canon(a))이다. 같은 내용의 두 직렬화는 서로 다른 다이제스트를 낳으므로, 인코딩은 운영자가 고정하고 버전을 관리하여야 한다. 직렬화의 변경은 거짓 무효 판정을 낳을 뿐, 결코 거짓 유효 판정을 낳지 않는다. RFC 8785 [32]의 방식과 같이 키가 사전순으로 정렬되고 무의미한 공백이 없는 정규 JSON 형식이 이 요구를 충족한다. SDK는 주어진 바이트를 그대로 해시하며 직렬화를 강제하지 않는다. 유용한 행위 기록은 에이전트, 운영자, 모델과 그 버전, 시행 중인 정책, 호출된 도구, 의존한 입력, 결정 또는 출력, 사람의 검토 여부, 그리고 에이전트가 주장하는 시각을 명시한다.
7.2 배치
운영자는 구간 Δ 동안 또는 일정 건수에 도달할 때까지 행위를 수집하여 하나의 배치로 스탬핑한다. 그러면 시각 τ에 수행된 행위는 그 블록이 늦어도 τ + Δ + tfin에 최종 확정된 앵커를 가지며, 여기서 tfin은 스탬핑 지연 시간이다. 행위당 비용은 fee / N이다. 기준 금액을 초과하는 결제와 같은 중요한 행위는 실행 전후에 개별적으로 스탬핑하여, 행위가 완료되기 전에 기록이 최종 확정되도록 할 수 있다. onPending 훅을 사용하면 운영자는 최종성을 기다리기 전에 제출된 각 배치를 영속 저장할 수 있다.
7.3 기록 유형
| 유형 | 이름 | 전형적 내용 |
|---|---|---|
| 0 | record | 정책, 위임, 평가 결과 및 일반 기록 |
| 4 | ai_model | 공개된 모델 산출물의 다이제스트로, 모델 패스포트를 구성 |
| 5 | ai_dataset | 수집 시점에 고정된 학습 및 평가 데이터 매니페스트 |
| 6 | ai_agent_action | 도구 호출, 결정 및 이체의 정규 기록 |
| 7 | ai_output | 출처 표시가 포함된 생성 콘텐츠 |
유형은 K에 결합되고 이벤트에서 발생하는 64비트 값이다. 이는 S가 배치에 담겨 있다고 선언한 내용을 나타낸다. 이는 내용에 대한 검증된 분류가 아니다.
7.4 모델 패스포트
모델 패스포트는 별도의 메커니즘이 아니라 이용 패턴이다. 모델 공개 시 운영자는 유형 ai_model로, 모델 산출물의 다이제스트, 유형 ai_dataset으로 스탬핑된 데이터셋 매니페스트의 다이제스트, 그리고 평가 보고서의 다이제스트를 나열한 기록을 스탬핑한다. 이후의 각 행위 기록은 모델 버전과 그 패스포트의 다이제스트를 명시하므로, 행위에 대한 영수증은 그 행위가 의존한 모델을 고정한 영수증으로 이어진다.
7.5 영수증이 증명하는 것과 증명하지 않는 것
T1 내지 T5하에서 Verify(ρ, r) = valid라 하자. 그러면 정리 1에서 상한이 정해진 확률을 제외하고 다음이 성립한다.
- 무결성. r은 크기 N인 배치의 위치 i에 커밋된 기록과 비트 단위로 동일하다.
- 늦어도 t까지의 존재. r의 다이제스트는 늦어도 블록 h가 최종 확정된 실제 시각 τh까지 S의 통제자에 의해 고정되었다. 블록 시각 t는 그 순간에 대한 제안자의 초 단위 정수 진술이다. 이는 (14)를 만족하므로, 블록에서 블록으로 결코 감소하지 않으며 정직한 시계보다 최대 15초까지만 앞선다.
- 서명자. 앵커링 트랜잭션은 주소 S의 ML DSA 65 키에 의해 승인되었다.
- 유형. S는 배치가 유형 k라고 선언하였다.
유효한 영수증은 다음 중 어느 것도 증명하지 않는다.
- r의 내용이 사실이거나, 정확하거나, 완전하다는 것.
- 기록된 행위가 적법하였거나, 승인되었거나, 정책에 부합하였다는 것.
- 자연인 또는 법인의 신원. S는 체인 주소이며, 이를 조직과 연결하는 것은 별도의 증명이다.
- 가장 이른 존재 시각, 또는 r 내부에 주장된 시각의 정확성.
- 다른 행위가 발생하지 않았다는 것. 포함은 증명되지만 완전성은 증명되지 않는다. 완전성이 필요한 운영자는 기록에 일련번호를 부여하고 각 배치에 이전 커밋먼트를 포함하여, 누락이 탐지될 수 있도록 하여야 한다.
- 적격 지위. 영수증은 적격 신뢰 서비스 제공자가 발행한 경우가 아니면 eIDAS의 의미에서의 적격 전자 타임스탬프가 아니다 [36].
8. 법원 명령에 따른 증거 절차
법원 또는 규제기관이 어떤 SI 기업에 대하여 특정 사안에서 그 에이전트가 무엇을 했는지 제시하도록 명령한다고 하자. 아래 절차는 기업에게는 문서 제출 외에 아무것도 요구하지 않으며, 검증자에게는 공개 매개변수와 계산 외에 아무것도 요구하지 않는다.
- 제출. 기업은 기록 r과 그 영수증 ρ를 제출한다. 명령은 해당 유형의 기록에 사용된 정규화 규칙의 제출도 요구할 수 있다.
- 재계산. 검증자는 d = H(r)을, (alg, d, s)로부터 리프 L을, 알고리즘 3으로 (L, i, N, π)로부터 루트를, 그리고 (G, C, S, k, N, root)로부터 K를 다시 계산한다. 이 단계는 네트워크 접근이 필요하지 않으며, SDK, 명령 qstamp verify 또는 5절의 독립 구현으로 수행할 수 있다.
- 앵커. 검증자는 하나 이상의 독립적인 RPC 엔드포인트를 통해 공개 체인에서, 그리고 익스플로러에서, ρ에 명시된 트랜잭션이 S에 의해 공식 컨트랙트 C로 전송되었고 블록 h가 데이터 S ‖ K ‖ u64(k)를 갖는 C의 Stamped 이벤트를 포함함을 점검한다. 익스플로러는 기술 전문가가 아닌 독자도 같은 사실을 확인할 수 있게 해 주는 체인 데이터의 보기 화면이다. 이는 별도의 신뢰 앵커가 아니다.
- 최종성. 검증자는 트랜잭션이 최종 확정되었으며 높이 h의 블록이 식별자 B와 시각 t를 가짐을 점검한다.
- 결과. 모든 점검을 통과하면 결과는 유효이며, 명제 5는 무엇이 입증되었는지를 기술한다. 실질적 점검이 실패하면 결과는 무효이며, 실패한 점검은 어느 연결 고리가 성립하지 않는지를 식별한다. 네트워크를 조회할 수 없었다면 결과는 판정 불가이며 절차를 반복한다.
8.1 Quantova 테스트 네트워크의 실제 예시
이 예시는 Quantova 가상 머신에서 생성되었다. 테스트 네트워크 영수증은 증거로서의 효력이 없다. 기록은 가상의 것이며 Example Bank plc는 실제 기관이 아닌 자리표시 이름이다.
신용 결정 에이전트가 다음 기록을 생성하였으며, 이는 키가 정렬되고 무의미한 공백이 없는 정규 JSON으로 직렬화되었다.
이 기록은 6개 기록으로 이루어진 배치로 스탬핑되었다. 아래 값들은 그 실행에서 얻은 것이다.
| 항목 | 값 |
|---|---|
| 체인 | Q-test-net-1 |
| 제네시스 G | ca91e093bb8de33e90db52d7c89876597d14760703793ea7211929e73e613062 |
| 기록 바이트 | 344 bytes of UTF 8, canonical JSON with sorted keys |
| 지문 d = SHA3 256(r) | efb393903da28c2a6221179be662a2bbe2be06dfbd1acdee26bb057b6d2fb11f |
| 배치 크기 N | 6 |
| 배치 루트 | 34f64b12e5b363f1add6c48c0f85ebd60e4c2d421e5559f5d7b88717db205c54 |
| 트랜잭션 | QTX1V53JW528S64SZYD6EDZ563N0PUUA2ARGNQHV4LTJMNH24PQS5VPQTAH8RQ |
| 블록 높이 h | 2011753 |
| 블록 시각 t | 2026-10-09T09:39:25Z, that is 1791538765 seconds since 1970 |
| 서명자 S | Q1NUR6ETECQXEVE77TJ9YPZ6WAWYMT45WCJANV5J43X93SF79DWE0S0D572X |
| 컨트랙트 C | Q1D6TZFRL203P3DFAFVUPZUHGUCM4EWGH6063XNS42VA5235RNQWXS7FXEWX |
| 유형 | 6, ai_agent_action |
앵커링 트랜잭션은 https://qvmscan.io/tx/QTX1V53JW528S64SZYD6EDZ563N0PUUA2ARGNQHV4LTJMNH24PQS5VPQTAH8RQ에서 확인할 수 있다.
기록에 대한 영수증의 검증은 여덟 가지 점검을 모두 통과하여 유효를 반환하였다.
| 점검 | 의미 | 결과 |
|---|---|---|
| format | 영수증이 정확히 필수 필드만으로 파싱된다 | 통과 |
| contract | 영수증이 Q-test-net-1의 공식 컨트랙트를 명시한다 | 통과 |
| content | 기록의 SHA3 256이 영수증 다이제스트와 같다 | 통과 |
| inclusion | 경로가 리프에서 배치 루트로 이어진다 | 통과 |
| chain | 엔드포인트가 명시된 제네시스를 갖는 Q-test-net-1을 제공한다 | 통과 |
| transaction | 트랜잭션이 최종 확정되었고, 서명자로부터 컨트랙트로 전송되었으며, K를 담고 있다 | 통과 |
| event | 컨트랙트가 서명자, 커밋먼트 및 유형과 함께 Stamped를 발생시켰다 | 통과 |
| block | 블록 식별자와 시각이 영수증과 일치한다 | 통과 |
이어서 기록의 금액을 1000만큼 변경하고 같은 영수증으로 검증을 반복하였다. 콘텐츠 점검이 실패하였고 결과는 무효였다. 다른 점검들은 이 변경의 영향을 받지 않으며, 판정이 끊어진 연결 고리를 정확히 지목하므로 이는 의도된 동작이다. 예시로, 125000을 126000으로 바꾸면 다이제스트는 다음과 같다.
이 예시의 두 가지 특징은 언급할 만하다. 첫째, 기록 내부의 시각 필드 09:39:25.132는 에이전트의 주장이며 인증된 것이 아니다. 블록 시각은 초 단위 정수인 09:39:25이며, 그 해상도에서 기록과 일치한다. 둘째, 제출에서 최종성 관찰까지 측정된 시간은 약 0.7초였으며, 여기에는 SDK의 폴링 간격이 포함된다.
9. 규제 대응
아래 표는 각 의무를 Qstamp가 제공하는 형식적 속성 및 그 속성의 한계와 관련짓는다. 요지는 이해를 돕기 위한 요약이며 법률 원문을 대체하지 않는다 [35, 36, 37, 38, 39, 40, 41, 27]. 인용된 어떠한 법률도 Qstamp를 요구하지 않는다. 각 법률은 기록의 속성을 요구하며, Qstamp는 그중 일부를 제공한다.
| 의무 | 법률 원문 요지 | 제공되는 형식적 속성 | 한계 |
|---|---|---|---|
| EU 인공지능법 제12조 | 고위험 AI 시스템은 의도된 목적에 적합한 추적성을 보장하기 위하여, 그 수명 기간 동안 이벤트의 자동 기록을 기술적으로 허용하여야 한다. | 기록된 각 이벤트 또는 배치의 무결성 및 존재 시각(명제 5, 항목 1 및 2)으로, 기록과 영수증을 보유한 모든 당사자가 검증할 수 있다. | Qstamp는 로그를 생성하거나 무엇을 기록할지 결정하지 않는다. 이 법은 암호학적 메커니즘을 규정하지 않는다. |
| EU 인공지능법 제19조 및 제26조 제6항 | 제공자와 배포자는 자동으로 생성된 로그를 그 통제하에 두고, 다른 법률에 달리 정함이 없는 한 의도된 목적에 적합한 기간, 최소 6개월 동안 보관한다. | 양자 𝒜에 대하여 tq 이후를 포함한 전체 기간 동안의 Intε, 𝒜. | 보존(Ret)은 여전히 보관자의 의무이다. 기록과 영수증을 모두 보관하여야 한다. |
| eIDAS 2 제45h조, 제45i조 및 제41조 | 전자 원장은 전자적이라는 이유 또는 적격이 아니라는 이유만으로 법적 효력이나 증거능력이 부인되지 않는다. 적격 신뢰 서비스 제공자가 운영하는 적격 전자 원장은 무결성, 정확한 일시 및 시간적 순서에 대한 추정을 받는다. 적격 타임스탬프는 정확한 시각 및 무결성에 대한 추정을 받는다. | 기술적 사실로서의 변경 탐지 가능성과, 순서가 정해지고 독립적으로 증인된 시간 기준. | Qstamp는 적격 전자 원장이나 적격 타임스탬프가 아니며, Quantova Inc는 적격 신뢰 서비스 제공자가 아니다. Qstamp만으로는 어떠한 법적 추정도 발생하지 않는다. |
| SEC Rule 17a 4(f)(2) | 전자 기록은 수정 및 삭제에 관한 타임스탬프가 포함된 완전한 감사 추적과 함께, 또는 오로지 재기록 및 삭제가 불가능한 형식으로 보존된다. | 감사 추적의 항목을 앵커링하면 이후의 추적 변경을 탐지할 수 있게 되며, 각 항목이 존재한 시점의 상한이 정해진다. | Qstamp는 기록 보관 시스템이 아니며 기록을 저장하지 않는다. 이 규칙의 그 밖의 요건은 그대로 남는다. |
| UK GDPR 제5조 제1항 (f)호 | 개인정보는 무단 또는 불법적 처리, 그리고 우발적 손실, 파괴 또는 손상으로부터의 보호를 포함하여 적절한 보안하에 처리된다. | 공개 없는 무결성 증거. 솔트가 적용된 커밋먼트만이 운영자를 떠난다(명제 3). | 무결성 증거는 요구되는 조치 중 하나일 뿐이다. 영수증에는 개인정보의 다이제스트가 포함되므로 보호가 필요하다. 커밋먼트의 지위는 컨트롤러가 스스로 평가할 사항이다. |
| 일본, 전자장부보존법 | 전자 기록은 타임스탬프 또는 정정·삭제를 기록하거나 방지하는 시스템 등 진실성을 확보하는 조치를 갖추어 보관된다. | 앵커링 후에 이루어진 모든 정정의 탐지와 존재 시각의 상한. | 영수증은 일본 제도상 인정 사업자의 타임스탬프가 아니다. |
| 한국, 개인정보 보호법 제29조 | 개인정보처리자는 안전조치를 하여야 하며, 이에는 하위 기준에 따라 접속기록을 정해진 기간 동안 보관하고 이를 위조·변조로부터 보호하는 것이 포함된다. | 규제기관이 독립적으로 검증할 수 있는, 위변조 탐지가 가능한 접속기록. | 보관 기간, 접근 통제 및 그 밖의 안전조치는 여전히 개인정보처리자의 책임이다. |
| 홍콩, 개인정보(프라이버시) 조례 데이터 보호 원칙 4 | 데이터 사용자는 개인정보가 무단 또는 우발적인 접근, 처리, 삭제, 분실 또는 이용으로부터 보호되도록 실행 가능한 모든 조치를 취한다. | 공개 없는 무결성 증거. 솔트가 적용된 커밋먼트만이 운영자를 떠난다(명제 3). | 무결성 증거는 요구되는 실행 가능한 조치 중 하나일 뿐이다. 데이터 보호 원칙 2에 따른 보존 제한은 여전히 데이터 사용자의 책임이다. |
| NIST IR 8547 최초 공개 초안 | 양자 취약 공개 키 알고리즘에 대하여 112비트 수준에서 2030년 이후 사용 중단 권고 및 2035년 이후 사용 금지가 제안되어 있다. | 영수증이 의존하는 모든 서명은 FIPS 204에 따른 ML DSA 65이며, 모든 해시는 FIPS 202에 따른 SHA3 256이다. | 미국 연방 시스템을 대상으로 하는 초안 지침. |
| Executive Order 14412 | 미국 연방 시스템이 정해진 기한까지 양자내성 키 수립 및 디지털 서명을 채택하도록 지시한다. | 제네시스 이래 모든 계정, 트랜잭션 및 최종성 인증서에 대한 양자내성 서명. | 연방 시스템을 대상으로 한다. Qstamp를 요구하지 않는다. |
각 조직은 자신에게 적용되는 법률의 요건 전체를 충족할 책임을 여전히 부담하며, 스스로 법률 자문을 받아야 한다.
10. 본 구성의 차별점
우리는 에이전트를 위한 영속적 증거에는 네 가지 속성이 함께 필요하며, 고전적 체인은 전환만으로는 기존 이력에 대해 그중 첫 번째 속성을 획득할 수 없다고 주장한다.
- R1. 전체 이력의 양자내성 인증. 제출 계정에서 최종성에 이르기까지 앵커가 의존하는 모든 서명은 제네시스까지 거슬러 올라가 양자내성이며, 프로토콜은 경합하는 사실을 입증할 수 있는 어떠한 고전적 서명도 허용하지 않는다.
- R2. 독립적 증인. 앵커는 보관자나 단일 기관이 아니라 보관자로부터 독립된 위원회에 의해 고정된다.
- R3. 증명된 코드. 앵커를 기록하는 코드는 검토된 코드임이 증명 가능하며, 같은 주소에서 교체될 수 없다.
- R4. 프로그래밍 가능한 권한. 권한 있는 발급자, 다자간 승인 및 철회와 같은 기관의 정책이 양자내성 인증하에서 실행된다.
어떤 원장이 전환 높이 hm까지 트랜잭션과 최종성을 고전적 서명으로 인증한다고 하자. 높이 h < hm의 앵커와, 서명으로부터 이력을 알게 되는 시각 T ≥ tq의 검증자를 생각하자. h까지의 이력이 tq 이전에 양자내성 인증 구조에 커밋되지 않았다면, 관련 키에 대해 명제 1을 실행하는 공격자는 서명이 검증을 통과하는 h까지의 대안 이력을 생성하며, 검증자는 이를 정규 이력과 구별할 수 없다.
명제 6의 조건은 실질적인 해결책을 나타내며, 이는 공정하게 서술되어야 한다. 증거는 갱신을 통해 보존될 수 있는데, 이는 Haber와 Stornetta의 갱신 [19] 및 RFC 4998의 Evidence Record Syntax [34]에서와 같이 기존 프리미티브가 무력화되기 전에 기존 증거를 더 강력한 프리미티브하에서 커밋하는 것이다. 갱신은 tq 이전에 이루어져야 하고, 그 자체로 검증 가능하여야 하며, 갱신된 것만을 보호한다. 제네시스부터 양자내성인 네트워크는 자신의 이력에 대해 갱신할 것이 없다. 고전적 체인을 사후 보강하면 제때 갱신하지 않는 한 그 이전 이력이 위조 가능한 상태로 남는다는 것은 바로 이러한 의미에서이다.
양자내성 타임스탬프 기관은 R1을 충족하지만 단일 기관에 의존하며 프로그래밍 가능한 정책을 제공하지 않는다. 증명된 코드가 없는 원장은 R2와 R4를 충족하지만, 검증자는 컨트랙트 주소의 바이트코드를 독립적으로 감사하여야 한다. 아래 표는 2026년 기준 각 범주의 일반적인 배포 형태를 요약한다. 이는 범주를 기술하며, 특정 제품을 지칭하지 않는다.
| 범주 | R1 이력의 양자내성 | R2 독립적 증인 | R3 증명된 코드 | R4 프로그래밍 가능한 권한 |
|---|---|---|---|---|
| 고전적 서명을 사용하는 원장 | 아니요 | 예 | 대체로 아니요 | 예 |
| 양자내성 키로 전환한 원장 | 전환 이후에만 | 예 | 대체로 아니요 | 예 |
| 고전적 타임스탬프 기관 [33] | 아니요 | 아니요, 단일 기관 | 해당 없음 | 아니요 |
| 양자내성 타임스탬프 기관 | 예 | 아니요, 단일 기관 | 해당 없음 | 아니요 |
| Quantova 및 Qstamp | 예, 제네시스 이래 | 예, 위원회 | 예, 증명된 컴파일러 | 예, Quanta |
우리가 아는 한, 본 논문의 일자 기준으로 제네시스부터 R1 내지 R4를 결합한 운영 네트워크는 많지 않았다. 우리는 이 결합이 Quantova에만 고유하다고 주장하지 않으며, 이 절의 논증은 어떤 네트워크의 정체가 아니라 오직 속성에만 의존한다.
11. 경제성 및 성능
(15)에 의해 스탬프의 수수료는 고정 길이 호출이 소비한 계량에만 의존하므로, 테스트 네트워크에서 스탬프 1회의 비용은 모든 N에 대하여 0.005 TQTOV, 즉 5000 quon이다. 기록당 상각 비용은 다음과 같다.
| 배치 크기 N | 기록당 quon | 경로 길이 ⌈log2N⌉ | 경로 바이트 |
|---|---|---|---|
| 1 | 5000 | 0 | 0 |
| 6 | ≈ 833.3 | 3 | 96 |
| 1024 | ≈ 4.88 | 10 | 320 |
| 1 048 576 | ≈ 0.0048 | 20 | 640 |
온체인에서 각 스탬프는 N과 무관하게 164바이트의 호출 데이터와 72바이트의 이벤트를 추가한다. 로컬 검증 비용은 기록의 다이제스트 1회와, 고정 길이 입력에 대한 최대 ⌈log2N⌉ + 2회의 추가 SHA3 256 평가이다. 체인 검증 비용은 엔드포인트당 체인 식별, 트랜잭션, 이벤트 및 블록에 대한 네 번의 조회이다.
8절의 예시를 생성한 테스트 네트워크 실행에서, 스탬프 제출부터 최종성 관찰까지의 시간은 약 0.7초였으며, 체인 최종성은 약 0.2초였다. 그 차이는 제출 과정과, SDK가 최종성을 관찰하는 400밀리초의 폴링 간격에 기인한다. 스탬프 4회의 비용은 총 0.02 TQTOV, 즉 회당 0.005 TQTOV였다. 이 수치는 테스트 네트워크에서의 측정값이며 메인 네트워크의 성능이나 가격을 보장하지 않는다.
12. 한계 및 향후 연구
- 오프라인 최종성 증명. 릴리스 0.1은 RPC 엔드포인트를 통해 체인 사실을 확인하므로 T5에 의존한다. 6.7절에서 기술한 바와 같이 블록 헤더, 최종성 인증서 및 이벤트 포함 증명을 각 영수증에 담는 것이 계획되어 있으며, 이로써 그러한 의존이 제거될 것이다.
- 템플릿의 배포별 도메인. 발급자 템플릿과 협의체 템플릿은 도메인 값이 해당 배포의 값과 다른 명령을 거부한다. 이 값은 배포자가 선택하는 64비트 숫자이며, 그 신선성은 운영상의 의무이다. 컨트랙트 주소는 배포 계정과 그 트랜잭션 수에만 의존하므로, 재출범 후 또는 포크에서 새 배포가 이전 배포의 주소를 받을 수 있으며, 그 경우 새로운 도메인 값만이 이전 배포를 위해 서명된 명령이 수락되는 것을 방지한다.
- SDK는 아직 철회를 점검하지 않는다. 발급자 템플릿은 커밋먼트의 철회를 사유 코드와 함께 기록하지만, Verify는 그 상태를 조회하지 않는다. 철회된 커밋먼트에 대한 영수증도 여전히 유효로 검증되며, 철회에 의존하는 검증자는 발급자 컨트랙트를 별도로 조회하여야 한다.
- 제3자 감사. SDK와 컨트랙트는 공개 전에 내부적으로 검토되었다. 컨트랙트 템플릿은 예시로 공개되며, 이를 운영 환경에 배포하기 전에는 독립적인 전문 제3자의 감사가 필요하고, 운영 환경에서 SDK에 의존하기 전에도 그러한 감사가 권고된다.
- 시간 해상도. 블록 시각의 해상도는 1초이며, 위로는 T4에 의해, 아래로는 오직 부모 블록의 시각에 의해서만 제한된다. 영수증은 가장 이른 시각이 아니라 늦어도 최종성 시점까지의 존재를 입증한다.
- 완전성. 영수증은 완전성이 아니라 포함을 증명한다. 7.5절에서 제안한 일련번호 부여와 배치의 연쇄는 운영자의 관행이며 컨트랙트가 강제하지 않는다.
- 네트워크 상태. 본 논문의 모든 결과는 테스트 네트워크에 관한 것이다. 그곳에서 생성된 영수증은 증거로서의 효력이 없으며, 운영 환경에서의 이용은 Quantova 메인 네트워크가 출시된 후 메인 네트워크에서 이루어진다.
13. 본 논문의 법적 지위
본 논문은 Quantova Inc가 정보 제공 목적으로 제공하는 Qstamp에 관한 기술 명세 및 설명이다. 본 논문은 그 자체로 어떠한 계약상 의무, 보증, 진술 또는 확약도 창설하지 아니하며, 법률, 규제, 세무 또는 투자 자문에 해당하지 아니한다. Qstamp, Qstamp SDK 및 Quanta 컨트랙트 템플릿의 이용은 이용약관, 해당 소프트웨어가 공개된 라이선스 및 Quantova Inc와 체결한 계약에 따라 규율되며, 이들은 본 논문과 상충하는 경우 본 논문에 우선한다. 법령 및 규정에 관한 기술은 이해를 돕기 위한 요약이다. 향후 기능에 관한 기술은 현재의 의도를 기술한 것이며 변경될 수 있다.
세부 고지. 본 논문에서 Quantova 또는 Qstamp가 양자내성이라거나 고전적 서명에 의존하지 아니한다는 모든 기술은 Quantova 프로토콜, 즉 계정, 트랜잭션 및 최종성 인증서에 대한 서명, 컨트랙트 코드의 증명, 그리고 합의에 관한 것이다. 이는 웹사이트, 익스플로러, RPC 게이트웨이 및 그 밖의 웹 호스팅에서 사용되는 TLS 연결, 인증서 및 키 교환과 같은 프로토콜 외부의 전송 보안에는 미치지 아니하며, 이러한 전송 보안은 고전적 알고리즘을 사용할 수 있다. 릴리스 0.1에서 검증의 체인 점검은 RPC 엔드포인트로부터 수신한 응답의 무결성에 의존하며, 그 응답은 전송 중에 위 전송 보안에 의해 보호된다(가정 T5 및 6.7절). 영수증이 오프라인 최종성 증명을 담게 될 때까지, 그러한 점검에 대하여 양자내성 보증을 요구하는 검증자는 자신이 신뢰하는 채널을 통해 또는 독립적으로 운영되는 여러 엔드포인트로부터 체인 데이터를 확보하여야 한다.
- Quantova Inc
- 1000 N. West Street, Suite 1501, Wilmington, Delaware 19801, United States. Qstamp 및 Quantova 기술과 Qstamp 및 Quantova 상표의 소유자.
- Quanto Organisation Pte. Ltd.
- UEN 202544180C, 138 Robinson Road, #24-01, Oxley Tower, Singapore 068906. 연구 법인.
© 2026 Quantova Inc. Qstamp 및 Quantova는 Quantova Inc의 상표이다.
14. 참고문헌
- [1]P. W. Shor. Algorithms for quantum computation: discrete logarithms and factoring. In Proceedings of the 35th Annual Symposium on Foundations of Computer Science (FOCS), IEEE, 1994, pp. 124 to 134.
- [2]P. W. Shor. Polynomial-time algorithms for prime factorization and discrete logarithms on a quantum computer. SIAM Journal on Computing 26(5), 1997, pp. 1484 to 1509.
- [3]L. K. Grover. A fast quantum mechanical algorithm for database search. In Proceedings of the 28th Annual ACM Symposium on Theory of Computing (STOC), 1996, pp. 212 to 219.
- [4]C. H. Bennett, E. Bernstein, G. Brassard and U. Vazirani. Strengths and weaknesses of quantum computing. SIAM Journal on Computing 26(5), 1997, pp. 1510 to 1523.
- [5]G. Brassard, P. Høyer and A. Tapp. Quantum cryptanalysis of hash and claw-free functions. In LATIN '98: Theoretical Informatics, Lecture Notes in Computer Science 1380, Springer, 1998, pp. 163 to 169.
- [6]S. Aaronson and Y. Shi. Quantum lower bounds for the collision and the element distinctness problems. Journal of the ACM 51(4), 2004, pp. 595 to 605.
- [7]D. J. Bernstein. Cost analysis of hash collisions. Will quantum computers make SHARCS obsolete? In Workshop Record of SHARCS 2009, Special-purpose Hardware for Attacking Cryptographic Systems, 2009.
- [8]M. Roetteler, M. Naehrig, K. M. Svore and K. Lauter. Quantum resource estimates for computing elliptic curve discrete logarithms. In Advances in Cryptology, ASIACRYPT 2017, Lecture Notes in Computer Science 10625, Springer, 2017, pp. 241 to 270.
- [9]J. Proos and C. Zalka. Shor's discrete logarithm quantum algorithm for elliptic curves. Quantum Information and Computation 3(4), 2003, pp. 317 to 344.
- [10]C. Gidney and M. Ekerå. How to factor 2048 bit RSA integers in 8 hours using 20 million noisy qubits. Quantum 5, 433, 2021. First circulated as arXiv:1905.09749, 2019.
- [11]C. Gidney. How to factor 2048 bit RSA integers with less than a million noisy qubits. arXiv:2505.15917, 2025.
- [12]M. A. Nielsen and I. L. Chuang. Quantum Computation and Quantum Information. Cambridge University Press, 2000.
- [13]M. Mosca. Cybersecurity in an era with quantum computers. Will we be ready? IEEE Security and Privacy 16(5), 2018, pp. 38 to 41.
- [14]S. Goldwasser, S. Micali and R. L. Rivest. A digital signature scheme secure against adaptive chosen-message attacks. SIAM Journal on Computing 17(2), 1988, pp. 281 to 308.
- [15]M. Bellare and P. Rogaway. Random oracles are practical. A paradigm for designing efficient protocols. In Proceedings of the 1st ACM Conference on Computer and Communications Security (CCS), 1993, pp. 62 to 73.
- [16]D. Boneh, Ö. Dagdelen, M. Fischlin, A. Lehmann, C. Schaffner and M. Zhandry. Random oracles in a quantum world. In Advances in Cryptology, ASIACRYPT 2011, Lecture Notes in Computer Science 7073, Springer, 2011, pp. 41 to 69.
- [17]P. Rogaway and T. Shrimpton. Cryptographic hash-function basics. Definitions, implications, and separations for preimage resistance, second-preimage resistance, and collision resistance. In Fast Software Encryption, FSE 2004, Lecture Notes in Computer Science 3017, Springer, 2004, pp. 371 to 388.
- [18]R. C. Merkle. A digital signature based on a conventional encryption function. In Advances in Cryptology, CRYPTO '87, Lecture Notes in Computer Science 293, Springer, 1988, pp. 369 to 378.
- [19]S. Haber and W. S. Stornetta. How to time-stamp a digital document. Journal of Cryptology 3(2), 1991, pp. 99 to 111.
- [20]L. Ducas, E. Kiltz, T. Lepoint, V. Lyubashevsky, P. Schwabe, G. Seiler and D. Stehlé. CRYSTALS-Dilithium. A lattice-based digital signature scheme. IACR Transactions on Cryptographic Hardware and Embedded Systems 2018(1), pp. 238 to 268.
- [21]E. Kiltz, V. Lyubashevsky and C. Schaffner. A concrete treatment of Fiat-Shamir signatures in the quantum random-oracle model. In Advances in Cryptology, EUROCRYPT 2018, Lecture Notes in Computer Science 10822, Springer, 2018.
- [22]National Institute of Standards and Technology. SHA-3 Standard. Permutation-Based Hash and Extendable-Output Functions. FIPS PUB 202, August 2015.
- [23]National Institute of Standards and Technology. Secure Hash Standard (SHS). FIPS PUB 180-4, August 2015.
- [24]National Institute of Standards and Technology. Module-Lattice-Based Digital Signature Standard. FIPS 204, August 2024.
- [25]National Institute of Standards and Technology. Stateless Hash-Based Digital Signature Standard. FIPS 205, August 2024.
- [26]National Institute of Standards and Technology. Digital Signature Standard (DSS). FIPS 186-5, February 2023.
- [27]D. Moody, R. Perlner, A. Regenscheid, A. Robinson and D. Cooper. Transition to Post-Quantum Cryptography Standards. NIST Internal Report 8547, Initial Public Draft, National Institute of Standards and Technology, November 2024.
- [28]Executive Order 14412. Securing the Nation Against Advanced Cryptographic Attacks. The White House, Washington, signed 22 June 2026.
- [29]Certicom Research. SEC 2. Recommended Elliptic Curve Domain Parameters. Standards for Efficient Cryptography, Version 2.0, 2010.
- [30]S. Josefsson and I. Liusvaara. Edwards-Curve Digital Signature Algorithm (EdDSA). RFC 8032, Internet Engineering Task Force, January 2017.
- [31]B. Laurie, E. Messeri and R. Stradling. Certificate Transparency Version 2.0. RFC 9162, Internet Engineering Task Force, December 2021.
- [32]A. Rundgren, B. Jordan and S. Erdtman. JSON Canonicalization Scheme (JCS). RFC 8785, Internet Engineering Task Force, June 2020.
- [33]C. Adams, P. Cain, D. Pinkas and R. Zuccherato. Internet X.509 Public Key Infrastructure Time-Stamp Protocol (TSP). RFC 3161, Internet Engineering Task Force, August 2001.
- [34]T. Gondrom, R. Brandner and U. Pordesch. Evidence Record Syntax (ERS). RFC 4998, Internet Engineering Task Force, August 2007.
- [35]Regulation (EU) 2024/1689 of the European Parliament and of the Council of 13 June 2024 laying down harmonised rules on artificial intelligence (Artificial Intelligence Act). Official Journal of the European Union, L series, 12 July 2024.
- [36]Regulation (EU) 2024/1183 of the European Parliament and of the Council of 11 April 2024 amending Regulation (EU) No 910/2014 as regards establishing the European Digital Identity Framework. Official Journal of the European Union, L series, 30 April 2024.
- [37]United States Securities and Exchange Commission. Rule 17a-4, Records to be preserved by certain exchange members, brokers and dealers. 17 CFR 240.17a-4.
- [38]Regulation (EU) 2016/679 as it forms part of the law of the United Kingdom (UK GDPR), Article 5(1)(f).
- [39]Japan. Act on Special Provisions concerning Preservation Methods for Books and Documents Related to National Tax Prepared by Means of Computers (Act No. 25 of 1998), and its Enforcement Regulation.
- [40]Republic of Korea. Personal Information Protection Act, Article 29, and the standards on safety measures for personal information issued under it by the Personal Information Protection Commission.
- [41]Hong Kong Special Administrative Region. Personal Data (Privacy) Ordinance (Cap. 486), Schedule 1, Data Protection Principle 4.