摘要
自主智能体与超级智能体现已代表银行、政府、医疗及金融领域的公司进行支付、作出决策并提交申报。这些智能体操作的记录由运营方持有,而这些记录所描述的正是运营方自身的行为。此类记录可被其保管方改写,即便经过签名,所用签名亦为 ECDSA、EdDSA 或 RSA,而 Shor 算法使量子计算机能够在多项式时间内伪造此类签名。
Qstamp 是一套开放的 SDK 及部署于 Quantova 虚拟机(QVM)上的一组 Quanta 智能合约,可将智能体记录转化为任何人均可验证的持久证据,而记录本身仍私密保留在运营方处。每条记录被压缩为一个 SHA3 256 摘要,并与新生成的 256 位盐值绑定。由此得到的叶节点在至多含 220 个叶节点的 RFC 9162 哈希树中聚合,该树由一个域分离的 32 字节值承诺,该值绑定链、合约、签名者、记录类型及批次大小。该承诺值由经证明的 Quanta 智能合约在以 ML DSA 65 签名的交易中锚定,并由验证者委员会最终确认,该委员会自创世起即以 ML DSA 65 对每个区块签名。
我们定义了一个证据伪造博弈,并证明任何经典敌手或量子敌手的优势,其上界由针对 SHA3 256 的碰撞优势与第二原像优势、针对 ML DSA 65 的 q 重 EUF-CMA 优势以及共识失效的概率确定。我们准确陈述凭证能证明什么、不能证明什么,阐述合约如何编译、证明及部署,给出适用于法院及监管机构命令的验证流程,并以 Quantova 测试网络上的实例加以说明,同时将该构造与欧盟、英国、美国、日本、韩国及香港的记录保存义务相对应。
关键词
- 发布主体
- Quantova Inc,依据特拉华州法律设立的公司,Qstamp 技术的所有者
- 研究机构
- Quanto Organisation Pte. Ltd.,新加坡
- 版本
- 1.0 版本。该概念于 2025 年最终确定,Qstamp 于 2026 年部署。
- 范围
- Qstamp SDK 0.1.4 版本,以及部署于 Quantova 测试网络 Q-test-net-1 上的 Quanta 合约
- 状态
- 公开技术规范。不构成法律意见。
- 永久地址
- https://qstamp.org/paper.html
- 建议引用格式
- Quantova Inc(2026),Qstamp 研究论文,1.0 版本
1. 引言与贡献概述
基于大模型构建的软件智能体如今代表个人和机构调用工具、转移资金、批准信贷并生成内容。当此类操作日后发生争议时,法院、监管者或保险人所面对的是一个事实问题。智能体执行了何种操作,依据何种模型与策略,于何时执行?答案几乎总是取自智能体运营方所保存的记录,而运营方恰恰也是其行为受到质疑的一方。
由此产生两项弱点。第一项是保管。保存在由运营方行使管理控制的数据库中的记录可被运营方更改,而记录本身不会显示任何更改。第二项是持久性。在记录受到密码学保护的情况下,该保护是基于 ECDSA、EdDSA 或 RSA 的数字签名,而已公布的资源估算表明,规模足够大的容错量子计算机可在数小时或数天内伪造此类签名 [10, 11, 8]。许多记录必须留存六至十年 [37, 35],与此类机器可能出现时间的不确定性相比,这一期限相当长 [13]。
Qstamp 是一套保护隐私的链上证据工具包及 SDK,通过 Quantova 网络部署,自主智能体与超级智能体可直接与其连接。记录及其摘要与凭证均保留在运营方处,仅公开加盐承诺值。它使运营此类智能体的公司(包括银行、政府、医疗、金融及合规领域的公司)能够就其智能体所执行的操作与所作出的决策生成证据。该证据可应要求向法院、审计人员及政府主管机关出示,并可由其在无需信任该公司或 Quantova Inc 的情况下进行验证。在第 3 节所述的困难性假设与共识假设下,配备量子计算机的敌手无法伪造该证据,其确切含义由定理 1 给出。
Qstamp 以单一构造同时应对上述两项弱点。每条记录在运营方边界内被压缩为一个加盐的 SHA3 256 承诺值。由至多 220 个承诺值构成的批次在哈希树中聚合,一个将该树与其链、合约、签名者、记录类型及批次大小绑定的 32 字节值,通过 Quantova 虚拟机上的 Quanta 智能合约进行锚定。该锚定所依赖的每一个签名,从提交它的账户到对其进行最终确认的委员会,均为 ML DSA 65 签名 [24],且自网络的创世区块起即是如此。记录始终不离开运营方,任何持有该记录及其凭证的一方日后均可对其进行验证,而无需信任运营方或 Quantova Inc。
本文的贡献如下。
- 关于作为内部敌手的运营方以及针对经典签名的量子敌手的形式化模型,以及刻画现行监管所规定之记录保存要求的谓词(第 2 节与第 3 节)。
- 与 SDK 0.1.4 版本实现完全一致的 Qstamp 构造的完整规范,包括编码、存证算法与验证算法,以及三值验证结果(第 5 节)。
- 一个归约,证明针对 Qstamp 的证据伪造受 SHA3 256 的抗碰撞性与抗第二原像性、ML DSA 65 的不可伪造性以及共识的安全性所约束,并给出绑定性、隐藏性与活性,以及具体的经典安全界与量子安全界(第 6 节)。
- 针对自主智能体,准确陈述凭证能证明什么、不能证明什么(第 7 节),并给出适用于法院及监管机构命令的验证流程,以一次真实的测试网络运行加以说明(第 8 节)。
- 从法律义务到所提供的形式化性质及其局限的对应关系(第 9 节),关于上述性质为何需要具备经证明合约代码的后量子第一层区块链的分析(第 10 节),以及实测的成本与延迟(第 11 节)。
本文仅描述截至 1.0 版本发布之日已上线的内容。该构造运行于 Quantova 测试网络,其凭证不具有任何证据效力。Quantova 主网络上线后,生产用途将在该网络上进行。计划中的功能均已在第 6.7 节与第 12 节中予以标明。
2. 问题的数学表述
全文中,H 表示 SHA3 256 [22],‖ 表示字节拼接,λ 表示安全参数。若某算法在经典计算机上(PPT)或在量子计算机上(QPT)以关于 λ 的多项式时间运行,则称其为高效算法。
2.1 运营方控制的记录与内部敌手
日志是一个由字节串构成的有限序列 Λ = (e1, …, em),保存于由运营方 O 管理的存储中。O 的管理能力由预言机 Rewrite(j, e′) 建模,该预言机以 e′ 替换 ej,O 可在审计时间 ta 之前的任何时间调用它。验证者 V 在 ta 时接收 O 所出示的日志。
假设 V 在 ta 时的视图仅是所出示日志以及仅由 O 计算之值的函数。则对于任意日志 Λ 与 Λ′,无论 O 自始即存储 Λ′,还是存储 Λ 后将其改写为 Λ′,V 的视图均服从相同分布。因此,V 的任何策略区分这两种情形的优势均为零。
由 O 计算的签名不会改变这一结论。若每个条目带有 σj = Sign(skO, ej),则持有 skO 的 O 可为任何替换条目 e′ 计算出有效的 σ′。保管方的签名可向第三方认证来源,但不能说明针对保管方本身的完整性。针对 O 的完整性需要一个见证者 W,即 O 无法改变其状态的一方或系统,由 W 在 ta 之前固定一个由 Λ 派生的值。在当前实践中,V 对 W 状态的信心依赖于 W 的签名,该签名几乎总是基于 secp256k1 或 P 256 的 ECDSA [26, 29]、Ed25519 [30] 或 RSA。当见证者是运营方的内部系统时,该信心则不依赖任何签名。
2.2 Shor 算法及其已公布的成本
2.2.1 求阶归约
设 N 为奇合数且不是素数幂,并设 a 从模 N 的单位群中均匀抽取。a 的阶为
若 r 为偶数且 ar/2 ≢ −1 (mod N),则 N 整除 (ar/2 − 1)(ar/2 + 1),但不整除其中任一因子,因此
是一个非平凡因子。对于至少具有两个不同奇素因子的 N,就 a 的选取而言,该事件发生的概率至少为二分之一 [2, 12]。因此,因数分解可在经典多项式时间内归约为求阶,而 Shor 的贡献在于给出了求阶的量子算法 [1, 2]。
2.2.2 量子傅里叶变换
选取 Q = 2ℓ,使 N2 ≤ Q < 2N2。将一个由 ℓ 个量子比特构成的寄存器置于均匀叠加态,并将映射 x ↦ ax mod N 可逆地计算至第二个寄存器中,
ℤQ 上的量子傅里叶变换作用于第一个寄存器,其形式为
并且可用 O(ℓ2) 个单量子比特门与双量子比特门精确实现。由于第二个寄存器关于 x 以 r 为周期,变换后对第一个寄存器进行测量,将以 Ω(1/log log N) 的概率返回满足下式的值 y
其中 s 为与 r 互素的某个整数。由勒让德(Legendre)定理,s/r 是 y/Q 连分数展开的一个渐近分数,由此可经典地求得 r。模幂运算在成本中占主导地位,采用教科书式算术时需要 O(ℓ3) 个门。
2.2.3 离散对数与椭圆曲线
设 ⟨P⟩ 为素数阶 q 的循环群,并设 Q′ = dP 为公钥。函数
L = { (a, b) ∈ ℤq2 : a + bd ≡ 0 (mod q) }
恰好在子群 L 的陪集上取常值。在 ℤq2 上进行双寄存器傅里叶变换并随后测量,可得满足 v ≡ ud (mod q) 的 (u, v),因此只要 u ≠ 0,即有 d = v·u−1 mod q [2]。对于椭圆曲线群,群运算借助基域上的算术可逆地求值 [9]。Roetteler、Naehrig、Svore 与 Lauter 针对比特长度为 n 的素域曲线给出了具体电路 [8],该电路使用
并且在 n = 256 时 Toffoli 门数量约为 1011 量级。该估算适用于大多数 ECDSA 部署所依托的 secp256k1 与 P 256,对于 Ed25519 的 255 位曲线亦仅有可忽略的差异。上述均为逻辑量子比特。容错实现会使物理量子比特数量按纠错码的开销成倍增加。
2.2.4 RSA 2048 的资源估算
对于 RSA,Gidney 与 Ekerå 于 2019 年估算,在物理门错误率为 10−3、表面码周期时间为一微秒、控制系统反应时间为十微秒的假设下,使用 2000 万个含噪量子比特约可在 8 小时内分解 2048 位模数 [10]。Gidney 于 2025 年修订了该估算,在相同硬件假设下,所需含噪量子比特少于一百万个,运行时间不足一周 [11]。
上述数字是针对假想容错机器的已公布资源估算,并非关于任何现有机器的陈述。据我们所知,截至本文发布之日,尚无此种规模的机器被公开演示。本文的论证并不取决于此类机器何时建成,而仅取决于这样一个事实,即证据保持可靠的时间必须长于当前对该日期的不确定性。
2.3 对签名、账本与日志的影响
对于签名方案 Σ = (KeyGen, Sign, Verify) 与敌手 A,实验定义为
return 1 iff Verify(pk, m*, σ*) = 1 ∧ m* ∉ 𝓜
其中 𝓜 为提交给签名预言机的消息集合,且 AdvEUF-CMAΣ(A) = Pr[Exp = 1]。
设 Σ 为基于生成元为 G 的素数阶曲线的 ECDSA。存在一个不进行任何签名查询的 QPT 敌手 AShor,使得 AdvEUF-CMAΣ(AShor) ≥ 1 − ε,其中 ε 为离散对数子程序的失败概率,并随重复次数呈指数下降。
证明。 AShor 对 (G, pk) 运行第 2.2.3 节的算法以获得候选值 d,当 dG = pk 时接受该值,否则重复执行。随后,它选取任意 m* 并诚实地计算 σ* = Sign(d, m*)。由 ECDSA 的正确性可得 Verify(pk, m*, σ*) = 1,且 m* 从未被查询。同一论证亦适用于 EdDSA(其验证方程不依赖于签名者如何派生其随机数),并可经由因数分解适用于 RSA。∎
其证据后果具有追溯性。设条目 e 于时间 tc 在 pk 下签名,并设 tq 为敌手首次能够运行 AShor 的时间。在任意时间 T ≥ tq,敌手可生成满足 Verify(pk, e′, σ′) = 1 的 (e′, σ′)。T 时刻的验证者持有两个均能通过验证的对,而签名验证无法提供关于其中哪一个在 tc 时已存在的任何信息。敌手只需 pk,该公钥是公开的,在账本中随账户的首笔交易一同公布。因此,公钥与已签名记录可以现在收集、日后伪造。以 x 表示证据必须保持可靠的期间,y 表示迁移证据所需的时间,z 表示距 tq 的时间,则 Mosca 条件 [13]
确定了证据何时处于暴露状态。留存期很长。依据 Rule 17a 4,经纪自营商记录须保存长达六年 [37],高风险人工智能系统的技术文档须在系统投放市场后保存十年 [35]。
当前投入生产的智能合约平台以 ECDSA 或 EdDSA 授权交易。在此类平台上,关于某账户授权了某笔交易的陈述仅由经典签名证明,而在 tq 之后,任何公钥已知的账户均可被冒用以对任意内容签名。过往区块的顺序是否仍然可信,取决于验证者如何获知规范历史。持续跟踪该链的参与者保留其所知。若共识本身由经典签名认证,则在 tq 之后仅凭签名重建历史的验证者(法院或审计人员即属此类)无法将规范历史与以恢复出的密钥签名的替代历史相区分。在以工作量证明保障排序的情况下,排序保留基于哈希的安全性,但每笔交易的授权仍基于经典密码。被攻破的是签名层。
哈希函数被削弱但未被攻破。Grover 算法可找到 n 位函数的原像,所需求值次数为 O(2n/2) [3],这对于通用搜索而言是最优的 [4]。Brassard、Høyer 与 Tapp 的算法在具备同等规模量子可访问存储器的条件下,以 O(2n/3) 次求值找到碰撞 [5],这对于通用函数同样是最优的 [6]。Bernstein 指出,一旦计入该存储器的成本,量子碰撞搜索并不比约 2n/2 的经典并行碰撞搜索更为廉价 [7]。对于 n = 256,在对攻击者最有利的模型中安全余量至少为 285,在现实成本下约为 2128。签名与哈希之间的这种不对称性,是第 5 节设计的基础。
2.3.1 智能体基础设施中的经典原语
当前用于识别、授权和审计智能体的基础设施依赖于少数几种公钥原语。下表针对每种原语列明其所依赖的问题以及 Shor 算法对其的影响。
| 原语 | 在智能体与审计日志中的典型作用 | 底层问题 | Shor 算法的影响 |
|---|---|---|---|
| 基于 secp256k1 与 P 256 的 ECDSA | 账本交易、代码与制品签名、设备与服务证明 | 椭圆曲线离散对数 | 私钥可由公钥在多项式时间内计算得出,此后可对任意消息签名(命题 1)。 |
| EdDSA、Ed25519 | 智能体与服务身份密钥、SSH、软件发布签名、账本 | edwards25519 上的椭圆曲线离散对数 | 秘密标量可由公钥计算得出,对任意消息的签名均可通过验证。 |
| RSA 签名、RS256(PKCS #1 v1.5)与 PS256(PSS) | 令牌、证书、文档与代码签名 | 整数分解 | 模数被分解后即可推得私钥指数,两种填充方案均同样可被伪造。 |
| TLS 中的 ECDHE 与 RSA 密钥交换 | 智能体、工具与 API 之间连接的机密性 | 椭圆曲线离散对数、整数分解 | 已记录握手的会话密钥可被恢复,因此截获的流量可在日后被解密。TLS 密钥交换从未提供第三方证据,其失效所造成的是机密性的丧失。 |
| X.509 证书链 | 服务与智能体的身份、双向 TLS、签名证书 | 证书颁发机构的 RSA 或 ECDSA 签名 | 恢复出的机构密钥可为任意名称签发有效证书,过往的证书链亦无法再用于识别签名者。 |
| JWT 签名、ES256 与 RS256 | 委托授权、OAuth 访问令牌及智能体的工具权限 | 基于 P 256 的 ECDSA、RSA | 可伪造具有任意主体、范围或有效期的令牌,已记录的令牌亦不再能证明某项操作曾获授权。 |
| 云 KMS 签名密钥 | 已签名审计日志、日志摘要及发布制品 | RSA 或 ECDSA,除非选择后量子密钥类型 | 一旦私钥可由已公布的公钥计算得出,私钥的硬件保管即不再提供任何保护。 |
对称原语的情况有所不同。HMAC 与 SHA2 系列不受 Shor 算法影响,仅被 Grover 算法削弱,因此使用 256 位密钥的 HMAC 在密钥搜索方面仍保留约 128 位安全强度。然而,消息认证码对第三方不能证明任何事情。任何持有密钥者均可为任何篡改后的条目重新计算有效标签,而在审计日志中,密钥持有者正是运营方,因此观察 1 同样适用。由运营方保存且无外部锚定的哈希链亦是如此,运营方可从任何被篡改之处起重新计算该链。
2.4 监管缺口
各司法辖区的规则要求生成特定记录、在规定期间内予以留存并防止篡改,或以使篡改可被察觉的方式予以保存。欧盟《人工智能法》要求高风险人工智能系统允许在其整个生命周期内自动记录事件(第 12 条),并要求提供者与部署者在与预期用途相适应且至少六个月的期间内保存该等日志(第 19 条及第 26 条第 6 款)[35]。eIDAS 2 修正条例赋予电子账本法律认可,并对合格电子账本赋予完整性及时间顺序的推定(第 45h 条与第 45i 条)[36]。SEC Rule 17a 4 要求经纪自营商以附有完整带时间戳审计追踪的方式,或以不可重写、不可擦除的形式保存电子记录 [37]。UK GDPR 第 5 条第 1 款 (f) 项要求确保个人数据的适当安全,包括防止未经授权的处理以及意外丢失或损坏 [38]。日本《电子账簿保存法》要求采取确保电子记录真实性的措施,例如时间戳或记录更正与删除的系统 [39]。韩国《个人信息保护法》第 29 条所要求的安全措施包括保存访问记录并防止其被伪造和篡改 [40]。香港《个人资料(私隐)条例》保障资料第 4 原则要求资料使用者采取所有切实可行的步骤,保障个人资料不受未获准许的或意外的查阅、处理、删除、丧失或使用所影响 [41]。
同一时间范围如今亦受后量子迁移强制要求的约束。NIST IR 8547 在其首次公开草案中提议,112 位安全级别的量子脆弱公钥算法于 2030 年后弃用,所有量子脆弱公钥算法于 2035 年后禁用 [27]。第 14412 号行政令指示美国联邦系统于 2030 年 12 月 31 日前采用后量子密钥建立,并于 2031 年 12 月 31 日前采用后量子数字签名 [28]。因此,今日创建的记录将在其留存期内、在保护它们的签名已被正式禁用之时接受检查。
设 r 为在时间 t0 创建的记录,R 为其留存期,V 为不信任保管方的验证者。对于 ε ≥ 0 与敌手类 𝒜,该要求为如下谓词
其中,若保管方能在 t 时出示 r,则 Ret(r, t) 成立。若对于每个 A ∈ 𝒜,V 在 t 时将 A 所生成的某个 r′ ≠ r 作为 t0 时的记录予以接受的概率至多为 ε,则 Intε, 𝒜(r, t0, t) 成立。若 V 依据公开参数及保管方提供的数据决定是否接受,而无需信任保管方,则 Ver(r, t) 成立。若 V 能够针对所述容差 δ 确定 r 不晚于 t0 + δ 即已存在,则 Time(r, t0) 成立。
法规通过留存期明确规定 Ret,并以防止篡改或伪造、不可重写存储或审计追踪等表述规定 Int。Ver 与 Time 则源于监管和证据的目的。缺口在于,任何其 Int 依赖经典签名的机制,仅在 𝒜 限于 tq 之前活动的敌手时才满足 Int。只要 t0 + R > tq,该谓词在留存期的剩余时间内即不成立。在第 3 节的假设下,Qstamp 旨在针对经典敌手与量子敌手,为留存期内的所有 t 提供 Int、Ver 与 Time。Ret 仍属保管方的义务。本文引用的任何法律均未要求使用 Qstamp。法律要求的是性质,第 9 节列明 Qstamp 提供其中哪些性质。
3. 系统模型与威胁模型
3.1 参与方
- 运营方 O。运行一个或多个智能体,持有其记录,并控制签名密钥 skS,该密钥的 ML DSA 65 公钥决定链上地址 S。O 运行 Qstamp SDK。
- 验证者 V。法院、监管机构、审计人员、保险人或交易对手方。V 仅持有公开参数,即链的创世哈希 G、官方 Qstamp 合约的地址 C 及已公布的验证者集合,以及 O 所出示的任何内容。
- 网络。Quantova 链,由 QVM、对区块进行最终确认的验证者委员会 𝒱,以及提供链上数据的 RPC 端点和区块浏览器组成。
- 敌手 A。任何试图使 V 接受关于某条记录之虚假陈述的一方。
3.2 假设
| 编号 | 假设 | 用途 |
|---|---|---|
| T1 | SHA3 256 针对 PPT 与 QPT 敌手具备抗碰撞性与抗第二原像性 [22]。 | 摘要、叶节点、树及承诺值的绑定性 |
| T2 | ML DSA 65 针对 PPT 与 QPT 敌手在选择消息攻击下具备存在性不可伪造性,这源于量子随机预言机模型中 MLWE 及 MSIS 变体的困难性 [24, 20, 21]。 | 交易授权与最终性授权 |
| T3 | 诚实多数。每个抽样委员会中被腐化成员所控制的权益或席位始终低于最终性阈值,因此不会有两个相互冲突的区块在同一高度被最终确认,已最终确认的区块也绝不会被回滚。 | 锚定的唯一性与永久性 |
| T4 | 诚实验证者使其时钟相对参考时间的漂移保持在有界范围内,并拒绝时间超出其自身时钟 15 秒以上或早于其父区块的区块。 | 区块时间的含义 |
| T5 | 仅适用于 0.1 版本。至少有一个被查询的 RPC 端点通过可信信道如实报告链上数据,且所有被查询的端点必须一致。 | 验证中的链上检查,将由离线证明取代(第 6.7 节) |
3.3 敌手类
经典敌手为 PPT 敌手。量子敌手为 QPT 敌手,可离线运行 Shor 算法与 Grover 算法,并在使用随机预言机模型时对 H 具有量子访问能力 [16]。两类敌手均可在时间 t* 之后腐化运营方,以此建模事后试图改写历史的内部人员或日后 skS 遭泄露的情形。两类敌手均可控制任何其他账户,在 T3 的界限内腐化委员会成员,延迟、重排或丢弃网络消息,并运营其自有的 RPC 端点。假设诚实运营方在 t* 之前正确地进行存证。
有三项事项不在本模型范围之内,在此予以说明,以免被误认为保证。存证时即为虚假的记录仍为虚假,因为 Qstamp 固定内容而不对其作出判断。在记录存证之前即持有 skS 的敌手可以 S 的名义进行存证,这属于密钥保管问题。记录及其凭证的可用性由保管方负责,因为盐值一旦丢失,相应的包含关系即无法证明。
4. Quantova 框架
本节描述 Qstamp 所依赖的各组件在本文发布之日的上线状态。
Quantova 在协议的每一层均为后量子。账户、交易、合约代码证明及最终性证书均以 ML DSA 65 签名 [24],当账户依据 SLH DSA [25] 方案创建时,该基于哈希的方案亦作为替代方案被接受。交易格式恰好接受这两种签名方案。另有一个方案标识符为未来的后量子算法预留,目前予以拒绝。协议的任何层级均不接受椭圆曲线、RSA 或 BLS 签名,因此协议所记录的任何事实均不依赖于可被 Shor 算法攻破的原语。这使该框架区别于在经典签名之外附加后量子签名的平台,在后者中,任何仍可通过经典签名确立的事实均承袭了经典签名的弱点。
4.1 智能合约语言 Quanta
Quanta 是 Quantova 链的合约语言。Quanta 合约编译为 QVM 容器。合约内部的权限仅来源于经验证的签名。入口函数的调用方即为交易的经验证签名者,合约还可通过 QVM 指令 VERIFY_ML 对签名指令验证其他 ML DSA 签名。每一次此类验证均使用 FIPS 204 上下文字符串 QVM/contract/v1,FIPS 204 将其按如下方式绑定至被签名消息中
因此,为合约指令生成的签名无法在任何其他上下文中被冒充为签名 [24]。开放的 Qstamp 合约即为以下 Quanta 源代码,该合约不持有任何状态、资金或所有者。
签发方模板与理事会模板增加了签名指令,指令中带有由合约保存的随机数、截止期限及每次部署特有的域值,从而使指令无法被重放、逾期使用或在其他部署上使用。
4.2 经证明的编译器
容器 c 由 id(c) = H(c) 标识。仅当该标识符带有编译器来源密钥所作的 ML DSA 65 签名时,链才接纳该部署,
该签名确立了所部署的容器由经证明的编译器生成。与经审查源代码的一致性则通过复现确立。审查人员编译已公开的源代码,将所得容器与已部署的容器逐字节比对,从而确认位于 C 的代码即为经审查的代码。开放 Qstamp 合约的已公开源代码可逐字节编译为部署于测试网络上的合约。该保证以 Quantova Inc 妥善保管来源密钥为前提。仅就代码身份性质而言,这是 T1 至 T5 之外的一项附加信任假设。
4.3 Quantova 虚拟机与执行层
QVM 是一种计量式寄存器机,原生支持 ML DSA 与 SLH DSA [25] 验证、哈希及哈希树指令。在执行之前,QVM 将交易的经验证发送方作为 caller 写入合约内存,因此所记录的签名者不会受调用数据影响。执行具有原子性。以 S 表示状态,tx 表示交易,m 表示其计量上限,
Apply(S, tx) = (S, ∅, fee) otherwise
其中 E 为所发出事件的列表。事件与状态变更仅在执行成功时被记录,且事件被提交至区块头的事件根。因此,缺少相应事件的已最终确认交易不能证明任何存证,第 5 节中的验证要求该事件存在。
4.4 共识与最终性
自创世区块起,Quantova 链上的每个账户、每笔交易和每份最终性证书均以 ML DSA 65 签名,SLH DSA 则作为上述替代账户方案可供使用。地址是由 ML DSA 65 公钥派生的 32 字节值。区块由抽样委员会进行最终确认,其证书所带的 ML DSA 65 签名须达到最终性阈值,最终性在约 0.2 秒内达成。区块时间以整秒为单位提议。在 T4 下,以 P 为父区块的已接受区块 B 满足
因此区块时间永不递减,且不会领先诚实时钟 15 秒以上。
4.5 费用
执行按计量收费,消耗 m 个计量单位的调用的费用为
未使用的预留额度予以退还。存证调用的调用数据长度固定,且发出一个长度固定的事件,因此其费用不依赖于批次大小 N。在测试网络上,无论 N 为多少,一次存证的费用均为 0.005 TQTOV,即 5000 quon。TQTOV 是不具有货币价值的测试网络单位。
5. Qstamp 构造
5.1 符号约定
5.2 叶节点、树与承诺值
对于摘要为 di = Dalg(ri) 的记录 ri,其叶节点为
即对恰好 1 + 14 + 1 + 32 + 32 = 80 字节进行一次 H 求值。叶节点构成 RFC 9162 第 2.1 节的树 [31],其内部节点为
MTH(L0) = L0 , MTH(L0..N−1) = node( MTH(L0..k−1) , MTH(Lk..N−1) ) , k = the largest power of two below N
即对恰好 65 字节进行一次 H 求值。
承诺值为
即对恰好 1 + 14 + 32 + 32 + 32 + 8 + 8 + 32 = 159 字节进行一次 H 求值。三种角色通过其首字节及长度相互区分,这一性质在引理 1 中使用。该构造沿用 Merkle 的哈希树 [18] 以及 Haber 与 Stornetta 的链接思想 [19],并采用 RFC 9162 的域分离以及对批次大小与上下文的显式绑定。
5.3 锚定
K 被拆分为两个 16 字节的半部分 (hi, lo),并由 S 在对官方合约 C 的调用中提交,
emit Stamped(caller, hi, lo, kind) event selector 5a110849 , data = S ‖ K ‖ u64(k)
调用数据长度固定,由 4 字节选择器、120 字节宿主上下文、32 字节承诺值及 8 字节记录类型组成。事件数据为 72 字节。由于合约不保存任何状态,任意承诺值的任意数量存证均可并存,且任何存证均无法阻止另一存证被记录。
5.4 凭证
每条记录均获得其自身的凭证,即如下元组
其中 fmt = qstamp-receipt/1,此外包括链名称 id 与创世哈希 G、合约 C、以十进制字符串表示的记录类型 k、摘要算法、摘要与盐值、位置、批次大小与包含路径、树根,以及锚定交易、区块高度 h、区块标识符 B、以自 1970 年起的秒数表示的区块时间 t 和签名者 S。凭证不包含记录的任何部分,但确实包含摘要与盐值,这一点对第 6.5 节至关重要。
5.5 算法
- Input signing key skS, records r0, …, rN−1, kind k < 264
- require 1 ≤ N ≤ 220
- for i ← 0 to N − 1
- di ← Dalg(ri)
- si ←$ {0,1}256, require si ≠ 0256 and si ∉ {s0, …, si−1}
- Li ← H(0x00 ‖ "QSTAMP/LEAF/V1" ‖ alg ‖ di ‖ si)
- (root, π0, …, πN−1) ← MTH(L0, …, LN−1) with audit paths
- S ← addr(pkS), require the endpoint serves the chain (id, G)
- K ← H(0x02 ‖ "QSTAMP/ROOT/V1" ‖ G ‖ C ‖ S ‖ u64(k) ‖ u64(N) ‖ root)
- tx ← ML DSA.Sign(skS, call(C, 6ae4cf77, K, k, meter, maxFee)), submit tx, erase the seed copy
- persist pending = (C, k, S, tx, K, (alg, di, si)i) through onPending
- wait until tx is final, else return pending for later completion
- require tx.from = S, tx.to = C, block h holds event 5a110849 from C with data S ‖ K ‖ u64(k)
- read block identifier B and block time t at height h
- return ρi = (fmt, (id, G), C, k, (alg, di, si), (i, N, πi), root, (tx, h, B, t, S)) for every i
- Input receipt ρ, record r or digest d*, endpoints E1, …, Ee
- format ρ parses with exactly the required fields and ranges, else return invalid
- contract C equals the official contract of (id, G), or a contract the caller explicitly trusts
- content d* ← Dalg(r), check d* = d, and fail if no record or digest is supplied
- inclusion L ← H(0x00 ‖ "QSTAMP/LEAF/V1" ‖ alg ‖ d ‖ s), check RootFromPath(L, i, N, π) = root
- K ← H(0x02 ‖ "QSTAMP/ROOT/V1" ‖ G ‖ C ‖ S ‖ u64(k) ‖ u64(N) ‖ root)
- for each endpoint Ej
- chain Ej serves chain id with genesis G, else skip its remaining checks
- transaction tx is final at height h in block B, from S, to C, a call whose data carries K ‖ u64(k)
- event block h holds an event of C with selector 5a110849 and data S ‖ K ‖ u64(k)
- block block h has identifier B and time t
- if every check passed return valid
- if every failed check is a transport failure return indeterminate
- return invalid
- Input leaf L, index i, size N, path π
- if not (0 ≤ i < N ≤ 220) or |π| > 20 return ⊥
- fn ← i ; sn ← N − 1 ; x ← L
- for each p in π
- if sn = 0 return ⊥
- if fn is odd or fn = sn
- x ← H(0x01 ‖ p ‖ x)
- while fn is even and fn ≠ 0 do fn ← fn/2 ; sn ← ⌊sn/2⌋
- else x ← H(0x01 ‖ x ‖ p)
- fn ← ⌊fn/2⌋ ; sn ← ⌊sn/2⌋
- if sn ≠ 0 return ⊥
- return x
验证返回三种结果之一。有效表示每项检查均已通过。无效表示至少一项实质性检查未通过,包括未提供记录或摘要的情形。无法确定表示每项未通过的检查均为传输故障,例如端点不可达或事件列表被截断。无法确定绝不会被报告为有效。各项检查分别称为格式、合约、内容、包含、链、交易、事件与区块,共八项。
对于每个 0 ≤ i < N,叶 i 的审计路径满足
因为 RFC 9162 的拆分方式使每个叶节点的深度至多为 ⌈log2N⌉。因此,一份凭证至多携带二十个 32 字节路径哈希,共计 640 字节,且一次费用为 F 的存证服务于 N 条记录,每条记录的摊销成本为 F / N。
安装 SDK
SI 企业将开源的 Qstamp SDK 添加到运行其智能体的服务中。它仅有一个依赖项,即用于后量子签名的 QCore。
$ npm install @quantovainc/qstamp added 2 packages $ npx @quantovainc/qstamp --version 0.1.4
创建签名账户
签名密钥在运营方自有的服务器或硬件安全模块上创建。其账户经注资后,在 Quantova 网络上一次性完成注册。
$ openssl rand -hex 32 > signer.key && chmod 600 signer.key $ node account.js address Q1NUR6ETECQXEVE77TJ9YPZ6WAWYMT45WCJANV5J43X93SF79DWE0S0D572X status registered, ready to stamp
选择或部署合约
企业可通过官方 Qstamp 合约进行存证,也可基于 Quanta 模板部署自有的签发方合约。自有合约在 qdock.io 上的 QIDE 中由经证明的 Quanta 编译器编译,并通过 QMask 钱包部署。
注册模型
模型获准使用时,其护照以记录类型 ai_model 进行存证。此后的每项决策均可关联至作出该决策的确切模型。
{
"evaluation": {"approved_by": "Model Risk Committee", "auc": 0.871},
"model": "risk-model 3.2.1",
"time": "2026-10-09T09:39:27.273Z",
"training_data": "dataset manifest 2026-09-30",
"weights_sha3": "f01483b8e6269760c5c2e2025875b6e5d1b16402443e9a98d73e0a43156bf17b"
}接入智能体运行时
智能体运行时将每次工具调用和每项决策写为规范记录,保存在企业自有日志中,并每分钟锚定一次批次。凭证与相应操作一同存储。
const qstamp = require('@quantovainc/qstamp');
const batch = [];
agent.on('action', (action) => {
const bytes = Buffer.from(canonicalJson(action));
log.write(bytes);
batch.push({ digest: qstamp.digestBytes(bytes) });
});
setInterval(async () => {
const records = batch.splice(0);
if (records.length === 0) return;
const receipts = await qstamp.stamp({
seed, index: 0, kind: 'ai_agent_action', records,
onPending: savePending,
});
receipts.forEach(storeBesideAction);
}, 60000);智能体执行操作
某银行的信贷决策智能体批准了一笔贷款。该操作被写为一条规范 JSON 记录,其中包含智能体、模型、策略、工具、决策及时间。
{
"agent": "credit-decision-agent-07",
"amount_usd": 125000,
"applicant": "APP-54a49c823275",
"decision": "approve",
"human_review": false,
"model": "risk-model 3.2.1",
"operator": "Example Bank plc",
"policy": "retail-lending-policy 2026-10",
"reasons": ["score_above_threshold"],
"risk_score": 645,
"time": "2026-10-09T09:39:25.132Z",
"tool": "credit_bureau.lookup"
}SDK 计算其指纹
SDK 在运营方自有的系统上计算该记录的 SHA3 256 位指纹。记录本身始终不离开该银行。
$ npx @quantovainc/qstamp hash action-04.json action-04.json
加盐并分批
该指纹与新生成的随机盐值绑定,并与该批次的其他操作一同置入哈希树。六项操作共享一个树根。
一个承诺值
该根与链、官方合约、签名账户、记录类型及批次大小绑定,结果为一个 32 字节承诺值。
以 ML DSA 65 签名
SDK 发送一笔交易,调用 Quantova 虚拟机(QVM)上的 Qstamp Quanta 合约。该交易以后量子签名 ML DSA 65 签名。
在链上达到最终性
验证者以后量子签名对区块进行最终确认。合约在 Stamped 事件中记录该承诺值。该次存证在一秒以内即达到最终性。
在区块浏览器上可见
任何人均可在 Quantova 公共区块浏览器 QVMScan 上打开该交易,并读取承诺值、签名者、记录类型及区块。
法院询问智能体执行了何种操作
银行出示该记录及其凭证。验证者重新计算指纹、树根及承诺值,并在链上找到相同的承诺值。只要更改其中任意一位数字,核验即告失败。
$ npx @quantovainc/qstamp verify action-04.json.qstamp.json --file action-04.json pass format · pass contract · pass content · pass inclusion pass chain · pass transaction · pass event · pass block VALID stamped no later than 2026-10-09T09:39:25Z in block 2011753 $ npx @quantovainc/qstamp verify action-04.json.qstamp.json --file altered.json FAIL content the content does not match the fingerprint in the receipt INVALID
6. 安全性分析
6.1 证据伪造博弈
博弈 ForgeA(λ) 按如下方式运行。
- 初始化。以创世哈希 G、官方合约 C 及满足 T3 与 T4 的委员会创建链。挑战者生成 (pkS, skS),并向 A 提供包括 pkS 在内的全部公开参数。
- 诚实阶段。在时间 t* 之前,A 自适应地提交批次 (r0, …, rN−1) 及记录类型 k。挑战者在 skS 下以算法 1 对每个批次进行存证,返回凭证,并将每个元组 (tx, i, N, k, ri) 记录于列表 𝓛 中。A 亦可从其自有账户发送任意交易。
- 腐化。在 t* 时,A 获得 skS。此后被最终确认的所有区块的时间均大于 t*。
- 输出。A 输出一条记录 r′ 及一份凭证 ρ′。
若 Verify(ρ′, r′) = valid,ρ′ 指明签名者 S 及区块时间 t ≤ t*,且对于 ρ′ 中指明的值 tx、i、N 与 k,有 (tx, i, N, k, r′) ∉ 𝓛,则 A 获胜。记 r 为在该位置实际承诺的记录,则 A 输出了 r′ ≠ r 以及一份能通过验证的凭证。Advforge(A) = Pr[A 获胜]。
该博弈涵盖事后改写历史的内部人员,因为 A 获得了 skS,但仍须将 r′ 附于 t* 之前的锚定。该博弈亦涵盖替换内容的外部人员,以及试图以 S 从未存证的记录嫁祸于 S 的第三方。在 t* 之后对 r′ 进行的新存证不构成伪造,因为其凭证载明的是较晚的时间。
6.2 域分离
设 encleaf、encnode 与 encroot 分别为在 (16)、(17) 与 (18) 中被哈希的字节串。由于每个字段的长度与位置均固定,每个映射在其定义域上均为单射。由于其像分别以 0x00、0x01 与 0x02 开头,这些像两两不相交。因此,该构造中输出相等而输入不同的两次哈希求值,无论二者承担何种角色,均构成 H 在不同字符串上的碰撞。
若无角色前缀,内部节点可被冒充为叶节点,这正是无前缀 Merkle 树中经典的第二原像歧义,RFC 9162 已将其消除 [31]。若无 u64(N),根将无法确定其树的形状,同一路径可能在多个大小下均通过验证。
6.3 主定理
假设 alg = 1 且 T5 成立。对于 Forge 中的每个敌手 A,存在敌手 B1、B2、B3 与 B4,其运行时间均与 A 相近,使得
其中 q = 1 + |𝒱| 为验证所依赖的 ML DSA 65 公钥数量,即 pkS 与各委员会密钥。上述归约为直线式归约,不对 A 进行回绕,因此对于量子敌手 A,以 B1 至 B4 的量子优势代入时,该界同样成立。
证明概要。 设 A 以输出 (r′, ρ′) 获胜,其中 ρ′ 指明 alg′、d′、s′、位置 i、大小 N′、路径 π′、root′、记录类型 k′、交易 tx、高度 h、时间 t ≤ t* 及签名者 S。全部八项检查均有效,由此可得以下事实。G 与 C 为官方值。D(r′) = d′。RootFromPath(L′, i, N′, π′) = root′,其中 L′ 为 (alg′, d′, s′) 的叶节点。在 T5 下,高度 h 处已最终确认的区块包含由 S 发往 C 的 tx,以及 C 发出的数据为 S ‖ K′ ‖ u64(k′) 的事件,其中 K′ = Commit(G, C, S, k′, N′, root′)。我们对获胜事件进行划分。
- 共识失效。在高度 h 处报告的区块并非该高度上唯一的已最终确认区块。在排除伪造的委员会签名(归入下一情形)之后,除以 Advconsensus 的概率外,这与 T3 相矛盾。
- 签名伪造。高度 h 处的规范区块包含一笔由 S 发出、但挑战者未在 t* 之前签名的交易,或包含一个任何诚实成员均未生成的委员会签名。在 t* 之前,诚实存证恰好就是签名查询,因此 B3 猜测 q 个密钥中哪一个被伪造,将其挑战密钥嵌入该位置,并输出该伪造。其代价至多为 q · AdvEUF-CMA。
- 诚实锚定。否则,该事件由一次诚实存证发出,其批次为 (r0, …, rN−1),盐值为 si,记录类型为 k,承诺值为 K,因为 t* 之前由 S 发出的每笔交易均为诚实交易,且事件数据指明 S。事件匹配给出 K′ = K 及 k′ = k。由引理 1,或者 (N′, root′) = (N, root),或者 B1 或 B2 输出两个 159 字节字符串的碰撞。
- 同一棵树。在大小与根均相等时,算法 3 沿一条形状仅取决于 (i, N) 的路径由 L′ 重新计算根。从根向叶节点逐层遍历。在诚实节点输入与所呈示节点输入首次不同的层级上,两个输入哈希得到相同输出,由引理 1,这是两个 65 字节字符串的碰撞。若任何层级均无差异,则 L′ = Li。
- 同一叶节点。由引理 1,或者 (alg′, d′, s′) = (alg, di, si),或者两个 80 字节输入发生碰撞。
- 同一摘要。此时 D(r′) = di = D(ri),且由于 A 获胜,r′ ≠ ri,这构成 D = SHA3 256 的碰撞。
剩余工作是将情形 3 至 6 中找到的每个碰撞归于 B1 或 B2。若碰撞对中的诚实输入仅是由 A 选择之值的函数,例如 A 选择了批次且碰撞输入不含新生成的盐值,则该对构成碰撞,由 B1 输出。若诚实输入包含并非由 A 选择的值,即盐值 si 或由诚实方提供的记录,则该诚实输入是在 A 进行搜索之前即已固定的目标,而 A 找到了具有相同像的第二个输入。对于从诚实分布中抽取的目标而言,这是 Rogaway 与 Shrimpton 意义下的第二原像 [17],由 B2 输出。上述两种归属互不相交,因此对情形 1 至 6 取并集界即得 (22)。∎
当 alg = 2 时,情形 6 中的摘要步骤依赖 SHA 256,该界相应增加 SHA 256 的各项。绑定性在标准模型中仅需 T1 至 T3。第 6.5 节中的隐藏性使用随机预言机模型 [15, 16]。
6.4 上下文绑定、重放与抢先交易
若 (G, C, S, k, N, root) ≠ (G′, C′, S′, k′, N′, root′) 且两个承诺值相等,则 H 存在碰撞。
这由引理 1 得出,并具有五项推论。在一条链上锚定的承诺值无法针对另一条链通过验证,因为 G 不同,以新创世哈希重新启动的网络亦无法验证旧凭证。凭证无法针对不同的合约通过验证,因为 C 不同。抢先交易者 F 从待处理交易中复制 K 并从其自有账户提交 stamp(K, k),所得事件指明的是 F,而指明 F 的凭证仅在 K = Commit(G, C, F, k, N, root) 时才能通过验证,这构成碰撞。由于开放合约是无状态的,该复制行为不会阻止 S 的原始交易被记录,因此抢先交易既不能窃取也不能阻止一次存证。所声明的记录类型在锚定之后无法被重新标注。批次大小被固定,从而消除了单纯 RFC 9162 根的大小歧义。
6.5 隐藏性
将 H 建模为随机预言机。考虑一个敌手,其可见 K 及全部公开链上数据,但看不到位置 i 的凭证,并希望确认对 ri 的猜测 r̂。该视图仅通过对含均匀盐值 si 之输入的 H 求值依赖于 ri。因此,每次预言机查询确认该猜测的概率至多为 2−256,Q 次经典查询成功的概率至多为 Q · 2−256。进行 Q 次量子查询的量子敌手成功的概率为 O(Q2 · 2−256),因此约需 2128 次查询,由 [4] 可知这是最优的。
这一限定条件至关重要。凭证持有者知道 si 与 di。由于 di = D(ri) 未加盐,凭证持有者可通过一次哈希求值检验对低熵记录(例如金额或简短代码)的猜测。因此,凭证必须像其所描述的记录一样受到保护。隐藏性保护内容免受链上观察者的探知,而非免受凭证持有者的探知。
6.6 具体安全界
| 攻击 | 需攻破的环节 | 经典工作量 | 量子工作量 |
|---|---|---|---|
| 在诚实凭证下替换内容 | SHA3 256 第二原像 | 2256 | 2128(Grover 搜索)[3, 4] |
| 由存证方选择的两个输入对应同一摘要、叶节点、内部节点或承诺值 | SHA3 256 碰撞 | 2128 | 在具备 285 量子可访问存储器的 BHT 模型中为 285 次查询 [5],在现实成本模型下约为 2128 [7] |
| 伪造由 S 发出的锚定交易 | ML DSA 65 EUF-CMA | NIST 安全类别 3 | NIST 安全类别 3 [24] |
| 伪造最终性证书 | 针对某一委员会密钥的 ML DSA 65 EUF-CMA,或违反 T3 | NIST 安全类别 3 | NIST 安全类别 3 |
| 依据公开承诺值确认所猜测的记录 | 在 256 位盐值空间中搜索 | 2256 | 2128(Grover 搜索) |
| 改写或回滚已最终确认的区块 | 共识安全性 | 假设 T3 | 假设 T3 |
NIST 安全类别 3 是指攻破该方案所需的资源与对 192 位密钥分组密码进行密钥搜索所需的资源相当或更多 [24]。FIPS 202 规定,针对经典攻击,SHA3 256 的抗碰撞强度为 128 位,抗原像与抗第二原像强度为 256 位 [22]。
6.7 活性、不确定性与可信端点
存证活性。当委员会对存证交易进行最终确认时,该次存证即告完成。若在超时期限内未观察到最终性,算法 1 返回已持久保存的待处理批次,其中包含盐值、承诺值及交易标识符。凭证随后依据该批次补全,无需再次付费。交易提交过程中抛出的错误同样携带该待处理批次,因此盐值绝不会因网络故障而丢失。
设网络敌手可延迟、丢弃或截断端点响应,但不能更改其内容。则仅当全部八项检查在所接收的内容上均通过时,Verify 才返回有效,否则返回无法确定或无效。网络敌手可以阻止得出结论,但无法导致错误的有效结论。
0.1 版本中的可信端点。检查 1 至 4 在验证者的计算机上运行,不依赖任何外部方。链、交易、事件与区块检查由 RPC 端点作答,因此需要 T5。以不诚实方式运营的端点可能报告一个并不存在的锚定。0.1 版本采取以下措施缓解这一风险,即默认使用官方端点,检查每个端点所服务的链均为凭证中指明的链,要求所有被查询的端点一致,并报告查询了哪些端点。若无 T5,(22) 将增加一项 Advendpoint,其等于所有被查询端点一致作出虚假报告的概率。T5 亦涵盖通往每个端点的信道。响应经由 TLS 传输,TLS 是 Quantova 协议之外的传输安全机制,可能使用经典密钥交换与证书,因此能够在传输层冒充端点的敌手亦计入同一项。
计划中的离线最终性证明。即将发布的版本将在每份凭证中携带高度 h 的区块头、委员会的最终性证书,以及 Stamped 事件相对于该区块头事件根的包含证明。届时验证仅需凭证、记录及已公布的验证者集合。端点项随之消失,链上检查归结为 T2 与 T3 下的 ML DSA 65 验证,因此 (22) 在无 T5 的情况下成立。
7. 在自主智能体与超级智能体中的应用
7.1 规范操作记录
智能体的操作 a 仅通过字节编码 canon(a) 构成证据,其摘要为 d = D(canon(a))。该编码必须由运营方固定并进行版本管理,因为同一内容的两种序列化会产生不同的摘要。序列化方式的变更会导致错误的无效结论,而绝不会导致错误的有效结论。采用按字典序排列键且不含无意义空白字符的规范 JSON 形式,例如 RFC 8785 的方案 [32],即可满足这一需要。SDK 对所给定的字节进行精确哈希,并不强制规定序列化方式。一条有用的操作记录应载明智能体、运营方、模型及其版本、当时有效的策略、所调用的工具、所依据的输入、决策或输出、是否经过人工审查,以及智能体所声称的时间。
7.2 批处理
运营方在时间窗口 Δ 内或直至达到一定数量时收集操作,并将其作为一个批次进行存证。于是,在时间 τ 执行的操作具有一个锚定,其区块不晚于 τ + Δ + tfin 被最终确认,其中 tfin 为存证延迟。每项操作的成本为 fee / N。重大操作,例如超过阈值的支付,可在执行前或执行后单独存证,使记录在操作完成前即已具有最终性。onPending 钩子使运营方能够在等待最终性之前持久保存每个已提交的批次。
7.3 记录类型
| 类型 | 名称 | 典型内容 |
|---|---|---|
| 0 | record | 策略、授权、评估结果及一般记录 |
| 4 | ai_model | 已发布模型制品的摘要,构成模型护照 |
| 5 | ai_dataset | 在采集时即予以固定的训练与评估数据清单 |
| 6 | ai_agent_action | 工具调用、决策与转账的规范记录 |
| 7 | ai_output | 附带来源标识的生成内容 |
记录类型是一个 64 位值,绑定至 K 并在事件中发出。它表明 S 所声明的批次内容,而非对内容的经验证分类。
7.4 模型护照
模型护照是一种使用模式,而非独立的机制。在发布时,运营方以记录类型 ai_model 对一条记录进行存证,该记录列明模型制品的摘要、以记录类型 ai_dataset 存证的数据集清单的摘要,以及评估报告的摘要。此后每条操作记录均载明模型版本及其护照的摘要,因此某项操作的凭证可追溯至固定了该操作所依赖模型的凭证。
7.5 凭证能证明什么,不能证明什么
设在 T1 至 T5 下 Verify(ρ, r) = valid。则除定理 1 所界定的概率外,以下各项成立。
- 完整性。r 与在大小为 N 的批次中位置 i 处所承诺的记录逐位完全相同。
- 不晚于 t 存在。r 的摘要由 S 的控制者不晚于区块 h 被最终确认的真实时间 τh 予以固定。区块时间 t 是提议者以整秒对该时刻所作的陈述。它满足 (14),因此在区块之间永不递减,且至多领先诚实时钟 15 秒。
- 签名者。锚定交易由地址 S 的 ML DSA 65 密钥授权。
- 记录类型。S 声明该批次的记录类型为 k。
有效的凭证不能证明以下任何一项。
- r 的内容真实、准确或完整。
- 所记录的操作合法、经授权或符合策略。
- 自然人或法人的身份。S 是链上地址,将其与某一组织相关联属于单独的证明。
- 最早存在时间,或 r 内部所声称的任何时间的正确性。
- 未发生其他操作。包含关系可被证明,完备性则不能。需要完备性的运营方应对记录连续编号,并在每个批次中包含前一个承诺值,从而使缺漏可被察觉。
- 合格地位。除非由合格信任服务提供者签发,否则凭证不属于 eIDAS 意义上的合格电子时间戳 [36]。
8. 针对法院命令的举证流程
假设法院或监管机构命令某 SI 公司说明其智能体在特定事项中执行了何种操作。以下流程除出示文件外不要求该公司做任何事情,除公开参数与计算外亦不要求验证者具备任何其他条件。
- 出示。公司出示记录 r 及其凭证 ρ。命令亦可要求提供该类型记录所采用的规范化规则。
- 重新计算。验证者重新计算 d = H(r),由 (alg, d, s) 计算叶节点 L,以算法 3 由 (L, i, N, π) 计算根,并由 (G, C, S, k, N, root) 计算 K。此步骤无需网络访问,可使用 SDK、命令 qstamp verify 或第 5 节的独立实现完成。
- 锚定。验证者利用公共链,通过一个或多个独立的 RPC 端点并在区块浏览器中,核查 ρ 中所指明的交易由 S 发送至官方合约 C,且区块 h 包含 C 的 Stamped 事件,其数据为 S ‖ K ‖ u64(k)。区块浏览器是链上数据的一种视图,使非技术读者能够确认相同的事实。它并非一个单独的信任锚。
- 最终性。验证者检查该交易是否已具有最终性,以及高度 h 处区块的标识符是否为 B、时间是否为 t。
- 结果。若每项检查均通过,则结果为有效,命题 5 陈述了由此确立的内容。若某项实质性检查未通过,则结果为无效,未通过的检查指明了哪一环节不成立。若无法查询网络,则结果为无法确定,并重复执行该流程。
8.1 Quantova 测试网络上的实例
本实例在 Quantova 虚拟机上生成。测试网络凭证不具有任何证据效力。该记录为虚构,Example Bank plc 为占位名称,并非真实机构。
某信贷决策智能体生成了以下记录,并以键已排序且不含无意义空白字符的规范 JSON 形式序列化。
该记录在一个包含六条记录的批次中存证。以下数值取自该次运行。
| 量 | 值 |
|---|---|
| 链 | Q-test-net-1 |
| 创世哈希 G | ca91e093bb8de33e90db52d7c89876597d14760703793ea7211929e73e613062 |
| 记录字节数 | 344 bytes of UTF 8, canonical JSON with sorted keys |
| 指纹 d = SHA3 256(r) | efb393903da28c2a6221179be662a2bbe2be06dfbd1acdee26bb057b6d2fb11f |
| 批次大小 N | 6 |
| 批次根 | 34f64b12e5b363f1add6c48c0f85ebd60e4c2d421e5559f5d7b88717db205c54 |
| 交易 | QTX1V53JW528S64SZYD6EDZ563N0PUUA2ARGNQHV4LTJMNH24PQS5VPQTAH8RQ |
| 区块高度 h | 2011753 |
| 区块时间 t | 2026-10-09T09:39:25Z, that is 1791538765 seconds since 1970 |
| 签名者 S | Q1NUR6ETECQXEVE77TJ9YPZ6WAWYMT45WCJANV5J43X93SF79DWE0S0D572X |
| 合约 C | Q1D6TZFRL203P3DFAFVUPZUHGUCM4EWGH6063XNS42VA5235RNQWXS7FXEWX |
| 类型 | 6, ai_agent_action |
可在 https://qvmscan.io/tx/QTX1V53JW528S64SZYD6EDZ563N0PUUA2ARGNQHV4LTJMNH24PQS5VPQTAH8RQ 查看该锚定交易。
依据该记录对凭证进行验证,结果为有效,全部八项检查均通过。
| 检查项 | 含义 | 结果 |
|---|---|---|
| format | 凭证解析成功,且字段与要求完全一致 | 通过 |
| contract | 凭证指明 Q-test-net-1 的官方合约 | 通过 |
| content | 记录的 SHA3 256 等于凭证中的摘要 | 通过 |
| inclusion | 路径由叶节点通向批次根 | 通过 |
| chain | 端点服务的是具有所述创世哈希的 Q-test-net-1 | 通过 |
| transaction | 交易已具有最终性,由签名者发出、发往该合约,并携带 K | 通过 |
| event | 合约发出了包含签名者、承诺值及记录类型的 Stamped 事件 | 通过 |
| block | 区块标识符与时间与凭证一致 | 通过 |
随后将记录中的金额改动 1000,并以同一凭证重复验证。内容检查未通过,结果为无效。其他检查不受该改动影响,这正是预期行为,因为结论指明了被破坏的确切环节。举例而言,将 125000 替换为 126000 所得摘要为
该实例有两点值得说明。第一,记录内部的时间字段 09:39:25.132 是智能体的声称,并未经过认证。区块时间为整秒 09:39:25,在该精度上与记录一致。第二,从提交到观察到最终性所测得的时间约为 0.7 秒,其中包括 SDK 的轮询间隔。
9. 监管对应
下表将每项义务与 Qstamp 所提供的形式化性质及该性质的局限相对应。其中的释义仅为便于理解的概要,不能取代法律文本 [35, 36, 37, 38, 39, 40, 41, 27]。本文引用的任何法律均未要求使用 Qstamp。各项法律要求的是记录的性质,Qstamp 提供其中的部分性质。
| 义务 | 法律文本释义 | 所提供的形式化性质 | 局限 |
|---|---|---|---|
| 欧盟《人工智能法》第 12 条 | 高风险人工智能系统在技术上应当允许在其整个生命周期内自动记录事件,以确保与预期用途相适应的可追溯性。 | 每个已记录事件或批次的完整性及存在时间(命题 5 第 1 项与第 2 项),任何持有记录及凭证的一方均可验证。 | Qstamp 不生成日志,也不决定记录哪些内容。该法未规定特定的密码机制。 |
| 欧盟《人工智能法》第 19 条及第 26 条第 6 款 | 提供者与部署者在与预期用途相适应的期间内保存其控制下自动生成的日志,除其他法律另有规定外,该期间至少为六个月。 | 在整个期间内(包括 tq 之后)针对量子 𝒜 的 Intε, 𝒜。 | 留存(Ret)仍属保管方的义务。记录与凭证均须予以保存。 |
| eIDAS 2 第 45h 条、第 45i 条及第 41 条 | 不得仅因电子账本为电子形式或不符合合格要求而否认其法律效力或作为证据的可采性。由合格信任服务提供者运营的合格电子账本享有完整性、日期与时间准确性及时间顺序的推定。合格时间戳享有时间准确性与完整性的推定。 | 作为技术事实的变更可察觉性,以及有序且经独立见证的时间参照。 | Qstamp 并非合格电子账本或合格时间戳,Quantova Inc 亦非合格信任服务提供者。仅凭 Qstamp 不产生任何法律推定。 |
| SEC Rule 17a 4(f)(2) | 电子记录须附有关于修改与删除的完整带时间戳审计追踪予以保存,或仅以不可重写、不可擦除的格式予以保存。 | 锚定审计追踪的各条目,可使事后对审计追踪的篡改可被察觉,并界定每个条目的存在时间。 | Qstamp 并非记录保存系统,不存储任何记录。该规则的其他条件仍须满足。 |
| UK GDPR 第 5 条第 1 款 (f) 项 | 处理个人数据应当确保适当的安全性,包括防止未经授权或非法的处理,以及防止意外丢失、毁损或损坏。 | 不披露内容的完整性证据。仅有加盐承诺值离开运营方(命题 3)。 | 完整性证据只是所要求措施中的一项。凭证包含个人数据的摘要,需要予以保护。承诺值的定性由控制者自行评估。 |
| 日本《电子账簿保存法》 | 电子记录的保存须采取确保其真实性的措施,例如时间戳,或记录、防止更正与删除的系统。 | 可检测锚定之后作出的任何更正,并给出存在时间的界限。 | 凭证不属于日本制度下经认定提供者的时间戳。 |
| 韩国《个人信息保护法》第 29 条 | 处理者须采取安全措施,依据实施标准,这些措施包括在规定期间内保存访问记录,并防止其被伪造和篡改。 | 监管机构可独立验证的、篡改可察觉的访问记录。 | 留存期限、访问控制及其他安全措施仍由处理者负责。 |
| 香港,《个人资料(私隐)条例》,保障资料第 4 原则 | 资料使用者采取所有切实可行的步骤,确保个人资料受保障而不受未获准许的或意外的查阅、处理、删除、丧失或使用所影响。 | 不披露内容的完整性证据。仅有加盐承诺值离开运营方(命题 3)。 | 完整性证据是所需各项切实可行步骤中的一项。保障资料第 2 原则下的保留期限仍由资料使用者负责。 |
| NIST IR 8547(首次公开草案) | 提议于 2030 年后弃用 112 位安全级别的量子脆弱公钥算法,并于 2035 年后禁用量子脆弱公钥算法。 | 凭证所依赖的每个签名均为 FIPS 204 规定的 ML DSA 65,每个哈希均为 FIPS 202 规定的 SHA3 256。 | 面向美国联邦系统的指南草案。 |
| 第 14412 号行政令(Executive Order 14412) | 指示美国联邦系统在规定期限前采用后量子密钥建立与数字签名。 | 自创世起每个账户、每笔交易及每份最终性证书均采用后量子签名。 | 适用对象为联邦系统,并不要求使用 Qstamp。 |
各组织仍须自行负责满足适用于其的法律的全部要求,并应自行寻求法律意见。
10. 本构造的区别所在
我们认为,面向智能体的持久证据需要同时具备四项性质,且经典链仅凭迁移无法为其既有历史获得其中的第一项性质。
- R1. 全部历史的后量子认证。锚定所依赖的每个签名,从提交账户到最终性,直至创世均为后量子签名,且协议不接受任何可能确立相互竞争之事实的经典签名。
- R2. 独立见证。锚定由独立于保管方的委员会固定,而非由保管方或单一机构固定。
- R3. 经证明的代码。记录锚定的代码可被证明即为经审查的代码,且无法在同一地址被替换。
- R4. 可编程权限。机构策略,例如授权签发方、多方审批与撤销,在后量子认证下执行。
设某账本在迁移高度 hm 之前以经典签名认证交易与最终性。考虑高度 h < hm 处的一个锚定,以及在时间 T ≥ tq 通过签名获知历史的验证者。除非直至 h 的历史在 tq 之前已被承诺至经后量子认证的结构中,否则对相关密钥运行命题 1 的敌手可生成直至 h 的替代历史,其签名均能通过验证,且验证者无法将其与规范历史相区分。
命题 6 中的条件描述了一种切实的补救手段,应予公正陈述。证据可通过更新予以保全,即在旧原语失效之前,以更强的原语对旧证据进行承诺,例如 Haber 与 Stornetta 的更新方法 [19] 以及 RFC 4998 的证据记录语法(Evidence Record Syntax)[34]。更新必须在 tq 之前进行,其本身必须可验证,且仅保护被更新的内容。自创世起即为后量子的网络,就其自身历史而言无需任何更新。正是在这一意义上,改造经典链会使其早期历史仍可被伪造,除非及时进行更新。
后量子时间戳机构满足 R1,但依赖单一机构,且不提供可编程策略。不具备经证明代码的账本满足 R2 与 R4,但验证者必须独立审计合约地址上的字节码。下表概括截至 2026 年各类别的典型部署情况。该表描述的是类别,而非具体产品。
| 类别 | R1 历史后量子 | R2 独立见证 | R3 经证明的代码 | R4 可编程权限 |
|---|---|---|---|---|
| 采用经典签名的账本 | 否 | 是 | 通常否 | 是 |
| 迁移至后量子密钥的账本 | 仅限迁移之后 | 是 | 通常否 | 是 |
| 经典时间戳机构 [33] | 否 | 否,单一机构 | 不适用 | 否 |
| 后量子时间戳机构 | 是 | 否,单一机构 | 不适用 | 否 |
| Quantova 结合 Qstamp | 是,自创世起 | 是,委员会 | 是,经证明的编译器 | 是,Quanta |
据我们所知,截至本文发布之日,自创世起即同时具备 R1 至 R4 的生产网络为数不多。我们并不主张该组合为 Quantova 所独有,本节的论证仅取决于上述性质,而不取决于任何网络的身份。
11. 经济性与性能
由 (15),一次存证的费用仅取决于该固定长度调用所消耗的计量单位,因此在测试网络上,对于任意 N,一次存证的费用均为 0.005 TQTOV,即 5000 quon。每条记录的摊销成本为
| 批次大小 N | 每条记录的 quon 数 | 路径长度 ⌈log2N⌉ | 路径字节数 |
|---|---|---|---|
| 1 | 5000 | 0 | 0 |
| 6 | ≈ 833.3 | 3 | 96 |
| 1024 | ≈ 4.88 | 10 | 320 |
| 1 048 576 | ≈ 0.0048 | 20 | 640 |
在链上,每次存证增加 164 字节调用数据及一个 72 字节事件,与 N 无关。本地验证的成本为对记录计算一次摘要,以及对固定长度输入进行至多 ⌈log2N⌉ + 2 次额外的 SHA3 256 求值。链上验证的成本为每个端点四次查询,分别针对链身份、交易、事件及区块。
在生成第 8 节实例的测试网络运行中,从提交存证到观察到最终性的时间约为 0.7 秒,而链的最终性时间约为 0.2 秒。两者之差源于提交过程以及 SDK 观察最终性所用的 400 毫秒轮询间隔。四次存证共计花费 0.02 TQTOV,即每次 0.005 TQTOV。上述数字为测试网络上的测量值,并不构成对主网络性能或价格的保证。
12. 局限性与未来工作
- 离线最终性证明。0.1 版本通过 RPC 端点确认链上事实,因此依赖 T5。按照第 6.7 节所述,在每份凭证中嵌入区块头、最终性证书及事件包含证明的功能已在计划之中,届时将消除这一依赖。
- 模板中的部署专属域值。签发方模板与理事会模板拒绝域值与该部署不同的指令。该值是由部署者选择的 64 位数字,确保其新鲜性属于运营层面的义务。合约地址仅取决于部署账户及其交易计数,因此在重新启动之后或在分叉上,新部署可能获得先前部署的地址,此时唯有新的域值能够防止为先前部署签名的指令被接受。
- SDK 尚未检查撤销。签发方模板以原因代码记录对承诺值的撤回,但 Verify 并不查询该状态。针对已撤回承诺值的凭证仍会被验证为有效,依赖撤回信息的验证者必须单独查询签发方合约。
- 第三方审计。SDK 及合约在发布前已经过内部审查。合约模板以示例形式发布,在对其进行任何生产部署之前,均须由合格第三方进行独立审计,在生产环境依赖 SDK 之前亦建议进行此类审计。
- 时间精度。区块时间的精度为一秒,其上界由 T4 限定,下界仅由父区块的时间限定。凭证确立的是不晚于最终性的存在,而非最早时间。
- 完备性。凭证证明的是包含关系,而非完备性。第 7.5 节建议的连续编号与批次链接属于运营方的实践做法,并不由合约强制执行。
- 网络状态。本文的全部结果均涉及测试网络。在测试网络上生成的凭证不具有任何证据效力,Quantova 主网络上线后,生产用途将在该网络上进行。
13. 本文的法律地位
本文是 Quantova Inc 为提供信息之目的而发布的 Qstamp 技术规范与说明。本文本身不产生任何合同义务、保证、陈述或承诺,亦不构成法律、监管、税务或投资建议。Qstamp、Qstamp SDK 及 Quanta 合约模板的使用受使用条款、该软件据以发布的许可证以及与 Quantova Inc 签署的任何协议约束,如有冲突,以上述文件为准。关于法律法规的陈述仅为便于理解的概要。关于未来功能的陈述反映的是当前意图,可能发生变更。
细则。本文中关于 Quantova 或 Qstamp 为后量子或不依赖经典签名的每一项陈述,均针对 Quantova 协议而言,即账户、交易及最终性证书上的签名、合约代码的证明以及共识。该等陈述不延及协议之外的传输安全,例如网站、区块浏览器、RPC 网关及其他网络托管服务所使用的 TLS 连接、证书与密钥交换,这些可能使用经典算法。在 0.1 版本中,验证中的链上检查依赖从 RPC 端点接收之响应的完整性,而该等响应在传输过程中受上述传输安全机制保护(假设 T5 及第 6.7 节)。在凭证携带离线最终性证明之前,对上述检查要求后量子保证的验证者,应通过其信任的信道或从多个独立运营的端点获取链上数据。
- Quantova Inc
- 美国特拉华州 1000 N. West Street, Suite 1501, Wilmington, Delaware 19801。Qstamp 与 Quantova 技术以及 Qstamp 与 Quantova 商标的所有者。
- Quanto Organisation Pte. Ltd.
- 唯一实体编号(UEN)202544180C,138 Robinson Road, #24-01, Oxley Tower, Singapore 068906。研究机构。
© 2026 Quantova Inc。Qstamp 与 Quantova 是 Quantova Inc 的商标。
14. 参考文献
- [1]P. W. Shor. Algorithms for quantum computation: discrete logarithms and factoring. In Proceedings of the 35th Annual Symposium on Foundations of Computer Science (FOCS), IEEE, 1994, pp. 124 to 134.
- [2]P. W. Shor. Polynomial-time algorithms for prime factorization and discrete logarithms on a quantum computer. SIAM Journal on Computing 26(5), 1997, pp. 1484 to 1509.
- [3]L. K. Grover. A fast quantum mechanical algorithm for database search. In Proceedings of the 28th Annual ACM Symposium on Theory of Computing (STOC), 1996, pp. 212 to 219.
- [4]C. H. Bennett, E. Bernstein, G. Brassard and U. Vazirani. Strengths and weaknesses of quantum computing. SIAM Journal on Computing 26(5), 1997, pp. 1510 to 1523.
- [5]G. Brassard, P. Høyer and A. Tapp. Quantum cryptanalysis of hash and claw-free functions. In LATIN '98: Theoretical Informatics, Lecture Notes in Computer Science 1380, Springer, 1998, pp. 163 to 169.
- [6]S. Aaronson and Y. Shi. Quantum lower bounds for the collision and the element distinctness problems. Journal of the ACM 51(4), 2004, pp. 595 to 605.
- [7]D. J. Bernstein. Cost analysis of hash collisions. Will quantum computers make SHARCS obsolete? In Workshop Record of SHARCS 2009, Special-purpose Hardware for Attacking Cryptographic Systems, 2009.
- [8]M. Roetteler, M. Naehrig, K. M. Svore and K. Lauter. Quantum resource estimates for computing elliptic curve discrete logarithms. In Advances in Cryptology, ASIACRYPT 2017, Lecture Notes in Computer Science 10625, Springer, 2017, pp. 241 to 270.
- [9]J. Proos and C. Zalka. Shor's discrete logarithm quantum algorithm for elliptic curves. Quantum Information and Computation 3(4), 2003, pp. 317 to 344.
- [10]C. Gidney and M. Ekerå. How to factor 2048 bit RSA integers in 8 hours using 20 million noisy qubits. Quantum 5, 433, 2021. First circulated as arXiv:1905.09749, 2019.
- [11]C. Gidney. How to factor 2048 bit RSA integers with less than a million noisy qubits. arXiv:2505.15917, 2025.
- [12]M. A. Nielsen and I. L. Chuang. Quantum Computation and Quantum Information. Cambridge University Press, 2000.
- [13]M. Mosca. Cybersecurity in an era with quantum computers. Will we be ready? IEEE Security and Privacy 16(5), 2018, pp. 38 to 41.
- [14]S. Goldwasser, S. Micali and R. L. Rivest. A digital signature scheme secure against adaptive chosen-message attacks. SIAM Journal on Computing 17(2), 1988, pp. 281 to 308.
- [15]M. Bellare and P. Rogaway. Random oracles are practical. A paradigm for designing efficient protocols. In Proceedings of the 1st ACM Conference on Computer and Communications Security (CCS), 1993, pp. 62 to 73.
- [16]D. Boneh, Ö. Dagdelen, M. Fischlin, A. Lehmann, C. Schaffner and M. Zhandry. Random oracles in a quantum world. In Advances in Cryptology, ASIACRYPT 2011, Lecture Notes in Computer Science 7073, Springer, 2011, pp. 41 to 69.
- [17]P. Rogaway and T. Shrimpton. Cryptographic hash-function basics. Definitions, implications, and separations for preimage resistance, second-preimage resistance, and collision resistance. In Fast Software Encryption, FSE 2004, Lecture Notes in Computer Science 3017, Springer, 2004, pp. 371 to 388.
- [18]R. C. Merkle. A digital signature based on a conventional encryption function. In Advances in Cryptology, CRYPTO '87, Lecture Notes in Computer Science 293, Springer, 1988, pp. 369 to 378.
- [19]S. Haber and W. S. Stornetta. How to time-stamp a digital document. Journal of Cryptology 3(2), 1991, pp. 99 to 111.
- [20]L. Ducas, E. Kiltz, T. Lepoint, V. Lyubashevsky, P. Schwabe, G. Seiler and D. Stehlé. CRYSTALS-Dilithium. A lattice-based digital signature scheme. IACR Transactions on Cryptographic Hardware and Embedded Systems 2018(1), pp. 238 to 268.
- [21]E. Kiltz, V. Lyubashevsky and C. Schaffner. A concrete treatment of Fiat-Shamir signatures in the quantum random-oracle model. In Advances in Cryptology, EUROCRYPT 2018, Lecture Notes in Computer Science 10822, Springer, 2018.
- [22]National Institute of Standards and Technology. SHA-3 Standard. Permutation-Based Hash and Extendable-Output Functions. FIPS PUB 202, August 2015.
- [23]National Institute of Standards and Technology. Secure Hash Standard (SHS). FIPS PUB 180-4, August 2015.
- [24]National Institute of Standards and Technology. Module-Lattice-Based Digital Signature Standard. FIPS 204, August 2024.
- [25]National Institute of Standards and Technology. Stateless Hash-Based Digital Signature Standard. FIPS 205, August 2024.
- [26]National Institute of Standards and Technology. Digital Signature Standard (DSS). FIPS 186-5, February 2023.
- [27]D. Moody, R. Perlner, A. Regenscheid, A. Robinson and D. Cooper. Transition to Post-Quantum Cryptography Standards. NIST Internal Report 8547, Initial Public Draft, National Institute of Standards and Technology, November 2024.
- [28]Executive Order 14412. Securing the Nation Against Advanced Cryptographic Attacks. The White House, Washington, signed 22 June 2026.
- [29]Certicom Research. SEC 2. Recommended Elliptic Curve Domain Parameters. Standards for Efficient Cryptography, Version 2.0, 2010.
- [30]S. Josefsson and I. Liusvaara. Edwards-Curve Digital Signature Algorithm (EdDSA). RFC 8032, Internet Engineering Task Force, January 2017.
- [31]B. Laurie, E. Messeri and R. Stradling. Certificate Transparency Version 2.0. RFC 9162, Internet Engineering Task Force, December 2021.
- [32]A. Rundgren, B. Jordan and S. Erdtman. JSON Canonicalization Scheme (JCS). RFC 8785, Internet Engineering Task Force, June 2020.
- [33]C. Adams, P. Cain, D. Pinkas and R. Zuccherato. Internet X.509 Public Key Infrastructure Time-Stamp Protocol (TSP). RFC 3161, Internet Engineering Task Force, August 2001.
- [34]T. Gondrom, R. Brandner and U. Pordesch. Evidence Record Syntax (ERS). RFC 4998, Internet Engineering Task Force, August 2007.
- [35]Regulation (EU) 2024/1689 of the European Parliament and of the Council of 13 June 2024 laying down harmonised rules on artificial intelligence (Artificial Intelligence Act). Official Journal of the European Union, L series, 12 July 2024.
- [36]Regulation (EU) 2024/1183 of the European Parliament and of the Council of 11 April 2024 amending Regulation (EU) No 910/2014 as regards establishing the European Digital Identity Framework. Official Journal of the European Union, L series, 30 April 2024.
- [37]United States Securities and Exchange Commission. Rule 17a-4, Records to be preserved by certain exchange members, brokers and dealers. 17 CFR 240.17a-4.
- [38]Regulation (EU) 2016/679 as it forms part of the law of the United Kingdom (UK GDPR), Article 5(1)(f).
- [39]Japan. Act on Special Provisions concerning Preservation Methods for Books and Documents Related to National Tax Prepared by Means of Computers (Act No. 25 of 1998), and its Enforcement Regulation.
- [40]Republic of Korea. Personal Information Protection Act, Article 29, and the standards on safety measures for personal information issued under it by the Personal Information Protection Commission.
- [41]Hong Kong Special Administrative Region. Personal Data (Privacy) Ordinance (Cap. 486), Schedule 1, Data Protection Principle 4.