> ## Documentation Index
> Fetch the complete documentation index at: https://docs.intention.xyz/llms.txt
> Use this file to discover all available pages before exploring further.

# Ipotesi di fiducia

> Che cosa resta da prendere sulla fiducia una volta verificato tutto il verificabile: l'insieme dei validatori, il quorum sui prezzi, la governance, il bridge e il software stesso.

Ogni sede di negoziazione dichiara di aver rimosso la fiducia, e quasi nessuna dice che cosa ha lasciato indietro. Così l'affermazione diventa infalsificabile, che è lo stesso che renderla priva di valore. Questa pagina è l'elenco.

È scritta in termini di limiti anziché di mitigazioni. Una mitigazione risponde a *che cosa state facendo al riguardo*; un limite risponde a *quanto può andare male*, e solo il secondo è verificabile da chi legge. Dove una superficie non ha ancora un limite, la voce lo dice.

<div className="dg" data-dg="trust-surfaces">
  <div className="dg-c" style={{aspectRatio:"720 / 434"}}>
    <svg className="dg-w" viewBox="0 0 720 434" aria-hidden="true" />

    <div className="dg-b dg--blue dg-left" style={{left:"0.0000%",top:"6.9124%",width:"59.7222%",height:"14.2857%"}}><span className="dg-t">Consenso</span><span className="dg-s">Lo stake bizantino resta sotto un terzo</span></div>
    <div className="dg-b dg-plain dg-left" style={{left:"63.6111%",top:"6.9124%",width:"36.3889%",height:"14.2857%"}}><span className="dg-s">Sotto la soglia nessuna minoranza può trattenere un batch né confermare un secondo ordinamento. Sopra, l'argomento di sicurezza si ferma.</span></div>
    <div className="dg-b dg--sky dg-left" style={{left:"0.0000%",top:"23.5023%",width:"59.7222%",height:"14.2857%"}}><span className="dg-t">Prezzo</span><span className="dg-s">Un quorum certifica l'osservazione, non la sua accuratezza</span></div>
    <div className="dg-b dg-plain dg-left" style={{left:"63.6111%",top:"23.5023%",width:"36.3889%",height:"14.2857%"}}><span className="dg-s">Clamping e diversità delle sedi limitano quanto una singola fonte può muovere il risultato. Nessuno dei due crea informazione che il mercato non aveva.</span></div>
    <div className="dg-b dg--yellow dg-left" style={{left:"0.0000%",top:"40.0922%",width:"59.7222%",height:"14.2857%"}}><span className="dg-t">Governance</span><span className="dg-s">Riconfigurazione ai confini di epoca</span></div>
    <div className="dg-b dg-plain dg-left" style={{left:"63.6111%",top:"40.0922%",width:"36.3889%",height:"14.2857%"}}><span className="dg-s">Limitata all'insieme dei validatori, ai parametri di consenso e di rischio e alle azioni d'emergenza. Chi detenga quell'autorità non è ancora pubblicato.</span></div>
    <div className="dg-b dg--orange dg-left" style={{left:"0.0000%",top:"56.6820%",width:"59.7222%",height:"14.2857%"}}><span className="dg-t">Bridge</span><span className="dg-s">Contratti di deposito e un canale di messaggi attestato dai validatori</span></div>
    <div className="dg-b dg-plain dg-left" style={{left:"63.6111%",top:"56.6820%",width:"36.3889%",height:"14.2857%"}}><span className="dg-s">I limiti di prelievo contengono il raggio d'impatto. Riorganizzazioni profonde della catena di origine e compromissione delle chiavi di firma no.</span></div>
    <div className="dg-b dg-left" style={{left:"0.0000%",top:"73.2719%",width:"59.7222%",height:"14.2857%"}}><span className="dg-t">Software</span><span className="dg-s">Un solo audit esterno in perimetro; il resto sotto controlli interni</span></div>
    <div className="dg-b dg-plain dg-left" style={{left:"63.6111%",top:"73.2719%",width:"36.3889%",height:"14.2857%"}}><span className="dg-s">Il replay prova che i nodi concordano fra loro. Non prova che la specifica sia stata implementata due volte in modo indipendente e che concordino.</span></div>
    <div className="dg-free" style={{left:"0.0000%",top:"0.0000%",width:"59.7222%"}}><div className="dg-n">Che cosa devi ancora assumere</div></div>
    <div className="dg-free" style={{left:"63.6111%",top:"0.0000%",width:"36.3889%"}}><div className="dg-n">Che cosa lo limita</div></div>
    <div className="dg-free" style={{left:"0.0000%",top:"90.3226%",width:"100.0000%"}}><div className="dg-n">La verifica limita ciò che va assunto. Non svuota questo elenco, e nessun protocollo lo svuota.</div></div>
  </div>
</div>

<h2 id="consensus">
  Consenso
</h2>

**L'ipotesi:** lo stake bizantino resta sotto un terzo del totale.

[IntentionBFT](/it/protocol/architecture/intention-bft) tollera un avversario che controlli fino a un terzo dello stake. Lo stake onesto è quindi sempre oltre i due terzi, e il quorum per qualunque cosa è un insieme di validatori il cui stake combinato supera i due terzi. Sotto quella soglia la sicurezza vale incondizionatamente; la liveness vale dopo la stabilizzazione della rete.

**Che cosa dà il limite.** Due cose precise, non una sensazione generica di sicurezza. I batch di transazioni devono provare una disponibilità pesata a due terzi dello stake prima che una proposta possa referenziarli, quindi un blocco non può mai dipendere da dati che una minoranza bizantina deteneva da sola. E l'ordinamento è un oggetto confermato dal consenso e coperto dall'hash del blocco, perciò nessun validatore onesto avrà firmato un secondo ordinamento delle stesse transazioni nello stesso round.

**Che cosa non dà.** Oltre la soglia l'argomento non degrada con grazia: si ferma. E al di sotto, una superficie resta aperta: un leader sceglie quali batch disponibili includere nella propria proposta e come disporli. La pagina sul consenso la indica come superficie residua, mitigata dalla reputazione dei leader e dal fatto che un leader non può produrre alcun blocco senza osservazioni di prezzo valide. Costruzioni di fair ordering più forti sono tracciate come possibile aggiornamento, non come cosa già consegnata.

<h2 id="price">
  Prezzo
</h2>

**L'ipotesi:** un quorum certifica che queste osservazioni sono state presentate in questo round. Non certifica che fossero giuste.

La distinzione è tutto. La pagina [oracolo](/it/protocol/architecture/oracle) enuncia la garanzia con precisione: una transazione è stata regolata contro un prezzo che un quorum di validatori ha certificato nel round che ha confermato quella transazione, e nessun percorso di esecuzione avrebbe potuto leggerne un altro. Legare il prezzo alla transazione è una proprietà reale, e non è la stessa cosa che il prezzo sia corretto.

**Che cosa lo limita.** L'aggregazione vincola quanto una singola fonte possa muovere il risultato, e un requisito di diversità delle sedi impone che le osservazioni di uno strumento provengano da più di una fonte indipendente. Il prezzo mark è derivato dall'indice in modo smussato e vincolato, così una dislocazione breve non si propaga direttamente in liquidazioni.

**Che cosa non limita.** Un movimento coordinato su più sedi sottostanti, o una dislocazione dell'intero mercato. Pesatura e vincoli non fabbricano l'informazione che il mercato non aveva. Il prezzo è l'input esterno più gravido di conseguenze del sistema, e qui la resistenza alla manipolazione è questione di grado.

## Governance

**L'ipotesi:** esiste un'autorità di riconfigurazione e, ai confini di epoca, può cambiare ciò su cui stai contando.

All'interno di un'epoca l'insieme dei validatori e la maggior parte dei parametri sono costanti. A un confine di epoca una riconfigurazione autorizzata dalla governance può cambiare l'insieme dei validatori, i parametri di consenso e quelli di rischio, e può assumere provvedimenti d'emergenza. Le transizioni sono atomiche — ogni validatore onesto vede la stessa transizione alla stessa altezza di blocco — ma l'atomicità riguarda *come* il cambiamento atterra, non *che cosa* può cambiare.

La portata è reale e va detta chiaramente. Quotazione di un mercato, configurazione delle commissioni, livelli di leva e parametri di rischio sono tutte istruzioni di configurazione di sistema autorizzate dalla governance, e i livelli di margine che determinano il tuo prezzo di liquidazione si muovono entro limiti fissati dalla governance.

<Warning>
  Chi detenga quell'autorità, con quale processo e con quale preavviso non è ancora pubblicato su questo sito. Finché non lo sarà, questa è la superficie **priva di limite** più grande della pagina, e va letta così, non come un'omissione che lascia intendere che non ci sia nulla.
</Warning>

## Bridge

**L'ipotesi:** i contratti di deposito sulle catene esterne e il canale di messaggi attestato dai validatori fra quelle e questa tengono entrambi.

Il collaterale entra dal [bridge](/it/protocol/architecture/bridge). I contratti sulla catena di origine detengono gli asset depositati; un attacco riuscito a quei contratti, o al canale di attestazione, si traduce in una perdita di collaterale trasferito. È strutturalmente il componente più esposto del sistema, perché è l'unico la cui sicurezza dipende da software che il protocollo non esegue.

**Che cosa lo limita.** I prelievi sono limitati nel tasso, il che contiene il raggio d'impatto di un attacco **scoperto**, non di uno che non lo è. Il bridge è l'area a priorità più alta per la revisione interna ed è nel perimetro del [bug bounty](/it/protocol/security/bug-bounty).

**Che cosa il limite di tasso non contiene.** Riorganizzazioni della catena di origine più profonde della profondità di conferma configurata, compromissione delle chiavi di firma dei validatori e difetti nella logica di attestazione stessa.

## Software

**L'ipotesi:** la specifica è implementata correttamente e la specifica è giusta.

La [verifica](/it/developers/verify) stabilisce che lo stato che ti viene servito è stato prodotto dalle regole pubblicate su input confermati. Non può stabilire che quelle regole siano prive di difetti: riprodurre un bug esattamente resta riprodurlo. È a questo che servono gli [audit](/it/protocol/security/audits) e il [bug bounty](/it/protocol/security/bug-bounty), e la pagina degli audit dice esplicitamente che al momento è in perimetro un solo audit indipendente, mentre kernel, consenso e stanza di compensazione sono coperti da controlli interni anziché da revisione esterna.

Una conseguenza merita di essere nominata, perché è facile esagerare. Il determinismo al byte diventa un *riscontro incrociato* solo quando esiste più di un'implementazione. Finché un secondo client indipendente non gira in produzione, ripetere un blocco conferma che i nodi concordano fra loro, non che la specifica sia stata implementata due volte in modo indipendente e che le due concordino.

<h2 id="where-this-leaves-you">
  Dove questo ti lascia
</h2>

Il riassunto onesto non è che la fiducia sia stata rimossa. È che è stata spostata: dai luoghi in cui bisogna credere a qualcuno sulla parola — i numeri di margine di un operatore, i tempi di un comitato rischi, un report assemblato accanto al sistema — a luoghi in cui l'ipotesi può almeno essere nominata, limitata e sorvegliata.

L'elenco qui sopra è ciò che resta. Si accorcia man mano che i client si diversificano, che gli audit si completano e che la governance viene documentata; non arriva a zero, e una sede che ti dice il contrario ti sta parlando della propria documentazione, non della propria architettura.

<h2 id="where-to-go-next">
  Dove proseguire
</h2>

<CardGroup cols={2}>
  <Card title="Verifica da te" href="/it/developers/verify">
    I cinque controlli che accorciano questo elenco.
  </Card>

  <Card title="IntentionBFT" href="/it/protocol/architecture/intention-bft">
    La soglia di guasto, i quorum e che cosa un leader può ancora scegliere.
  </Card>

  <Card title="Oracolo" href="/it/protocol/architecture/oracle">
    Che cosa garantisce la certificazione, detto con precisione.
  </Card>

  <Card title="Rischi" href="/it/protocol/security/risks">
    Lo stesso terreno dal lato del trader anziché dell'architetto.
  </Card>
</CardGroup>
