> ## Documentation Index
> Fetch the complete documentation index at: https://docs.intention.xyz/llms.txt
> Use this file to discover all available pages before exploring further.

# 信頼の前提

> 検証できるものをすべて検証したあと、何を信頼に委ねたままなのか——バリデータ集合、価格のクォーラム、ガバナンス、ブリッジ、そしてソフトウェアそのもの。

どの取引の場も信頼を取り除いたと言い、その裏で何を残したのかを言うところはほとんどありません。それでは主張が反証不能になり、反証不能であることは値打ちがないことと同じです。このページはその一覧です。

ここに書くのは緩和策ではなく**上限**です。緩和策が答えるのは*それに対して何をしているか*であり、上限が答えるのは*最悪どこまで悪くなりうるか*です。読者が自分で確かめられるのは後者だけです。まだ上限のない面については、項目にそう書いてあります。

<div className="dg" data-dg="trust-surfaces">
  <div className="dg-c" style={{aspectRatio:"720 / 434"}}>
    <svg className="dg-w" viewBox="0 0 720 434" aria-hidden="true" />

    <div className="dg-b dg--blue dg-left" style={{left:"0.0000%",top:"6.9124%",width:"59.7222%",height:"14.2857%"}}><span className="dg-t">コンセンサス</span><span className="dg-s">ビザンチンなステークは三分の一未満にとどまる</span></div>
    <div className="dg-b dg-plain dg-left" style={{left:"63.6111%",top:"6.9124%",width:"36.3889%",height:"14.2857%"}}><span className="dg-s">閾値の内側では、少数派はバッチを握りつぶすことも二つ目の順序をコミットすることもできません。越えれば、安全性の議論は止まります。</span></div>
    <div className="dg-b dg--sky dg-left" style={{left:"0.0000%",top:"23.5023%",width:"59.7222%",height:"14.2857%"}}><span className="dg-t">価格</span><span className="dg-s">クォーラムが認証するのは観測であって、その正しさではない</span></div>
    <div className="dg-b dg-plain dg-left" style={{left:"63.6111%",top:"23.5023%",width:"36.3889%",height:"14.2857%"}}><span className="dg-s">クランプと venue の多様性が、単一のソースが結果を動かせる幅を抑えます。どちらも市場になかった情報を作り出しはしません。</span></div>
    <div className="dg-b dg--yellow dg-left" style={{left:"0.0000%",top:"40.0922%",width:"59.7222%",height:"14.2857%"}}><span className="dg-t">ガバナンス</span><span className="dg-s">エポック境界での再構成</span></div>
    <div className="dg-b dg-plain dg-left" style={{left:"63.6111%",top:"40.0922%",width:"36.3889%",height:"14.2857%"}}><span className="dg-s">範囲はバリデータ集合、コンセンサスとリスクのパラメータ、緊急措置に限られます。その権限を誰が持つかは未公開です。</span></div>
    <div className="dg-b dg--orange dg-left" style={{left:"0.0000%",top:"56.6820%",width:"59.7222%",height:"14.2857%"}}><span className="dg-t">ブリッジ</span><span className="dg-s">エスクロー契約と、バリデータが署名するメッセージ経路</span></div>
    <div className="dg-b dg-plain dg-left" style={{left:"63.6111%",top:"56.6820%",width:"36.3889%",height:"14.2857%"}}><span className="dg-s">出金のレート制限が影響範囲を抑えます。確認深度を超えるソースチェーンの再編成や署名鍵の漏洩は、それでは抑えられません。</span></div>
    <div className="dg-b dg-left" style={{left:"0.0000%",top:"73.2719%",width:"59.7222%",height:"14.2857%"}}><span className="dg-t">ソフトウェア</span><span className="dg-s">スコープ内の第三者監査は一件、残りは社内統制</span></div>
    <div className="dg-b dg-plain dg-left" style={{left:"63.6111%",top:"73.2719%",width:"36.3889%",height:"14.2857%"}}><span className="dg-s">リプレイが示すのはノード同士が一致することであって、仕様が独立に二度実装されて一致したことではありません。</span></div>
    <div className="dg-free" style={{left:"0.0000%",top:"0.0000%",width:"59.7222%"}}><div className="dg-n">それでも前提に置くもの</div></div>
    <div className="dg-free" style={{left:"63.6111%",top:"0.0000%",width:"36.3889%"}}><div className="dg-n">何がそれを抑えるか</div></div>
    <div className="dg-free" style={{left:"0.0000%",top:"90.3226%",width:"100.0000%"}}><div className="dg-n">検証は前提に置くべきものを抑えますが、この一覧を空にはしません。空にできるプロトコルは存在しません。</div></div>
  </div>
</div>

<h2 id="consensus">
  コンセンサス
</h2>

**前提：** ビザンチンなステークは全体の三分の一未満にとどまる。

[IntentionBFT](/ja/protocol/architecture/intention-bft)は、ステークの三分の一までを支配する敵対者を許容します。したがって正直なステークは常に三分の二を超え、あらゆることのクォーラムは、合計ステークが三分の二を超えるバリデータの集合です。この閾値の内側では安全性が無条件に成立し、ライブネスはネットワークが安定したあとに成立します。

**この上限が買っているもの。** 漠然とした安心ではなく、具体的な二つです。取引バッチは、提案が参照できるようになる前に三分の二のステーク加重可用性を証明しなければならないので、ブロックがビザンチンな少数派だけが握るデータに依存することはありえません。そして順序はコンセンサスがコミットしたオブジェクトであり、ブロックハッシュに覆われているため、正直なバリデータが同じラウンドで同じ取引集合の二つ目の順序に署名していることはありません。

**買っていないもの。** 閾値を越えると、この議論は緩やかに劣化しません。止まります。そして閾値の内側でも、面がひとつ開いたままです。リーダーは、自分の提案にどの利用可能なバッチを含め、どう並べるかを選びます。コンセンサスのページはこれを残存する面として明記し、リーダー評判と、有効な価格観測なしにはそもそもブロックを作れないという事実で緩和しています。より強いフェアオーダリングの構成は、出荷済みではなく候補となるアップグレードとして扱われています。

<h2 id="price">
  価格
</h2>

**前提：** クォーラムが認証するのは、これらの観測がこのラウンドで提出されたという事実であって、それが正しかったことではない。

要点はこの区別に尽きます。[オラクル](/ja/protocol/architecture/oracle)のページは保証を正確に述べています。取引が決済された価格は、その取引をコミットしたラウンドでバリデータのクォーラムが認証したものであり、どの実行経路も別の価格を読むことはできなかった、と。価格を取引に結びつけることは本物の性質であり、価格が正しいという性質とは別物です。

**何がそれを抑えるか。** 集約は単一のソースが結果を動かせる幅をクランプし、venue の多様性要件によって、ひとつの銘柄の観測は複数の独立したソースから取られます。マーク価格はインデックスから平滑化・上下限付きで導かれるため、短時間の乖離がそのまま強制決済の連鎖にはなりません。

**何を抑えないか。** 参照している複数の venue にまたがる協調的な動きや、市場全体の乖離です。重み付けとクランプは、市場になかった情報を作り出せません。価格はこの取引システムにとって最も影響の大きい外部入力であり、ここでの操作耐性は程度の問題です。

<h2 id="governance">
  ガバナンス
</h2>

**前提：** 再構成の権限が存在し、エポック境界でそれはあなたが頼っているものを変えられる。

エポックの内側では、バリデータ集合とほとんどのパラメータは一定です。エポック境界では、ガバナンスが承認した再構成によって、バリデータ集合、コンセンサスのパラメータ、リスクのパラメータが変わりうるほか、緊急措置も取られます。遷移はアトミックで、正直なバリデータは全員が同じブロック高で同じ遷移を見ます。ただしアトミック性は変更が*どう*着地するかの性質であって、*何を*変えられるかの制限ではありません。

その届く範囲は現実のもので、はっきり書くに値します。マーケットの上場、手数料設定、レバレッジティア、リスクパラメータは、いずれもガバナンスが承認するシステム設定の命令です。そしてあなたの強制決済価格を決める証拠金ティアは、ガバナンスが定めた範囲の中で動きます。

<Warning>
  その権限を誰が持ち、どのような手続きで、どれだけの予告期間をもって行使するのかは、本サイトではまだ公開されていません。公開されるまで、これはこのページで最も**上限のない**面です。何も無いことを示す省略としてではなく、そのように読んでください。
</Warning>

<h2 id="bridge">
  ブリッジ
</h2>

**前提：** 外部チェーン上のエスクロー契約と、そこと本チェーンを結ぶバリデータ署名のメッセージ経路が、どちらも持ちこたえる。

担保は[ブリッジ](/ja/protocol/architecture/bridge)を通って入ってきます。ソースチェーン上の契約がエスクロー資産を保持しており、その契約またはアテステーション経路の攻撃が成功すれば、ブリッジされた担保の損失になります。これは構造上、システムで最も露出した部分です。セキュリティがプロトコル自身の実行しないソフトウェアに依存する唯一の部分だからです。

**何がそれを抑えるか。** 出金にはレート制限があり、これは**発見された**攻撃の影響範囲を抑えます。発見されないものには効きません。ブリッジは社内レビューの最優先領域であり、[バグバウンティ](/ja/protocol/security/bug-bounty)の対象でもあります。

**レート制限が抑えないもの。** 設定された確認深度を超えるソースチェーンの再編成、バリデータの署名鍵の漏洩、そしてアテステーション処理そのものの欠陥です。

<h2 id="software">
  ソフトウェア
</h2>

**前提：** 仕様が正しく実装されており、かつ仕様そのものが正しい。

[検証](/ja/developers/verify)が確立するのは、あなたに提供される状態が、公開された規則どおりに、コミット済みの入力の上で生成されたということです。その規則に欠陥がないことは確立できません。バグを正確に再現しても、再現されるのはやはりバグです。だからこそ[監査](/ja/protocol/security/audits)と[バグバウンティ](/ja/protocol/security/bug-bounty)が存在します。監査のページも、現在スコープに入っている第三者監査は一件で、カーネル・コンセンサス・クリアリングハウスは外部レビューではなく社内統制でカバーしていると明記しています。

ひとつ、言い過ぎになりやすいので名指ししておくべき帰結があります。バイト単位の決定性が**相互検証**になるのは、実装が複数存在するときだけです。二つ目の独立したクライアントが本番で動くまで、ブロックのリプレイが確認するのはノード同士が一致することであって、仕様が独立に二度実装され、その二つが一致したことではありません。

<h2 id="where-this-leaves-you">
  ここから見えること
</h2>

正直な要約は、信頼がなくなったということではありません。信頼が、誰かの言葉を信じるほかない場所——運営者が示す証拠金の数字、リスク委員会が動く時機、システムの傍らで組み立てられた報告——から、少なくとも前提として名指しでき、上限を付けられ、見張れる場所へ移された、ということです。

上の一覧が残っているものです。クライアントが多様化し、監査が完了し、ガバナンスが文書化されるにつれて短くなりますが、ゼロにはなりません。ゼロになったと言う取引の場は、自分のアーキテクチャについてではなく、自分のドキュメントについて語っています。

<h2 id="where-to-go-next">
  次に読む
</h2>

<CardGroup cols={2}>
  <Card title="自分で検証する" href="/ja/developers/verify">
    この一覧を短くする五つのチェック。
  </Card>

  <Card title="IntentionBFT" href="/ja/protocol/architecture/intention-bft">
    故障の閾値、クォーラム、そしてリーダーがなお選べること。
  </Card>

  <Card title="オラクル" href="/ja/protocol/architecture/oracle">
    認証が保証することを、正確に述べたページ。
  </Card>

  <Card title="リスク" href="/ja/protocol/security/risks">
    同じ地面を、設計者ではなくトレーダーの側から。
  </Card>
</CardGroup>
