NewtonのVaultKitの設計を読み進めている間、ずっと気になっていた点があります。システムは、何かが検証できない場合は特権的な操作を拒否するように作られています。オペレーターの承認がクォーラムに届かない、ポリシーチェックが失敗する、ゲートウェイがオフラインになる、あるいはアテステーションを検証できないといった場合、何も進みません。バルトマネージャーのアクションは単に実行されないのです。

それが正しいデフォルトです。不確実性は実行を止めるべきであって、解放してはいけません。

しかし、どんなセキュリティシステムでも、すべてが永遠にオンラインのままであると仮定することはできません。障害が十分に長引いて、ウォレットが本当に介入を必要とするようになったら、そのときはどうなるのでしょう?

Newtonは、オーナーに瞬時の上書きを渡しません。

代わりに、実行する前に待つ必要がある緊急バイパスを導入します。ドキュメントによれば、SDKはデフォルトで1週間の遅延になっており、1日未満には下げることができません。発行されるイベントを通じて、すべてのステップがオンチェーンで可視化されます。

その設計上の選択は、多くのことを物語っています。

バイパスが存在するのは、恒久的なロックアップが、無許可アクセスと同じくらい危険になり得るからです。同時に、Newtonは緊急権限を見えなくしたり、即時にできるようにもしません。

それでも、バイパスはセキュリティモデルを変えてしまいます。

通常、特権的な操作は、オペレーターの承認、ポリシー評価、検証済みのアテステーションに依存しています。緊急バイパスでは、それらのチェックが最終的に実行を決めるものではありません。保護の中心は、オーナー権限、待機期間、そして公開可視性へと移ります。

それらは同じ保証ではありません。

タイムロックは不正利用を遅らせますが、バイパスがなぜ発動したのかを説明できません。観測者はそれが起きたことは見えますが、それでも緊急ルートを使うことが正当だったと信じる必要があります。

それが、興味深い問いを残します。

遅延付きバイパスは単に、まれな失敗に対する実用的な復旧メカニズムにすぎないのでしょうか。それとも、標準の認可プロセスが利用できないときに現実の信頼の前提になるのでしょうか?

私にとっては、そもそも緊急エスケープが存在するかどうかよりも、そちらの議論のほうが重要です。

@NewtonProtocol #Newt $NEWT

NEWT
NEWT
0.0435
-1.80%