
สัปดาห์ก่อนเราเล่าว่าโหนดภูมิภาค PolitiCap pull ซอฟต์แวร์และข้อมูลแทนการรับ push นั่นปิดความเสี่ยงชุดหนึ่ง: โฮสต์ที่ไม่ได้เป็นเจ้าของจะไม่ได้ deploy key ของเรา
ยังมีช่องอีกอย่าง ถ้าผู้ให้บริการ ท้องถิ่น ใจร้ายแล้วแทรกฟิลปลอมลงฐานข้อมูลภูมิภาค แล้วให้แบทช์เทรดส่งไปฮับล่ะ?
คำตอบคือกระดูกสันหลังเดียวกับที่ขยับเงินใน 3DN family อยู่แล้ว: ledger ของ DutchBud ทุกฟิลที่ซินดิเคตต้องมีใบเสร็จจากฝั่งธนาคาร ไม่มีตรา — ไม่รับ
การโจมตีในหนึ่งภาพ
ถ้าควบคุมโฮสต์ภูมิภาคได้ ก็ควบคุม MySQL และ node API key ได้ การเซ็นด้วยคีย์บนกล่องเดียวกันช่วยไม่ได้ หลักฐานที่ยั่งยืนมีแค่ใบเสร็จที่ mint ตรงที่เงินอยู่แล้ว: closed-loop ledger ของ DutchBud (dibs / virtual credits)
ฟิลจริงเดินทางอย่างไรตอนนี้

- Match — MarketMaker หรือ Broker ครอสบน API ภูมิภาค
- Seal — DutchBud บันทึกขา notional แล้วคืน
ledger_ref+ledger_code(HMAC ผูก symbol, qty, ราคา, คู่สัญญา, reference) - Outbox — เฉพาะแถวที่มีทั้งสองฟิลด์เข้าคิวแบทช์ การ insert ที่ไม่เซ็นไม่เข้าซินดิเคต
- Hub ingest — แต่ละบรรทัด ฮับให้ DutchBud ตรวจและ consume receipt ครั้งเดียว ไม่ตรง / ไม่มีตรา / ใช้ซ้ำ → ปฏิเสธ
ปริมณฑลความเชื่อถือ
การ mint อยู่ที่บทบาทธนาคาร — ปริมณฑล trust สูงสุดในสแต็ก fintech ของเรา โหนดภูมิภาคขอ seal ได้ แต่สร้าง ledger_code ที่ใช้ได้จริงนอกปริมณฑลนั้นไม่ได้
ฮับไม่ mint แค่ตรวจ นั่นทำให้ managed hosting ซื่อสัตย์: ขอบเชื่อถือน้อยกว่าชั้นเงินได้โดยไม่ทำลายตลาดหลายเมือง
3DN สร้าง infrastructure และ compute สำหรับผู้ให้บริการที่ต้องการควบคุมโดยไม่วุ่นวาย Pull ปิดช่อง deploy ใบเสร็จ ledger ปิดช่องเทปปลอม ตาข่ายแน่นขึ้น — ไม่ใช่เพราะเราเชื่อทุกกล่อง แต่เพราะเราเลิกให้กล่องเล่นเป็นธนาคาร
อ่านชิ้นสถาปัตยกรรม: Pull ไม่ push
ใส่ความเห็น