Pular para o conteúdo
Luiz Hogrefe

Trust Architecture

Proveniência, evidências, confiança, autoridade e auditoria através de fronteiras

Arquitetura de plataforma implementada

Quando dados passam de uma organização para outra, a confiança não os acompanha por conta própria. Esta linha de pesquisa pergunta o que precisa acompanhá-los no lugar dela.

A confiança não é transitiva

Um fornecedor confia nos próprios registros. Um comprador confia no seu fornecedor. Uma autoridade, por padrão, não confia em nenhum dos dois. Se cada parte simplesmente herda a confiança da anterior, o registro mais fraco da cadeia decide aquilo em que todos acreditam.

Por isso, cada passagem precisa de algo que possa ser conferido, e não apenas acreditado: o valor, de onde ele veio, o que o sustenta, quem o revisou e sob quais regras.

O que cada fronteira confere

O que cada fronteira confere
  1. Produtor
    valor · proveniência · evidências · revisão
  2. Exportador
    ✓ confere
    valor · proveniência · evidências · revisão
  3. Importador
    ✓ confere
    valor · proveniência · evidências · revisão
  4. Autoridade
    ✓ confere

Cada etapa confere o que recebe. Nada é herdado só porque a parte anterior aceitou.

Descrição em texto do diagrama

Quatro partes em sequência: um produtor, um exportador, um importador e uma autoridade. Entre cada par, o que passa não é confiança, mas um pacote com valor, proveniência, evidências e registro de revisão. Cada parte que recebe confere esse pacote por si mesma. Uma linha tracejada do produtor até a autoridade aparece riscada, mostrando que a confiança não atravessa a cadeia automaticamente.

Seis elementos

  • 01

    Proveniência

    De onde veio um valor: o documento de origem, o sistema e o momento.

  • 02

    Evidências

    O que sustenta o valor, mantido ao lado dele e não em um relatório à parte.

  • 03

    Confiança

    Um nível por atributo, não por documento, para que um campo fraco não possa se esconder dentro de um arquivo forte.

  • 04

    Autoridade

    Quem pode aceitar, sobrepor ou publicar, vinculado a um papel e não a quem por acaso esteja logado.

  • 05

    Auditoria

    Uma trilha que só cresce, encadeada por hash, com um único identificador de rastreio da entrada à publicação.

  • 06

    Fronteiras

    O que uma parte receptora de fato recebe: o valor, suas evidências e as regras pelas quais passou, em formatos abertos.

Onde está implementada

Na AnyLAI, esta visão está implementada como dois componentes de plataforma: o Trust Corridor, o caminho de execução que vai dos documentos de origem até um passaporte digital de produto composto, e o Trust Console, a superfície humana de revisão.

A confiança se prende a cada atributo. Confiança baixa retém a emissão até que uma pessoa registrada a resolva. A trilha de auditoria é encadeada por hash, com um identificador de rastreio de ponta a ponta; a cadeia ainda não é ancorada fora do sistema.

Os formatos seguem padrões públicos: o modelo de dados UNTP da UN/CEFACT para o passaporte, W3C Verifiable Credentials para a credencial e identificadores compatíveis com GS1.

O que isto não afirma

O que isto não afirma

  • Verificar não é certificar. A arquitetura registra o que foi conferido e por quem; ela não torna um embarque legal nem substitui a diligência devida de um operador.
  • A verificação da credencial de produção por verificadores externos de padrões não foi concluída, por isso a verificabilidade independente não é afirmada aqui.
  • Código implementado não implica confiança transitiva universal, conformidade legal nem conformidade com padrões.

Pesquisa e projetos relacionados

  • COADFFramework publicado

    Os princípios que esta arquitetura implementa: controle por grau de confiança, revisão humana por arquitetura, um rastro de ponta a ponta.

    COADF
  • AnyDPPAmbiente de pesquisa e demonstração

    Onde a arquitetura roda de ponta a ponta, em um ambiente de pesquisa e demonstração.

    AnyDPP
  • AnyTraceProtótipo de pesquisa · não publicado

    Proveniência e custódia como eventos em uma linha do tempo que pode ser reconstruída.

    AnyTrace
  • AnyVerifyProtótipo de pesquisa · não publicado

    Se as evidências disponíveis sustentam uma alegação específica, atributo por atributo.

    AnyVerify
  • AnyValidProtótipo de pesquisa · não publicado

    Se uma fonte com autoridade confirma uma alegação, e se essa confirmação ainda está vigente.

    AnyValid