← Archive
lm-001592 · 2026-07

02_具身智能時代的密碼學第二次基礎設施化_v0.1

下載 MD 檔 ⬇

具身智能時代的密碼學第二次基礎設施化

從資料保密到身份、能力、命令與物理因果證明

英文工作名: The Second Infrastructuralization of Cryptography in the Age of Embodied Intelligence: From Data Secrecy to Identity, Capability, Command, and Physical Causality Proofs
作者: Neo.K
機構: EveMissLab/一言諾科技有限公司
文件性質: 理論架構論文/具身智能安全白皮書前置稿/命題猜想
版本: v0.1
日期: 2026-07-19
前置研究:

  • 《多模型具身智能體的最小完備分層架構》
  • 《聯邦式具身智能基礎設施猜想》
  • 《終端機的右側:AI時代駭客生態的四層分化與生物終局》
  • 《個人生物模糊權杖域》
  • 《多指生物耦合權杖域》

摘要

密碼學從未真正衰落。現代網路、金融、通訊、作業系統、雲端服務與軟體供應鏈都高度依賴密碼學。然而,在大多數一般資訊系統中,密碼學常被封裝成背景層:HTTPS、密碼雜湊、憑證、磁碟加密、VPN、API Token 與數位簽章。它保護資料、通道與帳戶,卻很少直接成為應用程式的核心行動語義。

具身智能將改變這一點。當 AI 擁有機器人身體、長期 Agent 身份、工具調用能力、雲端協調、邊緣節點與公共基礎設施接入時,系統必須回答的不再只是「資料是否被竊取」,而是「哪一個人、組織、Agent、模型與設備,有權在何種時間、地點與物理限制下,使哪一個行動發生」。

本文將這一轉變稱為「密碼學的第二次基礎設施化」。第一次基礎設施化以保護資訊流為核心;第二次則以保護智能意圖向物理因果的轉換為核心。密碼學由背景安全元件,升級為具身智能的身份平面、能力平面、命令平面、供應鏈平面、聯邦信任平面與因果證明平面。

本文提出「具身密碼平面」的最小完備架構,包括九個層級:根身份、啟動與遠端證明、工作負載與模型身份、能力簽發與衰減、命令與情境綁定、供應鏈與來源證明、聯邦信任與緊急託管、物理因果收據,以及撤銷、恢復與密碼敏捷性。本文同時論證:密碼學不能取代硬體安全、控制理論與物理安全;它的功能是證明「誰能要求什麼」,而硬安全層仍必須決定「物理上最多允許發生什麼」。

關鍵詞: 具身智能、密碼學、能力權杖、遠端證明、工作負載身份、因果簽章、機器人安全、後量子密碼、聯邦式 AI、零信任


一、何謂第二次基礎設施化

1.1 第一次基礎設施化

現代資訊基礎設施中的密碼學主要保護:

C1={Confidentiality,Integrity,Authentication,Non-repudiation}\mathcal C_1 = \{ \text{Confidentiality}, \text{Integrity}, \text{Authentication}, \text{Non-repudiation} \}

其典型問題是:

  • 通訊內容是否被窺視?
  • 資料是否被篡改?
  • 登入者是否為合法帳戶?
  • 軟體是否來自可信發布者?
  • 交易是否由聲稱的主體簽署?

密碼學在這一階段主要保護資訊與身份。

1.2 第二次基礎設施化

具身智能提出一組更強的問題:

  • 哪個模型生成了這個計畫?
  • 哪個 Agent 代表哪位人類或組織?
  • 哪個技能被授予哪一具身體?
  • 權限是否只適用於特定地點、時間與資源?
  • 命令是否在傳遞過程中被替換?
  • 機器人執行的動作是否與人類核准的動作相同?
  • 上層超算是否真的具有緊急託管權?
  • 事故後能否重建從意圖到物理結果的完整因果鏈?

因此第二階段保護的是:

C2={Identity,Capability,Context,Command,Causality,Revocation}\mathcal C_2 = \{ \text{Identity}, \text{Capability}, \text{Context}, \text{Command}, \text{Causality}, \text{Revocation} \}

本文的核心定義是:

密碼學第二次基礎設施化,是密碼學由保護資訊交換的背景層,轉化為管理智能主體、行動權限與物理因果的公共控制平面。

其演化為:

資料密碼學身份密碼學能力密碼學命令密碼學物理因果密碼學\boxed{ \text{資料密碼學} \rightarrow \text{身份密碼學} \rightarrow \text{能力密碼學} \rightarrow \text{命令密碼學} \rightarrow \text{物理因果密碼學} }

二、為什麼具身智能必然重新中心化密碼學

2.1 具身系統具有真正的行動權

一般聊天模型輸出的錯誤通常先成為文字。具身智能輸出的錯誤可能成為:

Δx,Δv,Δf,Δτ\Delta x,\quad \Delta v,\quad \Delta f,\quad \Delta \tau

也就是位置、速度、作用力與力矩的改變。

因此:

Wrong OutputPossible Physical Consequence\text{Wrong Output} \rightarrow \text{Possible Physical Consequence}

這要求每個跨層命令都具有可驗證來源與權限。

2.2 多模型分層增加了身份數量

《多模型具身智能體的最小完備分層架構》指出,一個具身系統可能同時包含:

ML,MM,{MSi},CR,SHM_L,\quad M_M,\quad \{M_{S_i}\},\quad C_R,\quad S_H

其中不同模型與控制器具有不同責任。

若所有元件共用單一機器人身份:

IDrobotID_{\mathrm{robot}}

則無法區分:

  • 高階模型是否有底層控制權;
  • 技能模型是否能更新安全參數;
  • 維護程序是否能代表人類操作;
  • 感知模型是否能向外發布公共事件;
  • 遠端模型是否能直接呼叫致動器。

所以需要多層身份:

Irobot={IDbody,IDdevice,IDworkload,IDagent,IDmodel,IDskill,IDoperator,IDtask,IDsession}\mathcal I_{\mathrm{robot}} = \{ ID_{\mathrm{body}}, ID_{\mathrm{device}}, ID_{\mathrm{workload}}, ID_{\mathrm{agent}}, ID_{\mathrm{model}}, ID_{\mathrm{skill}}, ID_{\mathrm{operator}}, ID_{\mathrm{task}}, ID_{\mathrm{session}} \}

2.3 聯邦式基礎設施增加了信任邊界

《聯邦式具身智能基礎設施猜想》提出:

F=({Ai},{Ej},U,S,G)\mathcal F= ( \{A_i\}, \{E_j\}, U, S, G )

本地智能體、邊緣節點、都市網路與超算中心之間存在不同管理域。身份與權限必須跨域驗證,而不能只依賴同一雲端帳戶。

因此:

Network Location⇏Trust\text{Network Location} \not\Rightarrow \text{Trust}

具身基礎設施天然需要零信任、工作負載身份、短效憑證、遠端證明與聯邦信任。


三、三種根:人、機器與制度

本文提出,具身智能的權限不能只有單一根。

3.1 人類根

RH=Human Identity RootR_H = \text{Human Identity Root}

可能由:

  • 生物辨識;
  • Passkey;
  • 硬體安全金鑰;
  • 組織帳戶;
  • 多人共同授權;

建立。

前述個人生物模糊權杖域與多指耦合權杖域,應定位為人類根的一種可選實現,而不是整個具身系統的永久密鑰。

3.2 機器根

RM=Machine Identity RootR_M = \text{Machine Identity Root}

可由:

  • TPM;
  • Secure Element;
  • Secure Enclave;
  • PUF;
  • 裝置製造憑證;
  • 不可匯出私鑰;

建立。

機器根回答:

這是哪一台真實設備,以及目前啟動狀態是否可信?

3.3 制度根

RI=Institutional Governance RootR_I = \text{Institutional Governance Root}

由政府、企業、醫院、工廠、公共安全機構或多中心治理組織持有。

制度根回答:

哪個組織有權發布規則、模型、技能、託管命令或撤銷指令?

3.4 三根耦合

具身行動的合法權威可寫為:

Authority=F(RH,RM,RI,Context)Authority = F( R_H, R_M, R_I, Context )

但並非每次行動都要求三者同時在線。

例如:

  • 日常家庭操作:人類根+機器根;
  • 工廠自動任務:制度根+機器根;
  • 公共緊急託管:制度多簽+機器根+本地安全確認;
  • 根權限變更:人類多因素+制度多簽+實體維護程序。

四、具身密碼平面的九層最小完備架構

第一層:根身份層

建立不可隨意複製的身份根:

KrootH,KrootM,KrootIK_{\mathrm{root}}^{H}, K_{\mathrm{root}}^{M}, K_{\mathrm{root}}^{I}

根密鑰不應直接簽署高頻工作命令,而應簽發短效中介身份。

第二層:安全啟動與遠端證明層

只驗證設備 ID 不足。系統還需確認:

  • 啟動韌體;
  • 作業系統;
  • 容器或可信執行環境;
  • 模型雜湊;
  • 安全策略版本;
  • 感測器與控制器狀態。

遠端證明可抽象為:

Evidence=SignKM(measurement,nonce,device,time)Evidence = \operatorname{Sign}_{K_M} ( measurement, nonce, device, time )

驗證者輸出:

AttestationResult=Verify(Evidence,ReferenceValues)AttestationResult = \operatorname{Verify} ( Evidence, ReferenceValues )

IETF RATS 架構已提供 Attester、Verifier 與 Relying Party 的標準角色模型,可作為具身遠端證明的基礎。

第三層:工作負載、Agent 與模型身份層

每一個執行單元應取得短效身份:

IDw=Issue(device,workload,model,version,policy)ID_w= \operatorname{Issue} ( device, workload, model, version, policy )

工作負載身份不能只綁定程序名稱,也應綁定:

  • 映像或二進位雜湊;
  • 模型版本;
  • 所在硬體;
  • 執行沙箱;
  • 所屬信任域;
  • 可使用的能力。

SPIFFE/SPIRE 類框架已證明跨異質環境簽發短效工作負載身份具有工程可行性,但具身系統還需進一步納入模型、技能與物理控制責任。

第四層:能力簽發與衰減層

身份只回答「你是誰」,能力回答「你能做什麼」。

能力權杖:

C=(subject,action,resource,constraints,exp,delegation)C= ( subject, action, resource, constraints, exp, delegation )

具身能力必須細化到:

  • 哪個致動器;
  • 哪種技能;
  • 最大速度;
  • 最大力;
  • 可作用區域;
  • 有效時間;
  • 使用次數;
  • 是否允許委託;
  • 是否需要人類在場。

能力委託必須衰減:

C0C1C2C_0 \supseteq C_1 \supseteq C_2 \supseteq \cdots

不允許下游 Agent 產生比上游更大的權限。

OAuth Token Exchange 可作為身份與能力交換的現有參照;但具身能力需要比一般 scope 更細緻的物理語義。

第五層:命令與情境綁定層

傳統 Bearer Token 的問題是誰取得字串誰就能使用。具身系統應使用持有者綁定或發送者約束權杖。

命令摘要:

dcmd=H(actorrobotoperationresourceparameterslocationtimesafetyEnvelope)d_{\mathrm{cmd}} = H( actor \parallel robot \parallel operation \parallel resource \parallel parameters \parallel location \parallel time \parallel safetyEnvelope )

簽章:

σ=Signsksession(dcmd)\sigma= \operatorname{Sign}_{sk_{\mathrm{session}}} ( d_{\mathrm{cmd}} )

若任何參數改變:

dcmddcmdRejectd'_{\mathrm{cmd}}\neq d_{\mathrm{cmd}} \Rightarrow \operatorname{Reject}

DPoP 類協議已展示將權杖綁定至客戶端私鑰、HTTP 方法、URI、時間與唯一識別碼的方式;具身系統應把這種綁定進一步延伸至物理行動摘要。

第六層:模型、技能與資料供應鏈層

每個模型與技能包需攜帶:

Provenance=(publisher,version,hash,dependencies,trainingSummary,safetyProfile,signature)Provenance = ( publisher, version, hash, dependencies, trainingSummary, safetyProfile, signature )

更新前驗證:

AcceptUpdate=VpublisherVsignatureVcompatibilityVsafetyVrollback\operatorname{AcceptUpdate} = V_{\mathrm{publisher}} \land V_{\mathrm{signature}} \land V_{\mathrm{compatibility}} \land V_{\mathrm{safety}} \land V_{\mathrm{rollback}}

簽章只證明「由誰發布、內容未變」,不證明內容沒有後門。因此還需要:

  • 多模型審查;
  • 沙箱測試;
  • 仿真回歸;
  • 行為差異分析;
  • 可回滾部署;
  • 漸進式灰度更新。

第七層:聯邦信任、共識與緊急託管層

聯邦式具身基礎設施不能只有單一根中心:

S={S1,S2,,Sn}S= \{S_1,S_2,\ldots,S_n\}

重大規則、撤銷與緊急託管可要求門檻簽章:

σjoint=ThresholdSignk-of-n(command)\sigma_{\mathrm{joint}} = \operatorname{ThresholdSign}_{k\text{-of-}n} ( command )

緊急託管權:

Ttakeover=(event,scope,subsystem,duration,issuerSet,audit,revocation)T_{\mathrm{takeover}} = ( event, scope, subsystem, duration, issuerSet, audit, revocation )

必須滿足:

Everified=1E_{\mathrm{verified}}=1 TdurationTmaxT_{\mathrm{duration}}\leq T_{\max} ScopeScopenecessaryScope\subseteq Scope_{\mathrm{necessary}}

且本地硬安全層保留最後否決。

第八層:物理因果收據層

一般稽核記錄只證明請求曾發出。具身系統需要記錄:

IntentAuthorizationPlanSkillControlActuationResult\text{Intent} \rightarrow \text{Authorization} \rightarrow \text{Plan} \rightarrow \text{Skill} \rightarrow \text{Control} \rightarrow \text{Actuation} \rightarrow \text{Result}

定義因果收據:

Ri=SignKi(H(Ri1,statei,inputi,decisioni,outputi,timei))R_i = \operatorname{Sign}_{K_i} \left( H( R_{i-1}, state_i, input_i, decision_i, output_i, time_i ) \right)

不同時間尺度不能全部寫入同一全球帳本。合理做法是:

  • 高頻控制資料本地摘要;
  • 事件窗口建立 Merkle Root;
  • 關鍵動作生成簽章證明;
  • 事故後可取得完整本地資料;
  • 公共網路只保存必要承諾與時間戳。

因果收據的目的不是監控所有生活,而是使高風險物理事件具有可追溯責任鏈。

第九層:撤銷、恢復與密碼敏捷層

所有身份與能力都必須:

  • 有期限;
  • 可撤銷;
  • 可輪替;
  • 可降級;
  • 可離線恢復;
  • 可更換演算法。

定義版本:

v=(vdevice,vmodel,vskill,vpolicy,vcrypto)v= ( v_{\mathrm{device}}, v_{\mathrm{model}}, v_{\mathrm{skill}}, v_{\mathrm{policy}}, v_{\mathrm{crypto}} )

撤銷後:

vvVerifyv(Tokenv)=0v'\neq v \Rightarrow \operatorname{Verify}_{v'}(Token_v)=0

五、不同時間尺度需要不同密碼策略

具身系統的時間尺度從分鐘到微秒不等。不能對每個馬達控制封包都使用相同重量級公鑰簽章。

5.1 高階層

適合使用:

  • 公鑰身份;
  • 遠端證明;
  • 能力權杖;
  • 門檻簽章;
  • 後量子簽章;
  • 完整因果收據。

時間尺度:秒至分鐘。

5.2 中階層

適合使用:

  • 短效工作階段金鑰;
  • AEAD;
  • 持有者綁定權杖;
  • 技能包與控制契約簽章;
  • 重播防護。

時間尺度:毫秒至秒。

5.3 底層控制

適合使用:

  • 預先建立的對稱工作階段金鑰;
  • 序號;
  • MAC;
  • 硬體隔離通道;
  • 共享記憶體完整性;
  • 本地匯流排存取控制。

時間尺度:微秒至毫秒。

因此合理架構是:

Root Public KeyShort-lived Session KeyHigh-frequency Authenticated Control\text{Root Public Key} \rightarrow \text{Short-lived Session Key} \rightarrow \text{High-frequency Authenticated Control}

而不是:

每個伺服命令都重新跑完整公鑰協議\text{每個伺服命令都重新跑完整公鑰協議}

六、控制包絡:密碼學與控制理論的接口

密碼學證明:

某個主體有權提出命令。

控制理論與硬安全證明:

該命令在物理上是否安全。

令授權能力為:

CauthC_{\mathrm{auth}}

物理安全可行域為:

Usafe(xt)\mathcal U_{\mathrm{safe}}(x_t)

最終可執行命令:

ut=ΠUsafe(xt)(ut)u_t^{*} = \Pi_{\mathcal U_{\mathrm{safe}}(x_t)} \left( u_t \right)

subject to:

VerifyCapability(Cauth,ut)=1\operatorname{VerifyCapability} ( C_{\mathrm{auth}}, u_t )=1

這表示:

密碼學限制誰能要求,硬安全限制世界最多允許什麼。\boxed{ \text{密碼學限制誰能要求,硬安全限制世界最多允許什麼。} }

兩者缺一不可。


七、生物模糊權杖域的正確位置

個人生物模糊權杖域與多指耦合權杖域可以提供:

RHCHR_H \rightarrow C_H

即由人類身份根生成短效能力。

流程為:

生物核心/模糊域本地人類授權短效能力權杖Agent 委託具身任務權\text{生物核心/模糊域} \rightarrow \text{本地人類授權} \rightarrow \text{短效能力權杖} \rightarrow \text{Agent 委託} \rightarrow \text{具身任務權}

但必須遵守:

  1. 生物資料不直接成為永久密鑰;
  2. 外部 Token 不暴露個人區間;
  3. 高風險能力可要求多指或跨因素;
  4. 機器人日常自主不依賴人類持續掃描;
  5. 人類根與機器根彼此獨立;
  6. 生物權杖只能啟動有限能力,不能成為萬能身體主權證書。

八、後量子密碼與長壽命具身設備

具身設備可能部署十年至數十年。攻擊者可採取:

Harvest NowDecrypt or Forge Later\text{Harvest Now} \rightarrow \text{Decrypt or Forge Later}

的策略保存通訊、韌體與身份資料。

NIST 已於 2024 年正式發布:

  • FIPS 203:ML-KEM;
  • FIPS 204:ML-DSA;
  • FIPS 205:SLH-DSA。

因此新一代具身基礎設施不應只問:

現在的演算法能不能運行?

而應問:

設備壽命內是否能遷移、混合部署與撤銷?

密碼敏捷性要求:

CryptoSuite=(KEM,Signature,AEAD,Hash,KDF,Version)CryptoSuite = ( KEM, Signature, AEAD, Hash, KDF, Version )

可被更新,而不是硬編碼在不可更換韌體中。

然而後量子演算法具有較大的金鑰、簽章與計算成本,資源受限控制器不能盲目全面套用。合理路線是:

  • 根身份與長期供應鏈優先後量子化;
  • 邊緣與雲端採混合密鑰交換;
  • 底層即時控制仍使用由上層安全派生的高效對稱金鑰;
  • 保留演算法協商、輪替與回滾機制。

九、聯邦式密碼治理

9.1 單一中心的風險

若所有機器人都信任同一中心:

Trust=S0Trust= S_0

一旦 S0S_0 受損,便可能產生大規模同步風險。

9.2 多中心與信任域

建立:

T={T1,T2,,Tn}\mathcal T= \{T_1,T_2,\ldots,T_n\}

每個信任域具有:

  • 自己的根;
  • 身份命名空間;
  • 政策;
  • 撤銷服務;
  • 審計;
  • 聯邦接口。

跨域行動不直接互信,而使用聯邦證明:

TifederationTjT_i \xrightarrow{\mathrm{federation}} T_j

SPIFFE Federation 類模型說明跨信任域建立工作負載身份互認具有現成方向,但公共具身治理還需要加入:

  • 法律權限;
  • 地域範圍;
  • 緊急級別;
  • 機器人類型;
  • 物理責任;
  • 多方否決。

9.3 拜占庭與錯誤中心

上層中心不應被假定永遠正確。令:

S={S1,,Sn}S= \{S_1,\ldots,S_n\}

其中可能存在:

  • 被入侵中心;
  • 錯誤模型;
  • 過期規則;
  • 惡意治理者;
  • 網路分區。

因此重要命令可要求:

k-of-nk\text{-of-}n

同意,並由本地安全層重新檢查物理與權限條件。


十、最低完備安全不變量

不變量一:語義權不自動轉化為身體權

CanPlan(ML)=1⇏CanActuate(ML)=1CanPlan(M_L)=1 \not\Rightarrow CanActuate(M_L)=1

不變量二:能力不可擴張委託

CchildCparentC_{\mathrm{child}} \subseteq C_{\mathrm{parent}}

不變量三:無證明不得信任高權限節點

¬Attested¬Privileged\neg Attested \Rightarrow \neg Privileged

不變量四:命令必須綁定上下文

Token(robot1,task1,t1)⇏Token(robot2,task2,t2)Token(robot_1,task_1,t_1) \not\Rightarrow Token(robot_2,task_2,t_2)

不變量五:遠端命令不能繞過本地硬安全

uremoteSlocaluexecutedu_{\mathrm{remote}} \rightarrow S_{\mathrm{local}} \rightarrow u_{\mathrm{executed}}

不變量六:緊急權限必須自動失效

t>exp(Temergency)Temergency=0t>exp(T_{\mathrm{emergency}}) \Rightarrow T_{\mathrm{emergency}}=0

不變量七:事故必須可重建

重大事件至少能重建:

Source+Authorization+Model+Command+State+Result\text{Source} + \text{Authorization} + \text{Model} + \text{Command} + \text{State} + \text{Result}

十一、研究與實作路線

Phase 0:理論固定

  • 固定九層具身密碼平面;
  • 明確區分身份、能力與物理安全;
  • 建立威脅模型;
  • 與多模型具身架構、聯邦基礎設施與 Rust+ 對接。

Phase 1:模擬身份與能力

  • 模擬機器人;
  • 模擬 Agent 與模型身份;
  • 短效能力權杖;
  • 持有者綁定;
  • 命令摘要;
  • 撤銷與重播測試。

Phase 2:遠端證明與工作負載身份

  • TPM/TEE 模擬;
  • RATS 角色;
  • SPIFFE 類工作負載身份;
  • 模型與容器雜湊;
  • 可信啟動狀態。

Phase 3:ROS 2 與具身模擬

  • 節點身份;
  • DDS 安全;
  • 技能包簽章;
  • 控制包絡;
  • 感測器來源標記;
  • 事故收據。

Phase 4:聯邦式多機器人

  • 邊緣節點;
  • 多信任域;
  • 路徑意圖簽章;
  • 多中心規則發布;
  • 緊急託管門檻簽章;
  • 斷網與重連。

Phase 5:後量子與長期部署

  • 混合 KEM;
  • 模型與韌體後量子簽章;
  • 資源與延遲評估;
  • 密碼敏捷;
  • 長期撤銷與遷移。

Phase 6:形式化

使用:

  • TLA+:分散式狀態、撤銷、重播與網路分區;
  • Tamarin/ProVerif:協議機密性、認證性與委託;
  • Lean:能力衰減與安全不變量;
  • 模型檢查:緊急託管與本地否決;
  • 控制仿真:授權層與物理安全層接口。

十二、可證偽與限制

本文提出的是架構命題,而不是宣稱所有具身設備都會採相同標準。

下列情況會削弱「第二次基礎設施化」:

  1. 具身 AI 長期只在封閉環境、無網路、無跨域協調中使用;
  2. 所有具身行動都由人類逐步直接操作;
  3. AI 永遠不持有長期身份、工具與任務;
  4. 機器人不接收遠端模型、技能或規則更新;
  5. 物理控制與高階智能永久保持完全離線隔離;
  6. 具身 AI 未形成大規模公共與商業市場。

限制包括:

  • 密碼學無法判斷任務本身是否道德;
  • 合法簽章可能簽署錯誤命令;
  • 被授權的惡意內部人員仍可造成危害;
  • 遠端證明只能證明量測值,不證明模型行為永遠正確;
  • 物理感測器仍可能被欺騙;
  • 因果收據與隱私之間存在張力;
  • 大量簽章與日誌可能增加延遲、能源與儲存成本。

所以:

Cryptographic Validity⇏Semantic Correctness\text{Cryptographic Validity} \not\Rightarrow \text{Semantic Correctness}

也不等於:

Physical Safety\text{Physical Safety}

十三、結論:密碼學開始保護因果權

密碼學第一次基礎設施化,使全球網路能夠安全交換資料、身份與交易。

具身智能時代要求第二次轉換:

Secure CommunicationSecure DelegationSecure ActionVerifiable Causality\text{Secure Communication} \rightarrow \text{Secure Delegation} \rightarrow \text{Secure Action} \rightarrow \text{Verifiable Causality}

未來每個高風險具身行動都可能需要回答:

  1. 誰提出?
  2. 代表誰?
  3. 哪個模型規劃?
  4. 使用哪個技能?
  5. 對哪台設備?
  6. 在何時何地?
  7. 允許多大物理影響?
  8. 是否能撤銷?
  9. 實際發生了什麼?

其最小判定式可寫為:

CanExecute=VidentityVattestationVcapabilityVcommandVcontextVsafety\operatorname{CanExecute} = V_{\mathrm{identity}} \land V_{\mathrm{attestation}} \land V_{\mathrm{capability}} \land V_{\mathrm{command}} \land V_{\mathrm{context}} \land V_{\mathrm{safety}}

任何一項為零:

CanExecute=0\operatorname{CanExecute}=0

本文最終命題為:

當智能開始擁有身體, 密碼學保護的便不再只是資訊, 而是誰有權使世界發生改變。\boxed{ \text{當智能開始擁有身體, 密碼學保護的便不再只是資訊, 而是誰有權使世界發生改變。} }

這不是密碼學從消失中復活。

而是密碼學從網路背景層,重新走到文明控制面的正中央。


參照資料

EveMissLab 前置文本

  1. Neo.K,《多模型具身智能體的最小完備分層架構》,v0.1,2026。
  2. Neo.K,《聯邦式具身智能基礎設施猜想》,v0.1,2026。
  3. Neo.K,《終端機的右側:AI時代駭客生態的四層分化與生物終局》,2026。
  4. Neo.K,《個人生物模糊權杖域》,v0.1,2026。
  5. Neo.K,《多指生物耦合權杖域》,v0.1,2026。

標準與工程參照

  1. NIST SP 800-207, Zero Trust Architecture.
  2. IETF RFC 9334, Remote ATtestation procedureS (RATS) Architecture.
  3. IETF RFC 9449, OAuth 2.0 Demonstrating Proof of Possession (DPoP).
  4. IETF RFC 8693, OAuth 2.0 Token Exchange.
  5. SPIFFE/SPIRE, workload identity and federation specifications.
  6. ROS 2, DDS and security architecture documentation.
  7. NIST FIPS 203, ML-KEM.
  8. NIST FIPS 204, ML-DSA.
  9. NIST FIPS 205, SLH-DSA.