# 具身智能時代的密碼學第二次基礎設施化
## 從資料保密到身份、能力、命令與物理因果證明

**英文工作名：** *The Second Infrastructuralization of Cryptography in the Age of Embodied Intelligence: From Data Secrecy to Identity, Capability, Command, and Physical Causality Proofs*  
**作者：** Neo.K  
**機構：** EveMissLab／一言諾科技有限公司  
**文件性質：** 理論架構論文／具身智能安全白皮書前置稿／命題猜想  
**版本：** v0.1  
**日期：** 2026-07-19  
**前置研究：**  
- 《多模型具身智能體的最小完備分層架構》  
- 《聯邦式具身智能基礎設施猜想》  
- 《終端機的右側：AI時代駭客生態的四層分化與生物終局》  
- 《個人生物模糊權杖域》  
- 《多指生物耦合權杖域》  

---

## 摘要

密碼學從未真正衰落。現代網路、金融、通訊、作業系統、雲端服務與軟體供應鏈都高度依賴密碼學。然而，在大多數一般資訊系統中，密碼學常被封裝成背景層：HTTPS、密碼雜湊、憑證、磁碟加密、VPN、API Token 與數位簽章。它保護資料、通道與帳戶，卻很少直接成為應用程式的核心行動語義。

具身智能將改變這一點。當 AI 擁有機器人身體、長期 Agent 身份、工具調用能力、雲端協調、邊緣節點與公共基礎設施接入時，系統必須回答的不再只是「資料是否被竊取」，而是「哪一個人、組織、Agent、模型與設備，有權在何種時間、地點與物理限制下，使哪一個行動發生」。

本文將這一轉變稱為「密碼學的第二次基礎設施化」。第一次基礎設施化以保護資訊流為核心；第二次則以保護智能意圖向物理因果的轉換為核心。密碼學由背景安全元件，升級為具身智能的身份平面、能力平面、命令平面、供應鏈平面、聯邦信任平面與因果證明平面。

本文提出「具身密碼平面」的最小完備架構，包括九個層級：根身份、啟動與遠端證明、工作負載與模型身份、能力簽發與衰減、命令與情境綁定、供應鏈與來源證明、聯邦信任與緊急託管、物理因果收據，以及撤銷、恢復與密碼敏捷性。本文同時論證：密碼學不能取代硬體安全、控制理論與物理安全；它的功能是證明「誰能要求什麼」，而硬安全層仍必須決定「物理上最多允許發生什麼」。

**關鍵詞：** 具身智能、密碼學、能力權杖、遠端證明、工作負載身份、因果簽章、機器人安全、後量子密碼、聯邦式 AI、零信任

---

# 一、何謂第二次基礎設施化

## 1.1 第一次基礎設施化

現代資訊基礎設施中的密碼學主要保護：

$$
\mathcal C_1
=
\{
\text{Confidentiality},
\text{Integrity},
\text{Authentication},
\text{Non-repudiation}
\}
$$

其典型問題是：

- 通訊內容是否被窺視？
- 資料是否被篡改？
- 登入者是否為合法帳戶？
- 軟體是否來自可信發布者？
- 交易是否由聲稱的主體簽署？

密碼學在這一階段主要保護資訊與身份。

## 1.2 第二次基礎設施化

具身智能提出一組更強的問題：

- 哪個模型生成了這個計畫？
- 哪個 Agent 代表哪位人類或組織？
- 哪個技能被授予哪一具身體？
- 權限是否只適用於特定地點、時間與資源？
- 命令是否在傳遞過程中被替換？
- 機器人執行的動作是否與人類核准的動作相同？
- 上層超算是否真的具有緊急託管權？
- 事故後能否重建從意圖到物理結果的完整因果鏈？

因此第二階段保護的是：

$$
\mathcal C_2
=
\{
\text{Identity},
\text{Capability},
\text{Context},
\text{Command},
\text{Causality},
\text{Revocation}
\}
$$

本文的核心定義是：

> **密碼學第二次基礎設施化，是密碼學由保護資訊交換的背景層，轉化為管理智能主體、行動權限與物理因果的公共控制平面。**

其演化為：

$$
\boxed{
\text{資料密碼學}
\rightarrow
\text{身份密碼學}
\rightarrow
\text{能力密碼學}
\rightarrow
\text{命令密碼學}
\rightarrow
\text{物理因果密碼學}
}
$$

---

# 二、為什麼具身智能必然重新中心化密碼學

## 2.1 具身系統具有真正的行動權

一般聊天模型輸出的錯誤通常先成為文字。具身智能輸出的錯誤可能成為：

$$
\Delta x,\quad
\Delta v,\quad
\Delta f,\quad
\Delta \tau
$$

也就是位置、速度、作用力與力矩的改變。

因此：

$$
\text{Wrong Output}
\rightarrow
\text{Possible Physical Consequence}
$$

這要求每個跨層命令都具有可驗證來源與權限。

## 2.2 多模型分層增加了身份數量

《多模型具身智能體的最小完備分層架構》指出，一個具身系統可能同時包含：

$$
M_L,\quad M_M,\quad \{M_{S_i}\},\quad C_R,\quad S_H
$$

其中不同模型與控制器具有不同責任。

若所有元件共用單一機器人身份：

$$
ID_{\mathrm{robot}}
$$

則無法區分：

- 高階模型是否有底層控制權；
- 技能模型是否能更新安全參數；
- 維護程序是否能代表人類操作；
- 感知模型是否能向外發布公共事件；
- 遠端模型是否能直接呼叫致動器。

所以需要多層身份：

$$
\mathcal I_{\mathrm{robot}}
=
\{
ID_{\mathrm{body}},
ID_{\mathrm{device}},
ID_{\mathrm{workload}},
ID_{\mathrm{agent}},
ID_{\mathrm{model}},
ID_{\mathrm{skill}},
ID_{\mathrm{operator}},
ID_{\mathrm{task}},
ID_{\mathrm{session}}
\}
$$

## 2.3 聯邦式基礎設施增加了信任邊界

《聯邦式具身智能基礎設施猜想》提出：

$$
\mathcal F=
(
\{A_i\},
\{E_j\},
U,
S,
G
)
$$

本地智能體、邊緣節點、都市網路與超算中心之間存在不同管理域。身份與權限必須跨域驗證，而不能只依賴同一雲端帳戶。

因此：

$$
\text{Network Location}
\not\Rightarrow
\text{Trust}
$$

具身基礎設施天然需要零信任、工作負載身份、短效憑證、遠端證明與聯邦信任。

---

# 三、三種根：人、機器與制度

本文提出，具身智能的權限不能只有單一根。

## 3.1 人類根

$$
R_H
=
\text{Human Identity Root}
$$

可能由：

- 生物辨識；
- Passkey；
- 硬體安全金鑰；
- 組織帳戶；
- 多人共同授權；

建立。

前述個人生物模糊權杖域與多指耦合權杖域，應定位為人類根的一種可選實現，而不是整個具身系統的永久密鑰。

## 3.2 機器根

$$
R_M
=
\text{Machine Identity Root}
$$

可由：

- TPM；
- Secure Element；
- Secure Enclave；
- PUF；
- 裝置製造憑證；
- 不可匯出私鑰；

建立。

機器根回答：

> 這是哪一台真實設備，以及目前啟動狀態是否可信？

## 3.3 制度根

$$
R_I
=
\text{Institutional Governance Root}
$$

由政府、企業、醫院、工廠、公共安全機構或多中心治理組織持有。

制度根回答：

> 哪個組織有權發布規則、模型、技能、託管命令或撤銷指令？

## 3.4 三根耦合

具身行動的合法權威可寫為：

$$
Authority
=
F(
R_H,
R_M,
R_I,
Context
)
$$

但並非每次行動都要求三者同時在線。

例如：

- 日常家庭操作：人類根＋機器根；
- 工廠自動任務：制度根＋機器根；
- 公共緊急託管：制度多簽＋機器根＋本地安全確認；
- 根權限變更：人類多因素＋制度多簽＋實體維護程序。

---

# 四、具身密碼平面的九層最小完備架構

## 第一層：根身份層

建立不可隨意複製的身份根：

$$
K_{\mathrm{root}}^{H},
K_{\mathrm{root}}^{M},
K_{\mathrm{root}}^{I}
$$

根密鑰不應直接簽署高頻工作命令，而應簽發短效中介身份。

## 第二層：安全啟動與遠端證明層

只驗證設備 ID 不足。系統還需確認：

- 啟動韌體；
- 作業系統；
- 容器或可信執行環境；
- 模型雜湊；
- 安全策略版本；
- 感測器與控制器狀態。

遠端證明可抽象為：

$$
Evidence
=
\operatorname{Sign}_{K_M}
(
measurement,
nonce,
device,
time
)
$$

驗證者輸出：

$$
AttestationResult
=
\operatorname{Verify}
(
Evidence,
ReferenceValues
)
$$

IETF RATS 架構已提供 Attester、Verifier 與 Relying Party 的標準角色模型，可作為具身遠端證明的基礎。

## 第三層：工作負載、Agent 與模型身份層

每一個執行單元應取得短效身份：

$$
ID_w=
\operatorname{Issue}
(
device,
workload,
model,
version,
policy
)
$$

工作負載身份不能只綁定程序名稱，也應綁定：

- 映像或二進位雜湊；
- 模型版本；
- 所在硬體；
- 執行沙箱；
- 所屬信任域；
- 可使用的能力。

SPIFFE／SPIRE 類框架已證明跨異質環境簽發短效工作負載身份具有工程可行性，但具身系統還需進一步納入模型、技能與物理控制責任。

## 第四層：能力簽發與衰減層

身份只回答「你是誰」，能力回答「你能做什麼」。

能力權杖：

$$
C=
(
subject,
action,
resource,
constraints,
exp,
delegation
)
$$

具身能力必須細化到：

- 哪個致動器；
- 哪種技能；
- 最大速度；
- 最大力；
- 可作用區域；
- 有效時間；
- 使用次數；
- 是否允許委託；
- 是否需要人類在場。

能力委託必須衰減：

$$
C_0
\supseteq
C_1
\supseteq
C_2
\supseteq
\cdots
$$

不允許下游 Agent 產生比上游更大的權限。

OAuth Token Exchange 可作為身份與能力交換的現有參照；但具身能力需要比一般 `scope` 更細緻的物理語義。

## 第五層：命令與情境綁定層

傳統 Bearer Token 的問題是誰取得字串誰就能使用。具身系統應使用持有者綁定或發送者約束權杖。

命令摘要：

$$
d_{\mathrm{cmd}}
=
H(
actor
\parallel
robot
\parallel
operation
\parallel
resource
\parallel
parameters
\parallel
location
\parallel
time
\parallel
safetyEnvelope
)
$$

簽章：

$$
\sigma=
\operatorname{Sign}_{sk_{\mathrm{session}}}
(
d_{\mathrm{cmd}}
)
$$

若任何參數改變：

$$
d'_{\mathrm{cmd}}\neq d_{\mathrm{cmd}}
\Rightarrow
\operatorname{Reject}
$$

DPoP 類協議已展示將權杖綁定至客戶端私鑰、HTTP 方法、URI、時間與唯一識別碼的方式；具身系統應把這種綁定進一步延伸至物理行動摘要。

## 第六層：模型、技能與資料供應鏈層

每個模型與技能包需攜帶：

$$
Provenance
=
(
publisher,
version,
hash,
dependencies,
trainingSummary,
safetyProfile,
signature
)
$$

更新前驗證：

$$
\operatorname{AcceptUpdate}
=
V_{\mathrm{publisher}}
\land
V_{\mathrm{signature}}
\land
V_{\mathrm{compatibility}}
\land
V_{\mathrm{safety}}
\land
V_{\mathrm{rollback}}
$$

簽章只證明「由誰發布、內容未變」，不證明內容沒有後門。因此還需要：

- 多模型審查；
- 沙箱測試；
- 仿真回歸；
- 行為差異分析；
- 可回滾部署；
- 漸進式灰度更新。

## 第七層：聯邦信任、共識與緊急託管層

聯邦式具身基礎設施不能只有單一根中心：

$$
S=
\{S_1,S_2,\ldots,S_n\}
$$

重大規則、撤銷與緊急託管可要求門檻簽章：

$$
\sigma_{\mathrm{joint}}
=
\operatorname{ThresholdSign}_{k\text{-of-}n}
(
command
)
$$

緊急託管權：

$$
T_{\mathrm{takeover}}
=
(
event,
scope,
subsystem,
duration,
issuerSet,
audit,
revocation
)
$$

必須滿足：

$$
E_{\mathrm{verified}}=1
$$

$$
T_{\mathrm{duration}}\leq T_{\max}
$$

$$
Scope\subseteq Scope_{\mathrm{necessary}}
$$

且本地硬安全層保留最後否決。

## 第八層：物理因果收據層

一般稽核記錄只證明請求曾發出。具身系統需要記錄：

$$
\text{Intent}
\rightarrow
\text{Authorization}
\rightarrow
\text{Plan}
\rightarrow
\text{Skill}
\rightarrow
\text{Control}
\rightarrow
\text{Actuation}
\rightarrow
\text{Result}
$$

定義因果收據：

$$
R_i
=
\operatorname{Sign}_{K_i}
\left(
H(
R_{i-1},
state_i,
input_i,
decision_i,
output_i,
time_i
)
\right)
$$

不同時間尺度不能全部寫入同一全球帳本。合理做法是：

- 高頻控制資料本地摘要；
- 事件窗口建立 Merkle Root；
- 關鍵動作生成簽章證明；
- 事故後可取得完整本地資料；
- 公共網路只保存必要承諾與時間戳。

因果收據的目的不是監控所有生活，而是使高風險物理事件具有可追溯責任鏈。

## 第九層：撤銷、恢復與密碼敏捷層

所有身份與能力都必須：

- 有期限；
- 可撤銷；
- 可輪替；
- 可降級；
- 可離線恢復；
- 可更換演算法。

定義版本：

$$
v=
(
v_{\mathrm{device}},
v_{\mathrm{model}},
v_{\mathrm{skill}},
v_{\mathrm{policy}},
v_{\mathrm{crypto}}
)
$$

撤銷後：

$$
v'\neq v
\Rightarrow
\operatorname{Verify}_{v'}(Token_v)=0
$$

---

# 五、不同時間尺度需要不同密碼策略

具身系統的時間尺度從分鐘到微秒不等。不能對每個馬達控制封包都使用相同重量級公鑰簽章。

## 5.1 高階層

適合使用：

- 公鑰身份；
- 遠端證明；
- 能力權杖；
- 門檻簽章；
- 後量子簽章；
- 完整因果收據。

時間尺度：秒至分鐘。

## 5.2 中階層

適合使用：

- 短效工作階段金鑰；
- AEAD；
- 持有者綁定權杖；
- 技能包與控制契約簽章；
- 重播防護。

時間尺度：毫秒至秒。

## 5.3 底層控制

適合使用：

- 預先建立的對稱工作階段金鑰；
- 序號；
- MAC；
- 硬體隔離通道；
- 共享記憶體完整性；
- 本地匯流排存取控制。

時間尺度：微秒至毫秒。

因此合理架構是：

$$
\text{Root Public Key}
\rightarrow
\text{Short-lived Session Key}
\rightarrow
\text{High-frequency Authenticated Control}
$$

而不是：

$$
\text{每個伺服命令都重新跑完整公鑰協議}
$$

---

# 六、控制包絡：密碼學與控制理論的接口

密碼學證明：

> 某個主體有權提出命令。

控制理論與硬安全證明：

> 該命令在物理上是否安全。

令授權能力為：

$$
C_{\mathrm{auth}}
$$

物理安全可行域為：

$$
\mathcal U_{\mathrm{safe}}(x_t)
$$

最終可執行命令：

$$
u_t^{*}
=
\Pi_{\mathcal U_{\mathrm{safe}}(x_t)}
\left(
u_t
\right)
$$

subject to：

$$
\operatorname{VerifyCapability}
(
C_{\mathrm{auth}},
u_t
)=1
$$

這表示：

$$
\boxed{
\text{密碼學限制誰能要求，硬安全限制世界最多允許什麼。}
}
$$

兩者缺一不可。

---

# 七、生物模糊權杖域的正確位置

個人生物模糊權杖域與多指耦合權杖域可以提供：

$$
R_H
\rightarrow
C_H
$$

即由人類身份根生成短效能力。

流程為：

$$
\text{生物核心／模糊域}
\rightarrow
\text{本地人類授權}
\rightarrow
\text{短效能力權杖}
\rightarrow
\text{Agent 委託}
\rightarrow
\text{具身任務權}
$$

但必須遵守：

1. 生物資料不直接成為永久密鑰；
2. 外部 Token 不暴露個人區間；
3. 高風險能力可要求多指或跨因素；
4. 機器人日常自主不依賴人類持續掃描；
5. 人類根與機器根彼此獨立；
6. 生物權杖只能啟動有限能力，不能成為萬能身體主權證書。

---

# 八、後量子密碼與長壽命具身設備

具身設備可能部署十年至數十年。攻擊者可採取：

$$
\text{Harvest Now}
\rightarrow
\text{Decrypt or Forge Later}
$$

的策略保存通訊、韌體與身份資料。

NIST 已於 2024 年正式發布：

- FIPS 203：ML-KEM；
- FIPS 204：ML-DSA；
- FIPS 205：SLH-DSA。

因此新一代具身基礎設施不應只問：

> 現在的演算法能不能運行？

而應問：

> 設備壽命內是否能遷移、混合部署與撤銷？

密碼敏捷性要求：

$$
CryptoSuite
=
(
KEM,
Signature,
AEAD,
Hash,
KDF,
Version
)
$$

可被更新，而不是硬編碼在不可更換韌體中。

然而後量子演算法具有較大的金鑰、簽章與計算成本，資源受限控制器不能盲目全面套用。合理路線是：

- 根身份與長期供應鏈優先後量子化；
- 邊緣與雲端採混合密鑰交換；
- 底層即時控制仍使用由上層安全派生的高效對稱金鑰；
- 保留演算法協商、輪替與回滾機制。

---

# 九、聯邦式密碼治理

## 9.1 單一中心的風險

若所有機器人都信任同一中心：

$$
Trust=
S_0
$$

一旦 $S_0$ 受損，便可能產生大規模同步風險。

## 9.2 多中心與信任域

建立：

$$
\mathcal T=
\{T_1,T_2,\ldots,T_n\}
$$

每個信任域具有：

- 自己的根；
- 身份命名空間；
- 政策；
- 撤銷服務；
- 審計；
- 聯邦接口。

跨域行動不直接互信，而使用聯邦證明：

$$
T_i
\xrightarrow{\mathrm{federation}}
T_j
$$

SPIFFE Federation 類模型說明跨信任域建立工作負載身份互認具有現成方向，但公共具身治理還需要加入：

- 法律權限；
- 地域範圍；
- 緊急級別；
- 機器人類型；
- 物理責任；
- 多方否決。

## 9.3 拜占庭與錯誤中心

上層中心不應被假定永遠正確。令：

$$
S=
\{S_1,\ldots,S_n\}
$$

其中可能存在：

- 被入侵中心；
- 錯誤模型；
- 過期規則；
- 惡意治理者；
- 網路分區。

因此重要命令可要求：

$$
k\text{-of-}n
$$

同意，並由本地安全層重新檢查物理與權限條件。

---

# 十、最低完備安全不變量

## 不變量一：語義權不自動轉化為身體權

$$
CanPlan(M_L)=1
\not\Rightarrow
CanActuate(M_L)=1
$$

## 不變量二：能力不可擴張委託

$$
C_{\mathrm{child}}
\subseteq
C_{\mathrm{parent}}
$$

## 不變量三：無證明不得信任高權限節點

$$
\neg Attested
\Rightarrow
\neg Privileged
$$

## 不變量四：命令必須綁定上下文

$$
Token(robot_1,task_1,t_1)
\not\Rightarrow
Token(robot_2,task_2,t_2)
$$

## 不變量五：遠端命令不能繞過本地硬安全

$$
u_{\mathrm{remote}}
\rightarrow
S_{\mathrm{local}}
\rightarrow
u_{\mathrm{executed}}
$$

## 不變量六：緊急權限必須自動失效

$$
t>exp(T_{\mathrm{emergency}})
\Rightarrow
T_{\mathrm{emergency}}=0
$$

## 不變量七：事故必須可重建

重大事件至少能重建：

$$
\text{Source}
+
\text{Authorization}
+
\text{Model}
+
\text{Command}
+
\text{State}
+
\text{Result}
$$

---

# 十一、研究與實作路線

## Phase 0：理論固定

- 固定九層具身密碼平面；
- 明確區分身份、能力與物理安全；
- 建立威脅模型；
- 與多模型具身架構、聯邦基礎設施與 Rust+ 對接。

## Phase 1：模擬身份與能力

- 模擬機器人；
- 模擬 Agent 與模型身份；
- 短效能力權杖；
- 持有者綁定；
- 命令摘要；
- 撤銷與重播測試。

## Phase 2：遠端證明與工作負載身份

- TPM／TEE 模擬；
- RATS 角色；
- SPIFFE 類工作負載身份；
- 模型與容器雜湊；
- 可信啟動狀態。

## Phase 3：ROS 2 與具身模擬

- 節點身份；
- DDS 安全；
- 技能包簽章；
- 控制包絡；
- 感測器來源標記；
- 事故收據。

## Phase 4：聯邦式多機器人

- 邊緣節點；
- 多信任域；
- 路徑意圖簽章；
- 多中心規則發布；
- 緊急託管門檻簽章；
- 斷網與重連。

## Phase 5：後量子與長期部署

- 混合 KEM；
- 模型與韌體後量子簽章；
- 資源與延遲評估；
- 密碼敏捷；
- 長期撤銷與遷移。

## Phase 6：形式化

使用：

- TLA+：分散式狀態、撤銷、重播與網路分區；
- Tamarin／ProVerif：協議機密性、認證性與委託；
- Lean：能力衰減與安全不變量；
- 模型檢查：緊急託管與本地否決；
- 控制仿真：授權層與物理安全層接口。

---

# 十二、可證偽與限制

本文提出的是架構命題，而不是宣稱所有具身設備都會採相同標準。

下列情況會削弱「第二次基礎設施化」：

1. 具身 AI 長期只在封閉環境、無網路、無跨域協調中使用；
2. 所有具身行動都由人類逐步直接操作；
3. AI 永遠不持有長期身份、工具與任務；
4. 機器人不接收遠端模型、技能或規則更新；
5. 物理控制與高階智能永久保持完全離線隔離；
6. 具身 AI 未形成大規模公共與商業市場。

限制包括：

- 密碼學無法判斷任務本身是否道德；
- 合法簽章可能簽署錯誤命令；
- 被授權的惡意內部人員仍可造成危害；
- 遠端證明只能證明量測值，不證明模型行為永遠正確；
- 物理感測器仍可能被欺騙；
- 因果收據與隱私之間存在張力；
- 大量簽章與日誌可能增加延遲、能源與儲存成本。

所以：

$$
\text{Cryptographic Validity}
\not\Rightarrow
\text{Semantic Correctness}
$$

也不等於：

$$
\text{Physical Safety}
$$

---

# 十三、結論：密碼學開始保護因果權

密碼學第一次基礎設施化，使全球網路能夠安全交換資料、身份與交易。

具身智能時代要求第二次轉換：

$$
\text{Secure Communication}
\rightarrow
\text{Secure Delegation}
\rightarrow
\text{Secure Action}
\rightarrow
\text{Verifiable Causality}
$$

未來每個高風險具身行動都可能需要回答：

1. 誰提出？
2. 代表誰？
3. 哪個模型規劃？
4. 使用哪個技能？
5. 對哪台設備？
6. 在何時何地？
7. 允許多大物理影響？
8. 是否能撤銷？
9. 實際發生了什麼？

其最小判定式可寫為：

$$
\operatorname{CanExecute}
=
V_{\mathrm{identity}}
\land
V_{\mathrm{attestation}}
\land
V_{\mathrm{capability}}
\land
V_{\mathrm{command}}
\land
V_{\mathrm{context}}
\land
V_{\mathrm{safety}}
$$

任何一項為零：

$$
\operatorname{CanExecute}=0
$$

本文最終命題為：

$$
\boxed{
\text{當智能開始擁有身體，
密碼學保護的便不再只是資訊，
而是誰有權使世界發生改變。}
}
$$

這不是密碼學從消失中復活。

而是密碼學從網路背景層，重新走到文明控制面的正中央。

---

# 參照資料

## EveMissLab 前置文本

1. Neo.K，《多模型具身智能體的最小完備分層架構》，v0.1，2026。
2. Neo.K，《聯邦式具身智能基礎設施猜想》，v0.1，2026。
3. Neo.K，《終端機的右側：AI時代駭客生態的四層分化與生物終局》，2026。
4. Neo.K，《個人生物模糊權杖域》，v0.1，2026。
5. Neo.K，《多指生物耦合權杖域》，v0.1，2026。

## 標準與工程參照

6. NIST SP 800-207, *Zero Trust Architecture*.
7. IETF RFC 9334, *Remote ATtestation procedureS (RATS) Architecture*.
8. IETF RFC 9449, *OAuth 2.0 Demonstrating Proof of Possession (DPoP)*.
9. IETF RFC 8693, *OAuth 2.0 Token Exchange*.
10. SPIFFE／SPIRE, workload identity and federation specifications.
11. ROS 2, DDS and security architecture documentation.
12. NIST FIPS 203, *ML-KEM*.
13. NIST FIPS 204, *ML-DSA*.
14. NIST FIPS 205, *SLH-DSA*.
