上一篇文章结尾,我留了一个问题没回答:你能证明这条记录,就是当初写下的那条吗?

写侧托管(Write-Side Custody)决定了哪些写入值得被信任、可以成为记忆。但"决定信任某样东西"和"事后能证明它没变"是两回事。

打开网易新闻 查看精彩图片

再想一下那条部署记录。托管机制审查了它,判定它来源可靠,让它进入了机构记忆。六个月后,审计员问了一个更难的问题:你怎么知道它这半年没被改过?

"我们只接受可信的写入"——这是一条策略。它不是证明。

信任是一种主张,证明是一种证据

托管和收据回答的是两个不同的问题。

写侧托管问的是:这条记录该不该被信任?

法证收据(Forensic Receipt)问的是:这条记录能不能被证明?

前者是写入那一刻做出的判断。后者是一份比判断活得更久的证据——任何人都可以在事后自行核验记录,而不必信任存储它的系统。

到这里,整个技术栈触到了基岩。上面每一层,现在都建立在可以被独立验证的基础之上。

法证收据到底是什么

Sovereign Systems 规范把这种证据称为法证收据。

它不是日志条目。日志条目可以被编辑、重排、悄悄重写。法证收据是记录的一条加密指纹,在记录写入的那一刻被捕获并签名。

记录里改一个字符,指纹就对不上了。篡改不会被隐藏,它在数学上显而易见。

实践中,一张收据大概长这样:

forensic_receipt:record: reasoning_ledger/deploy-2026-03-14content_hash: sha256:3af9c1...e07bsigned_at: 2026-03-14T09:22:07Zsignature: ed25519:9d4a...c2signed_by: sovereign-node-07prior_receipt: sha256:8b21...44a

两个字段承担了大部分工作。

内容哈希(content hash)把收据绑定到记录的确切字节上。任何改动都会破坏这个绑定。

前序收据(prior receipt)把每条记录链接到它前面那条,形成一条链。你没法悄悄删除或重排历史,否则下游所有收据都会校验失败。

这就是监管链(chain of custody),只不过是用数学表达的,而不是一句承诺。

为什么日志不够用

大多数系统已经有审计日志了。

问题在于:审计日志的可信度,取决于谁在控制它。如果有人能写入日志,他通常也能重写日志。一条可以被重写的日志,对过去什么都证明不了。

法证收据把这件事倒了过来。它不要求你信任操作员、数据库或备份。验证依赖的是密码学,而不是权威。证据自己会说话。

这个区别就是全部重点。

托管赢得信任。收据让信任变得不再必要。

证明的代价

这些都不是免费的。每条收据都是一次哈希计算和一次签名生成,发生在写入时,是实打实的工作,付在写入路径上——恰好是这个系列一直在论证的、信任应该存在的位置。