Công tắc ngắt khẩn cấp theo hiến pháp
Những con người được nêu tên có thể dừng một agent CIRIS. Quyền lực này nằm trong phần cứng, không nằm trong công ty.
Một cơ chế dừng khẩn cấp cuối cùng, HUMANITY_ACCORD, được nắm giữ bởi những người được nêu tên cụ thể, không phải bởi công ty CIRIS, mạng lưới, hay bản thân agent. Không bên nào trong liên minh có thể cấp, thu hồi, hay ghi đè lên nó. Nó kích hoạt khi đạt số đông trực tiếp hai trên ba.
Mỗi khóa số đông là sự kết hợp của hai chữ ký gắn liền với nhau. Nửa Ed25519 bắt nguồn từ một YubiKey 5 đã được chứng nhận FIPS: được tạo ra bên trong thiết bị, không thể trích xuất, và yêu cầu chạm vật lý để ký. Nửa ML-DSA-65, chữ ký hậu lượng tử, là một khóa phần mềm được niêm phong vào một USB dưới cùng chiếc YubiKey đó, vì chưa có YubiKey nào tích hợp sẵn applet hậu lượng tử. Tổng cộng có sáu khóa, ba khóa đang hoạt động và ba khóa được lưu trữ dự phòng. Một lần kiểm tra thu hồi thất bại hoặc không xác định được coi là đã bị thu hồi, nên hệ thống luôn nghiêng về phía an toàn khi gặp lỗi.
Xác minh độc lập
Chỉ một lệnh. Không cần phần cứng, không cần mạng, không cần tin chúng tôi.
Bộ công cụ kiểm chứng của chúng tôi chạy lại chính xác trình xác minh cổng kiểm soát truy cập của CIRISVerify đang dùng trong môi trường sản xuất, trên sáu chứng thực khóa đã được commit, đối chiếu với một bản sao cố định của gốc chứng thực công khai chính thức từ Yubico. Hãy clone kho mã CIRISVerify và chạy: github.com/CIRISAI/CIRISVerify
cargo test -p ciris-verify-core --test accord_ceremony_custody -- --nocaptureXác nhận gốc chứng thực cố định này là thật bằng cách tải trực tiếp từ Yubico: developers.yubico.com/PKI/yubico-ca-1.pem
Điều này chứng minh được gì
Cả sáu khóa số đông đều liên kết về gốc chứng thực thật của Yubico, nghĩa là nửa chữ ký Ed25519 của chúng được tạo ra bên trong phần cứng YubiKey 5 thật, đã được chứng nhận FIPS: không thể trích xuất, yêu cầu chạm để ký, không thể giả mạo.
Điều này không chứng minh được gì
Nửa ML-DSA-65 là một khóa phần mềm được niêm phong vào USB dưới YubiKey, không được chứng thực bằng phần cứng. Bộ công cụ này không kiểm tra việc niêm phong USB hay số đông trực tiếp, vốn được thực thi riêng biệt. Chúng tôi muốn bạn biết chính xác những gì bằng chứng này bao quát.
Được đo lường, không phải khẳng định suông
Mật mã hậu lượng tử đang chạy trong môi trường sản xuất thực tế, và mọi con số đều công khai.
Nguồn gốc hậu lượng tử không miễn phí, và chúng tôi không giấu chi phí này: ký kết hợp Ed25519 + ML-DSA-65 chạy chậm hơn khoảng mười lăm lần so với phương pháp cổ điển, xấp xỉ 550 micro giây so với 36 micro giây mỗi sự kiện. Kho dữ liệu lưu trữ có thể phục hồi thành công trong 97,6% số lần thử khi một phần năm số người giữ khóa ngoại tuyến, và 72,7% khi một phần ba ngoại tuyến. Các con số là trung vị đơn lõi trên một CI runner dùng chung, được tạo lại sau mỗi commit.
Vấn đề cốt lõi là bạn không cần phải tin vào câu vừa rồi. Bạn có thể tự chạy kiểm tra.
Nguồn: CIRISVerify (chứng thực lưu ký Ed25519 + ML-DSA-65, gốc Yubico cố định), trang benchmark của CIRISServer (hiệu năng đã đo lường), Yubico PKI (gốc chứng thực). Các số liệu được cố định theo commit 0b73486, ngày 24/06/2026.