Attesto

Witness Plane

Witnesses, quorum en fork visibility

De Witness Plane maakt het veel moeilijker om stream history stil te herschrijven. Witnesses ondertekenen monotone checkpoint progressie en geven fork evidence uit wanneer zij conflicterende histories voor dezelfde stream waarnemen.

Witnesses

Een witness is een onafhankelijke service met een eigen identity key en key epoch. De service bewaart de laatst geaccepteerde checkpoint per tenant stream en ondertekent alleen een nieuwe checkpoint wanneer die de vorige history uitbreidt.

RolDoel
Attesto-operated witnessManaged witness voor vroege productiepolicies en basisbeschikbaarheid.
Customer-operated witnessKlantzijde-view op checkpoint progressie, meestal via Local Vault.
Assurance witnessOnafhankelijke assurance- of auditor-operated witness voor policies met hogere trust.
Partner witnessVertrouwde third-party witness die wordt gebruikt in klantspecifieke policy designs.

Privacy-preserving witness node package

Het standalone witness package is gedefinieerd als observation node, niet als consensus node en niet als blockchain validator. Het observeert publieke of expliciet gedeelde checkpoint heads, anchor epochs, release manifests en truth-package hashes. Het ontvangt nooit customer payloads, envelopes, receipts, tenant metadata of secrets tenzij een tenant expliciet een specifiek artifact deelt.

Package-namen zijn attesto-witness, @attesto/witness en go.attesto.eu/witness. Het package mag nooit een transitieve dependency van de core SDKs zijn, mag nooit auto-enrollen en mag nooit een background service starten zonder expliciete gebruikersactie. Tot release evidence het standalone package groen markeert, loopt customer-operated witness gedrag via Local Vault witness mode.

Quorum

Quorum beschrijft hoeveel witnesses moeten tekenen voordat een checkpoint aan tenant policy voldoet. Een managed-only policy kan nuttig zijn voor een eenvoudige stream. Een 2-of-3 policy is sterker omdat de verifier agreement over meerdere onafhankelijke views kan vereisen.

{
  "policy_id": "policy-2026-01",
  "required": 2,
  "witnesses": [
    "attesto-managed",
    "customer-local-vault",
    "assurance-witness"
  ]
}

Fork evidence en fork visibility

Een fork is een conflict waarbij twee checkpoint heads incompatibele history claimen voor dezelfde stream. De witness mag dit niet verbergen door één kant te kiezen. De witness legt machine-readable fork evidence vast zodat de verifier ambigue history kan verwerpen.

{
  "kind": "fork_evidence",
  "stream_id": "str_...",
  "conflicting_checkpoints": [
    {"checkpoint_id": "chk_a", "checkpoint_head_hash": "hex-a"},
    {"checkpoint_id": "chk_b", "checkpoint_head_hash": "hex-b"}
  ],
  "detected_by": "customer-local-vault",
  "result": "verifier_rejects_ambiguous_history"
}

Publieke Witness API-vorm