Files
dsh_ai1net_server/docs/分布式数据链路/面向公众资产平台与隐私金库-落地方案_20260919.md
T
admin ce8e6ceed9 chore(工作区): 纳入版本控制基线(回收 411 MB 过程产物)
回收 411 MB(470 M → 58.8 M),全部经回收站,可恢复:
- 待清理/(146.2 M,含 relay 分片 128 M 与 42 项过程目录)
- tmp/(32.4 M,按接续棒命名的过程临时区)
- .workbuddy/tmp/(39.5 M)
- 4 份 workbuddy.db 冗余副本(101 M,09-23 事故的坏副本 / 抢救产物)
- tmp/im16/gw/centrifugo 二进制(63.9 M,可重下)+ 缓存残留

入库范围:常驻规则(CODEBUDDY.md / README.md / state.py)、在途接续入口与
接续包、docs/、交付物/、交接单/、归档/、scripts/、.codebuddy/、
.workbuddy/memory/;共 398 件,其中 >60 KB 的 26 件全为文档。

排除(.gitignore):tmp/、待清理/、运行态日志与缓存、*.db 与 DB 备份整目录、
打包二进制(*.tar.gz / *.tgz)、记忆修复前备份。
2026-09-24 07:51:03 +08:00

299 lines
20 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# 面向公众的资产平台 + 隐私数据金库 · 落地方案
> 📌 术语:本文以「分布式」指代本项目(2026-09-19 由「去中心化」更名);引用原文、DAO 专有名词与行业泛指保留原措辞。
> ⚠️ **本文状态:部分已被取代(2026-09-19 范围澄清后)**
> - **§1 合规判定已作废** —— 用户澄清本项目**仅用去中心化技术做数据存储与查询**,不做发行/兑换/撮合/定价/衍生品 ⇒ 不落入银发〔2021〕237 号规制范围。该节的连带责任、经营范围禁用字样、支付通道不可得等结论**随之撤销**。(唯一仍需处理的是《区块链信息服务管理规定》备案,见新版 §1.2。)
> - **§2 起的技术架构已被取代** —— 由 `分布式数据存储与查询-架构设计与隐私保护方案_20260919.md` 取代(该文含更完整的存储/查询链路、可查询加密选型、机密计算与密钥托管)。
> - **保留原因**:§1.1 的 237 号文条文原文与 §1.5 删除权冲突分析仍有查考价值;如需回看合规边界论证可读本节。
> 版本 v1.0 | 2026-09-19 | 状态:**§1 已作废 · §2+ 已被取代 · 仅存档**
> 前提(当时的理解):**① 面向公众的资产平台 ② 加密级用户隐私数据保存仓库**
> 主文档:`分布式数据链路-技术方案与落地路线_20260919.md`(通用判定与三档路线)
---
## 0. 三条判定(先看这个)
**判定一 · 最优先 —— 法律边界决定这个项目能不能做,技术方案排在它后面。**
境内**面向公众**开展虚拟货币相关业务(代币发行融资、兑换、撮合、做市、衍生品等)属**非法金融活动**,一律严格禁止。⇒ **开工前必须先确认业务形态落在边界哪一侧**(§1),这不是"合规风险提示",是项目存续的前提。
**判定二 · 可行形态有两种,技术栈完全不同。**
- 落在"数字藏品(一级发售)"或"公众可核验的存证平台"一侧 ⇒ **可以做**,走 **联盟链 + 合规外壳**(§2-A/B)。
- 落在"可交易 / 可兑换 / 可分割 / 有金融属性"一侧 ⇒ **不做**。任何技术架构都救不了。
**判定三 · 两个需求必须做成两套独立子系统,中间只留一条窄桥。**
"面向公众"意味着**公开可验证**;"隐私数据"意味着**永不公开**。二者不是同一套系统的两个模块,而是**两套互不信任的系统**(§3)。把它们混在一起的架构,最终一定是隐私泄露或功能残缺二选一。
**一条反判定**:若两个需求被理解为"把用户隐私加密后存到公链上" ⇒ **方向错误**,直接看 §5.4 的四条理由。
---
## 1. 合规边界(**第一道闸门,未过不写代码**)
### 1.1 明确禁止(银发〔2021〕237 号 · 十部门)
以下业务**一律严格禁止、坚决依法取缔**,构成犯罪的追究刑责:
| 禁止事项 | 条文表述 |
|---|---|
| 法币与虚拟货币兑换 | 「开展法定货币与虚拟货币兑换业务」 |
| 虚拟货币之间兑换 | 「虚拟货币之间的兑换业务」 |
| 中央对手方买卖 | 「作为中央对手方买卖虚拟货币」 |
| 撮合 / 定价 / 信息中介 | 「为虚拟货币交易提供信息中介和定价服务」 |
| **代币发行融资** | 「代币发行融资」 |
| 衍生品 | 「虚拟货币衍生品交易」 |
| 境外交易所服务境内 | 「境外虚拟货币交易所通过互联网向我国境内居民提供服务同样属于非法金融活动」 |
| 挖矿 | 另文列为**淘汰类产业**,严禁新增 |
**连带责任范围(易被忽视,杀伤力大)**:条文明确追究「**明知或应知其从事虚拟货币相关业务,仍为其提供营销宣传、支付结算、技术支持等服务的**法人、非法人组织和自然人」。
⇒ 🔴 **"我只做技术、不碰资金"不构成免责**。若上游业务被认定为虚拟货币相关业务,技术提供方可能被一并追责。
### 1.2 其他硬性配套限制
- **互联网企业**不得为虚拟货币相关业务活动提供**网络经营场所、商业展示、营销宣传、付费导流**等服务(⇒ 服务器 / CDN / 应用商店 / 推广渠道全部受影响);
- **企业注册**名称和经营范围**不得含有**"虚拟货币""虚拟资产""加密货币""加密资产"等字样;
- 金融机构与非银行支付机构**不得**提供账户开立、资金划转、清算结算服务(⇒ **无法合规接入支付通道**,这直接决定商业模式是否成立)。
### 1.3 边界内可做的形态
| 形态 | 关键约束 | 依据 |
|---|---|---|
| **数字藏品(一级发售)** | 实名认证 · 反洗钱 · **不提供集中交易 / 不撮合 / 不定价** · 不分割所有权 · 不批量创设削弱非同质化 · 底层不含金融资产 | 《关于防范 NFT 相关金融风险的倡议》(2022-04,三协会) |
| **公众可核验的存证平台** | 存证内容不得为金融资产;公众仅"查询核验",无交易功能 | 《区块链信息服务管理规定》+ 237 号文精神 |
| **企业内部联盟链 / 隐私数据金库** | 不对公众提供信息服务 ⇒ 一般不落入区块链信息服务备案范围(**边界模糊地带须书面确认**) | 《区块链信息服务管理规定》第二条 |
### 1.4 若做成面向公众的服务 ⇒ 备案义务(强制)
《区块链信息服务管理规定》第 2 条界定范围为"*通过互联网站、应用程序等形式,向社会公众提供信息服务*"。**面向公众 ⇒ 落入适用范围**:
| 条款 | 义务 |
|---|---|
| 第 11 条 | 提供服务起 **10 个工作日**内备案;变更 5 个工作日内;终止 30 个工作日前注销 |
| 第 8 条 | **实名认证**(组织机构代码 / 身份证号 / 手机号);**未认证不得提供服务** |
| 第 9 条 | 新产品 / 新应用 / 新功能上线**前**报安全评估 |
| 第 13 条 | 对外服务显著位置**标注备案编号** |
| 第 6 条 | 禁止内容即时处置能力;记录备份留存**≥ 6 个月** |
| 第 14 条 | 备案信息**定期查验**(持续义务,非一次性) |
备案制度**仍在运行**:网信办已发布至**第二十四批**境内备案编号(最新批 2026-07-21)。
### 1.5 删除权与不可篡改的冲突(面向公众时必然遇到)
《个人信息保护法》第 47 条:处理目的已实现 / 不再必要 / 停止服务 / 撤回同意等情形下**应当主动删除**,个人有权请求删除。
⇒ 与链上"不可删除"直接冲突。**建议组合**(详见主文档 §6.3):
- ✅ **链上只放无关联哈希** + 个人信息全在链下 ⇒ 删除在链下完成,链上无需改动;
- ⚠️ Crypto-shredding(加密上链 + 销毁密钥)作为次选,须评估密钥托管风险;
- ⛔ 不采用"加密后上链但密钥永久保存"——等于既没满足删除权,又留下永久密文。
---
## 2. 两种可行形态(二选一或组合)
### 形态 A · 数字藏品平台(一级发售 + 联盟链)
**组成**:实名用户 → 一级发售(固定价格、限量)→ 联盟链确权 → 用户可查看/展示/转让**给平台内已实名用户**(⚠️ 是否允许转让须按最新监管口径单独确认,**默认从严:不开放二级市场**)。
**技术栈**:联盟链(FISCO BCOS,国密原生 + 部署简单)|合约标准参照 ERC-721 但需改造(**禁分割**)|实名体系对接公安 / 运营商三要素。
**⛔ 红线**:不做撮合、不做定价、不做集中交易、不做竞价、不做金融化(无抵押、无杠杆、无收益承诺)。
### 形态 B · 公众可核验的存证平台
**组成**:业务方写入存证 → 联盟链 / 透明日志固化 → 公众凭凭证号**查询核验**(只读)。
**优势**:无金融属性 ⇒ 合规风险最低;与隐私金库天然兼容。
**技术栈**:联盟链(多方参与时)或 **Merkle 透明日志 + 公链锚定**(单方写入时,成本低一个数量级,见主文档 §4.1)。
**⚠️ 注意**:即便只做"公众可查",仍落入 §1.4 备案范围。
---
## 3. 总体架构:两套子系统 + 一条窄桥
```
┌──────────────────────────────┐ ┌──────────────────────────────┐
│ A 资产 / 存证层(可公开) │ │ B 隐私金库(永不公开) │
│ │ │ │
│ 联盟链 / 透明日志 │ │ 加密关系库 + KMS/HSM │
│ · 匿名 ID │ │ · 实名信息 │
│ · 资产权属 │ │ · 联系方式 │
│ · 交易流水 │ │ · 支付 Token │
│ · 内容哈希 │ │ · 密码哈希 │
│ · 权限变更 │ │ · 行为日志 │
└──────────────┬───────────────┘ └───────────────┬──────────────┘
│ │
└──────────┬─────────────────────────┘
▼
┌──────────────────────────────┐
│ 边界桥:匿名 ID 映射表 │
│ (最高保护级 · 独立加密 │
│ · 独立审计 · 独立运维) │
└──────────────────────────────┘
```
**三条架构纪律**:
1. **A 层永不出现明文个人信息**(含邮箱、手机号、实名、卡号);
2. **B 层永不参与共识**(不落链、不出节点);
3. **桥表是最高价值攻击目标** —— 一旦泄露,链上全部匿名性失效,且历史记录永久可关联。⇒ 必须独立加密、独立审计、独立运维,并按"泄露即灾难"级别设计。
---
## 4. 资产层(A)设计要点
### 4.1 链选型
| 方案 | 何时选 | 备注 |
|---|---|---|
| **联盟链(FISCO BCOS)** | 形态 A / B,多方参与 | 国密 SM2/SM3/SM4 原生;PBFT 秒级确认;**单机 4 节点一条命令可起**;单链 1,000–3,000 TPS |
| Fabric | 需要**强数据隔离**(不同参与方看到不同数据) | 通道 / 私有数据集隔离更强,但**部署复杂、国密需自配** |
| **透明日志 + 公链锚定** | 单方写入的存证场景 | 成本低一个数量级;只提供**篡改可检测**,不提供**多方共同写入** |
| 公链 L2(Base / Arbitrum) | ⛔ **本场景不适用** —— 面向公众发行资产属 §1.1 禁止范围 | 见 §1 |
### 4.2 必须做的技术控制
| 风险 | 控制措施 |
|---|---|
| **智能合约漏洞** | 审计 + 形式化验证 + 静态分析;**上线前**必须第三方审计;逻辑漏洞占事故 **70% 以上** |
| **合约升级权** | 多签 + **时间锁**(timelock),避免单点失控 |
| **私钥管理** | 热钱包只留运营额度;大额入多签 / 硬件;**助记词永不入库、不入日志、不入工单** |
| **跨链 / 桥** | ⚠️ **桥是历史第一大攻击面**。首选官方 canonical bridge;第三方桥仅用于小额 |
| **前端劫持 / 钓鱼** | 域名锁定、证书监控、CSP、SIWE 式签名登录(签名前展示可读内容) |
| **经济攻击** | 预言机多源交叉验证;闪电贷防护;关键参数变更走时间锁 |
| **用户端** | 账户抽象(ERC-4337 思路)降低门槛;**社交恢复**(而非"丢私钥 = 丢资产") |
### 4.3 用户资产安全的设计原则
公开平台最大的实际损失来源**不是链被攻破,而是用户自己丢私钥**。⇒ 必须提供:可读签名的交易确认、防钓鱼提示、社交恢复 / 多签恢复路径、冷静期机制。
---
## 5. 隐私数据金库(B)设计
### 5.1 三级方案(按"平台是否需要读到明文"选档)
| 档 | 做法 | 平台能否解密 | 适用 | 代价 |
|---|---|---|---|---|
| **V1 中心化加密库**(基线 · 必做) | PostgreSQL + 应用层 AES-256-GCM 字段级加密;密钥在 **KMS / HSM**,不入库、不入代码、不入日志 | 能(受审计约束) | 绝大多数业务;需客服 / 风控 / 司法配合 | 平台是信任单点 |
| **V2 阈值解密**(推荐升级) | 密钥分片,**N-of-M 门限**(Shamir / MPC);解密需多角色授权 | **单方不能** | 合规要求"平台不得单方查看" | 工程复杂、有延迟、需多运维方 |
| **V3 客户端加密 + 去中心化存储**(最强) | 用户设备本地加密,**密钥不出设备**;密文上 IPFS / Arweave | **完全不能** | 隐私为第一卖点 | 见 §5.2 三条硬代价 |
### 5.2 V3 的三条硬代价(必须提前想清楚)
1. **用户丢钥 = 数据永久丢失** —— 无任何找回路径(这是特性,不是 bug,但会变成客服灾难);
2. **服务端无法检索 / 无法统计** —— 任何需要按字段查询、聚合、风控的业务直接不可行;
3. 🔴 **可能无法履行司法配合义务** —— 境内平台有依法配合调查的义务。**若平台自己都解不开,是否能履行?** ⇒ 这条须在选型前取得法律意见,**不能自行推定**。
⇒ **推荐:V1 起步,按需升 V2;V3 仅在"零知识"是产品核心卖点时选用,且必须先解决第 3 条。**
### 5.3 密钥管理(V1 / V2 共同要求)
- 密钥**分级**:不同字段类型用不同密钥(联系方式 / 实名 / 支付 各一把);
- 主密钥在 **KMS / HSM**,应用只持短期凭据;
- **密钥轮换**:支持无停机轮换,且轮换后旧数据可重加密(⚠️ 这也是"加密后上链"不可行的关键原因,见 §5.4);
- 全量**密钥使用审计**(谁、何时、对哪条、什么用途);
- 密钥**绝不**出现在:代码库、配置文件明文、日志、备份目录、工单 / 聊天记录。
### 5.4 ⛔ 为什么"加密后上链"是错的(四条理由)
1. **不可撤** —— 算法被破或密钥泄露,历史区块永久存在,无法换算法重来;
2. **密钥轮换不可行** —— 轮换后旧密文永久留链 ⇒ 形成"**历史数据永远更弱**"的斜坡;
3. **元数据泄露** —— 时间、频率、大小、地址关联性本身就是隐私;
4. **合规冲突** —— 删除权要求真删,链上做不到(§1.5)。
---
## 6. 边界桥设计(最危险的一处)
**作用**:只提供"链上匿名 ID ↔ 金库内真实身份"的单向可解析映射。
**设计要点**:
- 链上 ID 用 **HMAC(服务端密钥, userId)** 生成,**不用裸哈希**(裸哈希可被彩虹表 / 枚举反推,手机号空间极小);
- 映射表**独立加密**(与金库不同密钥)、**独立审计**、**独立运维权限**;
- 访问需**双人授权**,且**每次访问留痕**(谁查了谁、事由、授权人);
- **绝不**在链上或公开日志中出现映射关系;
- 定期做**关联性测试**:验证从公开链上数据无法反推或交叉关联出真实身份。
---
## 7. 分阶段落地(S0–S5)
| 阶段 | 内容 | 退出条件 |
|---|---|---|
| **S0 判定与合规前置** | 确定形态(§2);取得 §1.3/§1.4 合规确认(**书面**);确认 §1.1 无任何命中 | ⛔ **未过不得进入 S1** |
| **S1 隐私金库 V1** | 字段级加密 + KMS + 访问审计 + 删除权流程 | 全量扫描:链上 / 日志**零明文敏感数据**;删除流程可真实走通 |
| **S2 边界桥** | HMAC 匿名 ID + 独立加密映射表 + 双人授权 | 关联性测试通过:公开数据无法反推身份 |
| **S3 资产 / 存证层** | 联盟链 4 节点起;合约开发 + **第三方审计**;多签 + 时间锁 | 审计报告通过;熔断演练成功;注入篡改 ⇒ 校验器必报警 |
| **S4 公众面** | 实名认证、备案、安全评估、标注编号、6 个月留存 | 备案编号已下且已公示;实名拦截实测有效 |
| **S5 按需升级** | 金库升 V2(阈值解密);资产层扩容 | 有明确业务需求且有预算 |
**关键顺序纪律**:
- **S1/S2 先于 S3** —— 数据分层没做对就上资产层,等于在裸奔的隐私之上盖楼;
- **S0 是硬门禁** —— 形态判定错了,后面全部白做。
---
## 8. 验收判据汇总
| # | 判据 | 通过标准 |
|---|---|---|
| 1 | 合规形态已确认 | §1.1 零命中;§1.3 形态有**书面**依据 |
| 2 | 链上零敏感数据 | 全量链上 / 日志条目做正则 + 字段级扫描,命中 **0** |
| 3 | 删除权可执行 | 真实走通删除流程;链上不留可关联信息 |
| 4 | 匿名性成立 | 关联性测试:公开数据无法反推身份 |
| 5 | 桥表受控 | 双人授权 + 每次访问留痕;独立加密 |
| 6 | 私钥不出金库 | 密钥只在 KMS/HSM;代码 / 日志 / 备份零命中 |
| 7 | 合约已审计 | 第三方审计报告通过;逻辑漏洞已闭环 |
| 8 | 篡改可检测 | 注入篡改 ⇒ 校验器在下一轮必报警 |
| 9 | 有独立验证方 | 不能只有写入方自己校验(⚠️ 没人验证的透明日志 = 没有) |
| 10 | 备案就位 | 备案编号已下并公示;实名、安全评估、6 个月留存齐备 |
| 11 | 用户可恢复 | 私钥 / 助记词丢失有恢复路径(社交恢复 / 多签) |
---
## 9. 负面清单
- ⛔ **不做**代币发行融资、兑换、撮合、定价、做市、衍生品、稳定币(§1.1);
- ⛔ **不做**"只提供技术支持"的自我免责 —— 连带责任明确覆盖技术支持方(§1.1);
- ⛔ **不做**加密后上链(§5.4);
- ⛔ **不以"用了区块链"作为安全性证明** —— 链解决信任,不解决安全;
- ⛔ **不自研链底层** —— 自研需 20 人以上底层团队 / 年成本 500 万量级;成熟框架可省约 60% 人力;
- ⛔ **不把敏感数据交给 ZK 兜底** —— ZK 不解决输入侧泄露与存储侧问题;
- ⛔ **不让 V3 金库在未解决司法配合前上线**(§5.2 第 3 条);
- ⛔ **不在 S0 未过时写任何代码**。
---
## 10. 来源
**法律 / 监管**(条文级,权威性最高)
- 《关于进一步防范和处置虚拟货币交易炒作风险的通知》(银发〔2021〕237 号,人民银行等十部门,2021-09-15)—— `gov.cn/zhengce/zhengceku/2021-10/08/content_5641404.htm`
- 第一条(一)(二)(三)(四):法律地位、非法金融活动范围、境外交易所、参与风险;连带责任条款
- 互联网企业禁止提供网络经营场所 / 商业展示 / 营销宣传 / 付费导流
- 企业注册名称与经营范围禁用字样
- 《关于防范 NFT 相关金融风险的倡议》(2022-04,中国互联网金融协会 / 银行业协会 / 证券业协会)
- 《区块链信息服务管理规定》(网信办,2019-01-10 施行)第 2/6/8/9/11/13/14 条
- 《个人信息保护法》第四十七条(删除权)
- 备案运行状态:网信办境内区块链信息服务备案编号公告(第二十四批,2026-07-21,38 个)
**技术选型**
- FISCO BCOS / Hyperledger Fabric 公开技术文档 + 2026 年第三方对比分析(国密、共识、部署、隐私机制)
- 自研链成本量级:20 人团队 / 年 500 万 —— 2026 行业选型分析,⚠️ 量级参考
- 智能合约逻辑漏洞占比 > 70% —— 2026 年行业事故复盘
- RFC 6962(Certificate Transparency)—— Merkle 只追加日志规范
**⚠️ 提示**:本文所有法律条文以官方发布文本为准;**§1.3 / §1.4 的边界判定 + §5.2 第 3 条,建议取得执业法律意见后再定案**,本文不构成法律意见。
---
*主文档:`分布式数据链路-技术方案与落地路线_20260919.md`(通用判定、三档路线、L2 性能与费用口径、勘误表)*