CONTROL PLANE · OWNERSHIP · EVIDENCE FLOW
Архитектура и границы ответственности
CertaRail отделяет намерение и проверяемое решение от внешнего исполнения. Организация остаётся владельцем identity, денег и полномочий; CertaRail нормализует intent, применяет policy и сохраняет evidence; провайдер подтверждает только собственный внешний эффект.
- Граница выполнения
- CONTROL PLANE · EXTERNAL EXECUTION SEPARATE
- Control-plane и evidence architecture
- РЕАЛИЗОВАНО
Контракты и исходные файлыOpenAPI, схемы и примеры для скачивания.
OpenAPI, схемы и примеры для скачивания.
CertaRail — control plane, а не биржа, wallet, custody или платёжный rail. Он принимает заверенные организацией факты, вычисляет допустимость следующего шага и сохраняет воспроизводимый след решения.
Статус ALLOW или APPROVED не означает order, payment, withdrawal, blockchain broadcast либо regulator submission. Такой эффект существует только после отдельной команды активированному внешнему контуру и authoritative receipt от его владельца.
| Контур | Владеет | Передаёт дальше | Не делегирует CertaRail |
|---|---|---|---|
| Организация | Identity, KYC/KYB, consent, account authority, лимиты и customer master | Opaque references и заверенные assertions | ПДн, деньги, private keys и финальное полномочие на действие |
| CertaRail | Intent normalization, policy decision, reason trace, idempotency и evidence | Admission result, audit receipt, provider-neutral command/evidence references | External execution, legal approval или истинность исходных assertions |
| Внешний провайдер | Venue, payment, custody, KYT либо иной provider-specific lifecycle | Authoritative provider object и receipt | Policy и tenant authority организации |
| Официальный канал | Форма, подпись, транспорт и receipt регулятора | Юридически значимое подтверждение при отдельной активации | Не выводится из локального report draft |
Организация создаёт intent
Канал организации подтверждает действие пользователя и добавляет только server-trusted facts и opaque references.
Policy вычисляет decision
ALLOW, REVIEW или DENY фиксируются вместе с versioned rule trace; это admission, не execution.
Commit сохраняет evidence
Decision, canonical digests, audit sequence и outbox record коммитятся в authoritative store.
Активированный adapter получает отдельную команду
Только доступный provider route может создать внешний эффект; отсутствие authority закрывает gate.
Receipt возвращается как observation
Provider result, movement или official receipt связываются с исходным decision без переписывания истории.
| Компонент | Назначение | Граница истины |
|---|---|---|
| Go API | HTTP contracts, tenant boundary, validation и domain orchestration | Не повышает ответ до external effect без provider evidence |
| PostgreSQL | Authoritative decisions, lifecycle state, audit chain, idempotency и transactional outbox | Durable source of truth внутри доступного runtime |
| Redis | Неавторитетное ускорение чтений и bounded coordination | Cache miss или error не создаёт eligibility-факт |
| Kafka | Асинхронная доставка committed events через outbox | At-least-once требует idempotent consumer; schema-only не равно published |
| Nginx / gateway boundary | Routing, headers и входные transport controls | Production WAF, mTLS, certificates и operations активируются отдельно |
- Asset code обозначает экономический актив; network — конкретный blockchain или расчётный контур. Допустимость пары задаёт governed registry.
- Wallet ref — opaque ссылка, address — публичный сетевой идентификатор, private key или seed — право подписи. Key material не входит в CertaRail domain payload.
- Суммы цифровых активов передаются целыми atomic units и decimals, а не float.
- Transaction ID идентифицирует сетевую транзакцию, но сам по себе не доказывает ownership, confirmations или finality. Порог подтверждений и reorg risk задаются network-specific policy.
- Decision не является venue order или fill; movement endpoint фиксирует observation и не является withdrawal/transfer command.
- KYT, payment, venue, custody, mainnet broadcast и official reporting имеют отдельные credentials, owners, activation gates и receipts.
| Термин | Канонический смысл |
|---|---|
| Adapter | Provider-specific перевод нейтрального контракта в auth, payload и lifecycle внешней системы |
| Canonical digest | SHA-256 от однозначно сериализованных данных для обнаружения изменения |
| Intent | Нормализованное намерение; ещё не внешняя команда |
| Decision | ALLOW, REVIEW или DENY с versioned reason trace |
| Evidence | Проверяемый след входа, решения и наблюдаемого результата |
| Opaque reference | Идентификатор без встроенных ПДн и бизнес-смысла |
| Idempotency | Одна command identity не создаёт два бизнес-эффекта |
| Observation | Запись уже увиденного факта; сама ничего не исполняет |
| Reconciliation | Сверка внутреннего state с authoritative state владельца |
| Fail-closed / fail-soft | Опасный side effect закрывается при неопределённости; неавторитетный cache может деградировать без создания нового факта |
| Tenant | Изолированная организация; identity и scope выводятся из trusted principal, а не из URL или свободного поля |
| Activation gate | Проверяемое условие допуска к следующему environment/effect |
Нашли неточность?
Участники private repository могут предложить правку через reviewed pull request. Остальные пользователи — отправить техническое сообщение без credentials и чувствительных данных.