ホーム / 仕様
VSO-VAP-SPEC-001 · v1.2.0 · 2026-06-10 · CC BY 4.0
VAP 仕様 v1.2
VAPは、高リスクAIシステムに共通する「暗号学的に検証可能な意思決定プロビナンス」の 構造要件を定める、分野横断の上位フレームワークである。スコープは明示されている:システムの失敗が 人命・社会インフラ・民主制度に不可逆な損害を生じうる領域 — 必須適用ドメインとしての金融・医療・ 交通・エネルギー・公共政策、およびプロファイル提供ドメインとしてのコンテンツ/クリエイティブAIと 取得プロビナンス。
正文はGitHubで維持されている。 本ページは主要構成の要約であり、規範文書ではない。
v1.2 で変わったこと
v1.2はフレームワーク互換/認証厳格化の改訂である:v1.1適合のイベントデータは すべて有効なまま(ワイヤレベルでイベントデータ互換。ワイヤフォーマットの破壊的変更ゼロ)。 (a)「ハッシュチェーンMUST」を暗号学的順序検証可能性MUSTへ抽象化し、 (b) 外部アンカリングを全適合レベルでMUSTに引き上げ、 (c) プロファイルで実証された能力 — 完全性保証、ポリシー識別、ERASURE(クリプトシュレッディング) イベント、有界なRECOVERY操作、当事者間プロビナンス(XREF)、SCITT/COSE相互運用 — を Shared Assurance Coreへ昇格させた。根拠と移行計画は VSO-VAP-CHANGE-001。
中核インバリアント(抜粋)
| ID | 要求 |
|---|---|
INT-006 | 署名済みルートのMerkleバッチングと外部アンカリングを全適合レベルで要求。最下位レベルでは軽量なアンカー先(例:公開のRFC 3161タイムスタンプ局)が明示的に許容される。 |
INT-007 | アンカー継続計画の文書化:フォールバック先、上限付き移行ウィンドウを持つフェイルオーバー手順、過去アンカーの検証に足るAnchorRecordの保持。 |
INT-008 | 完全性インバリアント。任意のアンカー済みバッチについて、宣言スコープ内のイベントがアンカー後に省略されていないことを第三者が検証できなければならない(省略/スプリットビュー検知)。各AnchorRecordはイベント件数・先頭/末尾イベント識別子・適用ポリシー識別子を最低限拘束する。 |
INT-009 | 実効イベント列を変更するリカバリ操作は有界・記録済み・承認済みでなければならず、アンカーバッチから除外してはならない。 |
完全性スコープ注記(規範):完全性が保証されるのはアンカー時点・バッチ粒度 においてである。プロファイルはアンカリング頻度が含意する完全性ウィンドウを明示し、当局へ証拠を 提示する際にこの限界の開示を要求しなければならない。
欠落データ:三層分類
| Tier | 状態 | VAP上の扱い |
|---|---|---|
| Tier 1 | イベントが一度も計測されなかった — 観測境界を何も越えていない | 設計上、恒久的に復元不能。VAPは沈黙する。いかなる機構もこれを再構成せず、いかなる実装もそう装ってはならない |
| Tier 2 | 計測されたが、アンカリング前に記録が失われた | 有界かつ開示される — 欠落そのものがアンカーギャップ・イベントとして境界付きで記録される |
| Tier 3 | アンカーされた後、提示時に省略された | 完全性インバリアント(INT-008)により第三者が検知可能:省略/スプリットビュー検知 |
改ざん検知は「これらの記録は改変されたか」に答え、完全性インバリアントは「これは記録のすべてか」に 答える。証拠としての信頼性には両方が必要であり — そしてTier 1は意図的に、届かない場所に置かれた ままである。一度も計測されなかったイベントは、設計上、復元不能である。
Evidence Pack
オフラインでの第三者検証のための、持ち運び可能な自己検証バンドル:イベント、Merkle証明、 AnchorRecord、外部アンカートークン、鍵情報参照 — 生成元システムへのアクセスなしに検証できる。
バージョニングと変更管理
バージョン番号は文書を識別し、SHA-256ダイジェストが厳密な意味を固定する。 承認はバージョンラベルではなくダイジェストに付く。リリース前レビューの所見は処置記録とともに 草案へ直接畳み込まれ、承認済み文書には手を加えず、矛盾は仕様内の優先順位規則で解決する。 変更管理:VSO-VAP-CHANGE-001(規範附属書)。
§1.6 Legal Scope and Non-Guarantee Statement(規範)
“VAP and its domain profiles define mechanisms for producing cryptographically verifiable evidence of AI system decisions. Conformance to VAP or any profile: (a) does not constitute compliance with the EU AI Act, GDPR, MiFID II/III, CAT Rule 613, NIS2, FDA SaMD guidance, or any other law or regulation; (b) does not constitute a legal determination that any technical mechanism (including crypto-shredding) satisfies a specific legal obligation; (c) does not warrant the correctness, fairness, or safety of the underlying AI decisions — only the integrity, completeness (at anchor granularity), and attributability of their records. VAP generates evidence; competent authorities and courts evaluate it.”
認められているギャップ
仕様自身が明記し、公開で追跡している:意思決定権限の配分を表す標準語彙は未整備である。 アンカーされるのはポリシーの識別子のみで、ポリシー文書本文への暗号学的束縛は未実装である。 そして観測境界は、いかなる将来改訂でも緩和できないハードリミットを課す — 上記Tier 1を参照。
IETF Internet-Draft
draft-kamimura-vap-framework-01— The VAP framework event and anchoring modeldraft-kamimura-scitt-vcp-03— VCP alignment with the SCITT architecturedraft-kamimura-scitt-refusal-events-03— Refusal / denial events in transparency servicesdraft-kamimura-rats-behavioral-evidence-02— Behavioral evidence in the RATS architecturedraft-vso-cpp-core-03— CPP core (capture provenance)