如果形变抽样序列可推断,敌人就能做三件事:
1)在提交前本地跑一遍同样的形变序列,确保全绿;
2)将攻击设计成“对这套形变不敏感”,即永远不会触碰你测的点;
3)把真正的侧门藏在你不测的变换类里,例如某类编码扰动、某类排序临界、某类缓存边界、某类时钟偏移。
当你每次都抽到同样题目,系统的“通过率”会非常漂亮。
漂亮到让人以为风险消失。
这就是仪式化的危险:
它把活的防御变成了静态合规。
江砚很清楚:
守望纪元最不能接受的不是失败,而是“看起来永远成功”。
永远成功只可能意味着:有人在决定题目。
---
###五、江砚的判断:形变抽样必须像抽签一样抗投喂、可校验、且不可预测
他们曾经用抽签抗投喂协议守住见证随机性。
现在同样的逻辑必须扩展到形变抽样:
*抽样的候选集合不能被悄悄缩小;
*抽样权重不能被低风险补丁偷偷改;
*抽样序列不能形成可推断周期;
*抽样随机性必须可验证,但不能被预测;
*且抽样的“题目多样性”本身必须纳入预算,像多样性预算那样被守望。
江砚提出一个新协议:**形变随机性共识**。