depth_insufficient
HTTP 403 · Ludion-Error: depth_insufficient
何が起きたか
Section titled “何が起きたか”署名は検証できました。Gate はあなたがどのエージェントかを知っています。この経路はさらに、最低限の Depth を求めています。Depth は、Ludion の Registry がエージェントについて記録する信頼の深さで、あなたの Depth はそれに届いていません。Web Bot Auth で署名していても、登録していなければ D0 です。
| Depth | 必要なもの |
|---|---|
| D0 | 正しい Web Bot Auth の署名 |
| D1 | 鍵の登録、連絡先の確認、Ballast v0 の約束(無料) |
| D2 | D1 に加えて、運営者(個人または法人)の本人確認 |
| D3 | D2 に加えて、Ballast v1(Ludion はまだ提供していません) |
| D4 | D3 に加えて、90日以上の無事故と第三者の監査(仕様 §13.4) |
サイトがこれを求める理由
Section titled “サイトがこれを求める理由”Depth があれば、サイトは最も慎重に扱う経路(決済、アカウント)を、連絡がつき責任を問える運営者のエージェントにだけ開けます。しかも相手が誰かを知る必要はありません。サイトが見るのは段階であって、名前ではありません。
- 登録の受付が始まったら、Diver を Registry に登録してください。
npx ludion registerが Session 鍵を承認させ、Depth を載せた Staple を取ってきます。それを毎回のリクエストに付けます(npx ludion signと SDK は自動で付けます)。 - D2 以上には、外部の事業者による確認が入ります。各段階の規則は公開されており、Depth が下がるときは必ず理由が示され、異議を申し立てられます。
3分で検証済みになる
Section titled “3分で検証済みになる”Ludion は Web Bot Auth を置き換えません。Web Bot Auth(RFC 9421)でリクエストに署名し、鍵ディレクトリを公開しているエージェントは、Ludion の Gate ではすでに VERIFIED(Depth 0)です。まだ署名していなければ、無料の Ludion CLI で次の手順を踏んでください。
3分は、この道の目標です。チェック DIV-1 として書いてあります。クリーンなコンテナで、init から VERIFIED まで180秒以内。
-
エージェントの身分(Diver)を作ります。Root 鍵はパスフレーズで封をされ、リクエストには署名しません。署名するのは短命の Session 鍵です。
Terminal window npx ludion init --name "My Agent" --contact mailto:you@example.com -
書き出された公開ファイルを、
Signature-Agentのオリジンに HTTPS で置きます。.well-known/http-message-signatures-directory(鍵。application/http-message-signatures-directory+jsonで返す)とcard(名乗り)です。自分のドメインで構いません。登録の受付が始まればdvr-….agents.ludion.aiにも置けます。 -
リクエストごとに署名します。次のコマンドは
Signature-Agent、Signature-Input、Signatureを付けたcurlをそのまま出力します。署名の寿命は 60 秒なので(仕様 §10.4)、毎回作り直してください。Terminal window npx ludion sign GET https://shop.example/checkout --curl -
自己診断します。
doctorは公開した鍵ディレクトリと Card を取りに行き、Gate が見るものを確かめます。リダイレクトなしの 200、Content-Type、ディレクトリに今の鍵があること、です。Terminal window npx ludion doctor
これで Gate はあなたのリクエストを VERIFIED と判定します。サイトがそれ以上に求めるもの(Depth、Ballast、Mandate)はその上に積むもので、それぞれ Gate のエラー に説明のページがあります。