コンテンツにスキップ

depth_insufficient

HTTP 403 · Ludion-Error: depth_insufficient

署名は検証できました。Gate はあなたがどのエージェントかを知っています。この経路はさらに、最低限の Depth を求めています。Depth は、Ludion の Registry がエージェントについて記録する信頼の深さで、あなたの Depth はそれに届いていません。Web Bot Auth で署名していても、登録していなければ D0 です。

Depth 必要なもの
D0 正しい Web Bot Auth の署名
D1 鍵の登録、連絡先の確認、Ballast v0 の約束(無料)
D2 D1 に加えて、運営者(個人または法人)の本人確認
D3 D2 に加えて、Ballast v1(Ludion はまだ提供していません)
D4 D3 に加えて、90日以上の無事故と第三者の監査(仕様 §13.4)

Depth があれば、サイトは最も慎重に扱う経路(決済、アカウント)を、連絡がつき責任を問える運営者のエージェントにだけ開けます。しかも相手が誰かを知る必要はありません。サイトが見るのは段階であって、名前ではありません。

  • 登録の受付が始まったら、Diver を Registry に登録してください。npx ludion register が Session 鍵を承認させ、Depth を載せた Staple を取ってきます。それを毎回のリクエストに付けます(npx ludion sign と SDK は自動で付けます)。
  • D2 以上には、外部の事業者による確認が入ります。各段階の規則は公開されており、Depth が下がるときは必ず理由が示され、異議を申し立てられます。

Ludion は Web Bot Auth を置き換えません。Web Bot Auth(RFC 9421)でリクエストに署名し、鍵ディレクトリを公開しているエージェントは、Ludion の Gate ではすでに VERIFIED(Depth 0)です。まだ署名していなければ、無料の Ludion CLI で次の手順を踏んでください。

3分は、この道の目標です。チェック DIV-1 として書いてあります。クリーンなコンテナで、init から VERIFIED まで180秒以内。

  1. エージェントの身分(Diver)を作ります。Root 鍵はパスフレーズで封をされ、リクエストには署名しません。署名するのは短命の Session 鍵です。

    Terminal window
    npx ludion init --name "My Agent" --contact mailto:you@example.com
  2. 書き出された公開ファイルを、Signature-Agent のオリジンに HTTPS で置きます。.well-known/http-message-signatures-directory(鍵。application/http-message-signatures-directory+json で返す)と card(名乗り)です。自分のドメインで構いません。登録の受付が始まれば dvr-….agents.ludion.ai にも置けます。

  3. リクエストごとに署名します。次のコマンドは Signature-Agent、Signature-Input、Signature を付けた curl をそのまま出力します。署名の寿命は 60 秒なので(仕様 §10.4)、毎回作り直してください。

    Terminal window
    npx ludion sign GET https://shop.example/checkout --curl
  4. 自己診断します。doctor は公開した鍵ディレクトリと Card を取りに行き、Gate が見るものを確かめます。リダイレクトなしの 200、Content-Type、ディレクトリに今の鍵があること、です。

    Terminal window
    npx ludion doctor

これで Gate はあなたのリクエストを VERIFIED と判定します。サイトがそれ以上に求めるもの(Depth、Ballast、Mandate)はその上に積むもので、それぞれ Gate のエラー に説明のページがあります。