コンテンツにスキップ

revoked

HTTP 403 · Ludion-Error: revoked

署名は正しいものでした。しかし署名した鍵、またはその背後にあるエージェントの身分(Diver)が失効しています。失効は、運営者自身から(たとえば鍵の漏洩の後に)、あるいは運営者が約束を破ったときに Registry から出ます。失効ストリームを購読している Gate には数秒で届き、それ以外の Gate には最後の Staple が切れた時点、つまり1時間以内に届きます(仕様 §10.10)。

失効した鍵は、他人の手にあるかもしれません。サイトは検証を求めるすべての経路でそれを拒否します。盗まれた鍵が、あらゆる場所で一斉に使えなくなるようにするためです。

  • Session 鍵だけを失効させたのなら、新しい鍵に回して、更新した鍵ディレクトリを公開します。

    ターミナルウィンドウ
    npx ludion rotate
  • 侵害されて身分ごと失効したのなら、npx ludion init --force で新しい身分を作って公開します。古い身分は失効したままです。

  • Registry が失効させ、それが誤りだと考えるなら、異議を申し立ててください。Registry は、自らが行うすべての失効に理由を示し、異議を聞きます。

Ludion は Web Bot Auth を置き換えません。Web Bot Auth(RFC 9421)でリクエストに署名し、鍵ディレクトリを公開しているエージェントは、Ludion の Gate ではすでに VERIFIED(Depth 0)です。まだ署名していなければ、無料の Ludion CLI で次の手順を踏んでください。

3分は、この道の目標です。チェック DIV-1 として書いてあります。クリーンなコンテナで、init から VERIFIED まで180秒以内。

  1. エージェントの身分(Diver)を作ります。Root 鍵はパスフレーズで封をされ、リクエストには署名しません。署名するのは短命の Session 鍵です。

    Terminal window
    npx ludion init --name "My Agent" --contact mailto:you@example.com
  2. 書き出された公開ファイルを、Signature-Agent のオリジンに HTTPS で置きます。.well-known/http-message-signatures-directory(鍵。application/http-message-signatures-directory+json で返す)と card(名乗り)です。自分のドメインで構いません。登録の受付が始まれば dvr-….agents.ludion.ai にも置けます。

  3. リクエストごとに署名します。次のコマンドは Signature-Agent、Signature-Input、Signature を付けた curl をそのまま出力します。署名の寿命は 60 秒なので(仕様 §10.4)、毎回作り直してください。

    Terminal window
    npx ludion sign GET https://shop.example/checkout --curl
  4. 自己診断します。doctor は公開した鍵ディレクトリと Card を取りに行き、Gate が見るものを確かめます。リダイレクトなしの 200、Content-Type、ディレクトリに今の鍵があること、です。

    Terminal window
    npx ludion doctor

これで Gate はあなたのリクエストを VERIFIED と判定します。サイトがそれ以上に求めるもの(Depth、Ballast、Mandate)はその上に積むもので、それぞれ Gate のエラー に説明のページがあります。