# RH-W-19：可重現性與對抗性證書審計

## 摘要

本輪不新增一個孤立的 Weil 矩陣點，而是把 RH-W-18 的統一證書後端置於可重放的攻擊模型下。目標不是證明「軟體不可能出錯」，而是把錯誤分成三類：

1. 封包內可嚴格拒絕；
2. 需要數學語義重算才能拒絕；
3. 無法由同一個自我認證封包排除，必須引入外部信任根。

本輪建立 17 類錯誤證書，其中 16 類應被拒絕，1 類被刻意標記為 `EXPECTED_SURVIVAL`。

## 後端 v0.2

後端新增：

- SHA-256 allowlist；
- 未索引 Python／JSON 安全檔案拒絕；
- command path confinement；
- record input digest；
- dependency DAG 檢查；
- status-token 一致性；
- isolated temporary replay；
- 全域 `RH_CLAIM=False` firewall。

驗證鏈為

$$
\text{Artifact identity}
\to\text{Manifest semantics}
\to\text{Dependency DAG}
\to\text{Native replay}
\to\text{Claim firewall}.
$$

## 主要實證

### 浮點假負值

十四階 Hilbert 矩陣

$$
H_{ij}=\frac1{i+j+1}
$$

由 exact rational $LDL^T$ 得到十四個正 pivot；但 double precision `eigvalsh` 在本環境回傳負的最小特徵值。這是一個純數值假負例，說明有限維負 witness 不得只靠浮點特徵值符號宣布。

### 尾項省略

對

$$
\sum_{k=0}^{\infty}2^{-k}=2,
$$

截到 $k=9$ 的部分和低於 $1.999$，但完整和為 $2$。只驗證截斷和會錯誤接受上界；幾何尾必須被明示加入。

### inward interval

十進位 singleton

$$
[0.3333333333333333,0.3333333333333333]
$$

不包含 exact $1/3$。列印精度不是 outward rounding 證書。

## 外部信任邊界

若攻擊者同時修改：

- 證書；
- verifier；
- manifest；
- artifact index；
- 所有 hash；

並讓 verifier 只列印預期 token，封包內部沒有未被攻擊者控制的根可以辨認它。這不是本後端的一個可修補小 bug，而是自我認證系統的基本限制。

因此公開版至少需要其中之一：

- 發行者數位簽章；
- Git commit/tag 與外部時間戳；
- 可重現建置；
- 第二個獨立 verifier；
- 第三方鏡像的 release digest。

## 結論

RH-W-19 建立的是「證書失敗的證書」。它不提高任何 RH 真值宣稱，只提高研究產物對錯誤、竄改與過度宣稱的可辨認性。

$$
\boxed{\text{RH\_CLAIM=False}}
$$
