> For the complete documentation index, see [llms.txt](https://docs.sat20.org/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.sat20.org/learn-li-jie-cong-wang/security-model.md).

# 资产安全模型

聪网的安全目标是让用户始终知道自己的资产在哪里，以及在 Core Node 离线、失败或作恶时如何取回资产。

这个目标主要由 STP 完成。

## 安全不是余额显示

钱包显示余额不等于资产安全。对 STP 通道来说，Agent 或客户端需要验证以下证据：

1. BTC L1 channel point 是否存在。
2. 最新承诺交易是否可用。
3. 承诺高度是否单调前进。
4. 用户余额和 Core Node 余额是否与承诺状态一致。
5. 已撤销的旧状态是否有惩罚交易覆盖。
6. 强制关闭和 CSV 后清扫路径是否可构造。

如果这些证据缺失，客户端应停止普通价值移动，而不是只相信 Core Node 状态。

## 三种退出能力

| 能力    | 作用                      |
| ----- | ----------------------- |
| 协商关闭  | 双方在线时，按最新状态友好关闭通道       |
| 强制关闭  | peer 不在线时，用户用最新承诺交易退出   |
| 惩罚旧状态 | peer 广播旧承诺交易时，用户用撤销材料惩罚 |

这套机制与闪电网络的 RSMC 思想一致。STP 将它扩展到更多 BTC 原生资产和聪网跨层状态。

## Agent 的角色

AI Agent 不应替用户保管私钥。Agent 应做的是：

1. 调用钱包 adapter。
2. 检查安全快照。
3. 读取承诺交易和惩罚覆盖。
4. 判断是否可以执行 unlock、lock、splicing、close。
5. 向用户解释风险和下一步。

真正的签名、私钥、助记词、通道数据库应留在钱包安全边界内，推荐由 SAT20 PWA Wallet 管理。
