> For the complete documentation index, see [llms.txt](https://docs.sat20.org/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.sat20.org/xie-yi-yu-an-quan/security/threat-model.md).

# 威胁模型与信任假设

聪网安全不是一个余额数字，而是一组可以验证的退出证据和信任边界。

## 核心信任假设

1. Bitcoin L1 提供最终结算和争议边界。
2. Indexer 需要可交叉验证，单个 indexer 响应不是最终安全证明。
3. STP 安全依赖有效通道状态、承诺交易、撤销信息、惩罚覆盖和钱包备份。
4. SatoshiNet 节点负责执行和出块，但不替代 BTC L1 的最终边界。
5. 钱包掌握私钥、助记词、授权和关键本地状态。
6. Agent 只能读取证据和调用 adapter，不能保存私钥或绕过签名。

## 主要风险

1. Core Node 离线或拒绝服务。
2. Core Node 广播旧承诺交易。
3. 钱包丢失本地状态或备份。
4. Indexer 分歧、未索引或 reorg。
5. BTC L1 reorg。
6. SatoshiNet 停止出块。
7. 合约漏洞。
8. 公共通道合约和私人 STP 通道的安全模型混淆。

## 不保证什么

1. 聪网状态不等于由 Bitcoin 无条件保证。
2. Indexer 不替用户承担私钥和授权责任。
3. Agent 不替用户承担最终签名决策。
4. 合约资产和私人通道资产有不同安全边界。
5. 测试网验证不代表主网没有风险。

**页面状态：规划中（Planning）**
