Service Recipient Authority Drift Lens / 送达受领权限漂移 Lens
This lens observes whether 送达受领权限漂移线 and 送达受领权限漂移机制 correctly split a service proof into two locks: delivery happened, and the recipient had current authority for the reader who will later consume it.
The current mesh is strong at local checks. 容量告知送达队列线 proves who was served or omitted. 集体代表委任漂移线 proves old authority can go stale. 无障碍字幕集体线 proves class scope. 见证承载解除线 and 替代承载征调线 prove that carriers cannot be reused as clean capacity.
The remaining aftershock is service recipient drift: a notice may be delivered to a real actor, but that actor may not be authorized for the intended reader anymore. A passing implementation preserves the delivery row as history while forcing current recipient authority before the future route treats service as valid.
Primary observation link
This lens observes:
- 送达受领权限漂移线;
- 送达受领权限漂移机制;
- 送达受领权限案卷;
- 送达受领权限复核;
- 无权限受领送达默认;
- 容量告知送达队列线;
- 集体代表委任漂移线;
- 无障碍字幕集体线;
- 读者反驳通知;
- 被排除者反回执挑战线;
- 见证承载解除线;
- 替代承载征调线;
- Broadcast Reality;
- Route Assets and Custody.
It is observed through:
Observable promise
When a future reader tries to consume a service row, the game must show:
- source service row;
- service purpose;
- intended reader;
- affected cohorts or explicit absence;
- selected recipient or explicit absence;
- recipient class;
- authority source row or explicit absence;
- authority scope;
- authority state at service;
- proof of current authority or explicit absence;
- delivery surface;
- service claim;
- omitted or deferred readers;
- selected posture;
- service state after;
- recipient state after;
- future reader or route effect.
The lens fails if the result is only notice sent, representative received, operator signed, sponsor acknowledged, lawful annex filed, public notice posted, runner delivered, or route packet accepted.
Entry oracle
A valid implementation opens only from live state pressure.
entry_state_required:
trigger_kind: state_pressure
source_service_row_present: true
source_service_row_from_any:
- capacity_notice_service
- reader_rebuttal_notice
- access_caption_class
- excluded_counterreceipt
- remedy_reinstatement_bond
- witness_carrier_discharge
- substitute_carrier_requisition
- equivalent
service_purpose_visible: true
intended_reader_visible: true
affected_cohorts_visible_or_explicit_absence: true
selected_recipient_or_explicit_absence_visible: true
authority_source_row_or_explicit_absence_visible: true
authority_scope_visible_or_explicit_absence: true
authority_state_at_service_visible: true
service_claim_visible: true
omitted_or_deferred_readers_visible_or_explicit_absence: true
future_reader_or_route_consumes_service_state: true
player_can_verify_reserve_split_substitute_publicize_escrow_quarantine_or_default: true
no_fixed_turn_trigger: true
no_fixed_day_or_week_trigger: true
no_raw_notice_count_trigger: true
no_raw_claimant_count_trigger: true
no_dashboard_or_lens_health_trigger: trueThe lens fails if entry comes from fixed turn number, day/week interval, chapter quota, raw notice count, raw claimant count, dashboard state, lens health, generic notice cleanup, or a legal phase without a source service row and future reader.
Docket oracle
送达受领权限案卷 or equivalent must record delivery and authority separately.
docket_required:
source_service_row:
source_row_id: <stable service notice or remedy row id or explicit_absence>
source_surface: capacity_notice_service | reader_rebuttal_notice | access_caption_class | excluded_counterreceipt | remedy_reinstatement_bond | witness_carrier_discharge | substitute_carrier_requisition | equivalent
service_purpose: capacity_notice | rebuttal_notice | callback | correction | counterreceipt | reinstatement | class_addendum | route_release | equivalent
intended_reader: access_caption_reader | excluded_constituency | fan_public | lawful_reader | sponsor | archive | route_claimant | broadcast_reality | equivalent
affected_cohorts: []
future_reader_or_route: <reader route package proof window or broadcast reality surface>
recipient_authority:
selected_recipient: <actor desk carrier delegate proxy or explicit_absence>
recipient_class: class_representative | fan_delegate | access_operator | witness_carrier | lawful_clerk | sponsor_desk | archive_desk | proxy_runner | explicit_absence | equivalent
authority_source_row_or_absence: <representative mandate service receipt carrier discharge annex or explicit_absence>
authority_scope: public_only | lawful_only | sponsor_only | archive_only | route_only | named_cohort_only | split_required | explicit_absence | equivalent
authority_state_at_service: current | stale | limited | refused | proxy_only | absent | disputed | equivalent
proof_of_current_authority_or_absence: <receipt renewal notice mandate annex public addendum witness oath or explicit_absence>
service_attempt:
delivery_surface: public_notice | lawful_annex | sponsor_notice | archive_stamp | fan_receipt | caption_addendum | runner_receipt | route_asset_packet | equivalent
service_claim: recipient_can_accept_for_all | recipient_accepts_named_scope | proxy_accepts | absence_as_service | old_mandate_as_current | equivalent
omitted_or_deferred_readers: []
service_proof_or_absence: <proof or explicit_absence>
state_after:
selected_posture: verify_current_recipient | re-serve_named_reader | split_service | substitute_recipient | publicize_authority_gap | escrow_service | quarantine_service | default_recipient_service
service_state_after: served_named_scope | reservice_required | split_required | public_only | lawful_only | sponsor_only | escrowed | quarantined | false_served | recovery_only | equivalent
recipient_state_after: current_limited | substituted | protected_refusal | exposed | captured | hostile | absent | false_authority | equivalent
future_reader_or_route_effect: callback_required | addendum_required | reservice_required | audit_required | route_delay | blocked | hostile | costlier | recovery_only | contradiction_pending | equivalentThe lens fails if source row, service purpose, intended reader, recipient, authority source, scope, authority state, current proof, omitted readers, service claim, or future consumer is absent without explicit absence.
Review assignment oracle
送达受领权限复核 or equivalent must require explicit assignment.
assignment_required:
docket: storyteller.card.service_recipient_authority_docket.v1
selected_service_row: <source row id>
service_purpose: <purpose>
intended_reader: <reader>
affected_cohorts: []
selected_recipient_or_absence: <actor desk carrier delegate proxy or explicit_absence>
recipient_class: <class>
authority_source_row_or_absence: <row or explicit_absence>
authority_scope: <scope or explicit_absence>
authority_state_at_service: current | stale | limited | refused | proxy_only | absent | disputed | equivalent
proof_of_current_authority_or_absence: <proof or explicit_absence>
delivery_surface: <surface>
selected_posture: verify_current_recipient | re-serve_named_reader | split_service | substitute_recipient | publicize_authority_gap | escrow_service | quarantine_service | default_recipient_service
accepted_cost_surface_or_absence: <cost or explicit_absence>
future_reader_or_route: <reader route package proof window or broadcast reality surface>The lens fails if sponsor money, legal seal, archive stamp, operator signature, proxy receipt, edit checksum, public mood, or management urgency resolves service without these slots.
Branch divergence oracle
A satisfying implementation must prove at least six constructive branch families plus one default family, or explicitly block unavailable branches with state reasons.
| Branch family | Required relief | Required cost | Required future state |
|---|---|---|---|
| Verify current recipient | service valid for named reader and scope | proof upkeep, callback or addendum pressure | served-named-scope, costlier |
| Re-serve named reader | authority gap cured for one reader | service delay, sponsor or management pressure | reservice-complete, route-delay |
| Split service | incompatible reader scopes stop overwriting each other | proof maintenance, cohort confusion | split-required, public-only, lawful-only |
| Substitute recipient | stale recipient overwrite blocked | substitute legitimacy risk, carrier exposure | substitute-required, audit-required |
| Publicize authority gap | hidden authority drift becomes visible | inspection heat, public distrust, sponsor retaliation | addendum-required, contradiction-pending |
| Escrow service | unsafe service paused without erasing delivery proof | archive debt, lawful-only routing, route delay | escrowed, lawful-only, blocked |
| Quarantine service | false universal service blocked | current route block, recovery cost | quarantine-required, recovery-only |
| Unauthorized default | fastest desk files receipt as enough | false service hardens; omitted reader becomes hostile | false-served, hostile, blocked |
No branch may make one service recipient clean for public, lawful, sponsor, archive, fan oxygen, access caption, route asset, management report, and broadcast reality at once.
Default oracle
无权限受领送达默认 or equivalent must fire or be armed when:
- stale representative authority is filed as current service;
- class representative service is used for excluded or deferred cohorts;
- operator signature is used as all-reader service;
- sponsor-only, lawful-only, archive-only, public-only, or fan-only receipt is treated as universal notice;
- discharged witness carrier or substitute carrier receives service without current authority;
- proxy runner receipt is treated as reader consent;
- selected recipient is absent, captured, hostile, withdrawn, or hidden but service is filed as complete;
- future route consumes service without reading recipient authority state.
Required default payload:
default_required:
event: storyteller.event.unauthorized_recipient_service_default.v1
source_service_row:
source_row_id: <row id or explicit_absence>
source_surface: <surface or explicit_absence>
service_purpose: <purpose or explicit_absence>
intended_reader: <reader or explicit_absence>
affected_cohorts: []
recipient:
selected_recipient: <actor desk carrier delegate proxy or explicit_absence>
recipient_class: <class or explicit_absence>
authority_source_row_or_absence: <row or explicit_absence>
authority_scope: <scope or explicit_absence>
authority_state_at_service: stale | limited | refused | absent | proxy_only | disputed | hidden | equivalent
false_service:
false_service_claim: old_representative_served_all | operator_signed_for_all | sponsor_notice_as_public | lawful_annex_as_public | public_notice_as_lawful | witness_receipt_as_current | proxy_receipt_as_consent | absence_as_service | equivalent
default_narrator: sponsor | management_table | archive | lawful_reader | public_table | route_claimant | access_operator | proxy_runner | broadcast_reality | equivalent
omitted_or_deferred_readers: []
hidden_authority_gap: <gap or explicit_absence>
aftermath:
service_state_after: false_served | reservice_required | split_required | public_only | lawful_only | sponsor_only | blocked | hostile | recovery_only | contradiction_pending | equivalent
recipient_state_after: false_authority | hostile | captured | exposed | absent | quarantined | recovery_only | equivalent
future_reader_or_route_effect: callback_required | addendum_required | reservice_required | audit_required | route_delay | blocked | hostile | costlier | recovery_only | contradiction_pending | equivalent
counter_deltas_min: 3The default fails if it changes only flavor, budget, reputation, or generic complaint pressure.
Replay evidence expectation
lens_id: storyteller.lens.service_recipient_authority_drift.v1
session_id: lens-service-recipient-authority-drift-v1-<timestamp>
seed: <deterministic-seed>
entry_state:
trigger_kind: state_pressure
source_service_row_present: true
intended_reader_visible: true
selected_recipient_or_explicit_absence_visible: true
authority_state_at_service_visible: true
service_claim_visible: true
future_reader_or_route_consumes_service_state: true
no_fixed_turn_trigger: true
offered:
card: storyteller.card.service_recipient_authority_docket.v1
rite: storyteller.rite.service_recipient_authority_review.v1
branch_runs:
constructive:
selected_posture: verify_current_recipient | re-serve_named_reader | split_service | substitute_recipient | publicize_authority_gap | escrow_service | quarantine_service
service_state_after: <state>
recipient_state_after: <state>
future_reader_or_route_effect: <effect>
counter_deltas:
relief: []
cost: []
future: []
default:
event_seen_or_armed: storyteller.event.unauthorized_recipient_service_default.v1
false_service_claim: <claim>
omitted_or_deferred_reader: <reader>
future_reader_or_route_effect: <effect>
assertions:
- entry_is_state_triggered
- service_row_preserved_as_history
- recipient_authority_checked_before_consumption
- omitted_reader_survives_or_costs
- every_success_has_relief_cost_and_future_effect
- default_names_false_service_claim
- no_universal_service_recipient
- future_reader_consumes_result
- no_fixed_turn_day_week_raw_count_dashboard_or_lens_health_triggerNon-goals
- Not a raw count expansion.
- Not a generic legal-notice clean-up.
- Not a duplicate of capacity notice service.
- Not a duplicate of class representative mandate drift.
- Not valid unless a future reader tries to consume service through a recipient whose authority must be checked.