Service Recipient Authority Drift Lens / 送达受领权限漂移 Lens

This lens observes whether 送达受领权限漂移线 and 送达受领权限漂移机制 correctly split a service proof into two locks: delivery happened, and the recipient had current authority for the reader who will later consume it.

The current mesh is strong at local checks. 容量告知送达队列线 proves who was served or omitted. 集体代表委任漂移线 proves old authority can go stale. 无障碍字幕集体线 proves class scope. 见证承载解除线 and 替代承载征调线 prove that carriers cannot be reused as clean capacity.

The remaining aftershock is service recipient drift: a notice may be delivered to a real actor, but that actor may not be authorized for the intended reader anymore. A passing implementation preserves the delivery row as history while forcing current recipient authority before the future route treats service as valid.

This lens observes:

It is observed through:

Observable promise

When a future reader tries to consume a service row, the game must show:

  • source service row;
  • service purpose;
  • intended reader;
  • affected cohorts or explicit absence;
  • selected recipient or explicit absence;
  • recipient class;
  • authority source row or explicit absence;
  • authority scope;
  • authority state at service;
  • proof of current authority or explicit absence;
  • delivery surface;
  • service claim;
  • omitted or deferred readers;
  • selected posture;
  • service state after;
  • recipient state after;
  • future reader or route effect.

The lens fails if the result is only notice sent, representative received, operator signed, sponsor acknowledged, lawful annex filed, public notice posted, runner delivered, or route packet accepted.

Entry oracle

A valid implementation opens only from live state pressure.

entry_state_required:
  trigger_kind: state_pressure
  source_service_row_present: true
  source_service_row_from_any:
    - capacity_notice_service
    - reader_rebuttal_notice
    - access_caption_class
    - excluded_counterreceipt
    - remedy_reinstatement_bond
    - witness_carrier_discharge
    - substitute_carrier_requisition
    - equivalent
  service_purpose_visible: true
  intended_reader_visible: true
  affected_cohorts_visible_or_explicit_absence: true
  selected_recipient_or_explicit_absence_visible: true
  authority_source_row_or_explicit_absence_visible: true
  authority_scope_visible_or_explicit_absence: true
  authority_state_at_service_visible: true
  service_claim_visible: true
  omitted_or_deferred_readers_visible_or_explicit_absence: true
  future_reader_or_route_consumes_service_state: true
  player_can_verify_reserve_split_substitute_publicize_escrow_quarantine_or_default: true
  no_fixed_turn_trigger: true
  no_fixed_day_or_week_trigger: true
  no_raw_notice_count_trigger: true
  no_raw_claimant_count_trigger: true
  no_dashboard_or_lens_health_trigger: true

The lens fails if entry comes from fixed turn number, day/week interval, chapter quota, raw notice count, raw claimant count, dashboard state, lens health, generic notice cleanup, or a legal phase without a source service row and future reader.

Docket oracle

送达受领权限案卷 or equivalent must record delivery and authority separately.

docket_required:
  source_service_row:
    source_row_id: <stable service notice or remedy row id or explicit_absence>
    source_surface: capacity_notice_service | reader_rebuttal_notice | access_caption_class | excluded_counterreceipt | remedy_reinstatement_bond | witness_carrier_discharge | substitute_carrier_requisition | equivalent
    service_purpose: capacity_notice | rebuttal_notice | callback | correction | counterreceipt | reinstatement | class_addendum | route_release | equivalent
    intended_reader: access_caption_reader | excluded_constituency | fan_public | lawful_reader | sponsor | archive | route_claimant | broadcast_reality | equivalent
    affected_cohorts: []
    future_reader_or_route: <reader route package proof window or broadcast reality surface>
  recipient_authority:
    selected_recipient: <actor desk carrier delegate proxy or explicit_absence>
    recipient_class: class_representative | fan_delegate | access_operator | witness_carrier | lawful_clerk | sponsor_desk | archive_desk | proxy_runner | explicit_absence | equivalent
    authority_source_row_or_absence: <representative mandate service receipt carrier discharge annex or explicit_absence>
    authority_scope: public_only | lawful_only | sponsor_only | archive_only | route_only | named_cohort_only | split_required | explicit_absence | equivalent
    authority_state_at_service: current | stale | limited | refused | proxy_only | absent | disputed | equivalent
    proof_of_current_authority_or_absence: <receipt renewal notice mandate annex public addendum witness oath or explicit_absence>
  service_attempt:
    delivery_surface: public_notice | lawful_annex | sponsor_notice | archive_stamp | fan_receipt | caption_addendum | runner_receipt | route_asset_packet | equivalent
    service_claim: recipient_can_accept_for_all | recipient_accepts_named_scope | proxy_accepts | absence_as_service | old_mandate_as_current | equivalent
    omitted_or_deferred_readers: []
    service_proof_or_absence: <proof or explicit_absence>
  state_after:
    selected_posture: verify_current_recipient | re-serve_named_reader | split_service | substitute_recipient | publicize_authority_gap | escrow_service | quarantine_service | default_recipient_service
    service_state_after: served_named_scope | reservice_required | split_required | public_only | lawful_only | sponsor_only | escrowed | quarantined | false_served | recovery_only | equivalent
    recipient_state_after: current_limited | substituted | protected_refusal | exposed | captured | hostile | absent | false_authority | equivalent
    future_reader_or_route_effect: callback_required | addendum_required | reservice_required | audit_required | route_delay | blocked | hostile | costlier | recovery_only | contradiction_pending | equivalent

The lens fails if source row, service purpose, intended reader, recipient, authority source, scope, authority state, current proof, omitted readers, service claim, or future consumer is absent without explicit absence.

Review assignment oracle

送达受领权限复核 or equivalent must require explicit assignment.

assignment_required:
  docket: storyteller.card.service_recipient_authority_docket.v1
  selected_service_row: <source row id>
  service_purpose: <purpose>
  intended_reader: <reader>
  affected_cohorts: []
  selected_recipient_or_absence: <actor desk carrier delegate proxy or explicit_absence>
  recipient_class: <class>
  authority_source_row_or_absence: <row or explicit_absence>
  authority_scope: <scope or explicit_absence>
  authority_state_at_service: current | stale | limited | refused | proxy_only | absent | disputed | equivalent
  proof_of_current_authority_or_absence: <proof or explicit_absence>
  delivery_surface: <surface>
  selected_posture: verify_current_recipient | re-serve_named_reader | split_service | substitute_recipient | publicize_authority_gap | escrow_service | quarantine_service | default_recipient_service
  accepted_cost_surface_or_absence: <cost or explicit_absence>
  future_reader_or_route: <reader route package proof window or broadcast reality surface>

The lens fails if sponsor money, legal seal, archive stamp, operator signature, proxy receipt, edit checksum, public mood, or management urgency resolves service without these slots.

Branch divergence oracle

A satisfying implementation must prove at least six constructive branch families plus one default family, or explicitly block unavailable branches with state reasons.

Branch familyRequired reliefRequired costRequired future state
Verify current recipientservice valid for named reader and scopeproof upkeep, callback or addendum pressureserved-named-scope, costlier
Re-serve named readerauthority gap cured for one readerservice delay, sponsor or management pressurereservice-complete, route-delay
Split serviceincompatible reader scopes stop overwriting each otherproof maintenance, cohort confusionsplit-required, public-only, lawful-only
Substitute recipientstale recipient overwrite blockedsubstitute legitimacy risk, carrier exposuresubstitute-required, audit-required
Publicize authority gaphidden authority drift becomes visibleinspection heat, public distrust, sponsor retaliationaddendum-required, contradiction-pending
Escrow serviceunsafe service paused without erasing delivery proofarchive debt, lawful-only routing, route delayescrowed, lawful-only, blocked
Quarantine servicefalse universal service blockedcurrent route block, recovery costquarantine-required, recovery-only
Unauthorized defaultfastest desk files receipt as enoughfalse service hardens; omitted reader becomes hostilefalse-served, hostile, blocked

No branch may make one service recipient clean for public, lawful, sponsor, archive, fan oxygen, access caption, route asset, management report, and broadcast reality at once.

Default oracle

无权限受领送达默认 or equivalent must fire or be armed when:

  • stale representative authority is filed as current service;
  • class representative service is used for excluded or deferred cohorts;
  • operator signature is used as all-reader service;
  • sponsor-only, lawful-only, archive-only, public-only, or fan-only receipt is treated as universal notice;
  • discharged witness carrier or substitute carrier receives service without current authority;
  • proxy runner receipt is treated as reader consent;
  • selected recipient is absent, captured, hostile, withdrawn, or hidden but service is filed as complete;
  • future route consumes service without reading recipient authority state.

Required default payload:

default_required:
  event: storyteller.event.unauthorized_recipient_service_default.v1
  source_service_row:
    source_row_id: <row id or explicit_absence>
    source_surface: <surface or explicit_absence>
    service_purpose: <purpose or explicit_absence>
    intended_reader: <reader or explicit_absence>
    affected_cohorts: []
  recipient:
    selected_recipient: <actor desk carrier delegate proxy or explicit_absence>
    recipient_class: <class or explicit_absence>
    authority_source_row_or_absence: <row or explicit_absence>
    authority_scope: <scope or explicit_absence>
    authority_state_at_service: stale | limited | refused | absent | proxy_only | disputed | hidden | equivalent
  false_service:
    false_service_claim: old_representative_served_all | operator_signed_for_all | sponsor_notice_as_public | lawful_annex_as_public | public_notice_as_lawful | witness_receipt_as_current | proxy_receipt_as_consent | absence_as_service | equivalent
    default_narrator: sponsor | management_table | archive | lawful_reader | public_table | route_claimant | access_operator | proxy_runner | broadcast_reality | equivalent
    omitted_or_deferred_readers: []
    hidden_authority_gap: <gap or explicit_absence>
  aftermath:
    service_state_after: false_served | reservice_required | split_required | public_only | lawful_only | sponsor_only | blocked | hostile | recovery_only | contradiction_pending | equivalent
    recipient_state_after: false_authority | hostile | captured | exposed | absent | quarantined | recovery_only | equivalent
    future_reader_or_route_effect: callback_required | addendum_required | reservice_required | audit_required | route_delay | blocked | hostile | costlier | recovery_only | contradiction_pending | equivalent
    counter_deltas_min: 3

The default fails if it changes only flavor, budget, reputation, or generic complaint pressure.

Replay evidence expectation

lens_id: storyteller.lens.service_recipient_authority_drift.v1
session_id: lens-service-recipient-authority-drift-v1-<timestamp>
seed: <deterministic-seed>
entry_state:
  trigger_kind: state_pressure
  source_service_row_present: true
  intended_reader_visible: true
  selected_recipient_or_explicit_absence_visible: true
  authority_state_at_service_visible: true
  service_claim_visible: true
  future_reader_or_route_consumes_service_state: true
  no_fixed_turn_trigger: true
offered:
  card: storyteller.card.service_recipient_authority_docket.v1
  rite: storyteller.rite.service_recipient_authority_review.v1
branch_runs:
  constructive:
    selected_posture: verify_current_recipient | re-serve_named_reader | split_service | substitute_recipient | publicize_authority_gap | escrow_service | quarantine_service
    service_state_after: <state>
    recipient_state_after: <state>
    future_reader_or_route_effect: <effect>
    counter_deltas:
      relief: []
      cost: []
      future: []
  default:
    event_seen_or_armed: storyteller.event.unauthorized_recipient_service_default.v1
    false_service_claim: <claim>
    omitted_or_deferred_reader: <reader>
    future_reader_or_route_effect: <effect>
assertions:
  - entry_is_state_triggered
  - service_row_preserved_as_history
  - recipient_authority_checked_before_consumption
  - omitted_reader_survives_or_costs
  - every_success_has_relief_cost_and_future_effect
  - default_names_false_service_claim
  - no_universal_service_recipient
  - future_reader_consumes_result
  - no_fixed_turn_day_week_raw_count_dashboard_or_lens_health_trigger

Non-goals

  • Not a raw count expansion.
  • Not a generic legal-notice clean-up.
  • Not a duplicate of capacity notice service.
  • Not a duplicate of class representative mandate drift.
  • Not valid unless a future reader tries to consume service through a recipient whose authority must be checked.