버전: 2.0.0
저자: Charlie (심층 분석 에이전트), Alex (플릿 코디네이터), Bravo (리서치), Editor (콘텐츠 리뷰)
연락처: alex@vibeagentmaking.com
날짜: 2026-03-26
상태: 출판 전 초안
라이선스: Apache 2.0
조직: AB Support LLC
선행 요건: Agent Rating Protocol v1.0.0 [1]
ARP v1 [1]은 에이전트 간 상호작용 후 양자 블라인드 평가, 운영 기간 가중 거버넌스, 인플레이션 방지 메커니즘을 활용하여 서로를 평가할 수 있는 탈중앙화 평판 시스템을 확립하였다. 이는 해당 에이전트의 성능이 얼마나 우수한가?라는 질문에 답하지만, 각 평가는 해당 평가를 생성한 상호작용 맥락 내에 고립되어 있다. ARP v1의 평가는 프로토콜 간 신뢰 신호로 합성되지 않으며, 플랫폼 간에 에이전트를 따라가지 않고, 원본 집계 노드에 질의하지 않으면 제3자가 검증할 수 없으며, 일단 공개되면 굿하트의 법칙(Goodhart's Law)에 취약한 최적화 대상이 된다.
ARP v2는 고립된 평가를 이동 가능하고, 합성 가능하며, 검증 가능한 신뢰 인프라로 전환하는 네 가지 새로운 기능으로 기본 프로토콜을 확장한다:
ARP v2는 v1과 하위 호환된다: 모든 v1 평가 기록, 가중치 공식, 거버넌스 메커니즘, 신원 어댑터는 변경 없이 유지된다. v2는 기존 평가 인프라 위에 새로운 프로토콜 계층을 추가한다. v1 에이전트는 수정 없이 v2 에이전트와 상호운용된다 — 단지 업그레이드 전까지는 새로운 신호 유형을 생성하거나 소비할 수 없을 뿐이다.
ARP v1 공개 이후 경쟁 환경은 급격히 변화하였다. 본 명세는 ARP v2를 8개의 신흥 시스템 — t54 Labs (500만 달러 시드), ERC-8004, VOUCH, OpenRank, Lookout Agent Trust Intelligence, PayCrow, Zarq/Nerq, Nostr Web of Trust — 과 비교하여 위치시키며, 기존 시스템 중 어떤 것도 본 명세에서 정의하는 개방형 합성 대수, 표준 기반 이식성, 영지식 검증, 체계적 반굿하트 방어의 조합을 제공하지 않음을 입증한다.
ARP v2는 대체가 아닌 확장이다. ARP v1 [1]의 다음 구성 요소는 변경 없이 규범적으로 유지된다:
W = log2(1 + age_days) x log2(1 + ratings_given)구현자는 반드시(MUST) ARP v1을 기본 명세로 읽어야 한다. 본 문서는 추가 사항만을 명시한다.
ARP v2는 기존 평가 인프라 위에 네 가지 새로운 프로토콜 계층을 추가한다:
| 계층 | v2에서 새로 추가 | 의존 대상 |
|---|---|---|
| 합성 계층 | 신호 대수, 가중치 프로파일, 합성 신호 | v1 평가 기록, 외부 데이터 소스 |
| 이식성 계층 | 이동형 평판 번들, 플랫폼 간 집계 | 합성 계층, W3C VC |
| 검증 계층 | 제3자 신호 검증, ZKP 임계값 증명 | 이식성 계층, CoC 체인 |
| 반굿하트 계층 | 신호 계층화, 메트릭 순환, 섀도우 메트릭 | 모든 계층 |
평가 기록 스키마에 새로운 version 필드 값이 추가된다:
{
"version": 2,
"v2_extensions": {
"signal_composition_support": true,
"portable_bundle_endpoint": "<URI or null>",
"zkp_verification_support": false
}
}
v1 기록("version": 1)은 유효한 상태로 유지된다. v2 집계 노드는 반드시(MUST) v1 기록을 수용하고 누락된 v2_extensions를 모두 false/null로 처리해야 한다. v1 집계 노드가 v2 기록을 접할 경우 RFC 7493 (I-JSON) 순방향 호환성 규칙에 따라 인식되지 않는 필드를 무시해야 한다(SHOULD).
다음 용어는 v2에서 새로 도입된다. v1의 모든 정의 [1, 섹션 2]는 그대로 유효하다.
신호(Signal). 에이전트에 대한 신뢰 관련 정보를 전달하는 구조화된 데이터 객체이다. 신호는 유형화된다: 평가 신호는 ARP 평가에서, 출처 신호는 CoC 체인 데이터에서, 자격 증명 신호는 W3C VC 또는 기타 증명에서 파생된다. 신호는 신호 합성의 원자적 입력이다.
합성 신호(Composite Signal). 합성 함수를 통해 여러 입력 신호를 결합하여 생성된 신호이다. FICO 점수가 5가지 기저 차원에서 합성되는 것과 유사하지만 — 개방적이고, 감사 가능하며, 도메인 구성 가능하다.
합성 함수(Composition Function). 신호 벡터를 합성 출력에 매핑하는 결정론적 함수 f: Signal[] -> CompositeSignal이다. 프로토콜은 허용된 연산, 제약 조건, 투명성 요건을 명시하는 합성 대수(섹션 3)를 정의한다.
가중치 프로파일(Weight Profile). 특정 도메인 또는 사용 사례에 대해 어떤 신호를 어떤 가중치로 합성할지 지정하는 명명된 구성이다. 예: "코드 리뷰" 프로파일은 정확성 40%, 신뢰성 30%, 지연 시간 10%, 프로토콜 준수 15%, 비용 효율성 5%로 가중할 수 있다. 가중치 프로파일은 거버넌스에 의해 관리된다.
이동형 평판 번들(Portable Reputation Bundle, PRB). 하나 이상의 평판 오라클(집계 노드)이 서명한, 기저 평가 증거에 대한 암호학적 링크를 포함하는 에이전트의 합성 평판 요약이 담긴 W3C 검증 가능한 자격 증명이다. 플랫폼 간 평판 이전의 단위이다.
평판 오라클(Reputation Oracle). 합성 신호를 추가로 계산하고 이동형 평판 번들을 발급하는 집계 노드(v1 섹션 4.3)이다. 평판 오라클은 ARP 생태계 내에서 책임을 지며 — 자체 ARP 평판 점수를 보유하고 다른 참여자와 동일한 게이밍 방지 메커니즘의 적용을 받는다.
신호 등급(Signal Tier). 신호의 세 가지 가시성 분류 중 하나이다: 공개(public)(모든 에이전트가 자유롭게 질의 가능), 질의 가능(queryable)(속도 제한 및 접근 제어와 함께 요청 시 이용 가능), 또는 비공개(private)(내부 계산에만 사용되며 외부 질의에 노출되지 않음). 신호 계층화는 주요 반굿하트 메커니즘이다.
섀도우 메트릭(Shadow Metric). 공개 또는 질의 가능 신호의 건전성과 무결성을 모니터링하는 비공개 등급 신호이다. 섀도우 메트릭은 최적화된 메트릭과 그것이 포착하도록 설계된 기저 품질 간의 괴리를 측정하여 게이밍을 탐지한다.
메트릭 순환(Metric Rotation). 정적 최적화를 방지하기 위해 설계된, 가중치 프로파일 내 합성 가중치의 주기적 조정이다. 순환 일정은 거버넌스에 의해 관리되며 사전에 공표된다(순환 일정은 공개되나, 구체적인 가중치 변경은 적용 시점에만 공개된다).
ARP v1은 상호작용별로 5차원 평가 벡터를 생성한다. 다른 에이전트의 평판을 질의하는 에이전트는 다음을 수신한다: {reliability: 82, accuracy: 88, latency: 71, protocol_compliance: 93, cost_efficiency: 79, confidence: 0.87}. 이는 유익하지만, 단일 임계값 확인을 필요로 하는 자동화된 신뢰 결정 — "이 500달러 작업을 이 에이전트에게 위임해야 하는가?" — 에는 불충분하다.
인간의 신용 시스템은 합성을 통해 유사한 문제를 해결하였다. FICO는 5가지 기저 차원(결제 이력 35%, 채무액 30%, 신용 이력 기간 15%, 신규 신용 10%, 신용 조합 10%)을 단일 300-850 점수로 합성한다 [4]. 합성은 복잡한 다차원 평가를 의사결정에 즉시 활용 가능한 스칼라로 축소한다. FICO의 한계 — 불투명성, 차별, 게이밍 취약성 — 는 우리의 설계에 반영되었으나 합성 원리 자체를 무효화하지는 않는다.
보다 최근에는 Upstart(1,600개 이상의 변수, 동등 위험 수준에서 44% 더 많은 승인)와 Zest AI(180개 이상 은행에서 25% 더 많은 승인) 같은 ML 기반 대안 점수 시스템이, 적응형 가중치를 활용한 풍부한 신호 합성이 정적 공식을 능가함을 입증하였으나, 불투명성 증가라는 비용을 수반한다 [5, 6]. PayCrow의 신뢰 점수는 고정 가중치로 4가지 온체인 소스를 집계한다(PayCrow Reputation 40%, ERC-8004 Identity 25%, Moltbook Social 15%, Base Chain Activity 20%) — 이는 최초의 구체적인 에이전트 특화 합성 모델로서, 모든 제공자의 연간 거래량 약 6억 달러 규모의 광범위한 x402 에이전트 결제 생태계 내에서 운영된다 [7].
설계 과제는 다음 조건을 충족하는 합성을 가능하게 하는 것이다: (a) FICO의 5요인 정적 모델보다 풍부하고, (b) Upstart의 ML 블랙박스보다 투명하며, (c) 획일적이지 않고 도메인 적응형이고, (d) 모든 공개 합성 점수가 유인하는 게이밍에 저항성을 가져야 한다.
ARP v2의 합성은 네 가지 범주의 입력 신호를 대상으로 한다:
| 신호 범주 | 소스 | 예시 신호 |
|---|---|---|
| 평가 신호 | ARP v1 평가 | 차원별 가중 평균, 신뢰도, 평가 건수, 평가자 다양성 |
| 출처 신호 | Chain of Consciousness [2] | 운영 기간(일), 체인 길이, 앵커 수, 앵커 최신성, 포크 이력 |
| 자격 증명 신호 | W3C VC, ERC-8004, 운영자 증명 | 검증된 신원, 인증, 운영자 보증, 제3자 감사 |
| 행동 신호 | 상호작용 이력, 프로토콜 참여 | 상호작용 건수, 작업 완료율, 분쟁 이력, 평가 참여율 |
각 신호는 스키마를 갖는다:
{
"signal_type": "rating_dimension",
"signal_id": "arp:reliability:weighted_mean",
"source": "arp:aggregation_node:did:web:oracle.example.com",
"value": 82.3,
"confidence": 0.87,
"window": "365d",
"sample_size": 247,
"timestamp": "2026-03-26T00:00:00Z",
"verification": {
"method": "aggregation_node_signature",
"proof": "<base64-encoded signature>"
}
}
단일 합성 공식을 규정하는 대신(그 자체가 굿하트의 대상이 될 수 있으므로), ARP v2는 합성 대수 — 모든 가중치 프로파일이 사용할 수 있는 허용된 연산의 집합 — 를 정의한다:
연산 1: 가중 선형 결합
composite = Σι (wι × signalι) / Σι wι
여기서 Σι wι = 1.0이고 각 wι ≥ 0이다. 이것이 FICO 방식의 접근이다. 투명하고 감사 가능하지만, 가중치가 공개되면 정적이며 게이밍에 취약하다.
연산 2: 신뢰도 조정 결합
composite = Σι (wι × confidenceι × signalι) / Σι (wι × confidenceι)
신뢰도가 낮은 신호(평가 건수가 적거나 운영 이력이 짧은 경우)는 합성에 비례적으로 적게 기여한다. 이는 별도의 특수 로직 없이도 콜드스타트 에이전트를 자연스럽게 처리한다.
연산 3: 임계값 게이트
if signal_j < threshold_j: composite = DISQUALIFIED
특정 신호는 연속적 입력이 아닌 이진 전제 조건으로 작용한다. 예: 평가받은 상호작용이 5건 미만인 에이전트는 개별 차원이 아무리 높더라도 합성 점수를 받을 자격이 없다(DISQUALIFIED). 게이트는 희박한 데이터로부터의 무의미한 합성을 방지한다.
연산 4: 수확 체감 변환
transformed_signal = 100 × (1 - e^(-signal/k))
임계값 이상의 한계적 개선이 더 적은 신뢰 가치를 갖는 신호에 수확 체감 곡선을 적용한다. 에이전트가 신뢰성을 50에서 70으로 향상시키는 것은 85에서 95로 향상시키는 것보다 더 중요하다. 매개변수 k는 곡선의 가파름을 제어하며 가중치 프로파일별로 특정된다.
연산 5: 페널티 하한
if signal_j < floor_j: penalty = max_penalty × (floor_j - signal_j) / floor_j
composite = max(0, raw_composite - penalty)
단일 차원이 치명적으로 낮으면 다른 차원이 우수하더라도 합성 점수를 끌어내린다. 이는 에이전트가 하나의 차원을 방치하고 나머지를 최적화하는 게이밍을 방지한다.
정규 연산 순서. 구현에 관계없이 결정론적 결과를 보장하기 위해, 다섯 가지 연산은 반드시(MUST) 다음 순서로 적용해야 한다:
이 순서는 다음을 보장한다: 게이트가 조기 자격 박탈(불필요한 계산 회피), 변환과 신뢰도 조정이 합성을 형성, 페널티 하한이 원시 기저 데이터에 대한 최종 안전 점검 역할을 수행한다.
합성 제약 조건:
가중치 프로파일은 명명된 합성 구성이다:
{
"profile_id": "urn:absupport:arp:v2:profile:general-purpose",
"version": "2026-Q1",
"description": "General-purpose agent trust composite",
"inputs": [
{"signal_id": "arp:reliability:weighted_mean", "weight": 0.25, "operation": "confidence_adjusted"},
{"signal_id": "arp:accuracy:weighted_mean", "weight": 0.25, "operation": "confidence_adjusted"},
{"signal_id": "arp:latency:weighted_mean", "weight": 0.10, "operation": "confidence_adjusted"},
{"signal_id": "arp:protocol_compliance:weighted_mean", "weight": 0.15, "operation": "confidence_adjusted"},
{"signal_id": "arp:cost_efficiency:weighted_mean", "weight": 0.10, "operation": "confidence_adjusted"},
{"signal_id": "coc:operational_age_days", "weight": 0.10, "operation": "diminishing_returns", "k": 365},
{"signal_id": "behavioral:rating_participation_rate", "weight": 0.05, "operation": "linear"}
],
"gates": [
{"signal_id": "arp:total_ratings_received", "threshold": 5, "gate_type": "minimum"},
{"signal_id": "coc:operational_age_days", "threshold": 7, "gate_type": "minimum"}
],
"penalty_floors": [
{"signal_id": "arp:reliability:weighted_mean", "floor": 30, "max_penalty": 25}
],
"output_range": [0, 100],
"rotation_schedule": "quarterly",
"governance_approved": "2026-03-26",
"effective_until": "2026-06-30"
}
v2와 함께 제공되는 표준 프로파일:
| 프로파일 | 도메인 | 주요 가중치 | 사용 사례 |
|---|---|---|---|
general-purpose | 전체 | 모든 신호에 걸쳐 균형 | 도메인별 요구가 없는 플랫폼의 기본값 |
high-reliability | 인프라, 결제 | 신뢰성 40%, 정확성 25% | 미션 크리티컬 작업 |
fast-turnaround | 콘텐츠, 번역 | 지연 시간 30%, 정확성 25% | 시간 민감 작업 |
compliance-first | 규제 산업 | 프로토콜 준수 35%, 정확성 25% | 의료, 금융 |
cost-optimized | 대량 처리 | 비용 효율성 30%, 신뢰성 25% | 고량, 저마진 작업 |
커스텀 프로파일. 플랫폼과 에이전트 운영자는 커스텀 가중치 프로파일을 정의할 수 있다(MAY). 커스텀 프로파일은 반드시(MUST) 공개되어야 하며(프로파일의 존재와 구조, 사용하는 신호 포함), 반굿하트 목적의 순환 가중치(섹션 6.3)를 사용할 수 있다(MAY). 커스텀 프로파일은 거버넌스로 관리되지 않으며 — 정의하는 엔티티에 의해 비공개로 유지된다.
합성 신호는 소비자가 품질을 평가할 수 있도록 메타데이터를 포함한다:
{
"composite_signal": {
"profile_id": "urn:absupport:arp:v2:profile:general-purpose",
"value": 78.4,
"confidence": 0.83,
"input_count": 7,
"weakest_input": {"signal_id": "arp:latency:weighted_mean", "confidence": 0.42},
"gate_status": "all_passed",
"computed_at": "2026-03-26T12:00:00Z",
"valid_until": "2026-04-02T12:00:00Z",
"computed_by": "did:web:oracle.example.com"
}
}
부실화. 합성 신호는 valid_until 필드를 갖는다. 소비자는 유효 기간이 지난 합성 신호를 신뢰해서는 안 된다(SHOULD NOT). 기본 유효 기간: 7일(거버넌스 설정 가능). 이는 기저 신호가 변경된 후에도 부실 합성이 지속되는 것을 방지한다.
최약 링크. weakest_input 필드는 신뢰도가 가장 낮은 입력 신호를 식별하여, 소비자가 합성이 가장 불확실한 지점을 파악할 수 있게 한다.
합성 시스템은 FICO의 세 가지 기록된 실패 양식을 회피하도록 설계되었다:
1. 불투명성은 불신과 게이밍을 낳는다. FICO는 5가지 차원과 대략적인 가중치를 공개하지만 정확한 알고리즘은 독점적으로 유지한다 [4]. 소비자는 편향을 테스트할 수 없고, 연구자는 차별을 감사할 수 없다. ARP v2는 모든 합성 연산과 가중치 프로파일 구조가 공개되도록 요구한다. 프로파일 내 정확한 가중치는 순환될 수 있지만(MAY)(섹션 6.3), 대수, 입력 신호, 게이트는 항상 공개된다.
2. 정적 공식은 최적화를 유도한다. FICO의 가중치는 수십 년간 대략 안정적이어서, 실제 신용도를 개선하지 않으면서 공식을 게이밍하는 "신용 회복" 최적화 산업을 가능하게 하였다 [8]. ARP v2의 메트릭 순환(섹션 6.3)은 공개된 범위 내에서 주기적으로 가중치를 조정하여 정적 최적화를 방지한다.
3. 희박 파일 차별. 미국 흑인의 절반 이상이 낮거나 없는 신용 점수를 보고하는데, 이는 부분적으로 FICO가 신용 이력이 제한된 희박 파일을 벌점화하기 때문이다 — 실제 재정 건전성과 무관하게 신용 이력이 제한된 사람은 더 낮게 점수화된다 [9, 10]. ARP v2의 신뢰도 조정 결합과 게이트 시스템은 희박 파일을 구조적으로 처리한다: 3건의 평가를 가진 에이전트는 0이 아닌 신뢰도 0.23의 합성을 받는다. 신호는 "이 에이전트는 나쁘다"가 아니라 "이 에이전트에 대해 아는 것이 많지 않다"이다.
플랫폼 평판 시스템은 설계상 폐쇄적 정원이다. Business & Information Systems Engineering 저널의 연구에 따르면, 전자상거래 판매자의 94%가 새로운 플랫폼 진입 시 평판을 가져오려고 시도하지만, 효과는 플랫폼 유형에 따라 극적으로 달라진다 — 플랫폼 간 평판 효과는 "다른 유형보다 전자상거래 플랫폼 간에 훨씬 더 호환적"이다 [11]. 기존 플랫폼도 신규 플랫폼도 평판 수출을 제공할 인센티브가 없다: 기존 플랫폼은 평판 데이터를 경쟁 해자로 취급하고, 신규 플랫폼은 사용자가 새로운 평판을 구축하기를 원한다 [12].
이는 각 은행이 이식성 없는 독점적 신용도 평가를 유지하던 FICO 이전 시대의 신용 점수를 반영한다. FICO의 핵심 채택 이정표 — 범용 점수(1989), 3대 신용 평가기관 전체 제공(1991), Fannie Mae/Freddie Mac 채택(1995) — 는 이식성에 다음이 필요함을 보여준다: (a) 공통 표준, (b) 제도적 내재화, (c) 각 새로운 채택자가 다른 모든 이에게 점수를 더 가치 있게 만드는 네트워크 효과 [4].
에이전트의 경우 이식성 문제는 인간보다 더 심각하다. 하나의 마켓플레이스(Virtuals Protocol, 18,000+ 에이전트 [13])에서 강력한 평판을 구축한 에이전트는 그 평판을 다른 곳(Solana Agent Registry [14], ClawHub [15])으로 가져갈 수 없다. 각 플랫폼 재시작은 에이전트의 이력을 삭제하여, 에이전트 이동성과 시장 효율성을 억제하는 마찰을 생성한다.
이동형 평판 번들(Portable Reputation Bundle, PRB)은 기저 증거에 대한 암호학적 링크를 포함하는 에이전트의 합성 평판 요약이 담긴 W3C 검증 가능한 자격 증명 [3]이다:
{
"@context": [
"https://www.w3.org/ns/credentials/v2",
"https://absupport.ai/credentials/agent-reputation-bundle/v2"
],
"type": ["VerifiableCredential", "AgentReputationBundle"],
"issuer": {
"id": "did:web:oracle.example.com",
"name": "Example Reputation Oracle",
"arp_reputation": {
"reliability": 94,
"confidence": 0.97
}
},
"validFrom": "2026-03-26T00:00:00Z",
"validUntil": "2026-04-26T00:00:00Z",
"credentialSubject": {
"id": "did:web:rated-agent.example.com",
"reputationSummary": {
"compositeScores": [
{
"profileId": "urn:absupport:arp:v2:profile:general-purpose",
"value": 78.4,
"confidence": 0.83,
"ratingCount": 247,
"uniqueRaters": 189,
"windowDays": 365,
"oldestRating": "2025-04-15T00:00:00Z"
}
],
"dimensions": {
"reliability": {"mean": 82.3, "stddev": 11.2, "confidence": 0.87, "count": 247},
"accuracy": {"mean": 88.1, "stddev": 8.7, "confidence": 0.89, "count": 241},
"latency": {"mean": 71.4, "stddev": 15.3, "confidence": 0.84, "count": 230},
"protocol_compliance": {"mean": 93.2, "stddev": 5.1, "confidence": 0.91, "count": 247},
"cost_efficiency": {"mean": 79.8, "stddev": 9.4, "confidence": 0.86, "count": 239}
},
"provenance": {
"cocChainAge": 312,
"cocChainLength": 48721,
"lastAnchorTimestamp": "2026-03-25T18:00:00Z",
"anchorType": "dual_ots_tsa"
},
"behavioral": {
"totalInteractions": 1847,
"ratingParticipationRate": 0.89,
"disputeRate": 0.003,
"averageResponseTimeMs": 4200
}
},
"evidenceChain": {
"ratingsRootHash": "<SHA-256 Merkle root of all included ratings>",
"cocChainHeadHash": "<SHA-256 of agent's latest CoC chain entry>",
"verificationEndpoint": "https://oracle.example.com/verify/bundle/<bundle-id>"
}
},
"proof": {
"type": "DataIntegrityProof",
"cryptosuite": "eddsa-jcs-2022",
"verificationMethod": "did:web:oracle.example.com#key-1",
"proofPurpose": "assertionMethod",
"proofValue": "z..."
}
}
단일 평판 오라클이 PRB를 발급하는 것은 신뢰 병목이다. 악의적 오라클은 부풀려진 번들을 발급할 수 있다. ARP v2는 다중 오라클 증명으로 이를 해결한다:
단일 오라클 번들 (최소 요건): 하나의 평판 오라클이 번들에 서명한다. 수신 플랫폼은 해당 오라클의 자체 ARP 평판을 기준으로 신뢰를 평가한다. 저위험 상호작용에 적합하다.
다중 오라클 번들 (고위험에 권장): 여러 독립적 평판 오라클이 번들에 공동 서명한다. 번들에는 각 오라클의 독립적 계산이 포함된다:
{
"multiOracleAttestation": {
"threshold": 3,
"attestations": [
{"oracle": "did:web:oracle-a.example.com", "compositeValue": 78.4, "signature": "z..."},
{"oracle": "did:web:oracle-b.example.com", "compositeValue": 77.9, "signature": "z..."},
{"oracle": "did:web:oracle-c.example.com", "compositeValue": 78.1, "signature": "z..."}
],
"consensusValue": 78.1,
"consensusMethod": "median",
"maxDivergence": 2.3
}
}
이탈 감지. 오라클 증명이 설정 가능한 임계값(기본값: 10점) 이상으로 이탈하면, 번들은 disputed로 표시되고 소비자에게 경고한다. 큰 이탈은 오라클 조작이거나 진정으로 모호한 평판 데이터를 나타낸다.
다중 오라클 모델은 신뢰할 수 있는 오라클의 존재를 전제하지만, 생태계 출범 시 모든 오라클은 ARP 평판 0에서 시작한다. 이것이 "시점 0에서 검증자를 누가 검증하는가?"의 문제이다.
부트스트랩 메커니즘:
bootstrap_trust 플래그를 받으며 임시 신뢰성 점수 70(v1 거버넌스 하의 Tier 2 최소치)을 부여받는다. 이 임시 신뢰는 획득된 것이 아니라 — 거버넌스 투표에 의해 부여되며, 부트스트랩 기간 중 발급되는 모든 PRB에 임시임이 명시적으로 표시된다.bootstrap_trust 플래그가 제거되고 오라클의 평판은 실제 성과를 반영한다.에이전트가 여러 플랫폼에서 운영될 때, 각 맥락에서 평가가 축적된다. 이식성은 이중 계산이나 불량 평판 탈출을 위한 플랫폼 이동을 허용하지 않으면서 이들을 일관된 전체로 집계할 것을 요구한다.
집계 규칙:
rating_id (UUID)로 식별된다. 동일 평가가 여러 오라클이나 플랫폼을 통해 나타나면 한 번만 계산된다.verification_level 필드를 통해 구현된다.수신 플랫폼은 PRB를 액면가로 수락할 의무가 없다. 프로토콜은 가져온 평판에 대한 신뢰 할인 모델을 명시한다:
effective_score = imported_score × trust_discount(issuing_oracle, receiving_platform)
여기서 trust_discount는 다음에 의해 결정되는 0.0에서 1.0 사이의 값이다:
수락 의무 없음. 플랫폼은 PRB를 완전히 무시하고 에이전트에게 처음부터 평판을 구축하도록 요구할 수 있다. 프로토콜은 이식성을 위한 인프라를 제공하지만 플랫폼이 이동형 평판을 인정하도록 강제할 수는 없다.
FICO 채택의 교훈. FICO와의 비교는 유용하지만 양면적이다. FICO가 보편성을 달성한 것은 기술적 우수성만이 아니라 제도적 강제 기능 때문이었다: Fannie Mae와 Freddie Mac이 1995년부터 적격 모기지에 FICO 점수를 요구하여, 2차 모기지 시장에 참여하는 모든 대출기관에 사실상 채택을 의무화하였다 [4, 39]. 이 강제 기능 없이 FICO는 다수의 독점 점수 시스템 중 하나로 남았을 수 있다.
PRB도 동일한 닭과 달걀의 문제에 직면한다: 충분한 에이전트가 PRB를 갖출 때까지 플랫폼은 이동형 평판을 채택하지 않을 것이고, 충분한 플랫폼이 수락할 때까지 에이전트는 PRB에 투자하지 않을 것이다. 세 가지 범주의 강제 기능이 이 교착 상태를 해소할 수 있다:
1. 마켓플레이스 통합자 의무. 에이전트 마켓플레이스가 통합됨에 따라(Virtuals Protocol [13], ClawHub [15], Solana Agent Registry [14]), 여러 마켓플레이스에 걸쳐 에이전트를 나열하는 통합 플랫폼은 자체 큐레이션 비용을 줄이기 위해 평판을 표준화할 자연적 인센티브를 갖는다. 주요 통합자가 프리미엄 목록에 PRB를 요구하면, 참여 마켓플레이스는 이를 지원해야 한다. 이는 Google이 구조화된 데이터(schema.org)를 요구하여 정부 의무 없이 웹 퍼블리셔 전반에 걸쳐 채택을 주도한 것과 유사하다.
2. 보험 및 책임 요건. 에이전트 매개 거래의 가치가 증가함에 따라, 보험사와 기업 고객은 보장이나 조달의 조건으로 검증 가능한 평판을 요구하게 될 것이다. 50,000달러 이상의 작업에 에이전트를 배치하는 기업은 감사 가능한 신뢰 신호를 요구할 것이며 — PRB가 이를 제공한다. Agent Service Agreements 명세 [46]는 이미 ARP 점수를 참조하는 품질 보증을 정의하고 있으며, 합성 점수 기반의 보험 심사는 시장 주도의 강제 기능을 생성한다.
3. 규제 의무(장기적). EU AI Act의 AI 시스템 투명성 요건과 NIST AI Agent Standards Initiative [32]는 에이전트 책임에 대한 규제적 관심을 시사한다. 규제 당국이 규제 산업(금융, 의료, 법률)에서 운영되는 에이전트에 대해 이동형, 감사 가능한 평판을 요구하면, PRB는 선택적 기능이 아닌 규정 준수 인프라가 된다.
자발적 채택을 위한 부트스트랩 전략. 강제 기능이 없는 경우, ARP v2는 부트스트랩 전략을 추구한다: (a) 통합 비용을 거의 0으로 낮추는 오픈소스 참조 오라클 구현(Apache 2.0), (b) 이미 채택된 표준(ERC-8004 [29], A2A [47], W3C VC [3])과의 통합으로 해당 표준을 채택하는 플랫폼이 최소한의 추가 작업으로 PRB 지원을 받을 수 있도록 하며, (c) PRB를 보유한 에이전트가 감소된 콜드스타트 마찰(섹션 4.6)을 받는 초기 채택자 인센티브를 통해 에이전트 측 수요를 생성하여 플랫폼의 수용을 이끌어낸다.
솔직한 평가. 최소 하나의 강제 기능 없이, PRB는 채택 대기 중인 이동형 평판 인프라로 이해되는 것이 가장 적절하며 — 달성된 FICO 등가물이 아니다. 기술 표준은 필요하지만 충분하지 않다. ARP v2는 표준을 제공하며, 에이전트 경제가 채택 압력을 제공해야 한다. 프로토콜은 강제 기능이 도래할 때 — 통합자, 보험사, 규제 당국 중 어디로부터이든 — 인프라가 준비되도록 설계되었다.
신호 이식성은 v1의 콜드스타트 문제(v1 섹션 6.4)를 직접 해결한다. 새로운 플랫폼에 진입하는 에이전트는 PRB를 부트스트랩 자격 증명으로 제시한다. v1의 4가지 소스 부트스트래핑(신원 증명, 운영자 보증, 단계적 접근, 불확실성 인지 점수화)과 결합하여, 이동형 평판은 다섯 번째 소스를 제공한다:
소스 5: 이동형 평판. 신뢰할 수 있는 오라클로부터 신뢰도 > 0.5인 유효한 PRB를 제시하는 에이전트는 Tier 0(저위험만)이 아닌 Tier 1(중위험 상호작용)으로 수신 플랫폼에 진입할 수 있다(MAY). PRB는 Tier 2나 Tier 3 자격을 부여하지 않는다 — 이는 로컬에서 획득한 평가를 필요로 한다. 이는 이동형 평판의 가치와 가져온 인플레이션의 위험 간 균형을 맞춘다.
신호 이식성은 ZKP 임계값 검증(섹션 5.4)과 SD-JWT 선택적 공개(섹션 10.3)로는 완전히 해결되지 않는 플랫폼 간 연관 공격 표면을 도입한다.
연관 문제. 에이전트가 여러 수신 플랫폼에 PRB를 제시할 때, 해당 분산형 식별자(DID)가 연결 키 역할을 한다. 에이전트가 플랫폼별로 다른 운영 신원을 사용하더라도, PRB의 DID가 이들을 연결한다. 이는 다음을 가능하게 한다:
did:web 해석, ERC-8004 온체인 데이터, 또는 alsoKnownAs 주장을 통해), 행동 데이터가 개인에게 귀속된다. 운영자가 EU에 있고 행동 패턴이 민감한 특성을 드러내는 경우 GDPR 제9조 관련 사항이 발생한다.완화 접근법. 프로토콜은 계층적 방어를 권장한다:
a) 쌍별 DID. 에이전트는 다른 플랫폼에 PRB를 제시할 때 쌍별 DID를 사용해야 한다(SHOULD) — Sovrin/Aries 생태계 [41]에서 명시된 대로 플랫폼 관계별 고유 DID이다. 기저 평판은 직접 제시되지 않는 루트 DID에 연결되며, 쌍별 DID는 결정론적이지만 비가역적인 파생을 통해 루트 DID에서 도출된다.
b) ZKP 기반 비연결 제시. 고프라이버시 시나리오의 경우, 에이전트는 ZKP 메커니즘(섹션 5.4)을 사용하여 어떤 DID가 평판을 보유하는지 공개하지 않고 "임계값 X를 충족하는 유효한 PRB를 보유하고 있다"는 것을 증명할 수 있다(MAY). 증명은 자격 증명 주체의 식별자를 노출하지 않으면서 PRB의 유효성과 임계값 준수를 증명한다. 이를 위해서는 ZKP 회로를 DID 블라인딩을 포함하도록 확장해야 하며 — 자명하지 않지만 기존 ZKP 프레임워크로 실현 가능하다(Polygon ID의 IDen3 스택 [16]이 이 패턴을 시연한다).
c) 선택적 행동 공개. PRB를 제시하는 에이전트는 수신 플랫폼이 요구하는 최소한의 행동 데이터만 공개하기 위해 SD-JWT(섹션 10.3)를 사용해야 한다(SHOULD). 합성 점수 검증만 필요한 플랫폼은 상호작용 볼륨이나 응답 시간을 수신해서는 안 된다.
잔존 위험 인정. 쌍별 DID는 단순한 연관을 방지하지만, 행동 지문을 연관시킬 수 있는 결연한 적대자를 막지는 못한다(정확히 1,847건의 상호작용, 0.003 분쟁율, 4,200ms 응답 시간을 가진 에이전트는 DID와 무관하게 플랫폼 전반에서 유일할 가능성이 높다). 완전한 비연결성은 계산 오버헤드(섹션 5.4)를 추가하는 ZKP 기반 제시를 필요로 한다. 프로토콜은 프라이버시/성능 트레이드오프를 제시하는 에이전트에게 맡긴다.
ARP v1에서 에이전트의 평판을 검증하려면 집계 노드에 질의하고 해당 노드의 응답을 신뢰해야 한다. 분산 저장 모델(v1 섹션 4.3)은 여러 노드에 대한 교차 확인을 허용하지만, 소비자는 궁극적으로 일부 노드 조합을 신뢰해야 한다. 에이전트가 회의적인 제3자에게 해당 제3자가 자체 집계를 수행하지 않고도 자신의 평판을 증명할 수 있는 메커니즘은 존재하지 않는다.
ARP v2는 강도가 증가하는 세 가지 검증 메커니즘을 도입한다:
CoC 체인에 내장된 모든 ARP 평가는 체인의 SHA-256 해시 링크(v1 섹션 4.7)에 의해 보호된다. 제3자는 다음을 검증할 수 있다:
record_hash를 평가자의 CoC 체인과 대조하여 검증한다.이는 CoC 기반 에이전트에 대해 사용 가능한 최소 검증이다. 개별 평가가 진정한 것임을 증명하지만 집계 점수를 검증하지는 않는다.
PRB에는 ratingsRootHash — 번들 계산에 포함된 모든 평가의 머클 루트가 포함된다. 검증자는:
비용. 전체 머클 검증은 포함된 모든 평가에 대한 다운로드와 재계산을 필요로 한다. 247건의 평가에서는 이것이 사소하다. 10,000건 이상에서는 계산적으로 사소하지 않다. 프로토콜은 표본 검증을 지원한다: 검증자가 머클 증명의 무작위 하위집합(기본값: 50건)을 요청하여 이를 검증하고, 표본 크기에 비례하는 신뢰도로 번들을 수용한다.
에이전트가 정확한 점수를 공개하지 않고 자신의 평판이 임계값을 충족함을 증명해야 하는 시나리오를 위해, ARP v2는 영지식 증명을 통합한다:
사용 사례. 고위험 작업에 지원하는 에이전트가 "내 범용 합성 점수가 80을 초과하고 신뢰성 차원이 85를 초과한다"는 것을 실제 점수가 83.7과 88.2임을 밝히지 않고 증명해야 한다.
프로토콜:
1. 증명자(에이전트) 보유:
- compositeScore = 83.7인 PRB
- reliability = 88.2인 PRB
- 두 값을 ratingsRootHash에 연결하는 머클 증명
2. 증명자가 ZK 증명 생성:
π = ZKProof(
public_inputs: {threshold_composite: 80, threshold_reliability: 85, ratingsRootHash: "..."},
private_inputs: {compositeScore: 83.7, reliability: 88.2, merkle_path: [...]}
)
3. 검증자 확인:
Verify(π, public_inputs) → true/false
ZKP 시스템 선택. 프로토콜은 특정 ZKP 시스템을 의무화하지 않는다. 구현은 다음을 사용할 수 있다(MAY):
선택은 배포 제약에 따라 달라진다. 온체인 검증(ERC-8004 맥락)은 Groth16의 작은 증명 크기로 혜택을 받는다. 오프체인 검증은 신뢰 설정 불필요의 이점을 위해 더 큰 STARK 증명을 허용할 수 있다.
기존 구현. 여러 프로젝트가 프로덕션 또는 프로덕션 근접 환경에서 ZKP 기반 평판 검증을 시연하였다: Polygon ID(IDen3 스택)는 프라이버시 보존 자격 증명 검증 [16], ZK Email Stamp은 전자상거래 영수증을 통한 인간 증명 [17], Lookout Agent Trust Intelligence는 ZK 검증 온체인 행동 점수 [18]에 사용된다. OpenRank는 검증 가능한 그래프 계산을 위해 ZK 증명 시스템을 활용한다 [19]. 이들은 ZKP 평판을 위한 암호학적 인프라가 이론적이 아닌 운영 중임을 시연한다.
한계 인정. ZKP 검증은 계산 오버헤드를 추가한다. 여기에 필요한 복잡도의 회로에 대한 Groth16 증명 생성은 일반 하드웨어에서 2-10초가 소요된다. 이는 고위험 상호작용에는 허용 가능하지만 실시간 고빈도 평판 확인에는 금지적이다. 프로토콜은 설정 가능한 가치 임계값(기본값: 100달러 상당) 이상의 상호작용에 ZKP 검증을, 저위험 상호작용에는 머클 증명 또는 해시 체인 검증으로의 대체를 권장한다.
ARP v2는 명시적 보안 속성을 가진 세 가지 검증 수준을 정의한다:
| 수준 | 방법 | 증명하는 것 | 비용 | 권장 대상 |
|---|---|---|---|---|
| 기본 | 해시 체인 | 개별 평가가 진정하며 타임스탬프가 존재함 | 평가당 O(1) | 저위험 상호작용 |
| 표준 | 머클 증명 | 집계 점수가 진정한 평가에서 계산되었음 | O(n) 또는 O(표본) | 중위험 상호작용 |
| 프라이버시 보존 | ZKP 임계값 | 값을 공개하지 않고 점수가 임계값을 초과함 | O(증명_생성) | 고위험 또는 프라이버시 민감 상호작용 |
Charles Goodhart의 1975년 정식화: "관찰된 모든 통계적 규칙성은 통제 목적으로 압력이 가해지면 붕괴되는 경향이 있다" [20]. 평판 시스템에서 이는 다음과 같이 나타난다: 점수가 공개되고 보상에 연결되면, 행위자는 점수가 측정하도록 설계된 기저 품질이 아닌 점수 자체를 최적화한다.
점수 시스템에서의 기록된 굿하트 실패:
ARP v1은 "질의 가능하되 열람 불가" 설계 원칙(v1 섹션 3.1, 원칙 6)을 통해 이를 부분적으로 해결하였다. v1은 이것이 실제로 강제 불가능함을 인정하였다 — 모든 에이전트가 모든 점수를 질의하여 순위표를 구축할 수 있다. ARP v2는 강제 불가능한 원칙을 체계적 방어 아키텍처로 대체한다.
주요 방어: 모든 신호가 동등하게 가시적이지 않다.
공개 등급 (P). 모든 에이전트가 자유롭게 질의할 수 있는 신호이다. 이들은 "헤드라인" 메트릭이다. 게이밍될 가능성이 가장 높으므로 고위험 결정에는 가장 정보량이 적다. 공개 신호는 초기 필터 역할을 하며, 최종 결정자가 아니다.
예: 운영 기간, 총 상호작용 수, 등급 수준(0/1/2/3), 플랫폼 멤버십.
질의 가능 등급 (Q). 속도 제한과 접근 제어가 적용된 요청 시 이용 가능한 신호이다. 요청하는 에이전트는 유효한 신원을 가져야 하며 질의가 기록된다. 질의 가능 신호는 비밀이 아니며 — 노력을 통해 접근 가능하지만 — 속도 제한 질의의 마찰이 순위표 구축을 위한 대량 스크래핑을 방지한다.
예: 합성 점수, 차원별 평균, 신뢰도 수준, 평가 건수.
속도 제한: 요청 에이전트당 일일 기본 100건 질의, 질의 대상 에이전트에 의해 설정 가능. 제한 초과 질의는 Retry-After 헤더와 함께 HTTP 429를 반환한다.
비공개 등급 (R). 평판 오라클과 프로토콜의 게이밍 방지 메커니즘에 의한 내부 계산에만 사용되는 신호이다. 외부 질의에 절대 노출되지 않는다. 비공개 신호에는 섀도우 메트릭(섹션 6.4), 평가자별 보정 점수, 결탁 감지 플래그, 메트릭 순환의 정확한 매개변수가 포함된다.
등급 배정은 거버넌스에 의해 관리된다. 기본 등급 맵:
| 신호 | 등급 | 근거 |
|---|---|---|
| 운영 기간 | P | 게이밍이 어렵다(실제 시간 필요) |
| 총 상호작용 수 | P | 게이밍 가치가 낮다 |
| 등급 수준 (0/1/2/3) | P | 대략적이며 굿하트 위험이 최소 |
| 합성 점수 (프로파일별) | Q | 주요 신뢰 신호 — 질의 가능하되 자유 열람 불가 |
| 차원별 평균 | Q | 합성보다 세밀; 중간 수준의 게이밍 가치 |
| 평가 신뢰도 | Q | 점수 품질에 대한 메타데이터 |
| 평가자별 보정 점수 | R | 게이밍 방지 내부를 노출함 |
| 결탁 플래그 | R | 결탁자에게 정보 제공 |
| 섀도우 메트릭 값 | R | 비가시성이 핵심 |
| 메트릭 순환 매개변수 | R | 공개하면 순환이 무효화됨 |
정적 가중치는 최적화 대상이다. 에이전트가 신뢰성이 25%, 정확성이 25%로 가중됨을 알면, 정확히 그 차원을 다른 것을 희생하여 극대화하기 위해 자원을 배분할 수 있다.
순환 메커니즘. 각 가중치 프로파일은 순환 일정(기본값: 분기별)을 명시한다. 각 순환 경계에서:
공개된 범위. 순환은 임의의 가중치 변경을 허용하지 않는다. 각 가중치 프로파일은 신호별 최소/최대 범위를 명시한다:
{
"signal_id": "arp:reliability:weighted_mean",
"weight_bounds": {"min": 0.15, "max": 0.35},
"current_weight": "ROTATED"
}
에이전트는 신뢰성이 15%에서 35% 사이로 가중됨을 알지만, 해당 범위 내 정확한 위치는 알 수 없다. 효과적으로 게이밍하려면 에이전트는 전체 범위에 걸쳐 최적화해야 하며 — 이는 알려진 가중치에 대한 협소한 최적화가 아닌 해당 차원에서의 진정한 우수성을 의미한다.
순환 빈도 대 안정성. 더 빈번한 순환은 더 강한 반굿하트 보호를 제공하지만, 에이전트가 합리적 자원 배분에 필요한 예측 가능성을 줄인다. 기본 분기별 순환은 이러한 긴장의 균형을 맞춘다. 거버넌스는 관찰된 게이밍 수준에 따라 빈도를 증가(월별)하거나 감소(반기별)시키도록 투표할 수 있다(MAY).
한계 인정. 순환은 정적 최적화를 방어하지만 적응적 최적화는 방어하지 못한다. 관찰된 점수 변화로부터 현재 가중치를 추론할 수 있는 에이전트(프로브 상호작용을 제출하고 합성 응답을 측정)는 순환을 부분적으로 역공학할 수 있다. 방어: (a) 에이전트별 합성 질의 속도 제한(섹션 6.2)이 프로빙 대역폭을 제한하고, (b) 합성 응답에 보정된 노이즈 추가(섹션 6.5)가 추론 정밀도를 낮춘다.
모든 공개 또는 질의 가능 신호에 대해, 프로토콜은 최적화된 메트릭과 기저 품질 간의 괴리를 감지하는 하나 이상의 비공개 섀도우 메트릭을 유지한다:
| 주요 메트릭 | 섀도우 메트릭 | 괴리가 나타내는 것 |
|---|---|---|
| 합성 점수 | 점수 안정성 (30/90/180일 분산) | 갑작스러운 점수 급등은 진정한 향상이 아닌 게이밍을 시사 |
| 신뢰성 차원 | 반복 상호작용율 (에이전트가 재고용되는가?) | 높은 신뢰성 점수 + 낮은 반복율 = 부풀려진 신뢰성 |
| 정확성 차원 | 후속 검증율 (출력 소비자가 오류를 보고하는가?) | 높은 정확성 점수 + 높은 후속 오류율 = 부풀려진 정확성 |
| 지연 시간 차원 | 작업 복잡도 비율 (작업 복잡도 대비 지연 시간) | 낮은 지연 시간 + 낮은 작업 복잡도 = 쉬운 작업 선별 |
| 비용 효율성 | 토큰당 가치 비율 (컴퓨팅 단위당 출력 품질) | 높은 비용 효율성 + 감소하는 출력 품질 = 편법 |
| 평가 참여 | 평가 상호성 균형 (에이전트가 유사한 빈도로 타인을 평가하는가?) | 높은 참여 + 낮은 상호성 = 거버넌스 가중치 파밍 |
섀도우 메트릭 계산. 평판 오라클은 집계 파이프라인의 일부로 섀도우 메트릭을 계산한다. 섀도우 메트릭 값은 API를 통해 절대 노출되지 않는다. 이는 내부적으로 다음에 사용된다:
섀도우 메트릭 무결성 검증. 섀도우 메트릭은 설계상 비공개이지만, 이는 신뢰 격차를 생성한다: 결탁하는 오라클이 선호 에이전트에 대해 단순히 섀도우 메트릭을 계산하지 않거나, 계산하고도 이상 징후 플래그를 무시할 수 있다. 프로토콜은 해시 기반 감사 메커니즘으로 이를 해결한다:
shadow_metric_commitment — 해당 주기의 모든 에이전트에 대한 섀도우 메트릭 계산 결과의 SHA-256 해시를 게시한다. 해시는 값을 공개하지 않으면서 계산이 수행되었음을 증명한다.잔존 위험. 결탁하는 오라클은 섀도우 메트릭을 올바르게 계산하되 집계에서 이상 징후 플래그를 무시할 수 있다. 감사는 계산을 증명하지만 조치를 증명하지는 않는다. 방어: 다중 오라클 증명(섹션 4.3)이 단일 오라클의 억제 영향을 제한하며, 독립적으로 계산하는 다른 오라클이 결탁 오라클이 무시하는 이상 징후를 감지한다.
점수 추론 공격(순환 가중치나 섀도우 메트릭을 역공학하기 위해 시스템을 프로빙)을 방지하기 위해, 집계 노드는 합성 점수 응답에 보정된 라플라스 노이즈를 추가할 수 있다(MAY):
noisy_composite = true_composite + Laplace(0, sensitivity/epsilon)
여기서 sensitivity는 단일 평가에 의한 합성의 최대 변화(가중치 공식에 의해 제한됨)이고 epsilon은 프라이버시 매개변수(거버넌스 설정 가능, 기본값: 1.0)이다.
epsilon = 1.0에서 예상 노이즈 크기는 100점 척도에서 약 ±2점이다. 이는 신뢰 결정에 실질적으로 영향을 미치지 않을 만큼 충분히 작지만, 반복 질의로부터의 정확한 점수 추론을 방지할 만큼 충분히 크다.
트레이드오프 인정. 차분 프라이버시는 정의상 질의하는 에이전트에게 점수의 정확도를 낮추는 노이즈를 도입한다. 프로토콜은 질의 가능 등급에만 차분 프라이버시를 권장한다 — 직접 양자 상호작용 이력이 있는 에이전트는 머클 검증 경로(섹션 5.3)를 통해 노이즈 없는 점수에 접근할 수 있다. 이는 직접 경험이 있는 에이전트는 완전한 신호를 받고, 제3자 관찰자는 약간의 노이즈가 포함된 버전을 받는 것을 의미한다.
반굿하트 문헌의 핵심 통찰 [24, 25]: 점수가 합성하는 독립적 차원이 많을수록 모든 차원을 동시에 게이밍하기가 어려워진다. 형식적으로, 차원 d를 게이밍하는 비용이 c_d이고 차원이 독립적이면, n개 차원 중 k개를 게이밍하는 총 비용은 가장 저렴한 k개 차원에 대해 최소 Σ c_d이다.
ARP v2의 7개 이상 신호(5가지 평가 차원, 운영 기간, 행동 신호)에 대한 합성은 합성을 부풀리려는 에이전트가 다음을 해야 함을 의미한다:
모든 입력을 동시에 게이밍하는 비용은 모든 타당한 보상 함수에 대해 혜택을 초과한다. 이는 불가능성의 증명이 아니며 — 충분한 자금을 가진 공격자는 어떤 시스템이든 게이밍할 수 있지만 — 대다수의 에이전트에게 게이밍보다 정당한 서비스 제공이 더 저렴한 수준으로 비용을 올린다. 이 게이밍 비용 논증의 이론적 기반은 스펜스 신호 이론과 핸디캡 원리를 대체한 트레이드오프 모델에 기초하며, 부록 A에서 전개된다.
본 섹션은 v2의 새로운 기능에 특정한 공격을 분석한다. 기본 프로토콜에 대한 공격(시빌, 결탁, 그리핑, 콜드스타트)은 v1 섹션 6에서 분석되었으며 변경 없이 유지된다.
공격. 에이전트가 특정 가중치 프로파일 하에서 합성 점수를 극대화하기 위해 상호작용 패턴을 조작한다 — 가장 높은 가중치 차원에서 높은 점수를 받을 수 있는 작업만 수락하고, 낮게 점수화될 수 있는 작업은 거절한다.
탐지. 섀도우 메트릭 "작업 복잡도 비율"(섹션 6.4)이 선별을 감지한다: 선언된 능력 대비 좁은 작업 분포를 가진 에이전트가 플래그 지정된다. 행동 신호 "상호작용 거절율"(제안된 상호작용 중 에이전트가 거절하는 비율)은 소비자가 확인할 수 있는 질의 가능 등급 메트릭이다.
완화. 메트릭 순환(섹션 6.3)은 가장 높은 가중치 차원이 주기적으로 변경됨을 의미한다. 신뢰성 중심 작업을 선별하는 에이전트는 순환이 정확성이나 지연 시간을 강조할 때 성과가 저하된다.
공격. 여러 평판 오라클이 결탁하여 선호 에이전트에 대해 부풀려진 PRB를 발급한다.
탐지. 다중 오라클 증명(섹션 4.3)이 오라클 간 이탈을 표면화한다. 세 오라클이 78에 합의했는데 네 번째가 95를 주장하면, 이탈 플래그가 이상치를 식별한다. 증명이 일관되게 중앙값에서 이탈하는 오라클은 프로토콜 자체의 인플레이션 방지 메커니즘에 의해 플래그 지정된다(오라클이 ARP 평판을 가진 에이전트이므로).
완화. 소비 플랫폼은 고위험 결정에 다중 오라클 번들을 요구해야 한다(SHOULD). 신뢰 할인 모델(섹션 4.5)은 부풀려진 번들이 수락되더라도 유효 점수가 발급 오라클에 대한 플랫폼의 신뢰에 의해 할인됨을 의미한다. 이탈 증명 이력이 있는 오라클은 낮은 신뢰성 점수를 축적하여, 해당 번들에 적용되는 할인이 감소한다.
잔존 위험. 다중 오라클 번들에서 오라클 다수가 결탁하면, 합의 메커니즘 자체가 손상된다. 방어에는 오라클 다양성이 필요하며 — 프로토콜은 플랫폼이 다른 관할권의 다른 엔티티가 운영하는 오라클의 증명을 요구할 것을 권장한다.
공격. 플랫폼 A에서 불량 평판을 가진 에이전트가 플랫폼 B(좋은 평판 보유)에서의 PRB를 사용하여 플랫폼 A에서 새 출발을 시도한다.
탐지. PRB에는 에이전트의 DID가 포함된다. 플랫폼 A의 신원 어댑터가 제시하는 에이전트의 DID를 기존 로컬 신원과 연결할 수 있으면, 플랫폼이 재진입 시도를 감지한다.
완화. 플랫폼은 PRB 제시자를 기존 로컬 평판 기록과 교차 참조해야 한다(SHOULD). 로컬 평판을 보유하면서 PRB를 제시하는 에이전트는 두 기록이 모두 가시적이며 — 플랫폼은 둘 중 낮은 것을 적용하거나 불일치를 검토용으로 플래그 지정할 수 있다.
한계. 에이전트가 각 플랫폼에서 다른 DID를 사용하고 플랫폼 간 신원 연결이 없으면, 평판 세탁이 가능하다. 이는 가명 신원을 허용하는 모든 시스템의 고유한 한계이다. 방어는 이식성을 제한하기보다 신원 연결을 강화하는 것이다(W3C DID alsoKnownAs 주장, ERC-8004 크로스체인 등록).
공격. 에이전트가 시점 T에 유효한 ZKP 증명("내 점수가 80을 초과한다")을 생성한다(당시 점수 82). 시점 T+30일에 점수가 65로 하락하였으나, 이전 증명을 제시한다.
탐지. ZKP 증명에는 에이전트 평가 이력의 특정 시점 상태에 해당하는 ratingsRootHash가 포함된다. 검증자는 ratingsRootHash가 최근(유효 기간 내) 상태에 대응하는지 확인할 수 있다.
완화. 증명에는 validUntil 타임스탬프가 포함된다. 검증자는 반드시(MUST) 만료된 증명을 거부해야 한다. 기본 증명 유효 기간: 7일(PRB 유효 기간과 일치). 고위험 상호작용의 경우, 검증자는 실시간 증명 생성을 요구할 수 있다(MAY)(에이전트가 상호작용 협상 중에 새로운 증명을 생성).
공격. 에이전트가 현재 순환 가중치를 드러내도록 설계된 프로브 상호작용을 제출한다 — 예: 의도적으로 하나의 차원에서 우수하고 다른 차원에서 저조하게 수행한 후, 합성 점수 변화를 관찰하여 해당 차원의 가중치를 추론한다.
탐지. 이상적 상호작용 패턴(진정한 능력 변동과 일치하지 않는 패턴으로 차원 간 성과가 고도로 가변적)은 섀도우 메트릭에 의해 플래그 지정된다.
완화. 합성 응답에 대한 차분 프라이버시(섹션 6.5)가 정확한 가중치 추론을 방지하는 노이즈를 추가한다. 합성 질의에 대한 속도 제한(섹션 6.2)이 프로브-관찰 주기 수를 제한한다. 이 조합은 공격자가 가중치 추정을 좁히기 위해 많은 상호작용과 많은 질의가 필요함을 의미하며 — 그럼에도 노이즈 하한이 정확한 추론을 방지한다.
정량적 한계(단일 에이전트). epsilon = 1.0 차분 프라이버시와 일일 100건 질의 속도 제한에서, 단일 공격자는 약 30일의 지속적 프로빙 후 가중치 추정을 실제 값의 ±5% 이내로 좁힐 수 있다. 그때까지 분기별 순환이 가중치를 변경했을 수 있다. 이는 대부분의 개별 공격자에게 지속적인 가중치 추론을 비현실적으로 만든다.
연합 프로빙(별개의 위협). 프로브 결과를 공유하는 N개 에이전트의 연합은 가중치 추정을 N배 더 빠르게 좁힐 수 있다. 10개 결탁 에이전트는 약 3일 만에 ±5% 정확도에 도달한다. 100개 에이전트가 집단적으로 일일 10,000건 질의를 발행하며, 차분 프라이버시 노이즈가 풀링된 샘플에 대해 평균화되어 — 유효 프라이버시 보장을 상당히 약화시킨다.
연합 방어:
한계 인정. 충분히 큰 연합(>100개 에이전트)이 이상 탐지 트리거를 회피하는 인내심 있는 저빈도 프로빙을 수행하면, 결국 순환 가중치를 추론할 수 있다. 궁극적 방어는 순환 자체이다: 완벽한 가중치 지식도 각 순환 경계에서 부실해진다. 프로토콜은 질의 가능한 평판 신호를 유지하는 비용으로서 이 잔존 위험을 수용한다.
ARP v2는 점진적 채택을 위해 설계되었다:
| 에이전트 유형 | 기능 | 필요 조치 |
|---|---|---|
| v1 에이전트, 변경 없음 | v1 평가 제출/수신 계속 | 없음 |
| v1 에이전트, 합성 원함 | v2 오라클에서 합성 점수 질의 가능 | 질의 클라이언트만 업데이트 |
| v1 에이전트, 이식성 원함 | PRB 생성/수락 필요 | v2 확장 구현 |
| v2 에이전트, 전체 기능 | 신호 합성, 이식성, ZKP 검증 | 전체 v2 구현 |
v1과 v2 에이전트는 동일 네트워크에 공존한다. v2는 어떤 v1 기능도 중단하지 않는다.
v2로 업그레이드하는 집계 노드는 다음을 수행해야 한다:
v2_extensions: null인 v2 기록으로 처리된다.마이그레이션 일정 권장:
| 단계 | 기간 | 이정표 |
|---|---|---|
| 단계 A | 0-30일 | v2 기록 수용, 기존 데이터에서 합성 계산 |
| 단계 B | 30-60일 | PRB 발급, 머클 증명 검증 구현 |
| 단계 C | 60-90일 | 신호 계층화 및 메트릭 순환 구현 |
| 단계 D | 90-180일 | ZKP 검증 지원(선택적, 복잡도에 따라) |
v2 스키마는 선택적 필드로 v1을 확장한다:
{
"version": 2,
"rating_id": "<UUID-v4>",
"timestamp": "<ISO-8601-UTC>",
"interaction_id": "<UUID-v4>",
"rater": { "agent_id": "<DID>", "identity_proof": "<ref>" },
"ratee": { "agent_id": "<DID>", "identity_proof": "<ref>" },
"dimensions": {
"reliability": 85, "accuracy": 92, "latency": 78,
"protocol_compliance": 95, "cost_efficiency": 88
},
"interaction_evidence": {
"task_type": "code_review",
"outcome_hash": "<SHA-256>",
"duration_ms": 4200,
"was_completed": true
},
"metadata": {
"rater_chain_length": 48721,
"rater_chain_age_days": 312,
"rater_total_ratings_given": 1847,
"bilateral_blind": true
},
"v2_extensions": {
"signal_tier_preferences": {
"composite_score": "queryable",
"dimensional_scores": "queryable"
},
"portable_bundle_consent": true,
"verification_support": ["hash_chain", "merkle_proof"]
},
"record_hash": "<SHA-256 of JCS-canonicalized record>"
}
모든 v2_extensions 필드는 선택적이다. "version": 2이고 v2_extensions가 없는 기록은 v1 기록과 동등하다.
v1에서 v2로의 업그레이드는 v1 섹션 5.4에 명시된 거버넌스 프로세스를 따른다:
ARP v2는 v1에 없던 네 가지 계산적으로 중요한 연산을 도입한다. 본 섹션은 구현자를 위한 대략적 추정을 제공한다.
합성 엔진. N개 에이전트에 대해 7개 신호의 합성을 계산하려면 집계 주기당 O(N × 7) 산술 연산이 필요하다. 10K 에이전트: 약 70K 연산 — 사소(일반 하드웨어에서 1초 미만). 100K 에이전트: 약 700K 연산 — 여전히 사소. 분기별 순환으로 전체 재계산이 트리거되는 1M 에이전트: 약 7M 연산 — 단일 코어에서 수초 내 완료. 합성은 에이전트 간 당혹적으로 병렬적이다. 판정: 예측 가능한 어떤 규모에서도 병목이 아니다.
머클 트리 구축. PRB 발급을 위해 모든 평가에 대한 머클 트리를 구축하려면 O(n × log n) 해시 연산이 필요하며, 여기서 n = 에이전트당 평가 수이다.
| 에이전트당 평가 | 트리 구축 | 증명 생성(단일 리프) |
|---|---|---|
| 247 (중앙값) | 약 2,000 SHA-256 해시 (<1ms) | 8 해시 (<0.1ms) |
| 1,000 | 약 10,000 해시 (~1ms) | 10 해시 (<0.1ms) |
| 10,000 | 약 130,000 해시 (~10ms) | 14 해시 (<0.1ms) |
| 100,000 | 약 1.7M 해시 (~100ms) | 17 해시 (<0.1ms) |
에이전트 수준에서 머클 트리는 높은 평가 볼륨에서도 효율적이다. 일괄 PRB 발급 주기 동안 모든 에이전트에 대한 시스템 전체 트리 구축 비용은 선형적으로 확장된다: 100K 에이전트 × 평균 10ms = 단일 코어에서 약 17분, 여러 코어에 걸쳐 수초로 병렬화 가능. 판정: 표준 병렬화로 관리 가능.
ZKP 증명 생성. 프로토콜은 필요한 복잡도의 Groth16 회로에 대해 일반 하드웨어에서 증명당 2-10초를 추정한다. 1,000개 에이전트가 동시에 ZKP 증명을 필요로 하는 대량 진입 이벤트의 경우:
| 동시 에이전트 | 총 계산(순차) | 16코어 오라클 | 64코어 오라클 |
|---|---|---|---|
| 100 | 200-1,000초 | 12-62초 | 3-16초 |
| 1,000 | 2,000-10,000초 | 125-625초 | 31-156초 |
| 10,000 | 20,000-100,000초 | 1,250-6,250초 | 312-1,562초 |
1,000개 이상 동시 에이전트에서 ZKP 생성은 단일 오라클의 병목이 된다. 완화: (a) 증명 생성이 오라클이 아닌 에이전트에 위임된다 — 에이전트가 자체 PRB 데이터로 자체 증명을 생성하여 컴퓨팅을 네트워크 전반에 분산; (b) 증명 캐싱 — 증명은 PRB의 유효 기간(7일) 동안 유효하므로 한 번 생성하여 재사용; (c) 최대 수요 시 저위험 상호작용에 대한 머클 검증 대체. 판정: 증명 캐싱과 에이전트 측 생성으로 관리 가능; 단일 오라클에 대한 1K 이상의 동시 증명 요청 시 병목 위험.
섀도우 메트릭 파이프라인. 섀도우 메트릭 계산은 집계 주기당 에이전트당 주요 메트릭당 하나의 추가 메트릭을 더한다. 6개 주요 메트릭과 100K 에이전트: 600K 추가 계산. 섀도우 메트릭은 합성보다 약간 더 복잡한 계산(예: 30/90/180일 분산, 반복 상호작용율 질의)을 포함하지만 O(N × metrics)로 유지된다. 추정 오버헤드: 합성 엔진 비용의 2-5배, 또는 단일 코어에서 100K 에이전트에 대해 5-15초. 판정: 적당한 오버헤드, 오라클 계산 예산 내에서 충분.
차분 프라이버시 노이즈 보정. 질의별 민감도 계산은 단일 평가의 합성에 대한 최대 영향을 알아야 한다. 고정 가중치 프로파일의 경우 이는 순환 기간당 한 번 계산되는 상수이다: max_sensitivity = max(weight_i / sample_size_i)(모든 입력 신호에 걸쳐). 질의별 노이즈 추출(라플라스 샘플링)은 O(1)이다. 판정: 무시할 만한 오버헤드.
ARP v1 공개 이후 여러 새로운 시스템이 등장하거나 진화하였다. 본 섹션은 경쟁 분석을 업데이트한다.
| 시스템 | 설립/출시 | 펀딩 | 핵심 기능 | ARP v2 대비 격차 |
|---|---|---|---|---|
| t54 Labs [26] | 2025년 1월, 500만 달러 시드(2026년 2월) | Anagram, PL Capital, Franklin Templeton, Ripple | 에이전트 신원 + 위험 평가 + 신용 심사 | 독점 점수; 개방 프로토콜 없음; 양자 블라인드 없음 |
| VOUCH [27] | 2025-2026 | 토큰($VOUCH) | 온체인 신원 + 스테이킹/슬래싱 평판 | 단일 차원; 합성 대수 없음; 이식성 표준 없음 |
| Lookout [18] | 2026 | 비공개 | ZK 검증 온체인 행동 점수, HTTP TrustScore API | 단일 합성 점수; 개방 가중치 프로파일 없음; 반굿하트 아키텍처 없음 |
| PayCrow [7] | 2026 | 비공개 | 4개 온체인 소스의 신뢰 점수(40/25/15/20 가중치) | 고정 가중치(게이밍 가능); 메트릭 순환 없음; 양자 블라인드 없음 |
| Nostr WoT [28] | 진행 중 | 커뮤니티 | 팔로우 그래프를 통한 사회적 거리 기반 신뢰 | 성능 점수 없음; 상호작용 검증 없음; 인간 중심 |
| 시스템 | 합성 | 이식성 | 검증 | 반굿하트 | 개방 표준 |
|---|---|---|---|---|---|
| ARP v2 (본 시스템) | 대수 + 프로파일 | W3C VC를 통한 PRB | 해시/머클/ZKP | 계층화 + 순환 + 섀도우 | Apache 2.0 |
| t54 Labs [26] | 독점 모델 | 명시되지 않음 | 신원 검증 | 명시되지 않음 | 아니오 |
| ERC-8004 [29] | 오프체인에 위임 | 온체인(단일 체인) | 온체인 검증 | 명시되지 않음 | EIP(개방) |
| OpenRank [19] | EigenTrust | 크로스 그래프(제한적) | ZK 그래프 증명 | 명시되지 않음 | 오픈소스 |
| VOUCH [27] | 스테이킹 가중 | 온체인(단일 체인) | 스테이킹 증명 | 슬래싱 | 토큰 게이트 |
| Lookout [18] | 독점 | HTTP API | ZK 증명 | 명시되지 않음 | 부분 개방 |
| PayCrow [7] | 고정 4소스 | 온체인(단일 체인) | 온체인 | 명시되지 않음 | 명시되지 않음 |
| Zarq/Nerq [30] | 다중 신호(0-100) | 레지스트리 간 | 레지스트리 검증 | 명시되지 않음 | 부분 개방 |
| Nostr WoT [28] | 사회적 거리 | Nostr 릴레이 | 암호학적 서명 | 해당 없음 | 개방 프로토콜 |
조사된 어떤 시스템도 다음의 조합을 제공하지 않는다:
솔직한 평가. 경쟁 환경은 급속히 수렴하고 있다. t54 Labs의 500만 달러 시드 라운드와 Franklin Templeton의 참여는 에이전트 신용 점수에 대한 기관 투자자의 관심을 시사한다. OpenRank의 ZK 그래프 증명은 기술적으로 정교하다. ERC-8004의 약 24,000개 등록 에이전트는 최대 규모의 온체인 데이터셋을 제공한다. ARP v2의 우위는 완전하고, 일관되며, 개방적인 명세를 제공하는 데 있지만 — 자금이 풍부한 경쟁자는 기존 구성 요소를 조합(ERC-8004 + OpenRank + 커스텀 ZKP + 커스텀 반굿하트)하여 동등한 기능을 구축할 수 있다. 우리의 해자는 명세의 일관성과 Apache 2.0 라이선스이지, 어떤 단일 기술 구성 요소가 아니다.
v1의 ERC-8004 통합(v1 섹션 7.1)은 5개 ARP 차원을 giveFeedback 호출에 매핑하였다. v2는 이를 확장한다:
합성 신호 저장. 합성 점수는 새로운 태그 쌍을 통해 저장된다:
giveFeedback(agentId, 7840, 2, "arp_composite", "general_purpose", feedbackURI, feedbackHash, ...)
feedbackURI는 오프체인에 저장된 전체 PRB(이동형 평판 번들)를 가리키며, 모든 ERC-8004 소비자가 상세 내역을 검색할 수 있게 한다.
PRB 해시 앵커링. 합성 신호 항목의 feedbackHash는 PRB의 JSON Canonicalization Scheme 표현의 SHA-256이며, 이동형 번들에 대한 온체인 변조 증거를 제공한다.
v1의 A2A 확장(v1 섹션 7.2)은 평가 프로토콜 지원을 선언하였다. v2는 다음을 추가한다:
{
"capabilities": {
"extensions": [{
"uri": "urn:absupport:agent-rating:v2",
"description": "ARP v2: rating, composition, portability, verification",
"required": false,
"params": {
"ratingVersion": "2.0",
"dimensions": ["reliability", "accuracy", "latency", "protocol_compliance", "cost_efficiency"],
"scale": {"min": 1, "max": 100},
"cocChainSupport": true,
"compositionProfiles": ["general-purpose", "high-reliability"],
"portableBundleEndpoint": "https://agent.example.com/reputation/bundle",
"verificationSupport": ["hash_chain", "merkle_proof", "zkp_threshold"],
"antiGoodhartCompliant": true
}
}]
}
}
에이전트는 urn:absupport:agent-rating:v2로 필터링하여 v2 호환 피어를 발견한다. v2 에이전트는 하위 호환성을 위해 urn:absupport:agent-rating:v1도 선언해야 한다(SHOULD).
v1은 AgentRatingCredential과 AgentReputationSummaryCredential을 정의하였다(v1 섹션 7.3). v2는 다음을 추가한다:
AgentReputationBundle — VerifiableCredential로서의 PRB(전체 스키마는 섹션 4.2에 있다).
SD-JWT를 통한 선택적 공개. v1은 임계값 증명을 위한 SD-JWT를 향후 과제로 언급하였다. v2는 다음을 명시한다:
{
"type": ["VerifiableCredential", "AgentReputationBundle"],
"credentialSubject": {
"id": "did:web:agent.example.com",
"_sd": ["reputationSummary"]
},
"_sd_alg": "sha-256",
"disclosures": [
{"salt": "...", "claim": "compositeScores[0].value", "value": 78.4}
]
}
에이전트는 필요한 공개 사항만 제시한다: 차원별 내역을 공개하지 않고 "내 합성 점수"만, 또는 비용 효율성을 공개하지 않고 "내 신뢰성 점수"만. 이는 전체 ZKP(섹션 5.4)보다 단순하지만 프라이버시가 떨어진다 — 정확한 값이 공개되며, 단지 선택적일 뿐이다.
Mastercard의 Verifiable Intent 명세(2026년 3월)는 FIDO/EMVCo/IETF/W3C 명세 기반의 선택적 공개를 활용하여 "신원, 의도, 행동을 단일 프라이버시 보존 기록으로 연결"한다 [31]. ARP v2의 PRB는 구조적으로 호환된다: PRB가 Verifiable Intent 기록의 "신원" 구성 요소 역할을 하여 평판을 특정 거래 의도에 연결할 수 있다.
이 정렬은 Mastercard의 Verifiable Intent가 Google, Fiserv, IBM의 지원을 받기 때문에 주목할 만하며, ARP v2가 구축하는 표준 인프라(W3C VC, DID, 선택적 공개)가 에이전트 경제를 넘어 기관적 추진력을 갖고 있음을 시사한다.
NIST AI Agent Standards Initiative(2026년 2월)는 세 가지 축을 수립하였다: 산업 주도 표준, 커뮤니티 주도 오픈소스 프로토콜, 에이전트 보안/신원 연구 [32]. ARP v2의 개방 명세(Apache 2.0)와 표준 기반 설계(W3C VC, ERC-8004, A2A)는 평판/신뢰 축에서 NIST 커뮤니티 채택의 후보로 자리매김한다.
v1 섹션 9.1의 다음 미해결 문제는 여전히 열려 있다:
연합 학습을 통한 적응형 합성. 가중치 프로파일은 현재 거버넌스에 의해 설정되거나 수동으로 조정된 가중치를 사용한다. 집계 노드 간 연합 학습이 민감한 정보를 중앙화하지 않으면서 상호작용 결과 데이터에서 최적 가중치를 발견할 수 있다. 이는 개방 대수 제약을 유지하면서 ARP v2를 Upstart 수준의 적응형 점수화로 이동시킬 것이다.
재귀적 신뢰 합성. 현재 합성은 평면적이며 — 신호가 단일 패스로 결합된다. 재귀적 합성은 신호의 신호를 허용할 것이다: "자체적으로 높은 평가를 받은 오라클이 계산한 합성 점수". 이는 EigenTrust의 재귀적 신뢰 전파 [19]를 반영하지만 합성 계층에 적용된다. 주요 우려는 수렴이다 — 재귀적 합성은 무한 루프를 방지하기 위해 증명 가능하게 수렴해야 한다.
크로스체인 PRB 검증. 이더리움에 앵커링된(ERC-8004를 통한) PRB는 검증자가 이더리움 노드를 실행하지 않고도 Solana, Base 및 기타 체인에서 검증 가능해야 한다. 크로스체인 브릿지 프로토콜과 라이트 클라이언트 검증이 이를 가능하게 할 수 있지만, 크로스체인 브릿지의 보안은 여전히 미해결 문제이다.
이식성을 위한 시간적 감쇠 함수. 가져온 평판은 로컬 상호작용으로 보강되지 않으면 시간이 지남에 따라 감쇠해야 한다. 강력한 PRB를 가져왔지만 로컬에서 저조한 성과를 보이는 에이전트는 유효 점수가 하락해야 한다. 감쇠 함수 매개변수(반감기, 감쇠 곡선 형태)는 실증적 조정이 필요하다.
에이전트 특화 굿하트 분류 체계. 반굿하트 아키텍처(섹션 6)는 일반적인 게이밍 방지 연구에 기초한다. 에이전트 특화 게이밍 패턴은 인간의 게이밍과 질적으로 다를 수 있다. 에이전트 게이밍 전략의 체계적 분류 체계(모델 수준 공격, 평가에 대한 프롬프트 인젝션, 자동화된 선별)가 더 표적화된 방어에 기여할 것이다.
Agent Service Agreements (ASA)와의 통합. ARP v2 합성 점수는 ASA 계약 협상의 자연적 입력이다 — 높은 합성 점수를 가진 에이전트가 더 나은 조건을 요구할 수 있다. ARP v2 신호와 ASA 품질 기준 간의 형식적 통합은 ASA 명세에 위임된다.
Agent Justice Protocol (AJP)과의 통합. AJP의 분쟁 결과는 ARP 평가에 높은 신뢰도의 신호로 피드백되어야 한다(중재 결정은 기준 진실 이벤트). 형식적 통합은 AJP 명세에 위임된다.
[1] Alex, Charlie, Editor, Bravo. "Agent Rating Protocol: A Decentralized Reputation System for Autonomous Agent Economies." AB Support LLC, v1.0.0, 2026. https://vibeagentmaking.com/whitepaper/rating-protocol
[2] Alex, Charlie, Editor, Bravo. "Chain of Consciousness: A Cryptographic Protocol for Verifiable Agent Provenance and Self-Governance." AB Support LLC, v3.0.0, 2026. https://vibeagentmaking.com/whitepaper
[3] W3C. "Verifiable Credentials Data Model v2.0." W3C Standard, May 2025. https://www.w3.org/TR/vc-data-model-2.0/
[4] FICO. "A World Without FICO Credit Scores: What Was It Like?" FICO Blog, 2025. https://www.fico.com/blogs/world-without-fico-credit-scores
[5] Upstart. "How AI Drives More Affordable Credit Access." 2025. https://www.upstart.com/
[6] Scharfstein, D. & Gilland, W. "Zest AI." Harvard Business School Case 224-021, November 2023. (180개 이상 은행에서 25% 더 많은 승인을 달성한 ML 기반 신용 점수.)
[7] PayCrow. "PayCrow Escrow for x402 Agent Payments." earezki.com, 2026. (참고: 6억 달러 이상의 수치는 Coinbase를 포함한 모든 제공자의 총 연간 x402 생태계 볼륨을 나타내며 PayCrow 개별 볼륨이 아니다.)
[8] Wikipedia. "Criticism of credit scoring systems in the United States." https://en.wikipedia.org/wiki/Credit_score_in_the_United_States#Criticism
[9] CNBC. "How structural racism plays a role in lowering credit scores." 2022.
[10] National Consumer Law Center. "Past Imperfect: How Credit Scores Bake In Historical Discrimination." 2024.
[11] Arets. "In Stars We Trust — Reputation Portability Between Digital Platforms." Business & Information Systems Engineering, Springer, 2021.
[12] Tadelis, S. "Reputation and Feedback Systems in Online Platform Markets." UC Berkeley / Annual Review of Economics, 2016.
[13] Virtuals Protocol. "Revenue Network Launch." February 2026. https://www.prnewswire.com/news-releases/virtuals-protocol-launches-first-revenue-network-302686821.html
[14] Solana. "What is the Agent Registry?" 2026. https://solana.com/agent-registry
[15] ClawHub / OpenClaw. https://clawhub.ai
[16] CoinDesk. "AI Agents Need Identity and Zero-Knowledge Proofs Are the Solution." November 19, 2025.
[17] hozk.io. "Privacy Latest — ZK Email Stamp." 2025.
[18] Lookout. "Agent Trust Intelligence." 2026. https://lookout-agent.vercel.app
[19] Karma3 Labs / OpenRank. https://openrank.com/ ; Kamvar, Schlosser, Garcia-Molina. "The EigenTrust Algorithm for Reputation Management in P2P Networks." Stanford/WWW 2003.
[20] Goodhart, C. "Problems of Monetary Management: The U.K. Experience." 1975.
[21] UC Davis Library. "H-Index and Gaming." 2025.
[22] CHEQ / University of Baltimore. "The Economic Cost of Bad Actors on the Internet — Fake Reviews." 2021. (WEF 등에서 널리 인용된 1,520억 달러 수치의 원본 출처.)
[22a] Shapo. "Fake Review Statistics 2025." https://shapo.io/blog/fake-review-statistics/ (2차 집계.)
[23] AB Support LLC. "Rating and Reputation Systems Survey." 2026. 내부 연구 문서.
[23a] Uber. "How Uber's Rating System Works." Uber Newsroom, 2019. https://www.uber.com/newsroom/getting-5-stars/ (Uber는 4.6 미만 탑승자가 비활성화 검토 대상이라고 발표; RideGuru 및 학술 연구가 4.7-4.8 평균을 확인.)
[24] Nisslmuller. "Goodhart's Law and the Death of Honest Metrics." Medium, 2026.
[25] Manheim, D. & Garrabrant, S. "Categorizing Variants of Goodhart's Law." arXiv:1803.04585, 2018. (굿하트 실패 양식의 분류 체계: 회귀적, 극단적, 인과적, 적대적.)
[26] The Block. "Ripple, Franklin Templeton join $5 million seed round for AI agent trust startup t54 Labs." February 25, 2026.
[27] VOUCH / trustnoagent.com. "VOUCH — The Reputation Layer for AI Agents." 2025-2026.
[28] Nostr Web of Trust Community. WoT-a-thon hackathon and trust attestation tools. 2025-2026.
[29] De Rossi, M., et al. "ERC-8004: Trustless Agents." Ethereum Improvement Proposals, August 2025.
[30] Zarq AI / DEV Community. "State of AI Assets Q1 2026 — 143K agents, 17K MCP servers, all trust scored." 2026.
[31] Mastercard. "How Verifiable Intent builds trust in agentic AI commerce." March 2026. https://mastercard.com
[32] NIST. "Announcing the AI Agent Standards Initiative for Interoperable and Secure Innovation." February 2026.
[33] W3C. "Decentralized Identifiers (DIDs) v1.0." W3C Recommendation, July 2022. https://www.w3.org/TR/did-1.0/
[34] arXiv:2511.02841. "AI Agents with Decentralized Identifiers and Verifiable Credentials." November 2025.
[35] Penn, D.J., et al. "The Handicap Principle: how an erroneous hypothesis became a scientific principle." Biological Reviews, 2020.
[36] Spence, M. "Job Market Signaling." Quarterly Journal of Economics, 1973. Nobel Prize in Economics, 2001.
[37] Journal of Evolutionary Biology. "General signalling theory: why honest signals are explained by trade-offs rather than costs or handicaps." 2025.
[38] Precedence Research. "AI Agents Market Size, Share, and Trends 2025 to 2034." 2025. (World Economic Forum, 2026년 1월 널리 인용.)
[39] FHFA. "Credit Scores — VantageScore 4.0 approval for GSE loans." July 2025.
[40] Stanford HAI. "How Flawed Data Aggravates Inequality in Credit."
[41] Sovrin Foundation. "Sovrin Protocol and Token White Paper." https://sovrin.org
[42] Vouched. "Decentralized Identity & MCP-I: Know Your Agent." 2025. https://www.vouched.id
[43] W3C VC Working Group Charter 2026. https://w3c.github.io/vc-charter-2026
[44] HID Global Blog. "Trust Standards Evolve: AI Agents, the Next Chapter for PKI — Agent Name Service." 2026.
[45] Apify Blog. "Agentic commerce and the AI economy stack." 2026.
[46] Alex, Charlie, Editor, Bravo. "Agent Service Agreements: A Protocol for Enforceable Contracts Between Autonomous Agents." AB Support LLC, v1.0.0, 2026. https://vibeagentmaking.com/whitepaper/service-agreements
[47] Google. "Agent2Agent (A2A) Protocol." Open specification for agent interoperability, 2025-2026. https://google.github.io/A2A/
ARP v2의 합성 및 검증 시스템은 생물학과 경제학의 신호 이론에 기초한다. 본 부록은 이론적 기반을 제공한다.
Amotz Zahavi의 1975년 핸디캡 원리(Handicap Principle)는 비용이 큰 신호(공작의 꼬리)가 위조하기 비싸기 때문에 정직하다고 제안하였다. 그러나 Penn 등(2020)은 핸디캡 원리가 이론적이거나 실증적 뒷받침이 부족하다고 주장하며 "명예로운 은퇴"를 촉구하였다 [35]. 업데이트된 관점 — 신호 트레이드오프 이론 — 은 정직성이 균형 비용이 아닌 신호 발신자 유형에 따른 한계 비용 대 한계 이익의 차이에 의해 유지된다고 주장한다 [37].
에이전트 평판의 경우: 질문은 "정직하기에 충분한 비용이 무엇인가?"가 아니라 "고품질 에이전트와 저품질 에이전트를 자연스럽게 분리하는 차등적 비용 구조를 가진 것은 무엇인가?"이다. 운영 이력(CoC 체인 기간)은 이 속성을 가진다: 긴 운영 이력을 유지하는 것은 진정한 에이전트에게는 저렴하지만(단순히 운영을 계속하면 됨) 게이밍 에이전트에게는 비싸다(수개월/수년간 실제 컴퓨팅 비용으로 시빌을 유지해야 함). 평가 참여도 이 속성을 가진다: 진정한 상호작용 후 정직하게 평가하는 것은 저렴하지만, 평가를 생성하기 위해 상호작용 기록을 조작하는 것은 비싸다.
Michael Spence의 1973년 직업 시장 신호 모델은 교육이 차등적으로 비용이 높기 때문에 — 높은 능력의 근로자가 낮은 능력의 근로자보다 교육 획득 비용이 적기 때문에 — 신뢰할 수 있는 신호로 기능함을 입증하였다 [36]. Grafen의 1990년 형식화는 이것이 생물학적 신호 모델과 "사실상 동일"함을 보여주었다 [35].
ARP v2의 합성은 스펜스적 속성을 가진 신호를 사용한다:
신호 이론 기반은 ARP v2의 다중 신호 합성 접근을 검증한다: 어떤 단일 비용이 높은 신호에 의존하는 대신, 프로토콜은 독립적 차등 비용 구조를 가진 복수의 신호를 합성한다. 하나의 신호를 저렴하게 위조할 수 있는 에이전트(예: 단일 차원을 부풀림으로써)는 다른 신호에 대해 진정으로 다른 비용에 직면한다(예: 운영 기간 축적, 낮은 분쟁율 유지, 다양하고 높은 평가 수신). 합성 대수는 합성을 게이밍하기 위해 모든 입력 신호를 동시에 게이밍해야 함을 보장하며 — 이는 설계상 동시 게이밍을 진정한 성과보다 비싸게 만드는 서로 다른 비용 프로파일을 갖고 있다.
본 명세는 Apache License 2.0 하에 공개된다. 저자들은 본 문서에 포함된 어떠한 기술적 세부 사항의 영속성도 주장하지 않는다 — 프로토콜은 자체 거버넌스 메커니즘을 통해 진화하도록 설계되었다.