区块链(47):选数据库、签名日志、许可链还是公链
| 选项 | 谁控制写入/规则 | 适用前提 | 退出时要带走什么 |
|---|---|---|---|
| 中心化数据库 | 单机构事务与运维 | 单一责任主体可被信任和追责 | 订单/资产快照、备份、审计 |
| 签名透明日志 | 签发者与见证/审计方 | 多方需验证发布记录但不需共享执行 | 签名、公证检查点、字节与可用副本 |
| 许可链 | 组织成员与联盟治理 | 多机构有明确加入、仲裁与密钥制度 | 成员证书、状态快照、治理合约 |
| 公有链/L2 | 公共验证规则与具体升级控制 | 开放参与/可审计验证的价值大于新增成本 | 链数据、可验证状态、强制提款及桥权限 |
flowchart TD
Q[是否已有可问责的唯一写入者?] -->|有| DB[先试数据库 + 签名日志]
Q -->|无| M[成员能否事先确立?]
M -->|能| PER[许可链/多机构对账]
M -->|不能| PUB[开放链或 L2: 验证 DA 与退出]
PUB --> EXIT[若升级/桥不能满足退出要求:不采用或迁移]
拒绝采用也是可以验收的结论:如果链外交付仍由单一物流平台决定、公链无法减少这一信任,增加链上 gas、节点、索引与桥反而使补偿复杂。反过来,多方缺乏共同运营者时,公开规则和独立可验证历史可能有价值,但必须逐项核对钱包密钥、客户端版本、数据可用性、终局及管理员权力。业务迁移还要演练:冻结新订单、核实全部待领取资产与旧链最终状态、导出用户权利、通知用户并提供提款窗口;不能仅把数据库 dump 当合法退出。
把“可退出”变成一次可审计的动作
采用中心化库时,退出至少需要完整订单快照、审计记录、余额转换的可重放步骤以及争议责任;签名日志另须保留签发、见证信息,且至少一方能提供原始字节。许可链迁移须保留各组织认可的状态、证书、成员变化和仲裁协议。迁出公链或 L2 时,仅导出浏览器 CSV 不足以兑现用户资产:要列出未消费债权、可提款合约和消息路径、所需挑战/证明数据、升级与暂停权限,以及每笔旧订单何时不再接受新输入。
一份教学验收单可以用两个订单测试退出:A 已确认交付、卖家尚未领,B 已退款、买家尚未领。暂停新订单,按最终状态重放索引,证明资产余额至少覆盖各自可领义务,再分别完成领取或在迁移协议中保留相同权利;如果 L2 停机或桥管理员拒绝提款,应明确谁能从底层取数、强制退出或仲裁赔付。现阶段没有真实合约与治理部署,无法替这些问题打勾。拒绝采用高成本共享账本并维持 00 篇的中心化基线,同样是有条件、可复验的设计选择。
练习一:三家机构共享同一可信监管者,是否必须用公链获得可信排序?答案:不必须,可先比较签名日志/许可链/共享数据库的治理和审计成本。练习二:L2 低费用但管理员可以无延迟升级桥并冻结提款,能声称“用户可随时无信任退出”吗?答案:不能,治理权限已改变退出前提。这里是决策框架,真实成本、治理权限和退出演练 NOT_RUN / NOT_VERIFIED。
可迁移原则:只有当所需验证与退出能力大于引入的信任和运维成本时,才增加共享账本。参考:NIST Blockchain Technology Overview、Ethereum Scaling(原文待核);导航:区块链(46):三条订单协作路径各把信任交给谁 · 47 · 选修 区块链(E01):Lightning 通道、HTLC 与链上退出。E01–E08 不能作为主线既有实验通过的替身。




