signed A2A grantに`{"role":"reader","role":"admin"}`が含まれます. signature verifierは最初の`role`を公開し, authorization serviceのJSON libraryは最後を公開します. 両者は同じsigned byteを正常に処理します.
RFC 8259 Section 4はobject nameをuniqueにすべきとし, interoperability上の理由を説明します. nameが重複すると, 最初, 最後, 全valueのいずれを返すか, objectをrejectするかがimplementationごとに異なります. byteへのsignatureは, parserが同じname-value mappingを導くことを保証しません.
authorization fieldでこの不一致が起きるとsecurity boundaryになります. A2A profileはbase JSON guidanceを強化してunique nameを要求し, duplicateをsignature resultやauthorization dataが別parserへ流れる前にrejectできます. その後は同じvalidated representationを全decision pointへ渡します.
Section 4はMUSTではなくSHOULDなので, RFC 8259だけからduplicate-name JSON textを常にsyntax非適合とは断定できません. このscenarioでのmandatory rejectionはapplication security profileとunambiguous interpretationの必要性から導かれ, RFCが示すinteroperability riskに基づきます.