Working Draft · AI Era Execution Security LanguageThis article is part of the Havenlon Execution Security Language project. The terminology and definitions presented here describe the current working draft and may evolve as the discipline matures.AI 时代执行安全语言体系工作草案本系列旨在建立 AI 时代执行安全的共同语言。 本文中的术语与定义代表当前工作草案 将随着理论研究、工程实践和社区讨论持续修订。11. Layered Distrust分层不信任一句话定义分层不信任是系统假定任何一层都可能失效并通过多个权力有限、相互独立的边界共同限制最终执行的架构原则。严格定义分层不信任并不意味着每一层都必须把其他层视为恶意。它要求每一层在接受其他层输出时只相信完成自身职责所必需的最小内容。例如应用可以表达意图但不能要求执行SaaS 可以提供协同状态但不能成为最终事实审批者可以表达同意但不能证明最终载荷未变Arbiter 可以作出仲裁但不能自行持有全部执行能力Security Domain 可以执行但不能自行决定业务目标Evidence Store 可以记录但不能替代真实执行。分层不信任的核心不是增加更多层而是每一层都必须拥有有限职责并保留对上游结论重新验证或拒绝的能力。上位概念执行控制对抗性完整信任架构下位概念身份层不信任Policy 层不信任治理层不信任仲裁层不信任执行层不信任证据层不信任相关概念Limited TrustConditional TrustNon-Transitive TrustDistributed ConstraintIndependent Final Veto容易混淆的概念分层不信任不等于所有组件互相阻塞完全取消组件协作每一步都由人工批准只相信硬件、不相信软件简单堆叠多个安全产品把同一信任域拆成多个微服务。约束机制职责分离域间重新验证最小消息接口多源约束独立拒绝权力不可自动继承每层失陷后的灾难半径限制。结果目标让系统安全不依赖任一层永远正确。在 Havenlon 中身份、授权、策略、治理、仲裁、执行和证据被分开处理。任何一层的允许都只能成为下一层的输入而不能成为最终执行命令。12. Mutual Distrust相互不信任一句话定义相互不信任是两个或多个组件不无条件接受彼此结论并分别对收到的信息进行有限验证的关系。严格定义相互不信任并不意味着双方完全不相信对方也不意味着双方必须拥有相同权力。它表示A 不假设 B 永远正确B 也不假设 A 永远正确双方只接受明确协议中的有限信息双方都可以拒绝异常输入一方的身份合法不代表其内容必然正确。上位概念信任关系分层不信任下位概念应用与仲裁相互不信任仲裁与执行相互不信任SaaS 与本地设备相互不信任执行与证据相互不信任相关概念Independent Trust DomainBoundary IndependenceMessage ValidationNon-Transitive TrustMutual Authentication容易混淆的概念相互认证不等于相互信任。mTLS 可以证明通信双方的身份但不能证明它们发送的业务内容一定安全。约束机制双向身份验证固定协议消息类型白名单状态绑定防重放各域独立校验异常时拒绝。结果目标让任何一方都不能因为拥有合法身份就对另一方发出无限制命令。在 Havenlon 中Linux、Arbiter 和 Security Domain 之间使用独立协议与密钥。合法通信只是消息进入校验流程的前提不是执行许可。13. Limited Trust有限信任一句话定义有限信任是只在明确职责、对象、时间和权限范围内接受某个主体结论的信任方式。严格定义有限信任要求每项信任回答信任谁信任什么对哪些对象有效在什么时间有效可以产生什么影响不能产生什么影响哪些条件下必须重新验证。例如信任身份系统证明“这是某个成员”但不信任它决定执行额度信任 SaaS 传递审批结果但不信任它直接放行本地执行信任执行器完成指定载荷但不信任它自行生成载荷信任安全元件保护密钥但不信任它理解业务语义。上位概念Trust分层不信任下位概念对象有限信任时间有限信任角色有限信任场景有限信任能力有限信任相关概念Least PrivilegeConditional TrustPurpose LimitationScope-Constrained DamageNon-Transferable Authority约束机制作用域有效期用途绑定权限上限对象白名单信任结论不可跨用途复用。结果目标让一个主体即使在其职责内被信任也不能把这种信任扩张到其他权力领域。在 Havenlon 中每个组件只获得完成自身职责所需的有限信任不存在“因为是本地硬件所以可以做任何事”的结论。14. Conditional Trust条件信任一句话定义条件信任是只有在身份、状态、时间、上下文和治理条件持续满足时才成立的信任。严格定义条件信任不是一次认证后永久有效。它要求信任关系随条件变化而重新评估。条件可能包括设备状态正常固件版本符合要求审批仍在有效期治理成员未变化当前额度未消耗请求来自允许地点证据链连续Policy 版本一致当前风险未超限。上位概念Trust动态信任下位概念时间条件信任状态条件信任地理条件信任治理条件信任设备健康条件信任相关概念Context BindingPolicy FreshnessTimeGuardDistanceGuardContinuous Verification权力边界某个主体过去可信不代表它当前仍然满足执行条件。约束机制持续验证状态版本有效期上下文绑定条件变化触发撤销执行前最终重新验证。结果目标防止一次认证或审批被长期复用为持续执行权。在 Havenlon 中身份、审批、Policy 和治理状态都必须在最终执行时仍然有效不能仅依赖历史允许结果。15. Trust Minimization信任最小化一句话定义信任最小化是减少系统必须无条件相信的主体、状态、权限和结论的设计原则。严格定义信任最小化并不是把所有组件都变得更复杂而是减少系统安全成立所需的强信任假设。例如不要求 SaaS 永远正确不要求管理员永远诚实不要求审批者永远不受诱导不要求应用服务器永远不失陷不要求单一硬件永远没有漏洞不要求一把密钥永远不会被滥用。信任最小化通过限制每个组件的权力使其即使不可信也无法独立造成灾难。上位概念安全设计原则分层不信任下位概念权限最小化信任范围最小化信任时间最小化跨域信任最小化管理信任最小化相关概念Least PrivilegeLimited TrustNon-Transitive TrustAttack Surface ReductionBlast Radius Reduction约束机制删除不必要信任关系缩短信任有效期限制作用域取消隐式权力继承减少跨域直接控制将允许改为可拒绝输入。结果目标让系统安全依赖更少、更窄、更可验证的信任条件。在 Havenlon 中Havenlon 不要求 SaaS 成为信任根也不要求 Owner 成为万能主体而是尽可能把它们限制在协同和治理职责内。16. Trust Concentration信任集中一句话定义信任集中是多个关键安全结论和执行能力依赖同一个主体、组件或信任域的状态。严格定义信任集中可能表现为一个管理员控制所有组件一个 SaaS 决定审批、Policy 和执行一把根密钥控制全部设备一个升级链可以修改所有边界一个数据库是全部治理状态和执行状态的来源一个硬件模块同时决定意图、策略、执行和证据。信任集中会使一个局部失陷迅速升级为系统级失陷。上位概念信任风险权力集中下位概念身份信任集中管理信任集中Policy 信任集中硬件信任集中云端信任集中相关概念Single Trust DomainConcentrated Execution PowerSingle-Point Catastrophic ExecutionCatastrophic AuthorityCommon-Mode Failure约束机制引入独立信任域分离根密钥分离升级链管理权限拆分本地与云端约束并存证据独立。结果目标避免任何单一可信点承载整个系统的灾难性权力。在 Havenlon 中硬件并不是用来建立新的绝对信任集中点而是增加一个独立、权力有限的约束域。17. Trust Transitivity信任传递一句话定义信任传递是系统因为信任主体 A而自动接受 A 所信任的主体、数据或判断。严格定义信任传递通常表现为系统信任 SaaS所以信任 SaaS 返回的审批SaaS 信任身份服务所以本地设备无条件信任该身份应用信任数据库所以执行器信任数据库中的 approved 状态管理员信任某升级包所以所有设备自动接受AI Agent 信任检索结果所以工具调用系统接受其结论。信任传递可以提高系统效率但也会扩大失陷传播路径。上位概念信任关系权力传播下位概念身份信任传递Policy 信任传递管理信任传递数据源信任传递跨域信任传递相关概念Authority InheritanceCompromise PropagationCross-Domain Authority InheritanceNon-Transitive TrustBoundary Collapse约束机制不接受间接信任作为最终结论每层独立验证明确信任链长度关键状态直接获取跨域结论重新绑定限制代理授权。结果目标阻止一个信任源失陷后攻击者通过信任链控制全部下游。在 Havenlon 中SaaS 对某个身份或 Policy 的信任不会自动变成本地设备的最终执行信任。18. Non-Transitive Trust非传递信任一句话定义非传递信任是一个组件只接受另一个组件直接证明的有限事实不自动继承其对第三方的信任结论。严格定义非传递信任要求A 信任 B 的身份不等于 A 信任 B 认可的所有请求B 信任 C不等于 A 自动信任 CSaaS 判断某审批有效不等于执行器自动接受Arbiter 允许某载荷不等于 Security Domain 省略自身校验Owner 信任某管理员不等于该管理员自动拥有 Owner 权力。上位概念信任最小化分层不信任下位概念跨域非传递信任身份非传递信任Policy 非传递信任治理非传递信任设备非传递信任相关概念Trust TransitivityNon-Transferable AuthorityBoundary IndependenceIndependent Trust DomainFinal Revalidation约束机制每域独立验证直接证明明确消息语义不接受无限代理信任作用域绑定下游保留拒绝权。结果目标让信任链不能自动演变为权力链。在 Havenlon 中每个域只接受上游提供的有限事实并根据自身状态和职责重新判断不能无条件继承上游结论。