Havenlon|AI 时代的执行安全语言体系(二一):具体安全边界
Working Draft · AI Era Execution Security LanguageThis article is part of the Havenlon Execution Security Language project. The terminology and definitions presented here describe the current working draft and may evolve as the discipline matures.AI 时代执行安全语言体系工作草案本系列旨在建立 AI 时代执行安全的共同语言。 本文中的术语与定义代表当前工作草案 将随着理论研究、工程实践和社区讨论持续修订。23. Physical Trust Boundary物理信任边界一句话定义物理信任边界是通过独立设备、物理隔离或硬件强制机制将最终执行约束从被保护的软件信任域中分离出来的边界。严格定义物理信任边界的价值不在于硬件永远正确而在于它提供了一个不与应用共享同一运行环境不由 SaaS 直接控制不依赖同一管理员权限不与业务系统共享完整执行密钥可以独立拒绝失陷路径不同的约束域。物理信任边界可以包含软件和固件。因此“物理”不意味着内部没有软件而是指它与被保护系统之间存在无法仅通过普通软件权限取消的真实隔离和控制关系。上位概念安全边界独立信任域下位概念独立执行设备硬件仲裁边界密钥执行边界物理拒绝边界本地恢复边界相关概念Hardware-Enforced IsolationPhysical SeparationExecution BoundaryIndependent Final VetoHardware as Constraint容易混淆的概念物理信任边界不等于硬件天然可信一块安全芯片解决全部问题把软件移动到另一台设备HSM 自动理解业务意图本地设备天然优于云端。约束机制独立处理器独立密钥固定通信协议物理通信路径上游无法直接访问执行器本地状态物理恢复默认拒绝。结果目标使应用、SaaS 或管理员失陷后仍然存在一道不属于同一软件控制域的执行约束。在 Havenlon 中应用与 Security Domain 不直接连接Arbiter 位于两者之间形成独立控制路径。最终执行能力被移出普通应用和 SaaS 信任域。24. Execution Boundary执行边界一句话定义执行边界是任何动作进入真实执行之前必须经过的最终约束、验证和拒绝边界。严格定义执行边界负责判断意图是否完整审批是否有效Policy 是否满足对象和参数是否一致当前状态是否允许执行范围是否超限路径是否连续是否存在异常或重放是否应进入 Safe Mode。执行边界必须位于真实动作发生之前并且正常执行路径不能绕开它。上位概念安全边界执行控制下位概念资产执行边界运维执行边界数据执行边界设备执行边界治理执行边界相关概念Final Execution AuthorityIndependent Final VetoExecution RootPhysical Trust BoundaryPre-Execution Control权力边界执行边界可以拒绝动作但不应自行生成无限业务目标也不应成为不受约束的超级执行者。约束机制最终重新验证IntentHashPolicy 聚合本地状态限额与限频固定执行载荷默认拒绝设备签名提交。结果目标让所有真实执行都必须证明自己仍然符合原始意图和当前约束。在 Havenlon 中Arbiter 与 Security Domain 共同构成执行边界负责在真实签名、广播或其他执行发生之前完成最终约束。25. Governance Boundary治理边界一句话定义治理边界是限制成员、Owner、阈值、规则、恢复和系统权力结构如何被修改的安全边界。严格定义治理边界保护的不是某一次普通业务动作而是谁能够决定未来所有动作的规则。治理边界需要约束成员增加和删除Owner 恢复阈值变化Policy 上限变化执行器增加密钥槽位变更设备替换恢复流程紧急模式开启。如果治理边界薄弱攻击者可以不直接绕过执行规则而是先把规则改成允许自己执行。上位概念安全边界共同治理下位概念成员治理边界Owner 权力边界Policy 变更边界恢复治理边界设备替换边界相关概念Governance CaptureSeparation of Governance and ExecutionOwner ≠ GodRecovery WindowGovernance Blast Radius约束机制多方治理物理确认延迟生效新成员冷静期旧规则保护期治理状态哈希独立证据。结果目标让治理可以演进和恢复但不能成为即时取消安全约束的后门。在 Havenlon 中Owner 和成员治理不是普通管理员配置而是需要本地状态、治理流程和物理恢复条件共同约束的高风险执行。26. Evidence Boundary证据边界一句话定义证据边界是确保执行事实不能由执行者、SaaS 或管理员单方面创造、修改或删除的安全边界。严格定义证据边界保护原始 Intent审批结果Policy 版本仲裁结果最终执行载荷拒绝原因执行结果恢复动作计数器和前序关系。证据边界必须回答谁生成事实谁签名事实谁保存事实谁能够验证事实谁能够删除事实一个证据域失陷后还有哪些副本。上位概念安全边界执行证明下位概念设备证据边界本地证据边界外部归档边界拒绝证据边界恢复证据边界相关概念Separation of Execution and EvidenceDevice-Signed FactEvidence ChainEvidence StoreFact Source约束机制设备签名哈希链单调计数器独立存储多副本归档拒绝和失败同样留证管理员不可单方面重写。结果目标使攻击者难以同时完成异常执行并彻底改变对执行事实的解释。在 Havenlon 中设备签名记录是执行事实来源Bletchley 负责协同展示和归档但不拥有单方面定义执行事实的权力。27. Identity Boundary身份边界一句话定义身份边界是限制某个身份能够证明什么、代表谁以及最多获得哪些权力的安全边界。严格定义身份边界不仅验证“你是谁”还必须限制身份可以代表哪些角色身份可以操作哪些对象身份可以使用多久身份是否绑定设备身份可以提议还是审批身份能否委托身份失陷后最大影响是什么身份能否自动获得执行权。身份验证成功只证明凭证被正确使用不证明当前操作符合真实意图凭证持有人仍然是本人行为符合业务目的最终执行安全。上位概念安全边界身份治理下位概念用户身份边界管理员身份边界Owner 身份边界Agent 身份边界设备身份边界相关概念Authorization ≠ Safe ExecutionCredential Blast RadiusNon-Transferable AuthorityIdentity ProofAccess ≠ Execution约束机制角色绑定设备绑定有效期用途限制对象范围独立撤销身份不能自动继承执行权。结果目标让一个合法身份只能在明确范围内参与执行链而不能凭身份直接控制结果。在 Havenlon 中Pass Key、Auth Key、Owner 和成员身份承担不同职责。身份只证明参与资格不能独立完成最终执行。28. Policy Boundary策略边界一句话定义策略边界是限制 Policy 能够判断什么、影响什么以及不能覆盖哪些硬性约束的安全边界。严格定义Policy 边界必须明确Policy 来源作用对象适用场景有效时间版本最大可放宽范围能否覆盖其他 Policy哪些硬限制不可修改Policy 异常时如何处理。没有策略边界的 Policy 可能逐渐成为新的万能裁判。上位概念安全边界Policy 治理下位概念SaaS Policy 边界本地 Policy 边界AI Policy 边界审批 Policy 边界物理硬限制边界相关概念Policy ≠ Final AuthorityAdversarial Policy SourcePolicy Blast RadiusStricter-WinsPolicy Poisoning权力边界Policy 可以表达有限允许或拒绝但不能取消全部独立约束修改自身硬上限无条件覆盖本地拒绝自动控制执行根关闭证据边界。约束机制作用域Policy Hash版本绑定多源 Policy更严格者优先放宽延迟硬上限不可远程覆盖。结果目标让 Policy 保持为有限判断来源而不是演变为最终执行权威。在 Havenlon 中Bletchley Policy、本地 Policy、治理状态和设备硬限制共同作用。任何单一 Policy 都不能覆盖其他独立边界的拒绝。信任域关系总图Trust信任 │ ├── Trust Assumption信任假设 │ └── 系统默认哪些主体、状态和过程不会失败 │ ├── Trust Root信任根 │ └── 其他验证关系依赖的基础可信来源 │ ├── Execution Root执行根 │ └── 最终能够使真实动作发生的基础能力 │ └── Trust Domain信任域 ├── Independent Trust Domain独立信任域 ├── Shared Trust Domain共享信任域 └── Single Trust Domain单一信任域信任风险的扩张路径Trust Assumption 未被明确限制 ↓ Trust Transitivity信任传递 ↓ Authority Propagation权力传播 ↓ Trust Concentration信任集中 ↓ Shared / Single Trust Domain ↓ Boundary Collapse边界坍塌 ↓ 单点灾难性执行Havenlon 的反向约束路径Trust Minimization信任最小化 ↓ Limited Trust有限信任 ↓ Conditional Trust条件信任 ↓ Non-Transitive Trust非传递信任 ↓ Independent Trust Domain独立信任域 ↓ Boundary Independence边界独立性 ↓ Layered Distrust分层不信任 ↓ 任何单层都不能独立造成灾难性执行Havenlon 的边界结构Identity Boundary身份边界 ↓ 限制谁能够参与以及身份最多代表什么 Policy Boundary策略边界 ↓ 限制规则能够判断什么以及不能覆盖什么 Governance Boundary治理边界 ↓ 限制谁能够修改成员、规则和恢复关系 Execution Boundary执行边界 ↓ 限制什么动作最终能够发生 Physical Trust Boundary物理信任边界 ↓ 确保最终约束不完全属于被保护的软件信任域 Evidence Boundary证据边界 ↓ 确保执行事实不能被同一执行主体单方面重写这些边界共同构成Boundary of Boundaries边界的边界它继续约束谁能修改边界谁能升级边界谁能恢复边界边界失陷后最多能做什么边界本身是否会成为新的灾难性权力中心。“谁保护 Havenlon”的正式回答Havenlon 不由某一个终极可信组件保护。它由以下结构共同保护每个角色只拥有有限权力每个信任域只负责有限职责一个域的结论不能自动传递到另一个域关键执行必须跨越多个独立约束任一单层的允许都不是充分条件每个下游域保留重新验证和拒绝能力执行根不能自行决定业务意图信任根不能自动继承完整执行权边界的管理、升级和恢复同样受到约束即使某个边界失效其灾难半径仍然应被其他边界限制。因此Havenlon 的安全不建立在某个组件永远不会失败。而建立在任何组件失败之后都没有足够权力独自完成灾难。分层不信任与零信任的区别零信任通常强调不要因为网络位置而默认信任 每次访问都需要身份和权限验证 持续验证用户与设备状态分层不信任进一步关注身份验证通过后是否仍能直接执行 Policy 返回允许后是否仍有人能够拒绝 管理员获得权限后最多能够做什么 一个信任域失陷后是否会自动控制其他域 执行者是否能够修改自己的证据 安全边界本身由谁约束因此零信任主要解决谁可以进入和访问。分层不信任进一步解决进入之后谁能够让真实动作发生以及一层失陷后错误最多能够走多远。信任域评审问题评估一个系统的信任结构时至少应回答系统实际存在多少个独立信任域哪些组件只是功能分离但仍共享同一控制域一个管理员可以同时控制多少关键组件一个升级密钥能够修改多少信任域一个数据库状态能否直接决定最终执行SaaS 的允许是否会被本地设备重新验证仲裁器失陷后执行器是否仍有独立检查执行器失陷后它能否生成任意意图或修改 Policy证据是否由执行者自己完全控制任一信任域失陷后剩余哪些独立拒绝边界信任是否会通过身份、管理员或凭证自动传递一个边界能否由被保护系统自己关闭恢复模式是否会导致边界绕过多个硬件组件是否共享同一升级和管理链Trust Root 是否被错误赋予了完整执行权Execution Root 是否同时拥有最终业务裁决权边界自身的升级、恢复和替换由谁治理边界失陷后的最大不可逆损失是多少如果这些问题没有清晰答案系统中所谓的“多层安全”可能只是同一信任域中的功能堆叠。本章核心公理信任不是一种身份标签而是一项能够影响最终结果的系统权力。系统无法消除所有信任但可以限制每一项信任的对象、时间、范围和后果。多个组件不等于多个信任域多个审批不等于多个独立约束。一个域的身份合法只能证明消息来自该域不能证明消息内容一定安全。信任根负责提供验证起点不应因此自动成为最终执行裁判。执行根负责让动作发生不应因此拥有决定业务目标的无限权力。真正的边界独立性不是部署在另一台机器上而是被保护系统无法单方面关闭、改写或绕过它。硬件的价值不是绝对可信而是建立一个与应用、SaaS 和管理员不同的失陷路径与约束域。分层不信任不是所有层互相否定而是任何一层的允许都必须保持有限并接受其他独立边界的重新验证。Havenlon 不靠一个更强的保护者维持安全而靠任何保护者都没有足够权力独自造成灾难。Havenlon 对信任问题的基本回应Havenlon 不试图构建一个绝对可信的最终中心。它假定身份可能失陷管理员可能越权SaaS 可能被控制Policy 可能被污染AI Agent 可能受到诱导仲裁器可能出错执行器可能失效硬件和固件也可能存在缺陷治理主体可能出现有限共谋安全边界本身也需要被约束。因此Havenlon将身份、授权、策略、治理、仲裁、执行和证据划入不同职责不允许一个信任域的权力自动继承到另一个信任域让应用和 AI Agent 只拥有有限提议能力让 SaaS 成为协同平面而不是最终信任根让 Policy 成为有限判断而不是最终权威让 Arbiter 拥有仲裁能力但不独立拥有完整执行能力让 Security Domain 执行被绑定的动作但不能自行生成目标让设备证据定义执行事实而不是由 SaaS 单独解释让边界升级、恢复和替换同样受到治理与证据约束通过限额、限频、作用域和 Safe Mode 限制任一信任域失陷后的灾难半径。最终原则是Havenlon 不要求任何一层永远可信。它要求任何一层即使不可信也不能独自把自己的判断变成灾难性现实。