Working Draft · AI Era Execution Security LanguageThis article is part of the Havenlon Execution Security Language project. The terminology and definitions presented here describe the current working draft and may evolve as the discipline matures.AI 时代执行安全语言体系工作草案本系列旨在建立 AI 时代执行安全的共同语言。 本文中的术语与定义代表当前工作草案 将随着理论研究、工程实践和社区讨论持续修订。27. State-Bound Judgment状态绑定判断一句话定义状态绑定判断是只在明确状态版本、时间和上下文中成立的判断。严格定义Policy 判断不应被保存为脱离状态的永久结论。一个完整的状态绑定判断应关联请求IntentHashPolicy 版本治理状态额度状态当前时间设备状态判断来源有效期使用次数。状态变化后原判断应当失效重新计算缩小作用域或要求重新审批。上位概念Policy Decision条件信任下位概念时间绑定判断治理状态绑定判断额度状态绑定判断设备状态绑定判断上下文绑定判断相关概念Policy StatePolicy FreshnessTOCTOUFinal RevalidationContext Binding权力边界判断不能脱离其依赖状态被重复使用。约束机制状态哈希版本号有效期单次使用防重放执行前状态比较状态变化触发撤销。结果目标让 Policy 判断明确回答这个结果在什么状态下成立又在什么条件变化后失效在 Havenlon 中Policy 判断与 Policy Hash、治理状态、IntentHash、计数器和执行步骤绑定不能作为通用允许令牌。28. Limited Judgment有限判断一句话定义有限判断是一个主体只对其可见信息和职责范围内的问题作出的判断。严格定义任何 Policy 都是有限判断因为它不可能同时完整掌握用户真实意图所有业务上下文全部设备状态全部组织关系所有外部风险未来状态变化最终执行结果所有其他 Policy 的内部状态。有限判断要求系统明确这个 Policy 能判断什么它不能判断什么它依赖哪些输入它在哪些情况下失效它的允许需要哪些其他约束共同成立。上位概念Policy有限信任下位概念身份有限判断风险有限判断审批有限判断本地状态有限判断SaaS 有限判断相关概念Limited TrustPolicy Is Not TruthPolicy Is Not SafetyPolicy Is Not Final AuthorityDistributed Constraint权力边界一个判断来源不能因为在自身范围内正确就把结论扩张到整个执行系统。约束机制职责边界输入范围输出范围多源约束下游重新验证不允许隐式权力继承。结果目标让系统不再寻找一个“知道一切”的 Policy而是让多个有限判断共同限制结果。在 Havenlon 中SaaS、本地设备、治理主体、Arbiter 和 Security Domain 都只掌握部分信息因此每一层都只能作出有限判断。Policy 结构关系总图Policy策略 │ ├── Policy Source策略来源 │ ├── Local Policy本地策略 │ ├── SaaS PolicySaaS 策略 │ ├── Approval Policy审批策略 │ └── Physical Constraint Policy物理约束策略 │ ├── Policy State策略状态 ├── Policy Context策略上下文 ├── Policy Scope策略作用域 ├── Policy Validity策略有效性 └── Policy Freshness策略新鲜度 ↓ Policy Decision策略判断多个 Policy 共同参与时Multi-Source Policy多源策略 ↓ Policy Aggregation策略聚合 ↓ 发现 Policy Conflict策略冲突 ↓ Policy Convergence策略收敛 ↓ ├── Stricter-Wins更严格者优先 └── Deny Dominance拒绝优先 ↓ 形成有限仲裁结果 ↓ 进入最终执行重新验证Policy 风险扩张路径Policy Source 权力过大 ↓ Policy Scope 过宽 ↓ Policy 判断脱离状态 ↓ Policy Freshness 不足 ↓ Policy Conflict 被宽松解析 ↓ 攻击者寻找 Most Permissive Source ↓ Policy Override / Bypass / Downgrade ↓ Policy Poisoning ↓ 单一 Policy 成为事实上的最终权威 ↓ 单点灾难性执行Havenlon 的反向约束路径是明确 Policy Source ↓ 限制 Policy Scope ↓ 绑定 Policy State 与 Context ↓ 验证 Validity 与 Freshness ↓ 采用 Multi-Source Policy ↓ 执行 Policy Aggregation ↓ 通过 Stricter-Wins 与 Deny Dominance 收敛 ↓ Policy 只形成有限判断 ↓ 最终执行边界重新验证并保留否决权“Policy 不是神谕”的正式含义“Policy 不是神谕”不是说 Policy 不重要也不是说所有规则都不可信。它真正表达的是Policy 只能看到有限输入 Policy 只能使用有限状态 Policy 只能在有限时间内成立 Policy 只能影响有限作用域 Policy 只能代表某个来源的判断 Policy 无法证明自己没有遗漏关键上下文 Policy 无法单独证明最终执行结果安全因此Policy 的允许只能表示某一层没有发现拒绝理由。它不能表示所有层都已经证明这件事可以安全发生。Policy 与事实、治理、执行和证据的区别Fact事实 回答真实发生了什么 ​ Policy策略 回答按照某套规则这件事是否满足条件 ​ Governance治理 回答谁有权参与制定和改变规则 ​ Arbitration仲裁 回答多个有限判断如何组合成当前约束 ​ Execution执行 回答什么动作最终真实发生 ​ Evidence证据 回答如何证明判断和执行过程确实发生过这些职责不能相互替代。Policy 不能创造事实。治理同意不能替代 Policy。Policy 允许不能替代执行前校验。执行结果不能由 Policy 自行证明。Policy 评审问题评估一套 Policy 系统时至少应回答Policy 来自哪些来源这些来源是否属于不同信任域每个 Policy 的作用域是什么Policy 可以影响哪些执行能力Policy 的有效期和新鲜度如何定义判断使用了哪些状态和上下文状态由谁提供是否可以被污染Policy 结果能否被重放Policy 是否绑定具体 Intent 和最终载荷多个 Policy 冲突时如何处理是否采用更严格者优先哪些拒绝具有不可覆盖性请求方能否选择最宽松 Policy 来源SaaS Policy 能否覆盖本地硬限制管理员能否修改 Policy 后立即执行Policy 异常时系统是收紧还是放宽恢复和降级模式是否使用更宽松 PolicyPolicy 变更是否需要治理和留证Policy 来源失陷后剩余哪些独立约束Policy 是否被错误地当成最终执行权威如果这些问题没有明确答案Policy 系统很可能只是在集中化地管理执行权而不是真正约束执行权。本章核心公理Policy 是有限判断不是客观事实。Policy 判断正确只能证明规则正确处理了输入不能证明输入本身正确。Policy 有效不代表 Policy 新鲜Policy 新鲜也不代表上下文完整。多个 Policy 的价值不是增加更多允许来源而是增加更多独立约束。策略聚合负责收集约束策略收敛负责形成不比任何关键约束更宽松的结果。更严格者优先解决可比较约束拒绝优先解决不可被覆盖的硬性条件。攻击者不会主动挑战最严格的 Policy而会寻找系统仍然接受的最宽松来源。安全降级必须减少能力任何在异常状态下放宽执行权的模式都是潜在攻击路径。本地 Policy 不是天然正确SaaS Policy 也不是天然不可信。真正重要的是两者都不能单独拥有最终执行权。Policy 的允许不是终点而是最终执行重新验证的一个输入。Havenlon 对 Policy 的基本回应Havenlon 不取消 Policy也不降低 Policy 的重要性。相反它要求 Policy 被更准确地放回自己的位置Policy 必须具有明确来源Policy 必须绑定具体状态Policy 必须绑定判断上下文Policy 必须限制作用域Policy 必须具有有效期和新鲜度Policy 结果必须绑定具体 Intent多个适用 Policy 必须全部进入聚合Policy 冲突必须采用明确收敛规则可比较约束采用更严格者优先有效硬拒绝采用拒绝优先SaaS Policy 不能覆盖本地硬限制本地 Policy 也不能成为唯一裁判审批 Policy 不能直接替代执行物理约束 Policy 只能限制执行不能自行生成意图Policy 异常时必须收紧能力而不是放宽Policy 的判断必须在最终执行前重新验证Policy 的变更、冲突和拒绝都必须留下证据Policy 永远不能单独成为灾难性执行的充分条件。最终原则是Policy 不是神谕。它只是一个有限来源在一个有限状态、有限时间和有限上下文下作出的有限判断。真正的执行安全不是让某个 Policy 永远正确而是让任何 Policy 即使错误也不能独自把错误判断变成灾难性现实。