Havenlon|AI 时代的执行安全语言体系(二九):意图的基本类型
Working Draft · AI Era Execution Security LanguageThis article is part of the Havenlon Execution Security Language project. The terminology and definitions presented here describe the current working draft and may evolve as the discipline matures.AI 时代执行安全语言体系工作草案本系列旨在建立 AI 时代执行安全的共同语言。 本文中的术语与定义代表当前工作草案 将随着理论研究、工程实践和社区讨论持续修订。执行安全的起点不是审批也不是 Policy更不是签名。它的真正起点是系统究竟准备让什么事情发生这个问题看似简单但在复杂系统中“意图”往往并不是一个天然清晰、稳定且可直接执行的对象。意图可能最初表现为一句话一次按钮点击一个业务工单一段 AI 对话一项自动化规则一个 API 请求一次治理提案一个由其他任务派生出的子任务。为了真正执行系统必须把这些表达转换为明确动作明确对象明确参数明确金额明确时间明确场景明确权限范围明确执行路径。每一次转换都可能改变原始含义。因此Havenlon 不把 Intent 理解为一个简单请求字段而把它定义为贯穿提议、审批、策略、仲裁、执行和证据全过程的核心语义对象。一个安全的执行系统必须能够证明意图来自哪里谁真正表达了它它具体要求发生什么它是否在传递中保持完整它是否被正确理解它是否被绑定到具体对象、参数和上下文它是否在执行前仍然有效最终载荷是否仍然表达同一件事执行结果是否仍然属于原始意图范围。这一章的核心原则是Payload 合法只能说明格式、协议或密码学检查通过不代表它表达的事情仍然符合原始意图。1. Intent意图一句话定义意图是一个主体希望系统最终实现的目标、动作或状态变化。严格定义Intent 描述的不是单纯的命令字符串而是谁希望发生希望发生什么对什么对象发生在什么范围内发生在什么条件下发生为什么发生最多允许产生什么结果。意图可以由人、机器、业务流程或治理机制产生。但无论来源是什么Intent 都必须与最终执行区分开。意图表达希望发生什么。执行表示实际发生了什么。两者之间可能存在理解、转换、审批、策略、载荷生成、签名和工具调用等多个阶段。上位概念行动目标执行语义系统请求下位概念执行意图治理意图人类意图机器发起意图委托意图相关概念Intent OriginIntent AuthenticityIntent IntegrityIntent BindingSemantic CorrectnessExecution容易混淆的概念意图不等于自然语言指令API 请求Payload审批结果Policy 判断最终执行命令。这些都可能是意图的表达、转换结果或约束但不是意图本身的全部含义。约束机制来源识别结构化表达对象与参数明确化IntentHash上下文绑定作用域限制执行前重新确认。结果目标让系统最终执行的是一个可识别、可验证、可约束的具体目标而不是一个模糊请求。在 Havenlon 中Intent 是整条执行证据链的起点。审批、Policy、仲裁、载荷和执行结果都必须能够追溯到同一个原始 Intent。2. Execution Intent执行意图一句话定义执行意图是希望系统对资产、数据、权限、设备或业务状态产生具体真实变化的意图。严格定义执行意图至少应明确动作类型执行对象关键参数执行范围目标结果时间条件风险级别允许使用的执行器是否允许重试是否可逆。典型执行意图包括向某个地址转移特定金额导出特定范围的数据重启指定服务撤销某个证书调整某个账户权限控制指定设备发布特定版本执行指定业务退款。上位概念Intent下位概念资产执行意图运维执行意图数据执行意图权限执行意图设备执行意图AI 工具执行意图相关概念Governance IntentExecution PathExecution BoundaryIntent BindingFinal Signing Payload权力边界拥有执行意图不等于拥有执行实施权。提出者只能表达希望发生什么不能因此直接决定动作最终发生。约束机制动作结构化目标对象绑定参数范围执行器绑定审批与治理Policy 判断最终执行重新验证。结果目标将业务目标转换成可以被独立约束和验证的执行对象。在 Havenlon 中所有高风险业务动作都应先形成明确的 Execution Intent再进入审批、仲裁和执行过程。3. Governance Intent治理意图一句话定义治理意图是希望改变成员、角色、阈值、Policy、恢复关系或系统权力结构的意图。严格定义治理意图影响的不是一次普通动作而是未来哪些主体能够以什么条件完成哪些动作。治理意图可能包括增加成员删除成员更换 Owner修改审批阈值调整执行额度增加执行器更换设备启动恢复修改 Policy 上限调整证据或恢复规则。治理意图往往比普通执行意图具有更大的长期影响因为它能够改变未来的执行权分配。上位概念Intent治理行为下位概念成员治理意图Owner 恢复意图阈值变更意图Policy 变更意图设备替换意图执行器变更意图相关概念Governance BoundaryGovernance StateGovernance CaptureSeparation of Governance and ExecutionRecovery Window权力边界治理意图不能被普通管理员配置自动实现。治理意图的发起者也不能因为提出规则修改就自动获得新规则下的执行权。约束机制多方治理延迟生效物理确认新旧治理状态绑定冷静期独立证据变更后执行权延迟继承。结果目标使系统权力结构的改变本身也成为受控、可验证的高风险执行。在 Havenlon 中成员、Owner、阈值和恢复关系的改变应形成独立 Governance Intent而不是被隐藏在普通配置更新中。4. Human Intent人类意图一句话定义人类意图是由真实人员基于其目标、判断和责任表达的意图。严格定义人类意图可能通过以下形式表达按键签名语音自然语言表单工单审批物理确认。但“由人发起”不代表它天然正确。人类意图可能表达不清被误解受到诱导基于错误信息超出其权限在时间压力下形成与组织治理目标冲突被攻击者冒用凭证表达。因此人类意图仍然需要真实性、完整性、语义和作用域验证。上位概念Intent下位概念用户意图管理员意图Owner 意图审批者意图运维人员意图相关概念Intent AuthenticityInduced ApprovalPolluted ContextHuman-in-the-LoopIntent Confirmation权力边界“人类亲自操作”不能被视为最终安全证明。人类只能对其真实看到和理解的内容表达意图。约束机制身份验证独立显示关键字段明确防诱导设计高风险冷静期作用域限制最终执行重新确认。结果目标使真实人员的意愿能够被准确表达同时防止误解、诱导和凭证冒用直接转化为执行。在 Havenlon 中人工确认是治理输入之一但不能替代 Intent 绑定、Policy、仲裁和执行边界。5. Machine-Initiated Intent机器发起意图一句话定义机器发起意图是由 AI Agent、自动化流程、监控系统或业务软件主动生成的候选执行意图。严格定义机器发起意图可能来源于AI Agent 的规划自动化工作流定时任务风险监控告警响应业务规则数据状态变化其他系统回调。机器可以根据既定目标发起动作但机器发起并不意味着机器拥有最终执行权。机器发起意图可能出现目标理解错误参数生成错误上下文污染工具选择错误自动重试扩张跨任务意图混合Prompt Injection场景漂移。上位概念Intent自动化行为下位概念AI Agent 意图自动化工作流意图监控响应意图定时任务意图机器派生意图相关概念Tool CallingAI Agent Blast RadiusIntent DriftPolluted IntentDelegated Intent权力边界机器可以提出候选动作但不应自动批准自身意图修改限制自身的 Policy自动扩大作用域自行获得新工具权限直接掌握无限执行权。约束机制机器身份任务来源绑定工具白名单最大步骤数参数范围独立审批最终执行边界高风险动作重新确认。结果目标让机器能够自动化提出动作同时把错误判断限制在提议层。在 Havenlon 中AI Agent 和自动化系统可以形成 Execution Intent但真实执行仍需进入统一治理和执行控制链。6. Delegated Intent委托意图一句话定义委托意图是一个主体授权另一个人、系统或 AI Agent 在限定范围内代表自己形成或执行的意图。严格定义委托意图必须明确委托人被委托人委托目的可执行动作对象范围金额或规模上限有效期是否允许再次委托是否允许机器派生子任务撤销方式。委托不能被理解为把委托人的全部权力复制给被委托者。真正安全的委托应当是对有限目标、有限范围和有限时间的有限授权。上位概念Intent授权关系下位概念人员委托意图Agent 委托意图自动化委托意图临时委托意图场景委托意图相关概念Delegated ExecutionNon-Transferable AuthorityAuthority InheritanceLimited TrustPurpose Limitation风险来源委托范围模糊委托长期有效允许无限再委托Agent 扩大任务目标委托人凭证被冒用委托状态未及时撤销。约束机制委托范围有效期对象白名单次数和额度禁止隐式再委托可撤销被委托者不能修改委托条件。结果目标使委托提高效率但不形成不受限制的权力复制和传播。在 Havenlon 中被委托的用户、Agent 或自动化流程只能在明确 Intent 和 Policy 范围内发起动作不能继承委托人的全部执行权。7. Trusted Intent Boundary可信意图边界一句话定义可信意图边界是模糊或不可信的原始请求被转换为明确、可验证、可确认并可进入执行链的结构化 Intent 的边界。严格定义可信意图边界回答从哪一个时刻开始系统不再允许后续组件自由解释原始请求而必须围绕一个已确认的结构化意图工作在可信意图边界之前输入可能是自然语言网页内容AI 对话工单业务事件外部数据。这些输入可能含有歧义、污染或对抗内容。经过可信意图边界后系统必须形成明确的动作类型对象参数来源作用域有效期上下文风险级别IntentHash。上位概念信任边界Intent 处理下位概念人工意图确认边界AI 意图结构化边界应用意图生成边界治理意图边界相关概念Intent OriginIntent AuthenticityIntent ConfirmationIntent BindingPolluted Intent容易混淆的概念可信意图边界不是说边界之后的 Intent 绝对正确。它表示意图已经明确化来源已经识别关键内容已经绑定后续变更必须可见重大变化需要重新确认。约束机制结构化模板关键字段明确来源签名用户确认风险分类IntentHash不可信数据与命令分离。结果目标防止模糊自然语言或外部内容直接进入高风险执行链。在 Havenlon 中应用或 Agent 生成的候选请求必须在可信意图边界内转化为结构化 Execution Intent后续流程不能继续自由扩展其含义。8. Intent Origin意图来源一句话定义意图来源是最初提出目标、触发动作或对动作负责的主体与事件来源。严格定义意图来源不一定等于发送请求的技术组件。例如用户提出目标AI Agent 发送请求业务系统触发规则自动化平台发送请求Owner 提出治理修改SaaS 传递请求告警系统触发动作Agent 生成工具调用。因此需要区分原始来源表达者传递者技术发送者执行者。如果只记录最后一个 API 调用者就可能失去真实责任链。上位概念Intent 属性责任来源下位概念人类来源机器来源治理来源自动化来源外部事件来源相关概念Intent AuthenticityDelegated IntentMachine-Initiated IntentIdentity BoundaryEvidence Chain约束机制原始主体身份代理关系委托链来源签名事件 ID来源不可被中间组件覆盖。结果目标明确谁真正希望动作发生以及谁只是代为表达和传递。在 Havenlon 中Intent 需要记录原始来源、发起设备、代理关系和传递路径避免把应用或 SaaS 错误地当成真实意图主体。