Havenlon|AI 时代的执行安全语言体系(三四):IntentHash 与密码学域分离
Working Draft · AI Era Execution Security LanguageThis article is part of the Havenlon Execution Security Language project. The terminology and definitions presented here describe the current working draft and may evolve as the discipline matures.AI 时代执行安全语言体系工作草案本系列旨在建立 AI 时代执行安全的共同语言。 本文中的术语与定义代表当前工作草案 将随着理论研究、工程实践和社区讨论持续修订。28. IntentHash意图哈希一句话定义IntentHash是对标准化结构化 Intent 进行域分离哈希后生成的唯一密码学摘要。严格定义IntentHash 用于把以下内容关联到同一个 Intent发起审批Policy仲裁执行步骤最终载荷执行证据。一个可靠的 IntentHash 应满足输入结构明确字段编码唯一关键语义字段完整覆盖使用明确域分离标签不同协议或对象类型不能产生歧义Intent 改变后 Hash 必须改变。IntentHash 不负责证明 Intent 本身正确。它负责证明后续流程引用的是同一个明确 Intent。上位概念Intent Binding密码学摘要下位概念Execution Intent HashGovernance Intent Hash派生 Intent Hash重新绑定 Intent Hash相关概念Domain SeparationStep HashChain DigestPayload IntegrityEvidence Chain容易混淆的概念IntentHash 不能证明人类真正理解了 IntentIntent 没有受到污染业务目标正确Policy 判断正确执行结果安全。它只能证明数据关联一致。约束机制Canonical Encoding明确字段顺序类型与长度编码域分离前缀版本号关键字段完整覆盖防止可选字段歧义。结果目标为整个执行链提供一个稳定、不可静默替换的语义锚点。在 Havenlon 中IntentHash 使用明确域分离结构生成并贯穿 App、Pass Key、Auth Key、Hub、Arbiter、Executor 和 Evidence Store。29. Domain Separation域分离一句话定义域分离是通过不同前缀、标签、类型或上下文使相同数据在不同协议、用途和执行阶段产生不同密码学含义的机制。严格定义没有域分离时同一段数据的哈希或签名可能被错误复用于不同协议不同链不同消息类型不同业务场景Intent 与审批执行与证据测试与生产治理意图与执行意图。域分离通常通过以下方式实现固定前缀协议名称版本号消息类型环境 IDchain_idIntent 类型执行槽位使用目的标签。例如SHA256( HAVENLON|INTENT_V1\0 || canonical_intent )其中固定前缀明确表示这个摘要属于 Havenlon Intent V1而不是其他协议或消息类型。上位概念密码学安全Intent Binding下位概念协议域分离消息类型域分离环境域分离链域分离Intent 类型域分离相关概念IntentHashChain IDReplay ProtectionSignature-to-Execution GapFinal Signing Payload风险来源同一签名跨协议复用测试数据用于生产治理签名用于执行相同 Payload 在不同链复用消息类型解释冲突编码歧义。约束机制固定域标签协议版本类型标识环境 IDchain_idCanonical Encoding不同用途使用不同签名上下文。结果目标确保一项授权、哈希或签名只能用于它原本被设计的具体协议和用途。在 Havenlon 中Intent、执行步骤、最终签名载荷和证据记录应使用不同域标签防止跨协议和跨阶段复用。意图与语义关系总图Intent意图 │ ├── Intent Origin意图来源 │ ├── Intent 类型 │ ├── Execution Intent执行意图 │ ├── Governance Intent治理意图 │ ├── Human Intent人类意图 │ ├── Machine-Initiated Intent机器发起意图 │ └── Delegated Intent委托意图 │ ├── Trusted Intent Boundary可信意图边界 │ └── 将模糊输入转化为结构化、可确认 Intent │ ├── Intent Authenticity意图真实性 │ └── 是否来自声称的来源 │ ├── Intent Integrity意图完整性 │ └── 是否在传递中保持完整 │ ├── Semantic Correctness语义正确性 │ └── 表达的是否是主体真正想做的事 │ └── Semantic Integrity语义完整性 └── 含义在跨系统转换后是否保持一致Intent 进入执行链后结构化 Intent ↓ Intent Confirmation意图确认 ↓ IntentHash Domain Separation ↓ Intent Binding意图绑定 ↓ 绑定 ├── Object Integrity对象完整性 ├── Parameter Integrity参数完整性 ├── Amount Integrity金额完整性 ├── Destination Integrity目标完整性 ├── Context Integrity上下文完整性 ├── Temporal Integrity时间完整性 └── Chain Integrity链路完整性 ↓ 审批 / Policy / 仲裁 / 执行 ↓ 最终执行重新验证意图失真的典型路径Human Intent / Machine-Initiated Intent ↓ 输入受到污染 ↓ Intent Pollution意图污染 ↓ 转换或派生发生变化 ↓ Intent Mutation意图变异 ↓ 变化未重新确认 ↓ Intent Drift意图漂移 ↓ 原 Intent 被另一目标取代 ↓ Intent Substitution意图替换 ↓ 合法 Payload 执行错误语义Havenlon 的反向约束路径是识别 Intent Origin ↓ 验证 Intent Authenticity ↓ 在 Trusted Intent Boundary 内结构化 ↓ 完成 Intent Confirmation ↓ 生成 IntentHash ↓ 执行 Intent Binding ↓ 关键变化触发 Intent Rebinding ↓ 最终执行前验证语义、对象、参数、时间和链路Payload 合法性与执行语义的区别一个 Payload 可以同时满足格式正确 字段完整 签名有效 协议支持 身份合法 权限允许但仍然可能表达错误对象 使用错误金额 使用错误单位 作用于错误环境 来自被污染的 Intent 脱离审批时上下文 使用已经过期的 Policy 沿着未被批准的路径执行因此Payload Validity ≠ Payload Integrity ≠ Intent Integrity ≠ Intent Authenticity ≠ Semantic Integrity ≠ Semantic Correctness ≠ Safe Execution这些属性必须分别验证。意图、载荷与执行结果的区别Intent意图 回答主体希望发生什么 Structured Intent结构化意图 回答这个目标如何被明确表示 Payload载荷 回答系统准备向执行器提交什么数据 Policy Decision策略判断 回答按照某套规则这个请求是否满足条件 Execution执行 回答什么动作最终真实发生 Evidence证据 回答如何证明从意图到执行的过程一个安全系统必须能够证明这几个对象之间存在连续、明确、未被替换的关系。意图与语义完整性评审问题评估一个系统时至少应回答Intent 的原始来源是谁技术请求发送者与真实意图主体是否相同是否存在合法委托关系自然语言或外部输入在什么位置转化为结构化 Intent哪一个边界是可信意图边界Intent 中是否明确包含动作、对象、参数、范围和时间Intent 是否由主体确认确认内容是否直接来自真实结构化 IntentIntent 是否可能受到 Prompt Injection 或上下文污染Intent 变化时是否会生成新版本哪些变化必须触发重新绑定和重新审批Intent 是否拥有稳定 IntentHashIntentHash 是否覆盖全部关键语义字段是否使用了明确域分离审批是否绑定具体 IntentHashPolicy 判断是否绑定同一个 Intent最终 Payload 是否仍然对应原 IntentPayload 合法性检查是否被错误当成语义验证对象是否使用唯一标识金额是否同时绑定币种、单位和精度目标是否同时绑定网络、链或执行环境时间、有效期和顺序是否被验证执行链中是否可能插入、删除或替换步骤最终执行是否能够重新构建人类可读语义执行结果是否能够与原始 Intent 对比派生任务是否自动继承原始 Intent 的权限AI Agent 是否可以自行扩大任务目标一个真实签名是否可能保护了一个错误或被污染的 Intent一个完整 Intent 是否仍然可能语义错误当系统无法证明 Intent 仍然完整时是继续执行还是拒绝如果这些问题无法被明确回答系统保护的可能只是 Payload而不是真实意图。本章核心公理执行安全的起点不是 Payload而是 Intent。Intent 是目标Payload 是表达目标的一种机器形式两者不能被视为天然相同。意图真实只能证明它来自声称的主体不能证明主体没有被诱导。意图完整只能证明它没有被改变不能证明它最初就是正确的。语义正确关注是不是正确的事情语义完整关注这件事情在传递中有没有变。Payload 合法只能证明系统可以解析它不能证明系统应该执行它。Payload 完整只能证明数据没有改变不能证明数据表达了正确目标。一个错误 Intent 可以被完整地签名、审批、仲裁和执行。可信意图边界的价值不是保证意图绝对正确而是阻止后续系统继续自由解释和扩张它。任何重大对象、参数、场景和治理变化都应触发意图重新绑定。委托不是权力复制而是在明确目标、范围和时间内的有限授权。AI Agent 可以提出和派生 Intent但不能自动决定自己的派生动作仍然属于原授权。IntentHash 是执行链的语义锚点但不是语义正确性的证明。域分离确保同一份数据不能跨协议、跨阶段和跨场景获得新的执行含义。无法证明最终 Payload 仍然表达原始 Intent就不应让执行发生。Havenlon 对意图与语义完整性的基本回应Havenlon 不把一个格式正确、签名有效的 Payload 视为安全执行的充分条件。它要求明确 Intent 的原始来源区分人类意图、机器意图和委托意图将模糊输入在可信意图边界内结构化明确动作、对象、参数、范围、时间和场景验证 Intent Authenticity保护 Intent Integrity独立判断 Semantic Correctness保持 Semantic Integrity由主体对关键 Intent 进行确认使用 IntentHash 作为全链路语义锚点使用 Domain Separation 防止跨用途复用将审批、Policy、仲裁和执行绑定到同一个 Intent将对象、金额、币种、目标、链和执行槽位纳入绑定关键变化触发 Intent Rebinding不允许派生动作自动继承原授权在最终执行前重新验证 Intent 与 Payload 的关系通过 Step Hash 和 chain digest 保护链路完整性让最终执行和证据都能够追溯到原始 Intent当语义、上下文或链路无法证明完整时默认拒绝不让任何一个 Payload 因为“合法”就自动获得执行资格。最终原则是Havenlon 保护的不是一段数据而是一个意图抵达现实的完整路径。只有当系统能够证明最终执行仍然表达原始 Intent执行才应当发生。