Havenlon|AI 时代的执行安全语言体系(五一):成功、失败、拒绝与模糊状态
Working Draft · AI Era Execution Security LanguageThis article is part of the Havenlon Execution Security Language project. The terminology and definitions presented here describe the current working draft and may evolve as the discipline matures.AI 时代执行安全语言体系工作草案本系列旨在建立 AI 时代执行安全的共同语言。 本文中的术语与定义代表当前工作草案 将随着理论研究、工程实践和社区讨论持续修订21. Success Evidence成功证据一句话定义成功证据是证明一次执行达到明确预定义成功条件的证据。严格定义成功必须说明成功发生在哪一个层级签名成功 ≠ Commit 成功 ≠ Executor 调用成功 ≠ 外部接收成功 ≠ 最终确认成功 ≠ 业务目标成功成功证据必须明确成功类型成功阶段成功条件谁确认成功是否具有最终性是否可回滚是否完成所有子步骤是否符合原 Intent。上位概念Execution EvidenceResult Evidence下位概念Commit Success EvidenceInvocation Success EvidenceExternal Acceptance EvidenceFinal Completion Evidence相关概念FinalityReceiptResult HashCompletion CriteriaPost-Execution Proof约束机制成功阶段分类完成条件外部状态查询Intent Result ComparisonResult Hash设备签名。结果目标避免一个中间步骤成功被错误解释为整个执行目标已经完成。在 Havenlon 中Commit、Executor、Receipt 和最终结果分别记录各自成功状态不压缩成一个successtrue。22. Failure Evidence失败证据一句话定义失败证据是证明执行链在某一阶段未完成并记录失败原因、当前状态和后续处理条件的证据。严格定义Failure Evidence 至少应包括failure stagefailure typeerror code是否已形成 Commit是否已经调用 Executor是否可能产生外部影响是否允许重试是否需要恢复IntentHashCommit IDResult Hashcounterdevice signature。必须区分明确未执行 明确执行失败 可能已经执行 部分执行 外部状态待确认上位概念Execution EvidenceResult Evidence下位概念Proposal Failure EvidenceArbitration Failure EvidenceCommit Failure EvidenceExecution Failure EvidenceReceipt Failure Evidence相关概念Retry SafetyAmbiguous Execution StateSafe InterruptionEvidence GapResult Hash权力边界失败状态不能由应用简单覆盖为“待重试”尤其是在系统无法确定动作是否已执行时。约束机制明确失败阶段幂等键未知状态冻结防重放重试重新验证设备签名失败证据。结果目标使系统能够安全判断是否允许重试以及重试是否可能造成重复执行。在 Havenlon 中Executor 失败、设备异常和 Receipt 缺失均形成独立 Failure Evidence。23. Denial Evidence拒绝证据一句话定义拒绝证据是证明某个请求被具体执行边界拒绝并记录拒绝原因和当时状态的证据。严格定义Denial Evidence 应记录拒绝主体拒绝阶段IntentHash请求 IDPolicy HashGovernance Hash本地状态拒绝原因是否允许重新提议是否触发 Safe Modecounterdevice signature。拒绝证据可以揭示重放攻击Policy 冲突Intent 过期上下文异常治理状态不一致执行链断裂未授权槽位使用持续攻击行为。上位概念Execution Evidence安全控制证据下位概念Policy Denial EvidenceArbitration Denial EvidenceSecurity Domain Denial EvidenceReplay Denial EvidenceSafe Mode Denial Evidence相关概念Deny DominanceIndependent Final VetoFail-SecureAdversarial InputSafe Mode权力边界SaaS 不能删除本地拒绝证据并将请求重新描述成“尚未处理”。约束机制标准拒绝码IntentHashPolicy Hash本地状态摘要设备签名外部归档重复拒绝关联。结果目标证明安全边界确实发挥了作用并为识别攻击和异常提供事实基础。在 Havenlon 中Arbiter 和 Security Domain 的拒绝都进入 Evidence Store而不是只写入应用日志。24. Interruption Evidence中断证据一句话定义中断证据是记录执行链在某一阶段停止并明确说明已经完成与尚未完成状态的证据。严格定义Interruption Evidence 必须回答中断发生在 Commit 前还是 Commit 后是否已经调用 Executor是否产生外部请求是否可能存在部分结果是否允许继续是否允许重试是否需要人工恢复当前状态是否可回滚哪个步骤是最后可信状态。中断可能来自人工停止超时网络异常Safe ModeEvidence BackpressurePolicy 变化Governance Revocation设备故障。上位概念Execution EvidenceSafe Interruption下位概念Pre-Commit Interruption EvidencePost-Commit Interruption EvidenceExecution Interruption EvidenceRecovery Interruption Evidence相关概念Commitment BoundaryAmbiguous Execution StateRetry SafetyRecovery EvidenceEvidence Gap约束机制执行阶段标识Commit IDResult Hash状态摘要设备签名未知状态冻结恢复流程引用。结果目标让中断不会留下无法判断动作是否已经发生的模糊状态。在 Havenlon 中中断证据必须标明 Final Revalidation、Commit、Executor Invocation 和 Receipt 分别完成到哪一步。25. Ambiguous Execution State模糊执行状态一句话定义模糊执行状态是系统无法确定一个动作究竟未执行、已执行、部分执行还是结果尚未确认的状态。严格定义模糊状态通常发生在Commit 后设备断电Executor 调用后网络断开外部系统接收请求但没有返回Receipt 丢失Evidence Store 写入失败设备重启时中间状态损坏多副本事实冲突。模糊状态危险在于错误假定未执行可能造成重复执行错误假定已执行可能造成业务遗漏自动重试可能扩大损失人工修改状态可能破坏证据。上位概念Execution StateEvidence Risk下位概念Commit State UnknownExternal Acceptance UnknownResult UnknownPartial Completion Unknown相关概念Evidence GapIdempotencyReceipt BindingSafe InterruptionRecovery Window权力边界任何单一上游组件都不能在模糊状态下选择最方便的解释并据此重新执行。约束机制请求冻结禁止自动重试外部状态查询幂等键Commit ID 对账治理介入Recovery Evidence。结果目标避免执行不确定性被自动转化为新的执行许可。在 Havenlon 中无法确认交易或 Executor 状态时请求进入待核验状态不能直接重新签名或重新广播。