:Policy 的基本结构)
Working Draft · AI Era Execution Security LanguageThis article is part of the Havenlon Execution Security Language project. The terminology and definitions presented here describe the current working draft and may evolve as the discipline matures.AI 时代执行安全语言体系工作草案本系列旨在建立 AI 时代执行安全的共同语言。 本文中的术语与定义代表当前工作草案 将随着理论研究、工程实践和社区讨论持续修订。在很多软件系统中Policy 被视为一个近乎终局性的判断者。系统向 Policy 引擎输入身份、金额、对象、时间和环境Policy 返回Allow Deny于是人们很容易把这个结果理解为Policy 已经证明了这件事是安全的。但 Policy 实际上无法证明这一点。Policy 只能根据它在某个时刻获得的有限信息按照某个来源提供的规则作出一次有限判断。它不知道自己没有看到什么也无法天然证明输入状态完整上下文没有被污染规则没有被错误配置执行对象没有发生变化判断结果没有过期最终载荷仍然与判断时一致其他策略来源没有更严格的限制Policy 自己没有被攻击者控制。因此Havenlon 对 Policy 的标准定义是Policy 是某个来源在某个状态、时间、作用域和上下文下对一个具体请求作出的有限判断。它既不是客观事实也不是安全本身更不能自动拥有最终执行权。Policy 的价值在于提供约束而不是成为神谕。1. Policy策略一句话定义Policy 是一组基于身份、状态、对象、时间和上下文对请求作出允许、拒绝或附条件判断的规则。严格定义Policy 通常回答谁可以发起谁可以审批可以操作哪些对象单次可以执行多少单位时间可以执行多少次在什么时间可以执行在什么状态下必须拒绝是否需要额外治理是否需要进入受限模式。Policy 可以由静态规则、动态状态、风险模型、治理配置或外部数据共同形成。但 Policy 的结果始终依赖于输入是否正确状态是否完整时间是否有效上下文是否真实规则是否适用于当前场景Policy 来源是否可信执行时条件是否仍然成立。上位概念执行约束治理规则有限判断下位概念本地策略SaaS 策略审批策略物理约束策略身份策略额度策略时间策略频率策略相关概念Policy DecisionPolicy SourcePolicy StatePolicy ContextPolicy ScopeFinal Execution Authority容易混淆的概念Policy 不等于客观事实最终授权最终执行命令安全本身治理主体执行证据不可绕过的硬边界。权力边界Policy 可以表达允许拒绝需要额外审批降低额度延迟执行进入 Safe Mode。但单一 Policy 不应独立拥有灾难性执行的最终放行权。约束机制来源绑定版本绑定状态绑定有效期作用域限制多源策略更严格者优先拒绝优先执行前重新验证。结果目标让规则成为可验证的执行约束而不是把整个系统安全交给一个 Policy 引擎。在 Havenlon 中Policy 是仲裁过程的重要输入但最终执行仍需结合治理状态、本地状态、物理约束、执行链完整性和 Security Domain 的最终验证。2. Policy Decision策略判断一句话定义策略判断是某个 Policy 在特定输入和状态下生成的允许、拒绝或附条件结果。严格定义策略判断是一次具体计算的输出而不是 Policy 本身。同一套 Policy 在不同时间、不同对象或不同状态下可能产生不同判断。策略判断通常包括Allow允许Deny拒绝Require Approval要求审批Require Additional Factor要求额外验证Reduce Scope缩小范围Delay延迟Safe Mode进入安全模式。一个完整的策略判断应当绑定Policy 来源Policy 版本请求对象IntentHash判断时间使用状态有效期判断原因。上位概念Policy判断结果下位概念允许判断拒绝判断条件判断降级判断延迟判断相关概念Policy StatePolicy ValidityPolicy FreshnessPolicy HashState-Bound Judgment权力边界策略判断只能说明某个 Policy 在当时条件下返回了什么。它不能单独证明所有条件都真实当前条件仍然相同最终执行一定安全其他 Policy 没有拒绝最终载荷没有变化。约束机制判断结果签名输入摘要Policy 版本状态版本有效期单次使用最终执行前重新计算。结果目标让每个 Policy 结果都可以被解释、追溯和重新验证而不是只保存一个approvedtrue。在 Havenlon 中策略判断必须与具体 Intent、Policy Hash、治理状态和执行上下文关联不能作为通用或长期执行凭证。3. Policy Source策略来源一句话定义策略来源是提供 Policy 规则、状态或判断结果的主体、系统或设备。严格定义策略来源可能包括SaaS本地设备管理员配置共同治理状态风险引擎身份系统AI 模型外部合规系统物理设备状态安全元件。不同来源掌握不同信息也存在不同失陷路径。例如SaaS 擅长处理组织协同和全局信息本地设备掌握本地计数器和执行状态治理系统掌握成员与阈值物理设备掌握设备是否真实存在和可用风险系统提供动态风险判断。上位概念Policy信任来源下位概念本地策略来源SaaS 策略来源治理策略来源审批策略来源物理约束来源外部风险来源相关概念Adversarial Policy SourceMulti-Source PolicyPolicy PoisoningPolicy AggregationTrust Domain权力边界任何 Policy 来源都只能在自身职责和信息范围内作出判断。策略来源不能因为掌握某部分信息就自动获得完整执行权。约束机制来源身份来源签名独立信任域来源作用域多源交叉验证单一来源的允许不是充分条件。结果目标避免系统把某个策略来源错误地当成无所不知、永远正确的最终裁判。在 Havenlon 中Bletchley、本地 Policy、治理状态、Arbiter 状态和 Security Domain 的硬性约束属于不同策略来源。4. Policy State策略状态一句话定义策略状态是 Policy 作出判断时所依赖的可变系统状态。严格定义策略状态可能包括当前已使用额度当前请求频率成员关系审批数量设备状态当前时间Policy 版本执行槽位状态证据链状态Safe Mode 状态上一笔执行结果当前风险等级。Policy 规则本身可能没有变化但状态变化会改变最终判断。例如单笔金额仍然合规但日累计额度已经耗尽成员审批曾经有效但成员已经被撤销设备之前健康但现在已进入异常状态同一请求第一次允许重放时必须拒绝。上位概念Policy系统状态下位概念额度状态频率状态治理状态设备状态执行状态证据状态相关概念Policy ContextPolicy FreshnessState-Bound JudgmentTOCTOUGovernance State权力边界状态提供者不能仅凭能够更新状态就自动控制最终 Policy 结论。约束机制状态版本原子更新单调计数器本地状态状态哈希状态来源验证执行时重新读取。结果目标确保 Policy 使用的状态是明确、可验证、当前有效且与具体执行绑定的。在 Havenlon 中额度、频率、治理状态、Evidence Store 状态和设备健康状态必须参与本地仲裁而不能只依赖 SaaS 保存的状态。5. Policy Context策略上下文一句话定义策略上下文是 Policy 在判断请求时使用的环境、业务和关系信息。严格定义策略上下文可能包括请求发生的时间请求来源地点使用设备当前业务场景操作对象类型用户历史行为当前组织关系相关执行链AI Agent 的任务来源外部风险信号。Policy State 更强调系统内部可计算状态Policy Context 更强调判断发生时的环境背景。上下文可能不完整、过期、被选择性提供或被主动污染。上位概念Policy执行上下文下位概念时间上下文地理上下文身份上下文业务上下文设备上下文AI Agent 上下文相关概念Context GapPolluted ContextAdversarial ContextContext BindingPolicy State权力边界提供上下文的主体不能自动决定 Policy 判断。Policy 也不能假设所有上下文来源都具有相同可信度。约束机制来源标记上下文有效期多源验证本地状态优先不可信数据隔离关键上下文显式绑定。结果目标让 Policy 明确知道自己的判断依赖哪些上下文以及上下文变化后判断何时失效。在 Havenlon 中SaaS、设备、治理系统和用户可以提供不同上下文但最终仲裁只接受经过来源和状态验证的有限上下文。6. Policy Scope策略作用域一句话定义策略作用域是一个 Policy 可以影响的对象、主体、场景、时间和执行能力范围。严格定义策略作用域必须明确适用于哪些用户适用于哪些钱包、设备或资源适用于哪些执行器适用于哪些币种、链或业务类型适用于多长时间可以限制哪些参数能否影响治理状态能否覆盖其他 Policy。没有明确作用域的 Policy 容易演变成全局超级权限。上位概念Policy权力范围下位概念用户作用域对象作用域场景作用域时间作用域执行槽位作用域治理作用域相关概念Scope-Constrained DamagePolicy Blast RadiusLimited TrustPurpose LimitationPolicy Override权力边界Policy 只能对明确作用域内的请求产生影响。局部 Policy 不得自动扩大为全局 Policy。约束机制唯一对象标识显式场景时间范围执行槽位Policy 命名空间禁止模糊通配符跨作用域需要新治理。结果目标把 Policy 错误或失陷后的灾难半径限制在明确范围内。在 Havenlon 中Policy 应与钱包、密钥槽位、执行槽位、链、币种、成员和业务场景绑定而不是使用无边界的全局允许规则。7. Policy Validity策略有效性一句话定义策略有效性是一个 Policy 或策略判断是否满足来源、版本、状态、作用域和时间要求的属性。严格定义一个 Policy 有效通常需要满足来源合法签名有效版本受支持作用域匹配尚未过期未被撤销所依赖状态完整与当前治理状态一致没有被更新规则替代。Policy 有效性回答的是这项 Policy 当前是否有资格参与判断它不回答Policy 的判断是否一定正确上位概念Policy 属性判断资格下位概念来源有效性时间有效性版本有效性状态有效性作用域有效性相关概念Policy FreshnessPolicy StatePolicy SourcePolicy VersionRevocation权力边界有效 Policy 仍然只是有限判断来源不能因为“有效”就自动获得最终执行权。约束机制来源验证签名版本检查有效期撤销状态治理状态绑定执行时重新检查。结果目标阻止过期、撤销、作用域不匹配或来源异常的 Policy 参与执行。在 Havenlon 中Policy 必须与 Policy Hash、版本、治理状态和有效时间绑定不能仅凭配置文件存在就被视为有效。8. Policy Freshness策略新鲜度一句话定义策略新鲜度是 Policy 规则、状态和判断结果与当前执行时刻之间的时间接近程度。严格定义Policy 可以在形式上仍然有效但已经不够新鲜。例如风险评分五分钟前有效但现在账户已异常审批状态仍未过期但成员关系刚刚变化SaaS Policy 是最新版本但本地设备尚未同步额度状态一秒前足够但并发请求已经消耗额度。Policy Freshness 关注判断所使用的信息是否足够接近当前真实执行状态。上位概念Policy 属性时间一致性下位概念规则新鲜度状态新鲜度判断新鲜度同步新鲜度风险信号新鲜度相关概念Policy ValidityTOCTOUPolicy-to-Execution GapState-Bound JudgmentFinal Revalidation权力边界过去正确的 Policy 结果不能无条件成为当前执行许可。约束机制短有效期执行前重新读取状态版本号本地计数器并发原子更新超过新鲜度阈值重新判断。结果目标确保最终执行使用的是当前状态下的判断而不是历史允许结果。在 Havenlon 中高风险执行必须使用当前本地状态重新仲裁不能单独复用 SaaS 缓存的允许结果。