Working Draft · AI Era Execution Security Language
This article is part of the Havenlon Execution Security Language project. The terminology and definitions presented here describe the current working draft and may evolve as the discipline matures.
AI 时代执行安全语言体系(工作草案)
本系列旨在建立 AI 时代执行安全的共同语言。 本文中的术语与定义代表当前工作草案, 将随着理论研究、工程实践和社区讨论持续修订。
21. Most Permissive Source|最宽松策略来源
一句话定义
最宽松策略来源,是在多个 Policy 来源中提供最少限制、最大额度或最容易获得允许结果的来源。
严格定义
攻击者往往不会试图击败最严格的 Policy。
它更可能寻找:
额度最高的来源;
审批要求最低的来源;
状态更新最慢的来源;
可以由管理员覆盖的来源;
异常时默认允许的来源;
作用域定义最模糊的来源;
旧版本兼容来源;
恢复模式中的宽松规则。
如果系统允许请求选择某个 Policy 来源,或者只要任一来源允许即可执行,那么最宽松来源会成为事实上的最终 Policy。
上位概念
Policy 风险
攻击路径
下位概念
最宽松额度来源
最宽松审批来源
最宽松身份来源
最宽松恢复来源
最宽松版本来源
相关概念
Policy Shopping|策略择优攻击
Policy Conflict
Stricter-Wins
Deny Dominance
Adversarial Policy Source
权力边界
请求发起者不能自行选择最有利的 Policy 来源作为最终判断。
约束机制
所有适用 Policy 必须聚合;
禁止调用方选择性提交;
更严格者优先;
任一硬拒绝阻止执行;
旧版本不自动降级;
恢复模式不放宽。
结果目标
阻止攻击者通过寻找一个宽松来源绕过整体约束。
在 Havenlon 中
Arbiter 主动聚合所有适用 Policy,而不是接受应用选择性提供的“允许结果”。
22. Stricter-Wins|更严格者优先
一句话定义
更严格者优先,是多个适用 Policy 对同一约束给出不同结果时,采用限制更强结果的收敛原则。
严格定义
更严格者优先通常表现为:
更低额度优先;
更短有效期优先;
更小作用域优先;
更高审批阈值优先;
更少允许对象优先;
更低执行频率优先;
更强设备要求优先。
例如:
SaaS Policy:单次允许 100 Local Policy:单次允许 50 最终约束:50
更严格者优先适用于可以比较严格程度的约束。
上位概念
Policy Convergence
分布式约束
下位概念
额度更严格者优先
时间更严格者优先
作用域更严格者优先
阈值更严格者优先
频率更严格者优先
相关概念
Deny Dominance
Policy Conflict
Policy Aggregation
Multi-Source Policy
Least Privilege
容易混淆的概念
更严格者优先不等于永远选择数值最小。
严格程度必须结合语义判断。
例如,更短执行超时未必在所有物理场景中更安全,突然中断也可能造成风险。
权力边界
任何单一来源都不能通过返回更宽松值扩大其他来源设定的安全边界。
约束机制
约束可比较模型;
明确维度;
最小额度;
最小作用域;
最短授权期;
无法比较时拒绝或升级治理。
结果目标
让多源 Policy 的组合不会形成比任一关键约束更宽松的结果。
在 Havenlon 中
本地与 SaaS Policy 并行时,最终执行采用更严格额度、频率、时间和范围要求。
23. Deny Dominance|拒绝优先
一句话定义
拒绝优先,是任一具有有效作用域的关键 Policy 返回拒绝时,最终结果不得被其他来源的允许覆盖。
严格定义
拒绝优先适用于无法用数值比较的硬性结论。
例如:
设备处于 Safe Mode;
对象已被禁止;
成员已撤销;
证据链断裂;
IntentHash 不一致;
执行槽位不可用;
请求被识别为重放;
物理恢复条件未满足。
在这些情况下,即使其他 Policy 返回允许,执行也必须停止。
上位概念
Policy Convergence
最终否决
下位概念
本地拒绝优先
物理拒绝优先
治理拒绝优先
安全状态拒绝优先
完整性拒绝优先
相关概念
Stricter-Wins
Independent Final Veto
Fail-Secure
Deny by Default
Safe Mode
容易混淆的概念
拒绝优先不等于任何来源都可以任意阻塞整个系统。
拒绝必须满足:
来源有效;
作用域匹配;
状态新鲜;
拒绝原因可验证;
不属于恶意无限拒绝。
对于可用性攻击,系统可以隔离失陷来源,但不能在未验证前直接忽略其拒绝。
权力边界
允许结果不能覆盖有效硬拒绝。
约束机制
拒绝来源验证;
作用域绑定;
拒绝证据;
拒绝状态有效期;
无法解析时进入 Safe Mode;
拒绝解除需要明确恢复流程。
结果目标
确保关键安全边界拥有真实否决能力,而不是只能提供建议。
在 Havenlon 中
本地硬限制、Security Domain 校验、Safe Mode 和关键治理拒绝均不能被 SaaS 的允许结果覆盖。