Working Draft · AI Era Execution Security Language
This article is part of the Havenlon Execution Security Language project. The terminology and definitions presented here describe the current working draft and may evolve as the discipline matures.
AI 时代执行安全语言体系(工作草案)
本系列旨在建立 AI 时代执行安全的共同语言。 本文中的术语与定义代表当前工作草案, 将随着理论研究、工程实践和社区讨论持续修订
17. Counter|计数器
一句话定义
计数器,是用于标识事件顺序、防止重放并检测状态回滚的递增状态值。
严格定义
Counter 可以应用于:
证据记录;
Device-Signed Commit;
Key Slot 使用;
Execution Slot 调用;
Governance Change;
Recovery Event。
每个 Counter 必须明确:
作用域;
初始值;
递增时机;
持久化方式;
并发更新方式;
溢出处理;
设备重启处理;
迁移与恢复处理。
上位概念
状态序列
防重放机制
下位概念
Evidence Counter
Commit Counter
Key Usage Counter
Execution Counter
Governance Counter
相关概念
Monotonic Counter
Replay Protection
Nonce
Sequence Number
Evidence Continuity
容易混淆的概念
Counter 不等于 Nonce。
Nonce 主要用于保证一次请求的唯一性;
Counter 主要用于证明事件顺序和状态单调变化。
约束机制
原子递增;
持久化;
签名覆盖;
作用域隔离;
防回滚;
跳号检测。
结果目标
让系统识别旧请求、旧证据和旧状态是否被重新使用。
在 Havenlon 中
Evidence Store 的 counter 进入 Evidence Hash 和设备签名。
18. Monotonic Counter|单调计数器
一句话定义
单调计数器,是只允许递增、不允许回退到旧值的顺序状态。
严格定义
Monotonic Counter 用于发现:
数据库快照回滚;
旧设备状态恢复;
历史 Commit 重放;
证据链截断;
设备状态克隆;
恢复后计数倒退。
工程实现必须处理:
掉电原子性;
写入寿命;
存储损坏;
多线程并发;
计数器耗尽;
设备更换;
灾难恢复。
上位概念
Counter
Anti-Rollback
下位概念
Hardware Monotonic Counter
Secure Element Counter
Persistent Software Counter
Evidence Monotonic Counter
相关概念
Replay Protection
Evidence Continuity
Secure Element
Device State
Anti-Rollback
权力边界
单调计数器只能证明状态未回退,不能证明每个计数对应的业务动作本身正确。
约束机制
安全持久化;
原子更新;
双副本恢复;
Counter 签名;
异常跳变检测;
设备迁移证据。
结果目标
阻止攻击者恢复旧状态后重复使用已经消耗的审批、额度或执行许可。
在 Havenlon 中
Counter 与 Policy Hash、Result Hash 和 Evidence Hash 共同形成设备状态证明。
19. Result Hash|结果哈希
一句话定义
结果哈希,是对成功、失败、拒绝、中断或恢复结果进行规范化后生成的密码学摘要。
严格定义
Result Hash 可以覆盖:
result_type;
success/failure 状态;
外部请求 ID;
transaction hash;
实际执行参数;
错误码;
Executor ID;
Receipt 摘要;
完成时间;
重试状态;
最终业务结果摘要。
Result Hash 应与:
IntentHash;
Commit ID;
Payload Hash;
Device Evidence;
Receipt;
共同绑定。
上位概念
Evidence Hash
执行结果摘要
下位概念
Success Result Hash
Failure Result Hash
Denial Result Hash
Interruption Result Hash
Recovery Result Hash
相关概念
Receipt Binding
Execution Evidence
Current Evidence Hash
Post-Execution Proof
Finality
容易混淆的概念
Result Hash 不等于交易哈希。
交易哈希通常只是 Result 中的一个字段。
约束机制
Canonical Encoding;
域分离;
IntentHash;
Commit ID;
Receipt 摘要;
设备签名;
结果类型。
结果目标
让所有系统引用的是同一个具体结果,而不是各自保存不同解释。
在 Havenlon 中
Evidence Store 中的result_hash绑定 Executor 输出、外部 Receipt 和最终执行状态。
20. Receipt Binding|回执绑定
一句话定义
回执绑定,是将外部 Receipt 与具体 Intent、Commit、Payload、Executor 和执行结果关联的机制。
严格定义
Receipt Binding 必须防止:
使用另一笔执行的回执;
使用旧请求的成功结果;
将测试环境 Receipt 用于生产环境;
将广播成功误认为最终完成;
将失败 Receipt 替换成成功;
将 Receipt 绑定到错误 Payload;
使用伪造外部请求 ID。
典型绑定字段包括:
IntentHash;
Commit ID;
Payload Hash;
Executor ID;
external request ID;
chain_id;
transaction hash;
Result Hash;
时间;
环境标识。
上位概念
Execution Binding
Post-Execution Proof
下位概念
Blockchain Receipt Binding
API Receipt Binding
Device Receipt Binding
Business Receipt Binding
相关概念
Receipt
Result Hash
Final Signing Payload
Chain Digest
Finality
权力边界
Receipt 来源只能声明它所观察到的外部状态,不能修改本地 Commit 或原始 Intent。
约束机制
唯一外部请求 ID;
Payload Hash;
Commit ID;
外部状态复核;
多次确认;
Receipt 签名;
环境绑定。
结果目标
确保外部返回结果确实属于当前执行,而不是被拼接或错误关联。
在 Havenlon 中
交易哈希、API 请求 ID 和业务回执与 Device-Signed Commit 一起进入 Evidence Store。