Havenlon|AI 时代的执行安全语言体系(四八):证据链与连续性
2026/7/26 13:48:53 网站建设 项目流程

Working Draft · AI Era Execution Security Language

This article is part of the Havenlon Execution Security Language project. The terminology and definitions presented here describe the current working draft and may evolve as the discipline matures.

AI 时代执行安全语言体系(工作草案)

本系列旨在建立 AI 时代执行安全的共同语言。 本文中的术语与定义代表当前工作草案, 将随着理论研究、工程实践和社区讨论持续修订

7. Evidence Chain|证据链

一句话定义

证据链,是将执行与治理过程中的关键证据按照因果、顺序和密码学关系连接起来的连续结构。

严格定义

证据链必须证明:

  • 每条证据属于哪个 Intent;

  • 每条证据由谁产生;

  • 每条证据发生在哪一个阶段;

  • 当前证据引用哪一条前序证据;

  • 是否存在证据缺失;

  • 是否出现证据分叉;

  • 是否存在旧状态重放;

  • 是否删除了拒绝或失败记录;

  • 最终结果来自哪个 Commit;

  • 恢复动作基于哪个异常状态。

证据链并不是简单按时间排序的日志集合。

它必须维护:

  • 身份关系;

  • 因果关系;

  • 前序关系;

  • 状态关系;

  • 密码学关系;

  • 执行结果关系。

上位概念

  • Evidence

  • 执行证明层

  • Chain Integrity

下位概念

  • Intent Evidence Chain

  • Approval Evidence Chain

  • Execution Evidence Chain

  • Governance Evidence Chain

  • Recovery Evidence Chain

相关概念

  • Execution Chain

  • Evidence Continuity

  • Previous Evidence Hash

  • Current Evidence Hash

  • Evidence Store

权力边界

任何单一组件都不能无痕删除、插入或重新排序证据链中的关键事实。

约束机制

  • 哈希链;

  • 前序引用;

  • 单调计数器;

  • 设备签名;

  • 域分离;

  • Chain Digest;

  • 多副本。

结果目标

让系统能够证明一次动作完整经历了什么,而不只是保存最终结果。

在 Havenlon 中

Evidence Store 使用 counter、previous hash、current hash、Policy Hash、result hash 和 device signature 建立连续证据链。


8. Evidence Continuity|证据连续性

一句话定义

证据连续性,是证据记录在计数器、哈希、时间和执行状态上保持无未解释缺口的属性。

严格定义

证据连续性至少要求:

  • counter 单调递增;

  • current record 的 previous hash 对应上一条有效记录;

  • 不存在重复 counter;

  • 不存在未解释跳号;

  • 不存在未知链分叉;

  • 设备重启后链能够继续;

  • 恢复操作引用最后可信状态;

  • Evidence Checkpoint 与当前链一致。

证据缺失并不自动证明发生了攻击。

但证据缺失必须成为一个显式安全异常,而不能被系统忽略。

上位概念

  • Evidence Chain

  • 证据完整性

下位概念

  • Counter Continuity

  • Hash Continuity

  • Time Continuity

  • State Continuity

  • Recovery Continuity

相关概念

  • Monotonic Counter

  • Evidence Gap

  • Anti-Rollback

  • Evidence Checkpoint

  • Backpressure

权力边界

管理员不能通过删除中间证据后重新设置最新状态,使证据链看起来仍然连续。

约束机制

  • 单调 counter;

  • 前序哈希;

  • 防回滚;

  • 持久化;

  • 缺口告警;

  • 链分叉检测;

  • 异常时限制执行。

结果目标

阻止攻击者静默删除一段执行历史后,从新的“正常状态”继续运行。

在 Havenlon 中

counter 和 prev_hash 共同用于发现证据删除、快照回滚和旧状态恢复。


9. Evidence Gap|证据缝隙

一句话定义

证据缝隙,是执行状态已经变化,但系统无法生成、保存或验证对应证据的区间。

严格定义

证据缝隙可能发生在:

  • Commit 形成之后、Executor 调用之前;

  • Executor 调用之后、Receipt 返回之前;

  • 本地设备记录之后、SaaS 同步之前;

  • 设备掉电前后;

  • Evidence Store 写入失败期间;

  • 存储容量耗尽期间;

  • 恢复模式期间;

  • 管理员旁路操作期间。

证据缝隙会导致系统无法确定:

  • 动作是否已经发生;

  • 动作发生到了哪一步;

  • 是否允许重试;

  • 是否产生部分结果;

  • 外部 Receipt 属于哪次 Commit;

  • 最终灾难半径是多少。

上位概念

  • Evidence Risk

  • Execution Gap

下位概念

  • Commit Evidence Gap

  • Execution Result Gap

  • Receipt Gap

  • Synchronization Gap

  • Recovery Evidence Gap

相关概念

  • Ambiguous Execution State

  • Safe Interruption

  • Evidence Backpressure

  • Retry Safety

  • Receipt Binding

权力边界

当证据无法确认动作是否已发生时,上游不能简单把状态重置为“未执行”。

约束机制

  • 先记录后执行;

  • 预留证据空间;

  • Commit ID;

  • 幂等执行;

  • 未知状态冻结;

  • 外部状态核验;

  • 证据异常 Safe Mode。

结果目标

避免系统在“可能已经执行,但无法证明”的状态下重复执行或继续扩大风险。

在 Havenlon 中

证据链写入失败或状态不确定时,高风险请求必须冻结,不能无条件重新签名和广播。


10. Previous Evidence Hash|前序证据哈希

一句话定义

前序证据哈希,是当前证据引用的上一条有效证据的密码学摘要。

严格定义

Previous Evidence Hash 建立证据之间的:

  • 顺序关系;

  • 因果关系;

  • 防删除关系;

  • 防插入关系;

  • 防重排关系;

  • 防回滚关系。

当前证据可以采用类似结构:

current_hash = Hash( evidence_domain || evidence_version || counter || previous_hash || event_type || IntentHash || CommitID || PolicyHash || GovernanceHash || ResultHash )

具体字段应根据协议定义,但必须采用规范编码和域分离。

上位概念

  • Evidence Chain

  • 哈希链

下位概念

  • Previous Execution Evidence Hash

  • Previous Governance Evidence Hash

  • Previous Recovery Evidence Hash

相关概念

  • Current Evidence Hash

  • Monotonic Counter

  • Evidence Continuity

  • Step Hash

  • Chain Digest

约束机制

  • 精确引用上一记录;

  • 本地持久化;

  • 断链拒绝;

  • 防回滚;

  • 设备签名;

  • 重启验证。

结果目标

使证据的删除、替换和重排破坏后续链路,从而可以被发现。

在 Havenlon 中

Evidence Store 中每条新记录保存上一条记录的current_hash作为自己的prev_hash


11. Current Evidence Hash|当前证据哈希

一句话定义

当前证据哈希,是对当前证据内容、前序关系和状态生成的密码学摘要。

严格定义

Current Evidence Hash 应覆盖:

  • 证据版本;

  • 事件类型;

  • counter;

  • Previous Evidence Hash;

  • IntentHash;

  • Commit ID;

  • Policy Hash;

  • Governance Hash;

  • Payload Hash;

  • Result Hash;

  • 设备身份;

  • 当前设备状态。

Current Evidence Hash 通常还应被设备签名。

这使系统能够验证:

  • 当前证据内容未被修改;

  • 当前证据属于特定设备;

  • 当前证据属于当前证据链;

  • 下一条证据应引用什么。

上位概念

  • Evidence Chain

  • 证据摘要

下位概念

  • Commit Evidence Hash

  • Result Evidence Hash

  • Denial Evidence Hash

  • Recovery Evidence Hash

相关概念

  • Previous Evidence Hash

  • Device Signature

  • Result Hash

  • Evidence Store

  • Chain Digest

约束机制

  • Canonical Encoding;

  • 域分离;

  • 全字段覆盖;

  • 设备签名;

  • 版本化;

  • 后续引用。

结果目标

为每一条证据建立不可静默修改的唯一密码学身份。

在 Havenlon 中

current_hash与 device signature 共同形成证据记录,并成为后续记录的前序锚点。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询