:信任的基本结构)
Working Draft · AI Era Execution Security LanguageThis article is part of the Havenlon Execution Security Language project. The terminology and definitions presented here describe the current working draft and may evolve as the discipline matures.AI 时代执行安全语言体系工作草案本系列旨在建立 AI 时代执行安全的共同语言。 本文中的术语与定义代表当前工作草案 将随着理论研究、工程实践和社区讨论持续修订。当 Havenlon 提出应用、SaaS、管理员、AI Agent、仲裁器和执行器都不能独立拥有灾难性执行能力时一个自然的问题随之出现如果这些组件都不能被绝对信任那么 Havenlon 自己最终靠谁保护传统安全架构经常试图寻找一个更强的最终可信点更高权限的管理员更安全的 SaaS更强的加密算法更安全的硬件更封闭的执行环境更不可修改的固件更高等级的密钥设备。但这种思路最终仍然会把整个系统的安全压缩在一个新的单点上。只要这个最终可信点能够独立决定、执行和解释结果它一旦失效整个系统仍可能失去边界。Havenlon 的答案不是寻找一个永远不会失败的终极组件而是让每一个组件只在有限范围内被信任并确保任何组件即使失效也没有足够权力独自完成灾难性执行。这就是分层不信任。它不是取消一切信任而是重新安排信任信任必须有范围信任必须有条件信任不能自动传递信任域之间必须重新验证任一信任域的允许都不能成为充分条件任一信任域失陷都必须被其他边界限制任何最终执行都必须经过多个独立约束的共同收敛。1. Trust信任一句话定义信任是系统在缺少再次验证的情况下接受某个主体、状态、数据或判断可以作为后续行动依据的关系。严格定义信任并不是一种抽象的主观感觉。在系统中只要某个组件的输出能够被另一个组件直接用于批准请求修改状态放宽 Policy使用密钥执行动作恢复系统记录事实就形成了实际信任关系。信任意味着接收方默认某些事情成立例如身份没有被冒用数据没有被污染Policy 判断是正确的上下文是真实的审批者理解了内容设备按照设计运行管理员不会滥用权力。上位概念系统关系安全假设权力依赖下位概念执行信任身份信任Policy 信任治理信任设备信任证据信任条件信任有限信任相关概念Trust Assumption信任假设Trust Domain信任域Trust Root信任根Trust Transitivity信任传递Verification验证容易混淆的概念信任不等于安全。一个主体被信任只代表系统在某一环节接受其结论不代表它永远正确也不代表它应当获得无限权力。约束机制明确信任范围限制信任持续时间跨域重新验证信任结论与具体对象绑定失陷后可撤销不允许信任自动扩张。结果目标把隐含的、无限的系统信任转化为明确、有限、可审查的工程假设。在 Havenlon 中Havenlon 不试图消除一切信任而是要求每项信任都有明确边界并且不能单独支撑灾难性执行。2. Execution Trust执行信任一句话定义执行信任是系统相信某个主体、状态或判断足以参与真实执行决定的信任。严格定义执行信任比普通的数据读取信任风险更高。当系统赋予某个主体执行信任时它实际上允许该主体的输出影响动作是否被允许动作对谁发生动作规模动作时间执行载荷密钥使用最终结果。执行信任可能被赋予身份系统审批系统Policy 引擎SaaS管理员AI Agent仲裁器安全硬件外部数据源。上位概念Trust信任执行安全下位概念身份执行信任审批执行信任Policy 执行信任仲裁执行信任硬件执行信任相关概念Execution RightFinal Execution AuthorityTrust DomainExecution RootExecution Boundary权力边界任何单一执行信任来源的“允许”都不应成为灾难性执行的充分条件。约束机制多源约束独立仲裁最终重新验证更严格者优先独立最终否决限制执行信任作用域。结果目标使执行信任从“完全接受某个主体”变为“仅接受其有限职责范围内的判断”。在 Havenlon 中应用可以被信任为意图来源之一审批者可以被信任为治理输入之一Policy 可以被信任为有限判断来源但它们都不独立拥有最终执行信任。3. Trust Assumption信任假设一句话定义信任假设是系统安全成立时默认某个主体、组件、状态或过程不会以特定方式失败的前提。严格定义任何安全系统都存在信任假设。例如管理员不会主动作恶硬件密钥不会泄露SaaS 不会伪造审批固件升级密钥不会失陷Policy 数据不会被污染设备显示内容与真实载荷一致多个治理成员不会共谋。真正的问题不是系统有没有信任假设而是假设是否被明确写出假设失效后会发生什么一个假设是否支撑了过大的执行权是否存在其他独立边界限制后果。上位概念安全假设威胁模型下位概念身份信任假设管理员信任假设硬件信任假设Policy 信任假设治理诚实假设升级链信任假设相关概念Adversarial AssumptionTrust RootLayered DistrustResidual RiskHard Limits约束机制信任假设清单假设失效测试最坏情况分析权力范围限制独立恢复路径灾难半径评估。结果目标让系统安全不依赖未被说明的“某个角色应该不会出问题”。在 Havenlon 中所有关键架构评审都应回答当前安全结论依赖哪些信任假设这些假设失效后最大不可逆损失是多少4. Trust Root信任根一句话定义信任根是其他身份、状态、密钥或判断最终依赖的基础可信来源。严格定义信任根通常承担以下一种或多种职责验证身份保护根密钥验证启动链验证固件证明设备身份签署下级证书确定系统初始可信状态。信任根之所以重要是因为它的结论通常无法由系统内部更低层再次验证。但信任根不应被误解为一个拥有全部最终权力、永远不会失效的超级组件。信任根仍然存在制造风险注入风险固件漏洞密钥泄露供应链风险物理攻击升级风险配置错误。上位概念Trust信任安全基础下位概念硬件信任根启动信任根身份信任根密钥信任根证明信任根相关概念Root of TrustExecution RootSecure ElementTrusted BootPhysical Trust Boundary权力边界信任根可以证明身份或状态但不应因为处于信任链底部就自动获得任意执行权。约束机制最小功能密钥用途隔离不可导出密钥可信启动供应链控制多根分离根失陷后的替换与恢复机制。结果目标让系统拥有稳定的验证起点同时避免把所有治理和执行权集中到一个根中。在 Havenlon 中安全元件和设备密钥可以作为身份与证明的信任根但不能单独决定完整业务意图或最终治理结果。5. Execution Root执行根一句话定义执行根是系统中最终把经过约束的决定转化为真实动作的基础执行能力。严格定义执行根回答的是在所有软件判断完成之后谁或什么最终能够让动作真正发生执行根可能表现为最终签名密钥设备控制接口生产系统执行凭证本地执行器硬件控制信号状态提交权限广播能力。执行根与信任根不同信任根负责证明某些身份或状态可信执行根负责使真实动作最终发生。一个系统可能很好地保护了信任根却仍然让执行根受应用、管理员或 SaaS 直接控制。上位概念执行能力执行基础下位概念签名执行根设备执行根生产操作执行根治理状态执行根资产执行根相关概念Trust RootFinal Execution AuthorityExecutorExecution BoundaryPhysical Trust Boundary容易混淆的概念执行根不等于最终执行裁决权。执行根拥有让动作发生的能力但它不应独立决定动作是否应该发生。权力边界执行根应当只接受结构化、已绑定的输入只执行预定义能力不自行生成意图不自行放宽 Policy不自行修改治理状态不自行解释业务目标。约束机制固定协议执行槽位密钥用途限制与仲裁域隔离最终载荷验证默认拒绝设备签名证据。结果目标让最终执行能力受到严格约束而不是成为整个系统的万能控制点。在 Havenlon 中Security Domain 承担执行根的一部分功能但它不是唯一裁判。它必须依赖经过绑定的意图、仲裁结果和执行参数同时保留自身的拒绝能力。