:证据背压与安全模式)
Working Draft · AI Era Execution Security LanguageThis article is part of the Havenlon Execution Security Language project. The terminology and definitions presented here describe the current working draft and may evolve as the discipline matures.AI 时代执行安全语言体系工作草案本系列旨在建立 AI 时代执行安全的共同语言。 本文中的术语与定义代表当前工作草案 将随着理论研究、工程实践和社区讨论持续修订29. Evidence Backpressure证据背压一句话定义证据背压是证据生成速度超过存储、签名、传输、验证或归档能力时形成的压力状态。严格定义Evidence Backpressure 可能来源于本地存储接近容量上限写入速度不足SaaS 长期断联Evidence Replication 积压Receipt 大量延迟自动化执行频率过高攻击者制造大量拒绝请求证据签名性能不足。错误的背压处理包括丢弃 Evidence覆盖旧证据关闭签名继续高风险执行但不留证只记录成功、不记录拒绝删除历史后自动恢复。这些处理会让攻击者通过制造系统压力迫使执行证明层失效。上位概念系统背压Evidence Risk下位概念Local Storage BackpressureReplication BackpressureSigning BackpressureReceipt BackpressureWitness Backpressure相关概念Evidence StoreControlled DegradationEvidence GapSafe ModeRate-Constrained Damage权力边界系统不能为了维持执行吞吐而取消关键证据要求。约束机制容量阈值执行限频证据优先级预留存储低风险降级高风险暂停背压事件留证Safe Mode。结果目标当系统无法继续可靠记录执行事实时优先限制执行而不是牺牲证据完整性。在 Havenlon 中Evidence Store 超过背压阈值后触发受限运行或 Safe Mode。30. Evidence-Safe Mode证据安全模式一句话定义证据安全模式是证据存储、连续性或验证能力异常时系统主动限制高风险执行的状态。严格定义进入 Evidence-Safe Mode 的条件可以包括Evidence Store 容量不足counter 回退prev_hash 不匹配device signature 失败证据链出现未知分叉Checkpoint 冲突设备状态疑似回滚长期无法完成外部归档Evidence Gap 无法解释。进入该模式后系统可以拒绝不可逆执行降低额度限制频率禁止自动化只允许诊断和证据导出允许受控恢复禁止管理员直接修改状态退出。上位概念Safe ModeFail-Secure下位概念Capacity Safe ModeChain Break Safe ModeRollback Safe ModeSignature Failure Safe ModeCheckpoint Conflict Safe Mode相关概念Evidence BackpressureEvidence ContinuityControlled DegradationLeast Harmful FailureRecovery Evidence权力边界SaaS 和普通管理员不能仅通过更新数据库字段使设备退出 Evidence-Safe Mode。约束机制本地状态物理恢复Checkpoint 对账多方确认链修复验证恢复证据恢复后限制期。结果目标防止系统在无法可靠证明执行事实时继续产生新的不可逆结果。在 Havenlon 中证据链异常和 counter 异常可以由本地设备独立触发 Safe Mode。