Havenlon|AI 时代的执行安全语言体系(二一):具体安全边界
Working Draft · AI Era Execution Security LanguageThis article is part of the Havenlon Execution Security Language project. The terminology and definitions presented here describe the current working draft and may evolve as the discipline matures.AI 时代执行安全语言体系工作草案本系列旨在建立 AI 时代执行安全的共同语言。 本文中的术语与定义代表当前工作草案 将随着理论研究、工程实践和社区讨论持续修订。23. Physical Trust Boundary物理信任边界一句话定义物理信任边界是通过独立设备、物理隔离或硬件强制机制将最终执行约束从被保护的软件信任域中分离出来的边界。严格定义物理信任边界的价值不在于硬件永远正确而在于它提供了一个不与应用共享同一运行环境不由 SaaS 直接控制不依赖同一管理员权限不与业务系统共享完整执行密钥可以独立拒绝失陷路径不同的约束域。物理信任边界可以包含软件和固件。因此“物理”不意味着内部没有软件而是指它与被保护系统之间存在无法仅通过普通软件权限取消的真实隔离和控制关系。上位概念安全边界独立信任域下位概念独立执行设备硬件仲裁边界密钥执行边界物理拒绝边界本地恢复边界相关概念Hardware-Enforced IsolationPhysical SeparationExecution BoundaryIndependent Final VetoHardware as Constraint容易混淆的概念物理信任边界不等于硬件天然可信一块安全芯片解决全部问题把软件移动到另一台设备HSM 自动理解业务意图本地设备天然优于云端。约束机制独立处理器独立密钥固定通信协议物理通信路径上游无法直接访问执行器本地状态物理恢复默认拒绝。结果目标使应用、SaaS 或管理员失陷后仍然存在一道不属于同一软件控制域的执行约束。在 Havenlon 中应用与 Security Domain 不直接连接Arbiter 位于两者之间形成独立控制路径。最终执行能力被移出普通应用和 SaaS 信任域。24. Execution Boundary执行边界一句话定义执行边界是任何动作进入真实执行之前必须经过的最终约束、验证和拒绝边界。严格定义执行边界负责判断意图是否完整审批是否有效Policy 是否满足对象和参数是否一致当前状态是否允许执行范围是否超限路径是否连续是否存在异常或重放是否应进入 Safe Mode。执行边界必须位于真实动作发生之前并且正常执行路径不能绕开它。上位概念安全边界执行控制下位概念资产执行边界运维执行边界数据执行边界设备执行边界治理执行边界相关概念Final Execution AuthorityIndependent Final VetoExecution RootPhysical Trust BoundaryPre-Execution Control权力边界执行边界可以拒绝动作但不应自行生成无限业务目标也不应成为不受约束的超级执行者。约束机制最终重新验证IntentHashPolicy 聚合本地状态限额与限频固定执行载荷默认拒绝设备签名提交。结果目标让所有真实执行都必须证明自己仍然符合原始意图和当前约束。在 Havenlon 中Arbiter 与 Security Domain 共同构成执行边界负责在真实签名、广播或其他执行发生之前完成最终约束。25. Governance Boundary治理边界一句话定义治理边界是限制成员、Owner、阈值、规则、恢复和系统权力结构如何被修改的安全边界。严格定义治理边界保护的不是某一次普通业务动作而是谁能够决定未来所有动作的规则。治理边界需要约束成员增加和删除Owner 恢复阈值变化Policy 上限变化执行器增加密钥槽位变更设备替换恢复流程紧急模式开启。如果治理边界薄弱攻击者可以不直接绕过执行规则而是先把规则改成允许自己执行。上位概念安全边界共同治理下位概念成员治理边界Owner 权力边界Policy 变更边界恢复治理边界设备替换边界相关概念Governance CaptureSeparation of Governance and ExecutionOwner ≠ GodRecovery WindowGovernance Blast Radius约束机制多方治理物理确认延迟生效新成员冷静期旧规则保护期治理状态哈希独立证据。结果目标让治理可以演进和恢复但不能成为即时取消安全约束的后门。在 Havenlon 中Owner 和成员治理不是普通管理员配置而是需要本地状态、治理流程和物理恢复条件共同约束的高风险执行。26. Evidence Boundary证据边界一句话定义证据边界是确保执行事实不能由执行者、SaaS 或管理员单方面创造、修改或删除的安全边界。严格定义证据边界保护原始 Intent审批结果Policy 版本仲裁结果最终执行载荷拒绝原因执行结果恢复动作计数器和前序关系。证据边界必须回答谁生成事实谁签名事实谁保存事实谁能够验证事实谁能够删除事实一个证据域失陷后还有哪些副本。上位概念安全边界执行证明下位概念设备证据边界本地证据边界外部归档边界拒绝证据边界恢复证据边界相关概念Separation of Execution and EvidenceDevice-Signed FactEvidence ChainEvidence StoreFact Source约束机制设备签名哈希链单调计数器独立存储多副本归档拒绝和失败同样留证管理员不可单方面重写。结果目标使攻击者难以同时完成异常执行并彻底改变对执行事实的解释。在 Havenlon 中设备签名记录是执行事实来源Bletchley 负责协同展示和归档但不拥有单方面定义执行事实的权力。27. Identity Boundary身份边界一句话定义身份边界是限制某个身份能够证明什么、代表谁以及最多获得哪些权力的安全边界。严格定义身份边界不仅验证“你是谁”还必须限制身份可以代表哪些角色身份可以操作哪些对象身份可以使用多久身份是否绑定设备身份可以提议还是审批身份能否委托身份失陷后最大影响是什么身份能否自动获得执行权。身份验证成功只证明凭证被正确使用不证明当前操作符合真实意图凭证持有人仍然是本人行为符合业务目的最终执行安全。上位概念安全边界身份治理下位概念用户身份边界管理员身份边界Owner 身份边界Agent 身份边界设备身份边界相关概念Authorization ≠ Safe ExecutionCredential Blast RadiusNon-Transferable AuthorityIdentity ProofAccess ≠ Execution约束机制角色绑定设备绑定有效期用途限制对象范围独立撤销身份不能自动继承执行权。结果目标让一个合法身份只能在明确范围内参与执行链而不能凭身份直接控制结果。在 Havenlon 中Pass Key、Auth Key、Owner 和成员身份承担不同职责。身份只证明参与资格不能独立完成最终执行。28. Policy Boundary策略边界一句话定义策略边界是限制 Policy 能够判断什么、影响什么以及不能覆盖哪些硬性约束的安全边界。严格定义Policy 边界必须明确Policy 来源作用对象适用场景有效时间版本最大可放宽范围能否覆盖其他 Policy哪些硬限制不可修改Policy 异常时如何处理。没有策略边界的 Policy 可能逐渐成为新的万能裁判。上位概念安全边界Policy 治理下位概念SaaS Policy 边界本地 Policy 边界AI Policy 边界审批 Policy 边界物理硬限制边界相关概念Policy ≠ Final AuthorityAdversarial Policy SourcePolicy Blast RadiusStricter-WinsPolicy Poisoning权力边界Policy 可以表达有限允许或拒绝但不能取消全部独立约束修改自身硬上限无条件覆盖本地拒绝自动控制执行根关闭证据边界。约束机制作用域Policy Hash版本绑定多源 Policy更严格者优先放宽延迟硬上限不可远程覆盖。结果目标让 Policy 保持为有限判断来源而不是演变为最终执行权威。在 Havenlon 中Bletchley Policy、本地 Policy、治理状态和设备硬限制共同作用。任何单一 Policy 都不能覆盖其他独立边界的拒绝。信任域关系总图Trust信任 │ ├── Trust Assumption信任假设 │ └── 系统默认哪些主体、状态和过程不会失败 │ ├── Trust Root信任根 │ └── 其他验证关系依赖的基础可信来源 │ ├── Execution Root执行根 │ └── 最终能够使真实动作发生的基础能力 │ └── Trust Domain信任域 ├── Independent Trust Domain独立信任域 ├── Shared Trust Domain共享信任域 └── Single Trust Domain单一信任域信任风险的扩张路径Trust Assumption 未被明确限制 ↓ Trust Transitivity信任传递 ↓ Authority Propagation权力传播 ↓ Trust Concentration信任集中 ↓ Shared / Single Trust Domain ↓ Boundary Collapse边界坍塌 ↓ 单点灾难性执行Havenlon 的反向约束路径Trust Minimization信任最小化 ↓ Limited Trust有限信任 ↓ Conditional Trust条件信任 ↓ Non-Transitive Trust非传递信任 ↓ Independent Trust Domain独立信任域 ↓ Boundary Independence边界独立性 ↓ Layered Distrust分层不信任 ↓ 任何单层都不能独立造成灾难性执行Havenlon 的边界结构Identity Boundary身份边界 ↓ 限制谁能够参与以及身份最多代表什么 ​ Policy Boundary策略边界 ↓ 限制规则能够判断什么以及不能覆盖什么 ​ Governance Boundary治理边界 ↓ 限制谁能够修改成员、规则和恢复关系 ​ Execution Boundary执行边界 ↓ 限制什么动作最终能够发生 ​ Physical Trust Boundary物理信任边界 ↓ 确保最终约束不完全属于被保护的软件信任域 ​ Evidence Boundary证据边界 ↓ 确保执行事实不能被同一执行主体单方面重写这些边界共同构成Boundary of Boundaries边界的边界它继续约束谁能修改边界谁能升级边界谁能恢复边界边界失陷后最多能做什么边界本身是否会成为新的灾难性权力中心。“谁保护 Havenlon”的正式回答Havenlon 不由某一个终极可信组件保护。它由以下结构共同保护每个角色只拥有有限权力每个信任域只负责有限职责一个域的结论不能自动传递到另一个域关键执行必须跨越多个独立约束任一单层的允许都不是充分条件每个下游域保留重新验证和拒绝能力执行根不能自行决定业务意图信任根不能自动继承完整执行权边界的管理、升级和恢复同样受到约束即使某个边界失效其灾难半径仍然应被其他边界限制。因此Havenlon 的安全不建立在某个组件永远不会失败。而建立在任何组件失败之后都没有足够权力独自完成灾难。分层不信任与零信任的区别零信任通常强调不要因为网络位置而默认信任 每次访问都需要身份和权限验证 持续验证用户与设备状态分层不信任进一步关注身份验证通过后是否仍能直接执行 Policy 返回允许后是否仍有人能够拒绝 管理员获得权限后最多能够做什么 一个信任域失陷后是否会自动控制其他域 执行者是否能够修改自己的证据 安全边界本身由谁约束因此零信任主要解决谁可以进入和访问。分层不信任进一步解决进入之后谁能够让真实动作发生以及一层失陷后错误最多能够走多远。信任域评审问题评估一个系统的信任结构时至少应回答系统实际存在多少个独立信任域哪些组件只是功能分离但仍共享同一控制域一个管理员可以同时控制多少关键组件一个升级密钥能够修改多少信任域一个数据库状态能否直接决定最终执行SaaS 的允许是否会被本地设备重新验证仲裁器失陷后执行器是否仍有独立检查执行器失陷后它能否生成任意意图或修改 Policy证据是否由执行者自己完全控制任一信任域失陷后剩余哪些独立拒绝边界信任是否会通过身份、管理员或凭证自动传递一个边界能否由被保护系统自己关闭恢复模式是否会导致边界绕过多个硬件组件是否共享同一升级和管理链Trust Root 是否被错误赋予了完整执行权Execution Root 是否同时拥有最终业务裁决权边界自身的升级、恢复和替换由谁治理边界失陷后的最大不可逆损失是多少如果这些问题没有清晰答案系统中所谓的“多层安全”可能只是同一信任域中的功能堆叠。本章核心公理信任不是一种身份标签而是一项能够影响最终结果的系统权力。系统无法消除所有信任但可以限制每一项信任的对象、时间、范围和后果。多个组件不等于多个信任域多个审批不等于多个独立约束。一个域的身份合法只能证明消息来自该域不能证明消息内容一定安全。信任根负责提供验证起点不应因此自动成为最终执行裁判。执行根负责让动作发生不应因此拥有决定业务目标的无限权力。真正的边界独立性不是部署在另一台机器上而是被保护系统无法单方面关闭、改写或绕过它。硬件的价值不是绝对可信而是建立一个与应用、SaaS 和管理员不同的失陷路径与约束域。分层不信任不是所有层互相否定而是任何一层的允许都必须保持有限并接受其他独立边界的重新验证。Havenlon 不靠一个更强的保护者维持安全而靠任何保护者都没有足够权力独自造成灾难。Havenlon 对信任问题的基本回应Havenlon 不试图构建一个绝对可信的最终中心。它假定身份可能失陷管理员可能越权SaaS 可能被控制Policy 可能被污染AI Agent 可能受到诱导仲裁器可能出错执行器可能失效硬件和固件也可能存在缺陷治理主体可能出现有限共谋安全边界本身也需要被约束。因此Havenlon将身份、授权、策略、治理、仲裁、执行和证据划入不同职责不允许一个信任域的权力自动继承到另一个信任域让应用和 AI Agent 只拥有有限提议能力让 SaaS 成为协同平面而不是最终信任根让 Policy 成为有限判断而不是最终权威让 Arbiter 拥有仲裁能力但不独立拥有完整执行能力让 Security Domain 执行被绑定的动作但不能自行生成目标让设备证据定义执行事实而不是由 SaaS 单独解释让边界升级、恢复和替换同样受到治理与证据约束通过限额、限频、作用域和 Safe Mode 限制任一信任域失陷后的灾难半径。最终原则是Havenlon 不要求任何一层永远可信。它要求任何一层即使不可信也不能独自把自己的判断变成灾难性现实。

相关新闻

JDK安装与环境配置全指南:从入门到精通

JDK安装与环境配置全指南:从入门到精通

1. JDK安装与环境配置全指南作为Java开发的第一步,JDK安装和环境变量配置是每个Java程序员必须掌握的基础技能。记得2008年我刚接触Java时,在这个环节就栽过跟头——明明按照教程一步步操作,却总是提示"java不是内部或外部命令"。后…

2026/9/18 5:15:40 阅读更多 →
Luanti开源体素引擎:5个技巧打造你的专属游戏世界

Luanti开源体素引擎:5个技巧打造你的专属游戏世界

Luanti开源体素引擎:5个技巧打造你的专属游戏世界 【免费下载链接】minetest Luanti (formerly Minetest) is an open source voxel game-creation platform with easy modding and game creation 项目地址: https://gitcode.com/gh_mirrors/mi/minetest Lua…

2026/9/9 19:52:08 阅读更多 →
Havenlon | 杂谈:对抗性完整 - AI执行系统如何守住边界

Havenlon | 杂谈:对抗性完整 - AI执行系统如何守住边界

一家企业准备让AI Agent接管部分云运维工作。它可以读取监控告警,判断故障原因,生成修复方案,并在获得人工批准后修改生产环境。为了保证安全,企业给它加上了完整的权限系统、审批流程和审计日志:Agent不能直接获得管理…

2026/9/7 1:59:33 阅读更多 →

最新新闻

STM32软件SPI驱动1.8寸TFT-LCD完整教程

STM32软件SPI驱动1.8寸TFT-LCD完整教程

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/21 10:22:15 阅读更多 →
PCIe 5.0交换芯片如何破解AI集群GPU互联瓶颈

PCIe 5.0交换芯片如何破解AI集群GPU互联瓶颈

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/21 10:22:15 阅读更多 →
2026跨部门协同研发管理系统选型指南:避开踩坑实战解析

2026跨部门协同研发管理系统选型指南:避开踩坑实战解析

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/21 10:22:14 阅读更多 →
外贸建站用什么平台好?新手入门避坑指南

外贸建站用什么平台好?新手入门避坑指南

外贸建站用什么平台好?新手入门避坑指南 网站做好了没人访问,这是90%外贸新手最崩溃的时刻。你花了几万块定制开发,页面精美得像杂志,但打开百度或谷歌搜产品,根本找不到你。别慌,这通常不是内容的问题,而是 技术选型 从一开始就错了。…

2026/9/21 9:45:18 阅读更多 →
一个服务器上有两个网站要备案两次吗?源码下载避坑指南

一个服务器上有两个网站要备案两次吗?源码下载避坑指南

一个服务器上有两个网站要备案两次吗?源码下载避坑指南 别再死磕那些丑得令人发指的模板网站了,真的,看着都尴尬。很多新手为了省事,直接去搜“源码下载”,结果装出来的页面配色像上世纪的网吧,布局挤得像早高峰的地铁,客户一眼就能看穿你的不专业。更头疼的是,当你终于搞定两个网站,准备绑上服务器时,卡在了备案…

2026/9/21 9:30:07 阅读更多 →
个人博客网页设计论文选题怎么选,3个维度避开域名服务器坑

个人博客网页设计论文选题怎么选,3个维度避开域名服务器坑

个人博客网页设计论文选题怎么选,3个维度避开域名服务器坑 域名解析报错 502,服务器内存爆满,这种“代码写得好,上线就抓瞎”的尴尬,是不是你写个人博客网页设计论文时的真实写照?很多同学在选题和实操阶段,死磕 CSS 动画或 JS 交互,却对最底层的域名绑定和服务器配置一知半解。…

2026/9/21 9:16:31 阅读更多 →

日新闻

agents-generator 决策矩阵全解析:从项目检测到 AGENTS.md 规则生成的 16 步判定流程

agents-generator 决策矩阵全解析:从项目检测到 AGENTS.md 规则生成的 16 步判定流程

agents-generator 决策矩阵全解析:从项目检测到 AGENTS.md 规则生成的 16 步判定流程 【免费下载链接】agentic-awesome-skills AAS Core is the local, agent-first control plane for complete catalog discovery, agent-owned selection, stack validation, and …

2026/9/21 0:00:01 阅读更多 →
gin-vue-admin 前端工具函数全景指南:src/utils 复用规范与源码级解析

gin-vue-admin 前端工具函数全景指南:src/utils 复用规范与源码级解析

gin-vue-admin 前端工具函数全景指南:src/utils 复用规范与源码级解析 【免费下载链接】gin-vue-admin 🚀ViteVue3Gin拥有AI辅助的基础开发平台,企业级业务AI开发解决方案,内置mcp辅助服务,内置skills管理,…

2026/9/21 0:00:01 阅读更多 →
Wox 全功能插件开发实战指南:基于 Python / Node.js 宿主与 WebSocket 的持久化插件体系

Wox 全功能插件开发实战指南:基于 Python / Node.js 宿主与 WebSocket 的持久化插件体系

桌面应用AI 应用插件系统 【免费下载链接】Wox A cross-platform launcher that simply works 项目地址: https://gitcode.com/gh_mirrors/wo/Wox 点击查看 免费下载 全功能插件(Full-featured Plugin)是 Wox 三类插件实现方式中能力最完整的…

2026/9/21 0:00:01 阅读更多 →

周新闻

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

直接铺开项目本身吧。这几个月我一直在折腾一件事:用Flutter给OpenHarmony做一款游戏集合类的App,说白了就是把若干小游戏塞进一个壳里,用统一入口分发。这个方向本身不算新鲜,真正让我花了不少心思的,是首页那堆游戏卡…

2026/9/21 3:13:20 阅读更多 →
Word表格编号全攻略:从列表编号到题注交叉引用

Word表格编号全攻略:从列表编号到题注交叉引用

写Word文档,最让人头疼的往往是那些“看起来不起眼”的小问题。比如表格编号这事:今天在表后面多加了两个空白行,明天给客户交稿前发现整个章节的编号全部错位,光是挨个改序号就能耗掉大半个下午。我前阵子帮人整理一份上百页的技…

2026/9/21 2:19:36 阅读更多 →
从第一个站到第二个站:独立开发者的静态网站选型与落地实践

从第一个站到第二个站:独立开发者的静态网站选型与落地实践

1. 项目概述1.1 核心需求解析做独立开发者这几年,说实话,第一个网站上线的那天晚上我兴奋得没睡着。但等它跑了半年,流量惨淡、功能臃肿、代码自己都懒得看第二遍之后,我才慢慢琢磨明白一个道理:第一个网站是练手&…

2026/9/21 4:51:05 阅读更多 →

月新闻

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能分类:[AI/大模型]细分主题:AI 增强型 CI/CD 流水线自动化与 GitOps 实践:Agent 工作流、工具调用与任务拆解:从原型到生产的验收清单很多团队在尝试用大…

2026/9/19 23:01:36 阅读更多 →
容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场分类:[工程技术]细分主题:Kubernetes 生产环境运维与排障实战:可复制的项目复盘模板与决策记录大部分团队的事故复盘报告,最后都变成了躺在 Confluence 或钉…

2026/9/19 17:50:38 阅读更多 →
容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步分类:[工程技术]细分主题:Docker 容器化技术与镜像安全管理:核心链路的逐步实现与关键代码取舍面对一个积累了五六年历史包袱的单体架构应用(包含 Web 接口、后台…

2026/9/19 23:35:34 阅读更多 →