Havenlon|AI 時代的執(zhí)行安全語言體系(七一):Agent 身份、意圖、權(quán)力、上下文風險
Working Draft · AI Era Execution Security LanguageThis article is part of the Havenlon Execution Security Language project.The terminology and definitions presented here describe the currentworking draft and may evolve as the discipline matures.AI 時代執(zhí)行安全語言體系工作草案本系列旨在建立 AI 時代執(zhí)行安全的共同語言。本文中的術(shù)語與定義代表當前工作草案將隨著理論研究、工程實踐和社區(qū)討論持續(xù)修訂14. Agent Authority智能體權(quán)力一句話定義智能體權(quán)力是 Agent 能夠提出、選擇、請求或?qū)嶋H觸發(fā)動作的能力范圍。嚴格定義Agent Authority 必須拆分為提議權(quán)讀取權(quán)規(guī)劃權(quán)工具選擇權(quán)工具請求權(quán)有限自主執(zhí)行權(quán)治理參與權(quán)恢復權(quán)。這些權(quán)力不能混為一體。例如一個 Agent 可以讀取告警生成修復方案提議重啟服務但不一定有權(quán)直接重啟生產(chǎn)集群修改管理員權(quán)限關(guān)閉安全控制增加自己的工具權(quán)限。上位概念Execution AuthorityDelegated Authority下位概念Agent Proposal AuthorityAgent Tool AuthorityAgent Execution AuthorityAgent Governance AuthorityAgent Recovery Authority相關(guān)概念Tool PermissionDelegated ExecutionNo Unilateral Catastrophic AuthorityAuthority InheritanceScope Limit權(quán)力邊界Agent 權(quán)力必須是有限、可撤銷、不可自動擴張且不可無條件傳遞的。約束機制權(quán)力拆分最小權(quán)限非傳遞授權(quán)時間限制對象限制高風險轉(zhuǎn)治理權(quán)力變更留證。結(jié)果目標讓 Agent 能夠完成任務但無法將任務能力擴張為系統(tǒng)主權(quán)。在 Havenlon 中Agent 默認擁有 Proposer 權(quán)力只有低風險預授權(quán)槽位提供有限執(zhí)行能力。15. Agent Identity智能體身份一句話定義智能體身份是用于區(qū)分某個 Agent 實例、角色、模型、部署環(huán)境和權(quán)限主體的可驗證身份。嚴格定義Agent Identity 可以包含agent_idagent typemodel versiondeploymentownerorganizationrolecredentialtool scoperuntime environmentcurrent policylifecycle state。系統(tǒng)必須區(qū)分用戶身份Agent 身份代表用戶行動的委托關(guān)系A(chǔ)gent 使用的服務賬戶工具底層憑證。不能把 Agent 的所有動作都歸因于擁有者本人。上位概念I(lǐng)dentityMachine Identity下位概念Agent Instance IdentityAgent Role IdentityModel IdentityRuntime IdentityDelegated Agent Identity相關(guān)概念Agent AuthorityIntent OriginService AccountDevice IdentityEvidence Chain權(quán)力邊界Agent 不能使用用戶或管理員的長期身份直接執(zhí)行所有動作也不能在多個 Agent 之間共享不可區(qū)分的憑證。約束機制獨立憑證Agent ID工作負載身份短期 Token工具作用域?qū)嵗C據(jù)權(quán)限撤銷。結(jié)果目標讓每個機器發(fā)起動作能夠追溯到具體 Agent而不是只顯示“系統(tǒng)執(zhí)行”。在 Havenlon 中Agent Identity 進入 Proposal Evidence并與委托者身份和 Execution Intent 分開記錄。16. Agent Intent智能體意圖一句話定義智能體意圖是 Agent 根據(jù)目標和上下文生成的、希望系統(tǒng)執(zhí)行的結(jié)構(gòu)化動作表達。嚴格定義Agent Intent 必須與以下內(nèi)容區(qū)分用戶原始目標Agent 對目標的解釋當前上下文Tool Call最終 Payload。例如用戶目標可能是解決這個客戶問題。Agent Intent 可能被具體化為向客戶賬戶退款 500 元。隨后 Tool Payload 可能是refund(account_x, amount500)安全系統(tǒng)必須驗證Agent 的具體化是否合理金額是否符合授權(quán)對象是否正確當前上下文是否完整是否需要人工確認最終 Payload 是否仍等于該 Intent。上位概念Execution IntentMachine-Initiated Intent下位概念Agent-Proposed IntentAgent-Derived IntentAgent-Revised IntentMulti-Agent Intent相關(guān)概念Human IntentIntent DriftContext InjectionTool CallingIntent Binding權(quán)力邊界Agent 對用戶目標的解釋不能自動成為不可逆執(zhí)行事實。約束機制Intent 結(jié)構(gòu)化目標來源引用語義摘要金額與對象顯式化IntentHash高風險重新確認最終綁定。結(jié)果目標把模型的開放式推理結(jié)果收斂為可驗證、可審批和可拒絕的具體動作。在 Havenlon 中Agent 輸出必須先轉(zhuǎn)換為標準 Execution Intent不能把自然語言推理直接送給 Executor。17. Agent Hallucination智能體幻覺一句話定義智能體幻覺是 Agent 生成了不受事實支持、錯誤、不完整或虛構(gòu)的判斷、參數(shù)、狀態(tài)或行動依據(jù)。嚴格定義Agent Hallucination 可能影響對象金額時間身份工具能力系統(tǒng)狀態(tài)執(zhí)行結(jié)果Policy用戶授權(quán)外部事實。在純內(nèi)容場景中幻覺可能產(chǎn)生錯誤回答。在執(zhí)行場景中幻覺可能變成錯誤 Tool Call錯誤參數(shù)錯誤目標不必要執(zhí)行重復執(zhí)行虛假成功判斷錯誤恢復動作。上位概念Model ErrorAgent Risk下位概念Parameter HallucinationState HallucinationPermission HallucinationTool HallucinationResult Hallucination相關(guān)概念Semantic GapTool MisuseFinal RevalidationFact SourceExecution Drift權(quán)力邊界模型輸出不能被視為事實來源也不能因為置信表達強烈而獲得執(zhí)行資格。約束機制外部事實驗證結(jié)構(gòu)化字段對象白名單參數(shù)上限Tool Schema獨立 Policy執(zhí)行前重新驗證。結(jié)果目標讓模型錯誤停留在候選判斷階段而不是直接成為現(xiàn)實動作。在 Havenlon 中Agent 的判斷只作為 Proposal 輸入事實和執(zhí)行條件由獨立系統(tǒng)重新驗證。18. Prompt Injection提示注入一句話定義提示注入是攻擊者通過輸入內(nèi)容影響 Agent 的指令理解、目標優(yōu)先級、工具選擇或執(zhí)行行為的攻擊方式。嚴格定義Prompt Injection 可以來自用戶輸入網(wǎng)頁郵件文件數(shù)據(jù)庫內(nèi)容工具返回其他 Agent長期記憶RAG 文檔外部 API。攻擊內(nèi)容可能誘導 Agent忽略系統(tǒng)指令泄露信息調(diào)用高風險工具修改執(zhí)行目標擴大作用域偽造審批隱藏行為執(zhí)行攻擊者指定動作。Prompt Injection 的核心危險不是“模型被說服”而是被污染內(nèi)容是否能夠穿過 Agent獲得真實執(zhí)行能力。上位概念Adversarial InputContext Attack下位概念Direct Prompt InjectionIndirect Prompt InjectionTool-Result InjectionMemory InjectionCross-Agent Injection相關(guān)概念Context InjectionTool MisusePolluted IntentLegitimate-Path AbuseTool Execution Boundary權(quán)力邊界外部文本不能因為進入 Agent 上下文就自動改變執(zhí)行 Policy、工具權(quán)限或治理狀態(tài)。約束機制內(nèi)容與指令分離不信任外部上下文工具權(quán)限外置高風險 Intent 顯式化獨立審批Payload Binding最終硬件拒絕。結(jié)果目標讓提示注入最多影響 Agent 的候選輸出不能直接繼承成最終執(zhí)行權(quán)。在 Havenlon 中即使 Agent 被注入并生成惡意 Tool Call最終仍需經(jīng)過獨立 Execution Intent、Policy 和本地執(zhí)行邊界。19. Context Injection上下文注入一句話定義上下文注入是攻擊者或異常系統(tǒng)將誤導性、偽造、過期或惡意信息加入 Agent 上下文從而改變其判斷和執(zhí)行計劃。嚴格定義Context Injection 比 Prompt Injection 更廣。它可以包括偽造業(yè)務狀態(tài)污染記憶修改檢索結(jié)果插入虛假審批返回惡意工具結(jié)果提供過期 Policy偽造用戶意圖隱藏關(guān)鍵限制篡改歷史事件。Agent 可能并未違反任何顯式提示卻基于錯誤上下文得出危險結(jié)論。上位概念Context PollutionAdversarial Context下位概念Memory InjectionRAG InjectionTool Output InjectionState InjectionIdentity Context Injection相關(guān)概念Polluted ContextAgent IntentContext IntegrityPrompt InjectionFact Source權(quán)力邊界Agent 上下文不能作為治理、Policy、身份和執(zhí)行事實的唯一來源。約束機制來源標記數(shù)據(jù)簽名事實分層新鮮度多源核驗Context Binding最終本地狀態(tài)。結(jié)果目標阻止被污染的上下文直接決定不可逆執(zhí)行。在 Havenlon 中關(guān)鍵治理、Policy 和執(zhí)行狀態(tài)從受驗證來源讀取而不是只相信 Agent 當前上下文。

相關(guān)新聞

朝陽市錦藝宮月子中心實踐經(jīng)驗分享

朝陽市錦藝宮月子中心實踐經(jīng)驗分享

行業(yè)痛點分析在當前朝陽市的月子中心領(lǐng)域,技術(shù)和服務面臨著多重挑戰(zhàn)。首先,護理人員的專業(yè)性和穩(wěn)定性是關(guān)鍵問題之一,由于缺乏系統(tǒng)化的培訓和高流動性,導致服務質(zhì)量和專業(yè)性難以保證。其次,針對早產(chǎn)兒、低體重兒等特殊…

2026/7/29 9:16:11 閱讀更多
FPGA實戰(zhàn)(58):10G Ethernet XGMII PHY層 接口設計與仿真驗證

FPGA實戰(zhàn)(58):10G Ethernet XGMII PHY層 接口設計與仿真驗證

引言 隨著數(shù)據(jù)中心與高速互聯(lián)場景對帶寬需求的持續(xù)增長,10 Gigabit Ethernet(10GbE)已成為各類 FPGA 平臺的標準高速接口方案。IEEE 802.3ae 定義的 10GBASE-R 物理層采用 64B/66B 編碼,通過 XGMII(10 Gigabit Media Independent Interface)總線與 MAC 層交互——數(shù)據(jù)通…

2026/7/29 9:06:11 閱讀更多
AI如何提升學術(shù)寫作效率與質(zhì)量

AI如何提升學術(shù)寫作效率與質(zhì)量

1. 當AI遇上學術(shù)寫作:一場生產(chǎn)力革命的開端 十年前我完成第一部學術(shù)專著時,整整耗費了兩年半的周末和假期。如今看著團隊里的年輕學者用AI工具三個月就能完成同等質(zhì)量的初稿,這種代際差異讓我深刻意識到:學術(shù)寫作正在經(jīng)歷古騰堡印…

2026/7/29 9:06:11 閱讀更多
【2024最新AI編程啟蒙框架】:用ChatGPT+Code Interpreter零配置起步,72小時內(nèi)完成3個真實項目(限前200名領(lǐng)取教學沙箱)

【2024最新AI編程啟蒙框架】:用ChatGPT+Code Interpreter零配置起步,72小時內(nèi)完成3個真實項目(限前200名領(lǐng)取教學沙箱)

更多請點擊: https://codechina.net 第一章:AI零基礎(chǔ)學編程:從認知重構(gòu)到能力躍遷 傳統(tǒng)編程學習常陷入“語法先行、項目滯后”的誤區(qū),而AI時代的學習路徑必須以問題驅(qū)動、反饋閉環(huán)與認知建模為核心。對零基礎(chǔ)學習者而言&#xff…

2026/7/29 10:36:25 閱讀更多
小眾語言文稿AI率超標?WriteGenie多語種降A(chǔ)IGC工具實測:打破語種壁壘,一站式解決小語種優(yōu)化難題

小眾語言文稿AI率超標?WriteGenie多語種降A(chǔ)IGC工具實測:打破語種壁壘,一站式解決小語種優(yōu)化難題

當AI寫作遇上“小語種”:一道被忽視的門檻 AI輔助寫作工具的普及,讓主流通用語種(中英文)的內(nèi)容生產(chǎn)變得空前高效。然而,對于需要處理小語種文稿的創(chuàng)作者而言,情況卻截然不同——無論是留學非英語國家的課…

2026/7/29 10:36:25 閱讀更多
Supervisor exit status 143

Supervisor exit status 143

文章目錄服務器沒有重啟,Java服務為什么自動重啟?一次Ubuntu自動更新導致Supervisor服務重啟的排查實錄故障背景故障現(xiàn)象exit status 143是什么意思?SIGTERM和SIGKILL區(qū)別排查Supervisor是否異常繼續(xù)追查是誰觸發(fā)systemd停止服務定位Ubuntu自…

2026/7/29 10:36:25 閱讀更多
Day 024|條件路由:讓 Agent 根據(jù)結(jié)果選擇下一步

Day 024|條件路由:讓 Agent 根據(jù)結(jié)果選擇下一步

系列:100 天系統(tǒng)學習 AI Agent 開發(fā) 當前階段:LangChain 與 LangGraph 工程化 今日目標:條件路由可以根據(jù)工具結(jié)果、置信度、用戶權(quán)限或錯誤類型決定流程分支。真正讓流程像 Agent 的,不是節(jié)點,而是岔路口 檢索到充分證…

2026/7/29 10:26:24 閱讀更多
面試官大笑:“一個任務拆給 5 個 Subagent 并行跑,不比 1 個快 5 倍?“我搖頭:“快不了,還可能更慢“

面試官大笑:“一個任務拆給 5 個 Subagent 并行跑,不比 1 個快 5 倍?“我搖頭:“快不了,還可能更慢“

前兩個月,我在重構(gòu) AlgoMooc 網(wǎng)站過程中,發(fā)現(xiàn)一個問題:在 Claude Code 里把一個任務拆給 5 個 Subagent 并行跑,結(jié)果可能比 1 個 agent 從頭干到尾還慢? 大多數(shù)人的第一反應是反過來的:活是并行干的&#…

2026/7/29 0:15:24 閱讀更多