Cosa puoi già usare oggi
- L’autorizzazione di un effetto esatto, attiva ora tramite il servizio MCP: un’operazione, un’autorità, una scadenza, un uso.
- Prove firmate di cosa è stato autorizzato e di cosa il Guardian ha potuto stabilire, verificabili offline e senza account.
- Sei operazioni di provider, ciascuna a un’autorità fissata dal protocollo che un chiamante non può abbassare.
Cosa fissa un mandato
Cinque domande, risolte prima che l’agente parta.
Una delega che non puoi leggere è una delega che non puoi revocare. Il contratto la trasforma in un artefatto: cinque assi, tutti espliciti, tutti firmati insieme.
Cosa può cambiare
Ogni passo nomina un’operazione canonica e i parametri esatti legati a essa. Non una capacità, non uno scope, non una categoria di azione — un effetto, identificato da un digest.
Su quali risorse
I passi portano la loro lista di risorse. Un passo approvato per un account, un ruolo o un cliente non si trasferisce a un altro, e il Guardian rifiuta la discrepanza prima di contattare il provider.
Per quanto tempo
Il contratto ha un’ora di emissione e una scadenza. Dopo, non viene inviato alcun passo nuovo — non c’è finestra di grazia né rinnovo dall’interno del task.
Con quali approvazioni e quale budget
L’autorità la fissa il protocollo per operazione, non la sceglie il chiamante. Il budget è durevole e atomico per tenant, task, revisione e passo: impegnato significa consumato più tutto ciò che è prenotato e ancora incerto.
Come si verifica il risultato
L’adattatore rilegge dal provider per stabilire cosa è successo. Un timeout si riconcilia, non si ritenta mai alla cieca, e un esito ambiguo resta indeterminato invece di essere arrotondato a successo.
Come gira
Revisionare
Una persona legge il mandato: i passi, le risorse, la finestra, le approvazioni e il budget. Finché è una bozza non gira nulla.
Approvare
L’approvazione fissa una revisione. Cambiare un passo produce una nuova revisione da revisionare — un contratto approvato non si modifica mai sul posto.
Girare dentro
L’agente propone passi. Ognuno continua a produrre il proprio Execution Grant a uso singolo e il proprio Action Receipt. Tutto ciò che esce dal contratto viene rifiutato.
I limiti, detti senza giri
Cosa non fa un mandato.
Non abbassa mai una soglia di autorità
Approvare un mandato non trasforma un passo che richiede MFA o quorum in uno che ne fa a meno. L’autorità la fissa il protocollo per operazione: un task più lungo non compra un’approvazione più economica.
Non c’è subdelega
Un mandato, un Guardian, un budget. Un agente dentro un contratto non può passarne una parte a un altro agente, e un task non può tirare su un secondo punto di esecuzione.
Ciò che legge non può allargarlo
Documenti, output di tool, contenuto web e memoria sono input, mai autorità. Un’istruzione che compare dentro qualcosa che l’agente ha letto è un dato: non estende il contratto, qualunque cosa sostenga.
Un mandato firmato può essere comunque dannoso
Autorizzare non dimostra verità, benignità né correttezza. Un contratto delimita un’autorità; non stabilisce che approvarlo fosse una buona idea.
A chi si rivolge
Chi si prende il rischio quasi mai è chi ha approvato il task.
Quando un agente emette un rimborso, cambia gli accessi di qualcuno o modifica infrastruttura, la conseguenza ricade su una cliente, un collega o un terzo che non è mai stato nella stanza. Un mandato vale la pena perché anche loro possono leggerlo: cosa può cambiare, su quali risorse, per quanto tempo, e cosa succede se va storto. Un limite che può ispezionare solo il fornitore è un limite che protegge il fornitore.
SecureStamp legge cosa chiede un’azione. Non giudica se chi la chiede abbia ragione, non decide quali contenuti siano veri, e per essere usato non richiede alcuna credenziale professionale. Delimitare ciò che il software può causare non è delimitare ciò che qualcuno può dire.
Budget
Un budget di sicurezza non è billing. È durevole e atomico per tenant, task, revisione e passo — non un contatore in memoria né uno per agente. Impegnato significa consumato più tutto ciò che è prenotato il cui esito è ancora pendente o incerto, così lo stesso grant non può mai prenotare due volte. Se storage o revoca non sono disponibili, non escono nuovi effetti.
Stati
Un task è sempre in esattamente uno di questi, e la transizione è ciò che il ledger registra.
- draft
- approved
- running
- paused
- completed
- revoked
- expired
Cosa fa il reader locale, e cosa no
Un reader locale spiega cosa sta chiedendo una richiesta. Non autorizza, e in questo profilo un riscontro isolato, un’astensione o una lettura parziale non bloccano, non revocano e non impongono approvazioni aggiuntive su un effetto già approvato e dentro il contratto. Funziona a regole su una quantità di testo delimitata, quindi il troncamento e la mancata valutazione vengono mostrati invece che nascosti. L’assenza di riscontri non è mai un permesso — un effetto fuori contratto viene rifiutato che il reader abbia visto qualcosa o no.
Limite della prova
Un Action Receipt dimostra cosa è passato per un Guardian arruolato e l’esito che quel Guardian ha potuto stabilire. Non dimostra che non sia avvenuta alcuna azione fuori da quel percorso, e non stabilisce la proprietà legale dell’account del provider. Le minacce fuori garanzia sono nominate invece che sottintese: l’amministratore dell’host, un Guardian o un firmatario compromessi, le azioni compiute fuori dal percorso arruolato, un canale laterale non osservato, e il danno che il mandato stesso già permetteva.
Stato
Questa pagina descrive un progetto. Lo schema del contratto esiste e i suoi limiti sono applicati nei test; l’esecuzione di un mandato delegato contro un provider reale non è stata valutata, e fino ad allora questo profilo è etichettato come simulato. Non estrapoliamo un risultato da un mock né da un altro connettore, e le fixture di approvazione non sono MFA né quorum reali.
La specifica
I campi del contratto, la canonicalizzazione, il legame fra mandato, passo ed effetto, la macchina a stati e la revoca sono specificati sul sito della fondazione.
Leggi la specificaGià disponibile
L’autorizzazione di un effetto singolo — un effetto esatto, un’autorità, una scadenza, un uso — è attiva già oggi tramite il servizio MCP.
Vedi Execution Authorization per gli agenti