今日すでに使えるもの
- 正確な効果 1 つの認可。MCP サービスを通じて現在稼働中です。1 操作、1 authority、1 失効、1 回の使用。
- 何が認可され、Guardian が何を確立できたかの署名済みの証拠。オフラインで、アカウントなしに検証できます。
- 6 つのプロバイダ操作。それぞれ protocol が定め、呼び出す側が下げられない authority のもとにあります。
mandate が定めること
エージェントが動き出す前に答える 5 つの問い。
読めない委任は、取り消せない委任です。契約はそれを成果物に変えます。5 つの軸、すべて明示、すべて一緒に署名されます。
何が変わりうるか
各ステップは 1 つの正規の操作と、そこに結び付いた正確なパラメータを名指しします。能力でも、スコープでも、行為の分類でもなく、ダイジェストで識別される 1 つの効果です。
どのリソースに対して
ステップは自らのリソース一覧を持ちます。あるアカウント、ある役割、ある顧客のために承認されたステップが別のものに持ち越されることはなく、Guardian はプロバイダに接触する前に不一致を拒否します。
どれだけの期間
契約には発行時刻と失効があります。その後は新しいステップが送られません。猶予期間はなく、タスクの内側から更新することもできません。
どの承認と、どの予算で
authority は protocol が操作ごとに定め、呼び出す側は選べません。予算は tenant・タスク・リビジョン・ステップごとに永続的かつ原子的です。コミット済みとは、消費済みに加えて、予約済みでまだ不確実な分を含みます。
結果をどう確かめるか
アダプタがプロバイダを読み直して、何が起きたかを確立します。タイムアウトは照合され、盲目的に再試行されることはなく、曖昧な結果は成功に切り上げられず不確定のままです。
動き方
見直す
人が mandate を読みます。ステップ、リソース、期間、承認、予算。下書きのあいだは何も動きません。
承認する
承認はリビジョンを固定します。どのステップを変えても、見直すべき新しいリビジョンが生まれます。承認された契約をその場で編集することはありません。
その内側で動く
エージェントがステップを提案します。どれも引き続き、自身の単回使用の Execution Grant と自身の Action Receipt を生みます。契約の外にあるものは拒否されます。
境界を、率直に
mandate がしないこと。
authority の閾値を下げることは決してない
mandate を承認しても、MFA や定足数を要するステップがそれを要さないステップに変わることはありません。authority は protocol が操作ごとに定めます。タスクが長くなっても、安い承認が買えるわけではありません。
再委任はない
1 つの mandate、1 つの Guardian、1 つの予算。契約の内側にいるエージェントがその一部を別のエージェントに渡すことはできず、タスクが 2 つ目の実行点を立てることもできません。
読んだものがそれを広げることはできない
文書、ツールの出力、ウェブの内容、記憶は入力であって、authority ではありません。エージェントが読んだものの中にある指示はデータです。何を主張していようと、契約を拡張しません。
署名された mandate でも有害でありうる
認可は真実も無害性も正しさも証明しません。契約は authority を限定しますが、それを承認したことが良い判断だったことは示しません。
これは誰のためか
危険を負うのは、たいていそのタスクを承認した人ではありません。
エージェントが返金を出し、誰かのアクセスを変え、インフラを書き換えるとき、その結果は顧客、同僚、あるいはその場に一度もいなかった第三者に降りかかります。mandate に意味があるのは、その人たちにも読めるからです。何が変わりうるか、どのリソースに対して、どれだけの期間、そしてうまくいかなかったら何が起きるか。提供者だけが点検できる境界は、提供者を守る境界です。
SecureStamp は行為が何を求めているかを読みます。求めた人が正しいかどうかを判定せず、どの内容が真実かを決めず、使うのに職業上の資格も求めません。ソフトウェアが引き起こしてよいことを限定するのは、誰かが言ってよいことを限定するのとは違います。
予算
セキュリティの予算は課金ではありません。tenant・タスク・リビジョン・ステップごとに永続的かつ原子的で、メモリ上のカウンタでもエージェントごとのカウンタでもありません。コミット済みとは、消費済みに加えて、結果がまだ未確定または不確実な予約分を含みます。だから同じ grant が二重に予約することはありません。保管や失効が利用できない場合、新しい効果は送出されません。
状態
タスクは常にこのうちちょうど 1 つにあり、台帳が記録するのはその遷移です。
- draft
- approved
- running
- paused
- completed
- revoked
- expired
ローカルリーダーがすること、しないこと
ローカルリーダーは、ある要求が何を求めているかを説明します。認可はせず、このプロファイルでは単一の所見、棄権、部分的な読み取りのいずれも、すでに承認され契約の内側にある効果を阻止も失効もせず、追加の承認を強いることもありません。限られた量のテキストに対する規則で動くため、切り詰めと未評価は隠さずに示されます。所見がないことは決して許可ではありません。契約外の効果は、リーダーが何かを見たかどうかに関わらず拒否されます。
証拠の境界
Action Receipt が証明するのは、登録済みの Guardian を通過したものと、その Guardian が確立できた結果です。その経路の外で何も起きなかったことは証明せず、プロバイダアカウントの法的な所有権も確立しません。保証の外にある脅威は匂わせず名指しします。ホストの管理者、侵害された Guardian や署名者、登録された経路の外で取られた行為、観測されないサイドチャネル、そして mandate 自身がすでに許していた害。
状態
このページが述べているのは設計です。契約のスキーマは存在し、その境界はテストで強制されています。委任された mandate を実プロバイダに対して実行することは評価されておらず、評価されるまでこのプロファイルはシミュレーションと表示します。結果をモックからも他のコネクタからも外挿せず、承認のフィクスチャは実際の MFA でも定足数でもありません。
すでに利用可能
単一の効果の認可 — 正確な効果 1 つ、authority 1 つ、失効 1 つ、使用 1 回 — は、MCP サービスを通じて今日すでに稼働しています。
エージェント向けの Execution Authorization を見る