跳到主要内容
返回设计 · 尚未开放

Execution Authorization · 有界委派

把一项任务连同你能复核、能测试、能撤销的边界一起委派出去。

一份获批的 mandate 让智能体走完若干步,却不会把它能造成的范围撑大。它提出的步骤留在合约之内;它一路读到的文档与结果,无法扩展这份合约。

Task Contract

task_v1:9f3c… · 修订 2 · 3 个步骤

步骤[0]  stripe.refund.create      最多 1 次
步骤[1]  okta.group.add_user       最多 1 次
步骤[2]  aws.iam.attach_role_policy 最多 1 次
预算     2 次操作 · USD 400 · 已承诺 1
过期     2026-09-22T18:40:00Z
authority human_mfa  (按步骤,由协议固定)
一份 mandate · 一个 Guardian · 一份预算

你今天就能用的

  • 对单个确切效果的授权,现已通过 MCP 服务在线运行:一次操作、一个 authority、一个过期时间、一次使用。
  • 关于批准了什么、以及 Guardian 能够确立什么结果的签名证据,可离线、无需账户地验证。
  • 六个提供方操作,每一个都处在由协议固定、调用方无法降低的 authority 之下。

一份 mandate 固定了什么

五个问题,在智能体动手之前就已回答。

一份你读不懂的委派,就是一份你撤不掉的委派。合约把它变成一份产物:五条轴线,全部明示,一并签名。

01

什么可以被改变

每一步点名一个规范操作,以及与之绑定的确切参数。不是一种能力,不是一个作用域,也不是一类动作——而是一个效果,由摘要来标识。

02

针对哪些资源

每个步骤都带着自己的资源清单。为某个账户、某个角色或某个客户批准的步骤,不会顺延到另一个,而 Guardian 会在联系提供方之前先拒掉这种不匹配。

03

持续多长时间

合约有签发时间与过期时间。之后就不再发出新的步骤——没有宽限窗口,也不能从任务内部续期。

04

需要哪些审批、对着哪份预算

authority 由协议按操作固定,不由调用方挑选。预算按 tenant、任务、修订与步骤持久且原子:已承诺 = 已消费,加上已预留且仍不确定的部分。

05

结果如何被核对

适配器回读提供方,以确立究竟发生了什么。超时会被对账,绝不盲目重试,含混的结果会保持为不确定,不会被向上取整成成功。

它怎么跑

01

复核

由人来读这份 mandate:步骤、资源、时间窗、审批与预算。只要它还是草稿,就什么都不会跑。

02

批准

批准会固定一个修订。改动任何一步都会产生一个需要复核的新修订——已批准的合约从不就地修改。

03

在其中运行

智能体提出步骤。每一步仍然产生自己那份一次性的 Execution Grant 和自己那份 Action Receipt。合约之外的一切都会被拒。

边界,直说

一份 mandate 不做什么。

它从不降低 authority 门槛

批准一份 mandate,并不会把一个需要 MFA 或法定人数的步骤,变成一个不需要的步骤。authority 由协议按操作固定:任务更长,并不能买到更便宜的审批。

不存在再委派

一份 mandate、一个 Guardian、一份预算。合约之内的智能体无法把其中一部分交给另一个智能体,任务也无法立起第二个执行点。

它读到的东西无法把它撑大

文档、工具输出、网页内容与记忆都是输入,绝不是 authority。出现在智能体所读内容里的一条指令只是数据:无论它怎么自称,都不会扩展这份合约。

一份签了名的 mandate 仍可能是有害的

授权并不证明真实、无害或正确。合约限定的是 authority;它并不确立「批准它是个好主意」。

这是给谁的

承担风险的人,几乎从来不是批准这项任务的人。

当一个智能体发出一笔退款、改动某人的权限或修改基础设施时,后果落在一位客户、一位同事,或者一个从未在场的第三方身上。一份 mandate 之所以值得,是因为他们也能读懂它:什么可以被改变、针对哪些资源、持续多久,以及出了岔子会怎样。只有供应方能查验的边界,是保护供应方的边界。

SecureStamp 读的是一个动作在要求什么。它不评判提出要求的人对不对,不裁定哪些内容为真,使用它也不需要任何职业资质。限定软件可以造成什么,不等于限定任何人可以说什么。

预算

安全预算不是计费。它按 tenant、任务、修订与步骤持久且原子——不是内存里的一个计数器,也不是每个智能体一个。已承诺 = 已消费,加上所有结果仍待定或不确定的预留,因此同一份 grant 绝不会预留两次。若存储或吊销不可用,就不再发出新的效果。

状态

一个任务永远恰好处在其中之一,而账本记录的正是这种转移。

  • draft
  • approved
  • running
  • paused
  • completed
  • revoked
  • expired

本地读取器做什么、不做什么

本地读取器解释一个请求在要什么。它不做授权;在这个配置档下,一条孤立的发现、一次弃权或一次部分读取,都不会阻断、不会吊销,也不会对一个已经批准且在合约之内的效果强加额外审批。它基于规则、作用于有限量的文本,所以截断与未评估会被显示出来而不是藏起来。没有发现从来不等于许可——合约之外的效果一律被拒,无论读取器有没有看见什么。

证据的边界

一份 Action Receipt 证明的是:什么经过了一个已登记的 Guardian,以及那个 Guardian 能够确立的结果。它不证明这条路径之外没有发生过任何动作,也不确立提供方账户的法律所有权。担保之外的威胁会被点名而不是暗示:宿主的管理员、被攻陷的 Guardian 或签名者、在已登记路径之外采取的行动、未被观测的侧信道,以及这份 mandate 本就允许的损害。

状态

本页描述的是一份设计。合约模式已经存在,其边界在测试中被强制执行;针对真实提供方执行一份被委派的 mandate 这件事尚未被评估,在此之前这个配置档被标为模拟。我们不会从一个 mock 或另一个连接器外推出结果,审批用的 fixture 也不是真正的 MFA 或法定人数。

规范

合约字段、规范化、mandate 与步骤和效果之间的绑定、状态机与吊销,都在基金会网站上有规范说明。

阅读规范

已经可用

单一效果的授权——一个确切效果、一个 authority、一个过期时间、一次使用——今天已通过 MCP 服务在线运行。

查看面向智能体的 Execution Authorization
面向 AI 智能体的有界委派 — 一份你可以复核、测试并撤销的 mandate | SecureStamp