跳到主要內容
返回設計 · 尚未開放

Execution Authorization · 有界委派

把一項任務連同你能複審、能測試、能撤銷的邊界一起委派出去。

一份獲准的 mandate 讓代理程式走完若干步,卻不會把它能造成的範圍撐大。它提出的步驟留在合約之內;它一路讀到的文件與結果,無法擴展這份合約。

Task Contract

task_v1:9f3c… · 修訂 2 · 3 個步驟

步驟[0]  stripe.refund.create      最多 1 次
步驟[1]  okta.group.add_user       最多 1 次
步驟[2]  aws.iam.attach_role_policy 最多 1 次
預算     2 次作業 · USD 400 · 已承諾 1
到期     2026-09-22T18:40:00Z
authority human_mfa  (按步驟,由協定固定)
一份 mandate · 一個 Guardian · 一份預算

你今天就能用的

  • 對單一確切效果的授權,現已透過 MCP 服務在線運作:一次作業、一個 authority、一個到期時間、一次使用。
  • 關於核准了什麼、以及 Guardian 能夠確立什麼結果的簽章證據,可離線、免帳號地驗證。
  • 六個供應商作業,每一個都處在由協定固定、呼叫方無法降低的 authority 之下。

一份 mandate 固定了什麼

五個問題,在代理程式動手之前就已回答。

一份你讀不懂的委派,就是一份你撤不掉的委派。合約把它變成一份產出物:五條軸線,全部明示,一併簽章。

01

什麼可以被改變

每一步點名一個正規作業,以及與之綁定的確切參數。不是一種能力,不是一個範圍,也不是一類動作——而是一個效果,由摘要來標識。

02

針對哪些資源

每個步驟都帶著自己的資源清單。為某個帳戶、某個角色或某個客戶核准的步驟,不會順延到另一個,而 Guardian 會在聯繫供應商之前先拒掉這種不相符。

03

持續多長時間

合約有簽發時間與到期時間。之後就不再送出新的步驟——沒有寬限窗口,也不能從任務內部續期。

04

需要哪些核准、對著哪份預算

authority 由協定按作業固定,不由呼叫方挑選。預算按 tenant、任務、修訂與步驟持久且原子:已承諾 = 已消耗,加上已預留且仍不確定的部分。

05

結果如何被核對

配接器回讀供應商,以確立究竟發生了什麼。逾時會被對帳,絕不盲目重試,含混的結果會維持為不確定,不會被向上取整成成功。

它怎麼跑

01

複審

由人來讀這份 mandate:步驟、資源、時間窗、核准與預算。只要它還是草稿,就什麼都不會跑。

02

核准

核准會固定一個修訂。更動任何一步都會產生一個需要複審的新修訂——已核准的合約從不就地修改。

03

在其中執行

代理程式提出步驟。每一步仍然產生自己那份一次性的 Execution Grant 和自己那份 Action Receipt。合約之外的一切都會被拒。

邊界,直說

一份 mandate 不做什麼。

它從不降低 authority 門檻

核准一份 mandate,並不會把一個需要 MFA 或法定人數的步驟,變成一個不需要的步驟。authority 由協定按作業固定:任務更長,並不能買到更便宜的核准。

不存在再委派

一份 mandate、一個 Guardian、一份預算。合約之內的代理程式無法把其中一部分交給另一個代理程式,任務也無法立起第二個執行點。

它讀到的東西無法把它撐大

文件、工具輸出、網頁內容與記憶都是輸入,絕不是 authority。出現在代理程式所讀內容裡的一則指令只是資料:無論它怎麼自稱,都不會擴展這份合約。

一份簽了章的 mandate 仍可能是有害的

授權並不證明真實、無害或正確。合約限定的是 authority;它並不確立「核准它是個好主意」。

這是給誰的

承擔風險的人,幾乎從來不是核准這項任務的人。

當一個代理程式發出一筆退款、改動某人的權限或修改基礎設施時,後果落在一位客戶、一位同事,或者一個從未在場的第三方身上。一份 mandate 之所以值得,是因為他們也能讀懂它:什麼可以被改變、針對哪些資源、持續多久,以及出了差錯會怎樣。只有供應方能查驗的邊界,是保護供應方的邊界。

SecureStamp 讀的是一個動作在要求什麼。它不評判提出要求的人對不對,不裁定哪些內容為真,使用它也不需要任何專業資格。限定軟體可以造成什麼,不等於限定任何人可以說什麼。

預算

安全預算不是計費。它按 tenant、任務、修訂與步驟持久且原子——不是記憶體裡的一個計數器,也不是每個代理程式一個。已承諾 = 已消耗,加上所有結果仍待定或不確定的預留,因此同一份 grant 絕不會預留兩次。若儲存或撤銷不可用,就不再送出新的效果。

狀態

一個任務永遠恰好處在其中之一,而帳本記錄的正是這種轉移。

  • draft
  • approved
  • running
  • paused
  • completed
  • revoked
  • expired

本機讀取器做什麼、不做什麼

本機讀取器解釋一個請求在要什麼。它不做授權;在這個設定檔下,一則孤立的發現、一次棄權或一次部分讀取,都不會阻斷、不會撤銷,也不會對一個已經核准且在合約之內的效果強加額外核准。它基於規則、作用於有限量的文字,所以截斷與未評估會被顯示出來而不是藏起來。沒有發現從來不等於許可——合約之外的效果一律被拒,無論讀取器有沒有看見什麼。

證據的邊界

一份 Action Receipt 證明的是:什麼經過了一個已登錄的 Guardian,以及那個 Guardian 能夠確立的結果。它不證明這條路徑之外沒有發生過任何動作,也不確立供應商帳戶的法律所有權。擔保之外的威脅會被點名而不是暗示:主機的管理員、被攻陷的 Guardian 或簽章者、在已登錄路徑之外採取的行動、未被觀測的側通道,以及這份 mandate 本就允許的損害。

狀態

本頁描述的是一份設計。合約結構描述已經存在,其邊界在測試中被強制執行;針對真實供應商執行一份被委派的 mandate 這件事尚未被評估,在此之前這個設定檔被標為模擬。我們不會從一個 mock 或另一個連接器外推出結果,核准用的 fixture 也不是真正的 MFA 或法定人數。

規範

合約欄位、正規化、mandate 與步驟和效果之間的綁定、狀態機與撤銷,都在基金會網站上有規範說明。

閱讀規範

已經可用

單一效果的授權——一個確切效果、一個 authority、一個到期時間、一次使用——今天已透過 MCP 服務在線運作。

查看給代理程式的 Execution Authorization
給 AI 代理程式的有界委派 — 一份你可以複審、測試並撤銷的 mandate | SecureStamp