Havenlon|AI 时代的执行安全语言体系(十七):信任的基本结构
2026/7/22 14:40:02 网站建设 项目流程

Working Draft · AI Era Execution Security Language

This article is part of the Havenlon Execution Security Language project. The terminology and definitions presented here describe the current working draft and may evolve as the discipline matures.

AI 时代执行安全语言体系(工作草案)

本系列旨在建立 AI 时代执行安全的共同语言。 本文中的术语与定义代表当前工作草案, 将随着理论研究、工程实践和社区讨论持续修订。

当 Havenlon 提出应用、SaaS、管理员、AI Agent、仲裁器和执行器都不能独立拥有灾难性执行能力时,一个自然的问题随之出现:

如果这些组件都不能被绝对信任,那么 Havenlon 自己最终靠谁保护?

传统安全架构经常试图寻找一个更强的最终可信点:

  • 更高权限的管理员;

  • 更安全的 SaaS;

  • 更强的加密算法;

  • 更安全的硬件;

  • 更封闭的执行环境;

  • 更不可修改的固件;

  • 更高等级的密钥设备。

但这种思路最终仍然会把整个系统的安全压缩在一个新的单点上。

只要这个最终可信点能够独立决定、执行和解释结果,它一旦失效,整个系统仍可能失去边界。

Havenlon 的答案不是寻找一个永远不会失败的终极组件,而是:

让每一个组件只在有限范围内被信任,并确保任何组件即使失效,也没有足够权力独自完成灾难性执行。

这就是分层不信任。

它不是取消一切信任,而是重新安排信任:

  • 信任必须有范围;

  • 信任必须有条件;

  • 信任不能自动传递;

  • 信任域之间必须重新验证;

  • 任一信任域的允许都不能成为充分条件;

  • 任一信任域失陷都必须被其他边界限制;

  • 任何最终执行都必须经过多个独立约束的共同收敛。

1. Trust|信任

一句话定义

信任,是系统在缺少再次验证的情况下,接受某个主体、状态、数据或判断可以作为后续行动依据的关系。

严格定义

信任并不是一种抽象的主观感觉。

在系统中,只要某个组件的输出能够被另一个组件直接用于:

  • 批准请求;

  • 修改状态;

  • 放宽 Policy;

  • 使用密钥;

  • 执行动作;

  • 恢复系统;

  • 记录事实;

就形成了实际信任关系。

信任意味着接收方默认某些事情成立,例如:

  • 身份没有被冒用;

  • 数据没有被污染;

  • Policy 判断是正确的;

  • 上下文是真实的;

  • 审批者理解了内容;

  • 设备按照设计运行;

  • 管理员不会滥用权力。

上位概念

  • 系统关系

  • 安全假设

  • 权力依赖

下位概念

  • 执行信任

  • 身份信任

  • Policy 信任

  • 治理信任

  • 设备信任

  • 证据信任

  • 条件信任

  • 有限信任

相关概念

  • Trust Assumption|信任假设

  • Trust Domain|信任域

  • Trust Root|信任根

  • Trust Transitivity|信任传递

  • Verification|验证

容易混淆的概念

信任不等于安全。

一个主体被信任,只代表系统在某一环节接受其结论,不代表它永远正确,也不代表它应当获得无限权力。

约束机制

  • 明确信任范围;

  • 限制信任持续时间;

  • 跨域重新验证;

  • 信任结论与具体对象绑定;

  • 失陷后可撤销;

  • 不允许信任自动扩张。

结果目标

把隐含的、无限的系统信任,转化为明确、有限、可审查的工程假设。

在 Havenlon 中

Havenlon 不试图消除一切信任,而是要求每项信任都有明确边界,并且不能单独支撑灾难性执行。


2. Execution Trust|执行信任

一句话定义

执行信任,是系统相信某个主体、状态或判断足以参与真实执行决定的信任。

严格定义

执行信任比普通的数据读取信任风险更高。

当系统赋予某个主体执行信任时,它实际上允许该主体的输出影响:

  • 动作是否被允许;

  • 动作对谁发生;

  • 动作规模;

  • 动作时间;

  • 执行载荷;

  • 密钥使用;

  • 最终结果。

执行信任可能被赋予:

  • 身份系统;

  • 审批系统;

  • Policy 引擎;

  • SaaS;

  • 管理员;

  • AI Agent;

  • 仲裁器;

  • 安全硬件;

  • 外部数据源。

上位概念

  • Trust|信任

  • 执行安全

下位概念

  • 身份执行信任

  • 审批执行信任

  • Policy 执行信任

  • 仲裁执行信任

  • 硬件执行信任

相关概念

  • Execution Right

  • Final Execution Authority

  • Trust Domain

  • Execution Root

  • Execution Boundary

权力边界

任何单一执行信任来源的“允许”,都不应成为灾难性执行的充分条件。

约束机制

  • 多源约束;

  • 独立仲裁;

  • 最终重新验证;

  • 更严格者优先;

  • 独立最终否决;

  • 限制执行信任作用域。

结果目标

使执行信任从“完全接受某个主体”变为“仅接受其有限职责范围内的判断”。

在 Havenlon 中

应用可以被信任为意图来源之一,审批者可以被信任为治理输入之一,Policy 可以被信任为有限判断来源,但它们都不独立拥有最终执行信任。


3. Trust Assumption|信任假设

一句话定义

信任假设,是系统安全成立时默认某个主体、组件、状态或过程不会以特定方式失败的前提。

严格定义

任何安全系统都存在信任假设。

例如:

  • 管理员不会主动作恶;

  • 硬件密钥不会泄露;

  • SaaS 不会伪造审批;

  • 固件升级密钥不会失陷;

  • Policy 数据不会被污染;

  • 设备显示内容与真实载荷一致;

  • 多个治理成员不会共谋。

真正的问题不是系统有没有信任假设,而是:

  1. 假设是否被明确写出;

  2. 假设失效后会发生什么;

  3. 一个假设是否支撑了过大的执行权;

  4. 是否存在其他独立边界限制后果。

上位概念

  • 安全假设

  • 威胁模型

下位概念

  • 身份信任假设

  • 管理员信任假设

  • 硬件信任假设

  • Policy 信任假设

  • 治理诚实假设

  • 升级链信任假设

相关概念

  • Adversarial Assumption

  • Trust Root

  • Layered Distrust

  • Residual Risk

  • Hard Limits

约束机制

  • 信任假设清单;

  • 假设失效测试;

  • 最坏情况分析;

  • 权力范围限制;

  • 独立恢复路径;

  • 灾难半径评估。

结果目标

让系统安全不依赖未被说明的“某个角色应该不会出问题”。

在 Havenlon 中

所有关键架构评审都应回答:

当前安全结论依赖哪些信任假设?这些假设失效后,最大不可逆损失是多少?


4. Trust Root|信任根

一句话定义

信任根,是其他身份、状态、密钥或判断最终依赖的基础可信来源。

严格定义

信任根通常承担以下一种或多种职责:

  • 验证身份;

  • 保护根密钥;

  • 验证启动链;

  • 验证固件;

  • 证明设备身份;

  • 签署下级证书;

  • 确定系统初始可信状态。

信任根之所以重要,是因为它的结论通常无法由系统内部更低层再次验证。

但信任根不应被误解为:

一个拥有全部最终权力、永远不会失效的超级组件。

信任根仍然存在:

  • 制造风险;

  • 注入风险;

  • 固件漏洞;

  • 密钥泄露;

  • 供应链风险;

  • 物理攻击;

  • 升级风险;

  • 配置错误。

上位概念

  • Trust|信任

  • 安全基础

下位概念

  • 硬件信任根

  • 启动信任根

  • 身份信任根

  • 密钥信任根

  • 证明信任根

相关概念

  • Root of Trust

  • Execution Root

  • Secure Element

  • Trusted Boot

  • Physical Trust Boundary

权力边界

信任根可以证明身份或状态,但不应因为处于信任链底部,就自动获得任意执行权。

约束机制

  • 最小功能;

  • 密钥用途隔离;

  • 不可导出密钥;

  • 可信启动;

  • 供应链控制;

  • 多根分离;

  • 根失陷后的替换与恢复机制。

结果目标

让系统拥有稳定的验证起点,同时避免把所有治理和执行权集中到一个根中。

在 Havenlon 中

安全元件和设备密钥可以作为身份与证明的信任根,但不能单独决定完整业务意图或最终治理结果。


5. Execution Root|执行根

一句话定义

执行根,是系统中最终把经过约束的决定转化为真实动作的基础执行能力。

严格定义

执行根回答的是:

在所有软件判断完成之后,谁或什么最终能够让动作真正发生?

执行根可能表现为:

  • 最终签名密钥;

  • 设备控制接口;

  • 生产系统执行凭证;

  • 本地执行器;

  • 硬件控制信号;

  • 状态提交权限;

  • 广播能力。

执行根与信任根不同:

  • 信任根负责证明某些身份或状态可信;

  • 执行根负责使真实动作最终发生。

一个系统可能很好地保护了信任根,却仍然让执行根受应用、管理员或 SaaS 直接控制。

上位概念

  • 执行能力

  • 执行基础

下位概念

  • 签名执行根

  • 设备执行根

  • 生产操作执行根

  • 治理状态执行根

  • 资产执行根

相关概念

  • Trust Root

  • Final Execution Authority

  • Executor

  • Execution Boundary

  • Physical Trust Boundary

容易混淆的概念

执行根不等于最终执行裁决权。

执行根拥有让动作发生的能力,但它不应独立决定动作是否应该发生。

权力边界

执行根应当:

  • 只接受结构化、已绑定的输入;

  • 只执行预定义能力;

  • 不自行生成意图;

  • 不自行放宽 Policy;

  • 不自行修改治理状态;

  • 不自行解释业务目标。

约束机制

  • 固定协议;

  • 执行槽位;

  • 密钥用途限制;

  • 与仲裁域隔离;

  • 最终载荷验证;

  • 默认拒绝;

  • 设备签名证据。

结果目标

让最终执行能力受到严格约束,而不是成为整个系统的万能控制点。

在 Havenlon 中

Security Domain 承担执行根的一部分功能,但它不是唯一裁判。它必须依赖经过绑定的意图、仲裁结果和执行参数,同时保留自身的拒绝能力。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询