Havenlon|AI 时代的执行安全语言体系(三一):意图的变异、污染与替换
2026/7/23 12:17:53 网站建设 项目流程

Working Draft · AI Era Execution Security Language

This article is part of the Havenlon Execution Security Language project. The terminology and definitions presented here describe the current working draft and may evolve as the discipline matures.

AI 时代执行安全语言体系(工作草案)

本系列旨在建立 AI 时代执行安全的共同语言。 本文中的术语与定义代表当前工作草案, 将随着理论研究、工程实践和社区讨论持续修订。

14. Intent Mutation|意图变异

一句话定义

意图变异,是 Intent 的动作、对象、参数、范围或条件在处理过程中发生变化的现象。

严格定义

意图变异可以是合法的,也可以是非法的。

合法变异例如:

  • 用户明确修改金额;

  • 治理主体缩小执行范围;

  • Policy 要求降低额度;

  • 执行器不支持原参数,需要重新确认替代方案。

非法或未授权变异例如:

  • 应用静默增加额外动作;

  • Agent 扩大目标;

  • 后端修改对象;

  • 自动化将单次动作改成批量;

  • 系统把测试环境换成生产环境。

关键不在于 Intent 能否变化,而在于:

变化是否明确、可见、重新确认并重新绑定。

上位概念

  • Intent 变化

  • 执行漂移

下位概念

  • 动作变异

  • 对象变异

  • 参数变异

  • 范围变异

  • 场景变异

相关概念

  • Intent Rebinding

  • Intent Drift

  • Intent Pollution

  • Intent Substitution

  • Execution Path Mutation

约束机制

  • 版本化;

  • 变化检测;

  • 重大变化重新确认;

  • 新 IntentHash;

  • 原审批失效;

  • 变化证据。

结果目标

允许系统处理正常变化,但禁止变化被隐藏在原授权中。

在 Havenlon 中

任何关键字段变异都会生成新的步骤和绑定关系,不能静默沿用原 Intent 的执行许可。


15. Intent Pollution|意图污染

一句话定义

意图污染,是非预期、错误或恶意内容被混入 Intent,使其偏离主体原始目标的现象。

严格定义

意图污染可能来自:

  • Prompt Injection;

  • 恶意网页内容;

  • 被篡改业务数据;

  • 对话历史污染;

  • 错误默认值;

  • 多任务内容混合;

  • 外部系统附加命令;

  • Agent 错误推理;

  • 上游应用隐藏动作。

污染后的 Intent 可能仍然:

  • 格式完整;

  • 来源真实;

  • 能通过审批;

  • 满足 Policy;

  • 可以被合法签名。

因此,意图污染的危险在于:

系统可能完整地保护了一个已经被污染的 Intent。

上位概念

  • Intent 风险

  • 对抗性输入

下位概念

  • AI 意图污染

  • 上下文意图污染

  • 默认参数污染

  • 多任务污染

  • 应用附加动作污染

相关概念

  • Polluted Context

  • Adversarial Input

  • Semantic Correctness

  • Intent Authenticity

  • Trusted Intent Boundary

容易混淆的概念

意图真实性不能防止意图污染。

一个真实用户、真实 Agent 或真实应用都可能产生被污染的 Intent。

约束机制

  • 数据与指令分离;

  • 不可信来源标记;

  • 意图结构化;

  • 高风险动作显式化;

  • 独立语义检查;

  • 人工确认;

  • 派生动作重新审批。

结果目标

让系统保护的是主体真实目标,而不是被攻击者植入后的伪目标。

在 Havenlon 中

来自 Agent、网页、邮件、外部数据和自动化系统的内容不能直接成为执行 Intent,必须经过可信意图边界重新结构化。


16. Intent Substitution|意图替换

一句话定义

意图替换,是一个已经被确认、审批或绑定的 Intent 被另一个不同 Intent 取代,同时保留原有身份、审批或执行资格的行为。

严格定义

意图替换比一般参数修改范围更大。

它可能表现为:

  • 请求 ID 不变,但业务动作完全改变;

  • 使用原审批执行另一项任务;

  • 使用原 IntentHash 对应错误载荷;

  • 原治理提案被替换为不同变更;

  • Agent 用原任务授权执行新的目标;

  • 后端将一个对象的 Intent 映射到另一个对象。

替换攻击的目标通常是保留原执行链中已经获得的信任:

  • 真实身份;

  • 有效审批;

  • Policy 允许;

  • 合法签名;

  • 正常执行路径。

上位概念

  • Intent Mutation

  • 执行缝隙

下位概念

  • 完整意图替换

  • 治理意图替换

  • Agent 目标替换

  • 审批意图替换

  • 执行任务替换

相关概念

  • Payload Substitution

  • Object Substitution

  • Approval-to-Execution Gap

  • Intent Binding

  • Chain Integrity

约束机制

  • IntentHash;

  • 请求身份与内容绑定;

  • 审批绑定具体 Intent;

  • 防重放;

  • 最终载荷重算;

  • 步骤链;

  • 证据连续性。

结果目标

让一个已经获得信任的 Intent 不能成为另一个动作的执行外壳。

在 Havenlon 中

审批、Policy、仲裁和执行都必须引用同一个 IntentHash,任何替换都会导致链路验证失败。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询