Havenlon|AI 时代的执行安全语言体系(六一):本地拒绝与最终否决

Havenlon|AI 时代的执行安全语言体系(六一):本地拒绝与最终否决
Working Draft · AI Era Execution Security LanguageThis article is part of the Havenlon Execution Security Language project.The terminology and definitions presented here describe the currentworking draft and may evolve as the discipline matures.AI 时代执行安全语言体系工作草案本系列旨在建立 AI 时代执行安全的共同语言。本文中的术语与定义代表当前工作草案将随着理论研究、工程实践和社区讨论持续修订27. Local Final Veto本地最终否决权一句话定义本地最终否决权是本地独立设备在所有上游允许已经形成后仍然能够基于当前状态拒绝执行的权力。严格定义本地最终否决可以基于IntentHash 不一致Payload 变化Key Slot 不匹配Execution Slot 不匹配counter 异常Evidence Store 背压Governance State 冲突Policy 过期Safe Mode设备状态异常链路断裂重放检测。本地否决权必须是真实的。这意味着SaaS 不能覆盖管理员不能直接绕过应用不能自动重试到另一路径拒绝必须进入证据链解除拒绝需要明确恢复流程。上位概念Independent Final VetoPhysical Trust Boundary下位概念Security Domain VetoEvidence VetoSlot VetoState VetoReplay Veto相关概念Deny DominanceFail-SecureLocal PolicyFinal RevalidationSafe Mode权力边界本地否决可以阻止执行但不能自行创造新的业务动作或改变 Intent。约束机制独立设备本地状态最终验证硬拒绝拒绝证据物理恢复。结果目标让上游所有系统共同失误时仍然保留最后一道不依赖其允许结果的拒绝机会。在 Havenlon 中Security Domain 可以拒绝已经获得 SaaS、审批和 Arbiter 允许的请求。28. Non-Bypassable Boundary不可绕过边界一句话定义不可绕过边界是所有能够产生受保护真实结果的路径都必须经过的控制边界。严格定义“不可绕过”是一个系统属性而不是组件自我声明。必须验证正常路径是否经过重试路径是否经过恢复路径是否经过管理员路径是否经过调试路径是否经过备用 Executor 是否经过密钥轮换是否经过故障降级是否经过。只要存在一条可以产生同等真实结果的旁路边界就不是不可绕过的。上位概念Execution BoundarySystem Invariant下位概念Non-Bypassable Signing BoundaryNon-Bypassable Executor BoundaryNon-Bypassable Governance BoundaryNon-Bypassable Evidence Boundary相关概念Boundary BypassExecution PathMaintenance PathRecovery PathPhysical Disconnection约束机制执行能力唯一入口无软件备用密钥备用路径同等治理调试锁定恢复路径限制路径测试架构审计。结果目标确保安全边界是真正控制结果而不是只保护正常流程。在 Havenlon 中所有受保护密钥和 Executor 调用都必须经过 Security Domain 的受限入口。29. Physical Denial物理拒绝一句话定义物理拒绝是由本地设备或独立硬件状态实际阻止执行能力被调用的拒绝结果。严格定义Physical Denial 不只是返回denied true它意味着密钥没有被使用Executor 没有被触发执行信号没有被输出执行槽位保持关闭请求不能通过另一软件接口继续拒绝状态被本地记录。上位概念Local Final VetoHardware-Enforced Control下位概念Key Use DenialExecutor DenialSlot DenialSafe Mode DenialChain Failure Denial相关概念Denial EvidenceFail-ClosedPhysical Constraint PolicyNon-Bypassable BoundarySecurity Domain权力边界物理拒绝应限制执行不应影响超出其作用域的普通系统功能。约束机制不输出签名不开放槽位不发送执行命令锁定请求本地证据受控恢复。结果目标让拒绝成为真实能力阻断而不是可以被上游忽略的软件建议。在 Havenlon 中Security Domain 拒绝时不会生成对应执行签名或触发 Executor。物理边界结构总图Application Domain 负责 ├── UI ├── Network ├── SaaS ├── Agent ├── Intent / Proposal └── Receipt Integration 无法直达最终执行 Arbiter Domain 负责 ├── Intent Verification ├── Governance ├── Policy Aggregation ├── Limit / Rate ├── Arbitration └── Candidate Output 只输出有限执行候选 Security Domain 负责 ├── Final Revalidation ├── Key Slot ├── Execution Slot ├── Chain Verification ├── Device-Signed Commit ├── Local Final Veto └── Restricted Execution 生成本地执行事实 Evidence Domain 负责 ├── Counter ├── Evidence Hash Chain ├── Result Hash ├── Checkpoint └── Replication软件隔离与物理隔离的区别Process Isolation 不同进程但可能共享同一 root Container Isolation 不同容器但可能共享同一内核 Virtual Machine Isolation 不同虚拟机但可能共享 Hypervisor 和管理员 Processor Isolation 不同处理器拥有独立固件和状态 Device Isolation 不同设备拥有独立身份、通信和恢复路径 Physical Trust Boundary 不仅物理分离还具有受限协议、独立状态和不可由上游覆盖的拒绝权因此设备独立只是物理边界的必要条件之一不是充分条件。密钥保护与执行控制的区别Key Protection 回答 密钥是否会被导出 Key Usage Control 回答 谁可以请求使用密钥 Execution Control 回答 密钥只能对什么 Intent、Payload、对象和场景产生真实结果 Execution Proof 回答 如何证明密钥最终被用于什么只保护密钥可能仍然存在合法接口滥用。完整系统必须同时保护Key Intent Usage Execution Path Result硬件边界失效路径应用失陷 ↓ 伪造 Proposal ↓ 尝试绕过 Arbiter ↓ 应用与 Security Domain 无直连 ↓ 无法直接调用执行能力 SaaS 失陷 ↓ 返回宽松 Policy ↓ Arbiter 应用本地约束 ↓ Security Domain 完成 Final Revalidation ↓ 本地硬拒绝仍然有效 Arbiter 失陷 ↓ 构造恶意执行候选 ↓ Security Domain 验证 Final Signing Payload ↓ Key Slot / Execution Slot / Chain 状态不匹配 ↓ 拒绝执行 Security Domain 失陷 ↓ 最终执行边界受损 ↓ 仍通过 Key Slot、额度、外部治理、Evidence 和灾难半径限制降低损失最后一种情况说明Havenlon 不假设 Security Domain 绝对不会失陷。它要求即使最终边界失陷损失也仍然受到其他层约束和证据暴露。物理边界评审问题评估一套硬件执行系统时至少应回答被保护软件失陷后还剩下哪一道独立执行边界应用是否可以直接访问执行密钥应用是否可以直接调用 ExecutorSaaS 是否可以直接生成最终执行命令Arbiter 是否只是透明转发器Application Domain 与 Security Domain 是否物理直连不同域是否共享同一个 root 或管理员不同域是否共享相同更新密钥不同域是否共享同一恢复入口Security Domain 接受什么消息类型是否存在任意签名接口是否绑定 IntentHash是否绑定 Final Signing Payload是否验证 Last Step Hash 与 Chain DigestKey Slot 是否限制密钥用途Execution Slot 是否限制业务场景上游允许能否覆盖本地拒绝本地拒绝是否真正阻止密钥或 Executor 调用拒绝是否形成设备证据设备是否拥有独立身份设备私钥是否可导出Secure Element 能否被固件无约束调用安全元件保护的是密钥还是完整执行语义固件是否经过 Secure Boot启动状态是否可度量固件是否允许回滚Policy 和 Governance State 是否允许回滚谁拥有固件签名权固件更新是否进入治理流程更新后是否立即恢复全部执行能力是否存在未关闭的 JTAG、SWD 或串口控制台调试解锁是否会清除密钥或进入 Safe Mode维护路径是否可以绕过正常执行链恢复模式是否比正常模式更宽松生产制造方是否保留万能调试或执行密钥制造阶段的密钥注入是否可以审计设备身份能否被克隆多个硬件组件是否存在共因失效多层硬件是否只是同一代码的复制一个硬件组件失陷后的灾难半径是多少谁可以修改执行边界本身修改边界是否需要更高治理阈值Owner 能否单独关闭物理边界SaaS 能否远程退出本地 Safe Mode是否存在任何能够绕过 Security Domain 的备用执行路径证据存储异常时是否仍然继续高风险执行Security Domain 失陷后其他层还剩下哪些限制物理边界是否依赖一个“永远不会失陷”的终极硬件边界是否真正独立还是只在架构图上分开系统能否证明一次执行实际经过了物理边界如果这些问题无法明确回答系统可能只是把软件放进了硬件却没有真正建立物理执行边界。本章核心公理硬件不是因为“更坚固”才重要而是因为它可以形成与软件不同的失陷路径。物理边界不是一块芯片而是一组独立处理、独立状态、受限通信和不可被上游普通权限覆盖的执行约束。把密钥放进硬件只能解决密钥是否可导出不能自动解决密钥是否会被合法接口滥用。硬件执行边界必须保护的不是 Key 本身而是 Key 如何服务于具体 Intent。应用域可以复杂但不能拥有最终执行权。仲裁域可以形成执行候选但不能同时成为最终执行者。安全执行域可以拒绝和受限执行但不能自行生成业务目标。不同进程不等于不同信任域不同设备也不自动等于独立边界。边界独立性取决于权限、状态、密钥、更新、恢复和通信路径是否真正分离。多个组件共享同一个管理员、更新密钥或恢复入口时边界可能在一次失陷中同时坍塌。Secure Boot 证明固件被授权启动不证明固件逻辑一定安全。Secure Element 证明密钥受到保护不证明签名内容语义正确。HSM 保护密钥不必然保护从 Intent 到执行的完整路径。维护、调试和恢复路径必须受到与正常执行同等甚至更严格的治理。任何能够修改、关闭或恢复执行边界的权力本身都属于高风险治理权。本地最终否决权必须能够真正阻止密钥使用或 Executor 调用而不只是返回一个软件错误。不可绕过边界必须覆盖正常、重试、恢复、维护、调试和降级等全部真实路径。Havenlon 不寻找一个永远不会失陷的终极硬件而是让任何硬件失陷都不能自动继承整个系统的灾难性执行权。Havenlon 对物理边界与硬件执行隔离的基本回应Havenlon 不把“使用硬件”本身视为执行安全。它要求明确 Application Domain、Arbiter Domain、Security Domain 和 Evidence Domain将业务发起与最终执行分离将仲裁与执行分离将执行与证据分离让应用域不能直接访问执行密钥让应用域不能直接调用 Executor让 SaaS 不能单方面创造 Device-Signed Commit让 Arbiter 不成为透明消息转发器让 Security Domain 只接受有限结构化候选在 Security Domain 内完成 Final Revalidation将 IntentHash 带入最终硬件边界将 Last Step Hash 和 Chain Digest 带入最终硬件边界将 Key Slot 与 Execution Slot 带入最终执行判断让 Key Slot 限制密钥用途让 Execution Slot 限制场景、对象和执行能力让本地设备保留最终拒绝权让本地拒绝真实阻止密钥和 Executor 调用让拒绝、异常和恢复形成设备签名证据通过 Secure Boot 保护启动链通过 Measured Boot 或状态摘要证明实际运行状态通过 Anti-Rollback 防止恢复旧固件、旧 Policy 和旧治理状态将固件更新视为 Governance Intent对调试接口实施生产锁定将维护路径与正常执行能力隔离让恢复模式不能比正常模式更宽松将制造、注入、激活和交付职责分离不让制造方长期保留完整设备控制权检查硬件域之间的共因失效检查边界是否共享管理员、密钥、更新和恢复路径对改变边界本身的能力建立 Boundary of Boundaries让 Owner 不能单独关闭物理边界让 SaaS 不能远程覆盖本地 Safe Mode让所有执行路径都经过不可绕过的 Security Domain在单一硬件组件失陷时仍然通过治理、限额、证据和灾难半径约束限制结果。最终原则是Havenlon 的物理边界不是为了证明硬件永远正确。它是为了确保软件、SaaS、管理员、AI Agent 或任何单一硬件即使失陷也不能自动获得整个系统的最终执行权。真正的物理信任边界不是把软件装进一个盒子而是让被保护的软件没有能力取消保护它的那道拒绝。