Havenlon|AI 时代的执行安全语言体系(十六):损失约束维度

发布时间:2026/7/20 10:19:00
Havenlon|AI 时代的执行安全语言体系(十六):损失约束维度 Working Draft · AI Era Execution Security LanguageThis article is part of the Havenlon Execution Security Language project. The terminology and definitions presented here describe the current working draft and may evolve as the discipline matures.AI 时代执行安全语言体系工作草案本系列旨在建立 AI 时代执行安全的共同语言。 本文中的术语与定义代表当前工作草案 将随着理论研究、工程实践和社区讨论持续修订。29. Rate-Constrained Damage速率受限损失一句话定义速率受限损失是通过限制单位时间内的执行次数或累计影响控制异常损失扩张速度。严格定义速率限制的价值不仅是防止性能滥用更是创造恢复窗口。例如每分钟最多执行一次每小时最多转移固定金额每天最多修改一定数量的成员每批最多操作若干设备连续失败后自动暂停异常频率触发更高治理要求。即使攻击者获得合法执行能力速率限制也可以防止其瞬间完成全部灾难。上位概念损失约束灾难半径限制下位概念次数限制金额速率限制对象速率限制批次限制重试速率限制相关概念Rate LimitAutomation Blast RadiusRecovery WindowDamage ContainmentBackpressure约束机制滑动时间窗口单调计数器本地累计状态连续请求冷却异常突发检测超限进入 Safe Mode。结果目标减缓损失速度为发现、否决和恢复争取时间。在 Havenlon 中额度和频率状态必须在本地执行边界中维护不能只依赖可能延迟或失陷的 SaaS 计数。30. Time-Constrained Damage时间受限损失一句话定义时间受限损失是通过限制执行许可的有效时间和异常状态持续时间控制攻击能够继续造成损失的期限。严格定义时间约束可以包括审批有效期Intent 有效期Policy 有效期会话有效期执行窗口高风险操作允许时段异常状态最大持续时间临时权限自动失效。没有时间边界的授权可能从一次性许可演变为长期执行权。上位概念损失约束时间安全下位概念审批时间限制会话时间限制执行窗口限制临时权限限制治理变更延迟相关概念TimeGuardApproval DriftPolicy FreshnessRecovery WindowTOCTOU约束机制绝对过期时间相对有效期时间戳签名本地可信时间过期必须重新审批长任务分阶段重新授权。结果目标使一次授权不能被无限期保存、重放或持续利用。在 Havenlon 中审批、Intent、Policy、会话和执行状态都应具有明确有效期并在最终执行时重新验证。31. Scope-Constrained Damage范围受限损失一句话定义范围受限损失是通过限制执行能够影响的对象、资源、业务域和权限层级控制异常损失的空间范围。严格定义范围约束回答可以操作哪些对象可以影响多少对象可以访问哪些业务域可以使用哪些工具可以调用哪些执行器可以修改哪些 Policy可以使用哪些密钥可以达到什么权限层级。范围限制必须尽可能使用明确对象和唯一标识而不是模糊的全局角色。上位概念损失约束对象隔离下位概念对象白名单租户范围限制设备范围限制钱包范围限制工具范围限制执行槽位限制相关概念Localized FailureObject IntegrityLeast PrivilegeExecution SlotCredential Blast Radius约束机制对象白名单唯一对象标识分区独立执行槽位独立密钥工具用途绑定禁止通配符高权限跨范围操作需要新治理。结果目标使单个主体即使失陷也只能影响其明确负责的有限对象。在 Havenlon 中执行能力必须与钱包、密钥槽位、执行槽位、链、币种、设备或业务场景绑定不能默认拥有全局作用域。灾难半径的评估维度灾难半径不能只用一个数字表示。完整评估至少应包括1. Scope范围 可以影响多少对象、系统、账户、设备和治理角色 ​ 2. Magnitude规模 单次和累计能够造成多大损失 ​ 3. Rate速率 单位时间可以重复多少次 ​ 4. Duration持续时间 异常可以维持多久 ​ 5. Propagation传播 可以穿过多少组件、角色和信任域 ​ 6. Reversibility可逆性 结果能否撤销、追回或恢复 ​ 7. Detectability可发现性 多久能够发现异常 ​ 8. Interruptibility可中断性 发现后是否能够及时停止 ​ 9. Recoverability可恢复性 能否恢复到安全治理和执行状态 ​ 10. Evidence Survivability证据存续 攻击者能否隐藏、删除或重写执行事实一个系统即使单次金额有限如果可以高频、长期、跨对象持续执行其灾难半径仍然可能很大。一个动作即使影响对象很少如果结果永久不可逆也可能具有高灾难风险。灾难半径的关系结构某个身份、组件或信任域出现 错误 / 故障 / 失陷 / 误用 / 共谋 ↓ 可能发生传播 ├── Failure Propagation失效传播 ├── Error Propagation错误传播 ├── Compromise Propagation失陷传播 └── Authority Propagation权力传播 ↓ 扩大 ├── 执行范围 ├── 执行规模 ├── 执行频率 ├── 持续时间 └── 不可逆程度 ↓ 形成 Blast Radius灾难半径 ↓ 极端情况下导致 Catastrophic Execution灾难性执行Havenlon 的约束方向是Execution Authority Separation执行权分离 ↓ Failure Containment失效遏制 ↓ Damage Containment损失遏制 ↓ Localized Failure局部化失效 ↓ Bounded Failure有界失效 ↓ Maximum Irreversible Loss 可计算、可限制 ↓ Minimum Catastrophic Impact最小灾难影响灾难半径与传统安全指标的区别传统安全评估经常询问系统有没有漏洞 攻击者能不能登录 密钥有没有泄露 审批是否完成 签名是否有效 管理员是否可信灾难半径评估进一步询问攻击者登录后最多能做什么 密钥泄露后能够使用多少次 审批被诱导后还有谁能够拒绝 管理员失陷后能否修改限制自己的规则 一个 Policy 错误能影响多少对象 AI Agent 出错后可以连续调用多少工具 异常发生后多久可以发现 发现后是否还来得及中断 已经发生的结果有多少无法恢复 攻击者能否删除自己的行为证据因此安全不是只有“攻击成功”和“攻击失败”两种结果。在两个极端之间还存在大量可以被系统设计压缩的空间攻击成功但只能影响一个对象凭证失陷但只能完成一次低额度操作Policy 错误但不能覆盖本地硬限制管理员失陷但不能使用执行密钥AI Agent 失控但只能提出请求执行已经开始但可以被安全中断损失已经发生但证据和恢复能力仍然存在。这些结构共同决定系统真正的灾难半径。灾难半径评审问题评估一个系统时至少应回答任意单一身份失陷后最多能够造成什么结果一把凭证泄露后可以使用多少次、持续多久一个管理员能否修改限制自己的 Policy一个 Policy 错误会影响单个对象还是全部对象一个 AI Agent 可以直接调用多少高风险工具一次审批可以被重复使用多少次执行异常后是否会自动重试自动化在人工发现前能够完成多少批次哪些动作不可逆最大不可逆损失是多少攻击可以穿过多少信任域一个组件失陷是否会自动获得其他域权限高风险动作能否被安全中断系统是否存在真实的恢复窗口证据系统失陷后攻击者能否删除全部事实多个软件层同时失陷后是否仍存在独立拒绝边界故障发生时系统会变得更严格还是更宽松恢复路径是否拥有比正常路径更大的灾难半径如果这些问题无法被明确回答系统的最坏结果就仍然不可计算。本章核心公理系统安全不能只用“会不会被攻破”衡量还必须用“被攻破后最多会失去什么”衡量。灾难半径不是攻击进入系统的范围而是攻击最终能够改变现实的范围。单点错误不可避免单点灾难性执行必须避免。真正的安全边界不只阻止错误进入还要阻止错误继续传播、扩大和变得不可逆。限额不是业务规则的附属品而是控制最大不可逆损失的安全边界。限频的价值不只是防止滥用而是降低损失速度并创造恢复窗口。受控降级不能取消安全边界如果降级模式拥有更宽松的执行权它就是攻击路径。系统无法继续正常运行时不应追求无条件可用而应选择伤害最小的失败方式。Havenlon 追求的不是系统永远不会出错而是任何单点出错时错误都不能无限向前。Havenlon 对灾难半径的基本回应Havenlon 不把安全目标定义为找到一个不会失败的终极组件。它假定身份可能失陷管理员可能误用SaaS 可能被攻破Policy 可能被污染AI Agent 可能判断错误硬件和固件也可能发生故障多个层可能同时出现问题。在这些前提下Havenlon 通过以下方式限制灾难半径拆分提议、审批、治理、仲裁、执行和证明权阻止权力跨信任域自动继承限制每个凭证、密钥、设备和角色的作用域对单次、累计、时间、频率和对象范围设置上限让 Policy 的允许不能覆盖其他独立约束在最终执行前保留独立否决能力让自动化和 AI Agent 只拥有有限提议权通过分批、延迟和冷静期创造恢复窗口在异常时进入闭锁、受限或 Safe Mode让执行、中断、拒绝和恢复都留下可验证证据。最终原则是Havenlon 不承诺每一次攻击都会失败但要求任何一次局部成功都不能自动升级为无限损失。No single failure should be allowed to become an unbounded catastrophe.任何单点失效都不应被允许演变成无边界灾难。