Uyumluluk: Pactmark 0.2.x.
Temel kural
Model asla yetki değildir.Şekil 1. Kimlik doğrulama, tenant bağlama, politika, grantlar, onaylar, bütçeler, şema doğrulaması, kimlik bilgileri, egress, doğrulama ve etki yürütmesi — hepsi host denetimli portlarda kalır. Bu sayfadaki diğer her şey bu kuralın bir ifadesidir.
Kontrol kümesi
Her yerde varsayılan ret
Her yerde varsayılan ret
Politika
default değeri "deny" literalidir. Kuralı olmayan bir risk sınıfı reddedilir.
Bilinmeyen meta veri veya desteklenmeyen yetenek, bozularak değil kapalı biçimde başarısız olur.Yetki bağlıdır, ortamda dolaşmaz
Yetki bağlıdır, ortamda dolaşmaz
Her depolama metodu ve her komut tenant kimliğini ve yetkiyi açıkça alır. Global bir “geçerli
kullanıcı” yoktur.
Kimlik bilgileri model bağlamına asla girmez
Kimlik bilgileri model bağlamına asla girmez
Çözülmüş model ve araç kimlik bilgileri; model bağlamında, olaylarda, artifact’larda, kanıtta,
telemetride veya olağan tanılamada asla görünmez. Redaksiyon kanaryaları bunu her yüzeyde doğrular.
Olaylar yalnızca-eklenen gerçektir
Olaylar yalnızca-eklenen gerçektir
Projeksiyonlar tek kullanımlık önbelleklerdir. Projeksiyonunuzu yeniden yazabilen bir saldırgan,
olanı yeniden yazmış değildir.
Etkiler açık stratejiler ve bir defter kullanır
Etkiler açık stratejiler ve bir defter kullanır
Belirsiz bir sonuç kanıt olmadan yeniden denenmez. Bu, bir saldırganın — ya da bir ağ kesintisinin
— yetkilendirilmiş tek bir eylemi birkaçına çevirmesini önler.
Kimlik bir özettir
Kimlik bir özettir
Kayıt özetleri, aynı-sürüm sapmasını görünür kılar ve güvensiz devamı reddeder.
Bir araç çağrısında ne olur
Şekil 2. Altı kapı, etki başına, her biri kararlı bir başarısızlık koduyla. Önbelleğe alınmış kabul yetki değildir — çalışan bir ajan bir sonraki yüksek riskli eyleminden önce iptali yeniden denetler.Kapalı biçimde ve bilgi vermeden başarısız olma
Birlikte önemli olan iki özellik:Kapalı biçimde başarısız
Bilinmeyen risk meta verisi, çözülemeyen bir grant, desteklenmeyen bir yetenek, kaymış bir kayıt —
hepsi reddeder. İzin veren bir geri düşüş yolu yoktur.
Bilgi vermeden başarısız
Bir ret, başka bir tenant’ın kaynağının, sırrının, aracının veya koşusunun var olup olmadığını
kasıtlı olarak açık etmez. Loglar ve HTTP yanıtları farklı açıklama seviyeleri kullanır.
KAF_STORAGE_NOT_FOUND’un hem “yok” hem “var ama sizin değil” için dürüst cevap
olmasının nedenidir. Ret mesajları bir sayım kâhinine dönüşmemelidir.
Prompt injection, doğrudan ve dolaylı
Doğrudan injection (TM-01) ve dosyalar, web içeriği, MCP sonuçları veya araç çıktısı üzerinden dolaylı injection (TM-02) ikisi de kritik derecelendirilmiştir. Kontroller yapısaldır:1
Modelin yetkisi yoktur
Talep edebilir; izin veremez.
2
Tam AgentDefinition ve WorkOrder bağı
Amaç, veri sınıfı ve egress profili içerikten değil kabul edilmiş iş emrinden gelir.
3
Etki başına yeniden denetlenen varsayılan-ret politika
Modeli ikna etmek politikayı ikna etmez.
4
Sınırlı bağlam kabulü
Dönen içerik veridir. Bayt sınırları altında kabul edilir ve hiçbir yetenek taşımaz.
Redaksiyon dışa aktarımdan önce zorlanır
Prompt’lar, tamamlamalar, çalışma alanı gövdeleri, araç argümanları ve sonuçları, kimlik bilgileri, challenge kanıtları, korumalı bağlam ve gizli akıl yürütme telemetriye veya kanıta girmez. Bu, aşağı akışta yapılandırılmaz, dışa aktarım sınırında zorlanır ve CI’da olaylar, telemetri, kanıt, artifact’lar, HTTP yanıtları ve hata yüzeyleri boyunca gizli kanaryalar çalışır.Bunun tesis etmedikleri
Tehdit modeli
Kontrolleri, kanıtı, sahipleri ve artık riskiyle on sekiz yüksek ve kritik satır.
Sandbox sınırı
Referans konteynerin neden izolasyon değil fixture olduğu.
Tedarik zinciri
Deterministik adaylar, bayt-özdeş tarball’lar ve korumalı yayımlama.