Uyumluluk: Pactmark 0.2.x.

Temel kural

Model asla yetki değildir.
Şekil 1. Kimlik doğrulama, tenant bağlama, politika, grantlar, onaylar, bütçeler, şema doğrulaması, kimlik bilgileri, egress, doğrulama ve etki yürütmesi — hepsi host denetimli portlarda kalır. Bu sayfadaki diğer her şey bu kuralın bir ifadesidir.

Kontrol kümesi

Politika default değeri "deny" literalidir. Kuralı olmayan bir risk sınıfı reddedilir. Bilinmeyen meta veri veya desteklenmeyen yetenek, bozularak değil kapalı biçimde başarısız olur.
Her depolama metodu ve her komut tenant kimliğini ve yetkiyi açıkça alır. Global bir “geçerli kullanıcı” yoktur.
Çözülmüş model ve araç kimlik bilgileri; model bağlamında, olaylarda, artifact’larda, kanıtta, telemetride veya olağan tanılamada asla görünmez. Redaksiyon kanaryaları bunu her yüzeyde doğrular.
Projeksiyonlar tek kullanımlık önbelleklerdir. Projeksiyonunuzu yeniden yazabilen bir saldırgan, olanı yeniden yazmış değildir.
Belirsiz bir sonuç kanıt olmadan yeniden denenmez. Bu, bir saldırganın — ya da bir ağ kesintisinin — yetkilendirilmiş tek bir eylemi birkaçına çevirmesini önler.
Kayıt özetleri, aynı-sürüm sapmasını görünür kılar ve güvensiz devamı reddeder.

Bir araç çağrısında ne olur

Şekil 2. Altı kapı, etki başına, her biri kararlı bir başarısızlık koduyla. Önbelleğe alınmış kabul yetki değildir — çalışan bir ajan bir sonraki yüksek riskli eyleminden önce iptali yeniden denetler.

Kapalı biçimde ve bilgi vermeden başarısız olma

Birlikte önemli olan iki özellik:

Kapalı biçimde başarısız

Bilinmeyen risk meta verisi, çözülemeyen bir grant, desteklenmeyen bir yetenek, kaymış bir kayıt — hepsi reddeder. İzin veren bir geri düşüş yolu yoktur.

Bilgi vermeden başarısız

Bir ret, başka bir tenant’ın kaynağının, sırrının, aracının veya koşusunun var olup olmadığını kasıtlı olarak açık etmez. Loglar ve HTTP yanıtları farklı açıklama seviyeleri kullanır.
İkinci özellik, KAF_STORAGE_NOT_FOUND’un hem “yok” hem “var ama sizin değil” için dürüst cevap olmasının nedenidir. Ret mesajları bir sayım kâhinine dönüşmemelidir.

Prompt injection, doğrudan ve dolaylı

Doğrudan injection (TM-01) ve dosyalar, web içeriği, MCP sonuçları veya araç çıktısı üzerinden dolaylı injection (TM-02) ikisi de kritik derecelendirilmiştir. Kontroller yapısaldır:
1

Modelin yetkisi yoktur

Talep edebilir; izin veremez.
2

Tam AgentDefinition ve WorkOrder bağı

Amaç, veri sınıfı ve egress profili içerikten değil kabul edilmiş iş emrinden gelir.
3

Etki başına yeniden denetlenen varsayılan-ret politika

Modeli ikna etmek politikayı ikna etmez.
4

Sınırlı bağlam kabulü

Dönen içerik veridir. Bayt sınırları altında kabul edilir ve hiçbir yetenek taşımaz.
Artık risk, açıkça: kabul edilmiş verinin içindeki anlamsal manipülasyon bir model riski olarak kalır ve izin verilen bir eylem, aşırı geniş bir host grantı içinde hâlâ istenmeyen olabilir. Pactmark patlama yarıçapını sınırlar. Bir modeli ikna edilemez kılmaz.

Redaksiyon dışa aktarımdan önce zorlanır

Prompt’lar, tamamlamalar, çalışma alanı gövdeleri, araç argümanları ve sonuçları, kimlik bilgileri, challenge kanıtları, korumalı bağlam ve gizli akıl yürütme telemetriye veya kanıta girmez. Bu, aşağı akışta yapılandırılmaz, dışa aktarım sınırında zorlanır ve CI’da olaylar, telemetri, kanıt, artifact’lar, HTTP yanıtları ve hata yüzeyleri boyunca gizli kanaryalar çalışır.

Bunun tesis etmedikleri

Bu tasarım belirli riskleri belirli kontrollerle azaltır. Eksiksiz güvenliği, üretim izolasyonunu, mevzuata uygunluğu veya sertifikasyonu tesis etmez. Referans sandbox üretimde rastgele kod izolasyonu için açıkça güvensizdir ve her yeşil test yalnızca kendi fixture’ı ve ortamı için geçerlidir.

Tehdit modeli

Kontrolleri, kanıtı, sahipleri ve artık riskiyle on sekiz yüksek ve kritik satır.

Sandbox sınırı

Referans konteynerin neden izolasyon değil fixture olduğu.

Tedarik zinciri

Deterministik adaylar, bayt-özdeş tarball’lar ve korumalı yayımlama.

Bir zafiyeti bildirmek

Yamalanmamış bir zafiyeti herkese açık bir issue’da açıklamayın. SECURITY.md ve özel bildirim kanalını izleyin. Bakımcılar kapsamı ve desteklenen sürümleri değerlendirir, kanıtı korur, açığa çıkmış yetkiyi iptal eder, başarısız olan bir regresyon testi ekler, koordineli bir düzeltme hazırlar, advisory ve SBOM’u tazeler ve tüm aday kapılarını yeniden çalıştırır. Dışa açılmış başarısız sürüm baytları asla yeniden kullanılmaz. Yayımlama yalnızca ayrıca yetkilendirilmiş yayın iş akışı üzerinden yapılır.