Havenlon|AI 时代的执行安全语言体系(十九):分层不信任

Working Draft · AI Era Execution Security Language

This article is part of the Havenlon Execution Security Language project. The terminology and definitions presented here describe the current working draft and may evolve as the discipline matures.

AI 时代执行安全语言体系(工作草案)

本系列旨在建立 AI 时代执行安全的共同语言。 本文中的术语与定义代表当前工作草案, 将随着理论研究、工程实践和社区讨论持续修订。

11. Layered Distrust|分层不信任

一句话定义

分层不信任,是系统假定任何一层都可能失效,并通过多个权力有限、相互独立的边界共同限制最终执行的架构原则。

严格定义

分层不信任并不意味着每一层都必须把其他层视为恶意。

它要求每一层在接受其他层输出时,只相信完成自身职责所必需的最小内容。

例如:

  • 应用可以表达意图,但不能要求执行;

  • SaaS 可以提供协同状态,但不能成为最终事实;

  • 审批者可以表达同意,但不能证明最终载荷未变;

  • Arbiter 可以作出仲裁,但不能自行持有全部执行能力;

  • Security Domain 可以执行,但不能自行决定业务目标;

  • Evidence Store 可以记录,但不能替代真实执行。

分层不信任的核心不是增加更多层,而是:

每一层都必须拥有有限职责,并保留对上游结论重新验证或拒绝的能力。

上位概念

  • 执行控制

  • 对抗性完整

  • 信任架构

下位概念

  • 身份层不信任

  • Policy 层不信任

  • 治理层不信任

  • 仲裁层不信任

  • 执行层不信任

  • 证据层不信任

相关概念

  • Limited Trust

  • Conditional Trust

  • Non-Transitive Trust

  • Distributed Constraint

  • Independent Final Veto

容易混淆的概念

分层不信任不等于:

  • 所有组件互相阻塞;

  • 完全取消组件协作;

  • 每一步都由人工批准;

  • 只相信硬件、不相信软件;

  • 简单堆叠多个安全产品;

  • 把同一信任域拆成多个微服务。

约束机制

  • 职责分离;

  • 域间重新验证;

  • 最小消息接口;

  • 多源约束;

  • 独立拒绝;

  • 权力不可自动继承;

  • 每层失陷后的灾难半径限制。

结果目标

让系统安全不依赖任一层永远正确。

在 Havenlon 中

身份、授权、策略、治理、仲裁、执行和证据被分开处理。任何一层的允许都只能成为下一层的输入,而不能成为最终执行命令。


12. Mutual Distrust|相互不信任

一句话定义

相互不信任,是两个或多个组件不无条件接受彼此结论,并分别对收到的信息进行有限验证的关系。

严格定义

相互不信任并不意味着双方完全不相信对方,也不意味着双方必须拥有相同权力。

它表示:

  • A 不假设 B 永远正确;

  • B 也不假设 A 永远正确;

  • 双方只接受明确协议中的有限信息;

  • 双方都可以拒绝异常输入;

  • 一方的身份合法不代表其内容必然正确。

上位概念

  • 信任关系

  • 分层不信任

下位概念

  • 应用与仲裁相互不信任

  • 仲裁与执行相互不信任

  • SaaS 与本地设备相互不信任

  • 执行与证据相互不信任

相关概念

  • Independent Trust Domain

  • Boundary Independence

  • Message Validation

  • Non-Transitive Trust

  • Mutual Authentication

容易混淆的概念

相互认证不等于相互信任。

mTLS 可以证明通信双方的身份,但不能证明它们发送的业务内容一定安全。

约束机制

  • 双向身份验证;

  • 固定协议;

  • 消息类型白名单;

  • 状态绑定;

  • 防重放;

  • 各域独立校验;

  • 异常时拒绝。

结果目标

让任何一方都不能因为拥有合法身份,就对另一方发出无限制命令。

在 Havenlon 中

Linux、Arbiter 和 Security Domain 之间使用独立协议与密钥。合法通信只是消息进入校验流程的前提,不是执行许可。


13. Limited Trust|有限信任

一句话定义

有限信任,是只在明确职责、对象、时间和权限范围内接受某个主体结论的信任方式。

严格定义

有限信任要求每项信任回答:

  • 信任谁;

  • 信任什么;

  • 对哪些对象有效;

  • 在什么时间有效;

  • 可以产生什么影响;

  • 不能产生什么影响;

  • 哪些条件下必须重新验证。

例如:

  • 信任身份系统证明“这是某个成员”,但不信任它决定执行额度;

  • 信任 SaaS 传递审批结果,但不信任它直接放行本地执行;

  • 信任执行器完成指定载荷,但不信任它自行生成载荷;

  • 信任安全元件保护密钥,但不信任它理解业务语义。

上位概念

  • Trust

  • 分层不信任

下位概念

  • 对象有限信任

  • 时间有限信任

  • 角色有限信任

  • 场景有限信任

  • 能力有限信任

相关概念

  • Least Privilege

  • Conditional Trust

  • Purpose Limitation

  • Scope-Constrained Damage

  • Non-Transferable Authority

约束机制

  • 作用域;

  • 有效期;

  • 用途绑定;

  • 权限上限;

  • 对象白名单;

  • 信任结论不可跨用途复用。

结果目标

让一个主体即使在其职责内被信任,也不能把这种信任扩张到其他权力领域。

在 Havenlon 中

每个组件只获得完成自身职责所需的有限信任,不存在“因为是本地硬件,所以可以做任何事”的结论。


14. Conditional Trust|条件信任

一句话定义

条件信任,是只有在身份、状态、时间、上下文和治理条件持续满足时才成立的信任。

严格定义

条件信任不是一次认证后永久有效。

它要求信任关系随条件变化而重新评估。

条件可能包括:

  • 设备状态正常;

  • 固件版本符合要求;

  • 审批仍在有效期;

  • 治理成员未变化;

  • 当前额度未消耗;

  • 请求来自允许地点;

  • 证据链连续;

  • Policy 版本一致;

  • 当前风险未超限。

上位概念

  • Trust

  • 动态信任

下位概念

  • 时间条件信任

  • 状态条件信任

  • 地理条件信任

  • 治理条件信任

  • 设备健康条件信任

相关概念

  • Context Binding

  • Policy Freshness

  • TimeGuard

  • DistanceGuard

  • Continuous Verification

权力边界

某个主体过去可信,不代表它当前仍然满足执行条件。

约束机制

  • 持续验证;

  • 状态版本;

  • 有效期;

  • 上下文绑定;

  • 条件变化触发撤销;

  • 执行前最终重新验证。

结果目标

防止一次认证或审批被长期复用为持续执行权。

在 Havenlon 中

身份、审批、Policy 和治理状态都必须在最终执行时仍然有效,不能仅依赖历史允许结果。


15. Trust Minimization|信任最小化

一句话定义

信任最小化,是减少系统必须无条件相信的主体、状态、权限和结论的设计原则。

严格定义

信任最小化并不是把所有组件都变得更复杂,而是减少系统安全成立所需的强信任假设。

例如:

  • 不要求 SaaS 永远正确;

  • 不要求管理员永远诚实;

  • 不要求审批者永远不受诱导;

  • 不要求应用服务器永远不失陷;

  • 不要求单一硬件永远没有漏洞;

  • 不要求一把密钥永远不会被滥用。

信任最小化通过限制每个组件的权力,使其即使不可信也无法独立造成灾难。

上位概念

  • 安全设计原则

  • 分层不信任

下位概念

  • 权限最小化

  • 信任范围最小化

  • 信任时间最小化

  • 跨域信任最小化

  • 管理信任最小化

相关概念

  • Least Privilege

  • Limited Trust

  • Non-Transitive Trust

  • Attack Surface Reduction

  • Blast Radius Reduction

约束机制

  • 删除不必要信任关系;

  • 缩短信任有效期;

  • 限制作用域;

  • 取消隐式权力继承;

  • 减少跨域直接控制;

  • 将允许改为可拒绝输入。

结果目标

让系统安全依赖更少、更窄、更可验证的信任条件。

在 Havenlon 中

Havenlon 不要求 SaaS 成为信任根,也不要求 Owner 成为万能主体,而是尽可能把它们限制在协同和治理职责内。


16. Trust Concentration|信任集中

一句话定义

信任集中,是多个关键安全结论和执行能力依赖同一个主体、组件或信任域的状态。

严格定义

信任集中可能表现为:

  • 一个管理员控制所有组件;

  • 一个 SaaS 决定审批、Policy 和执行;

  • 一把根密钥控制全部设备;

  • 一个升级链可以修改所有边界;

  • 一个数据库是全部治理状态和执行状态的来源;

  • 一个硬件模块同时决定意图、策略、执行和证据。

信任集中会使一个局部失陷迅速升级为系统级失陷。

上位概念

  • 信任风险

  • 权力集中

下位概念

  • 身份信任集中

  • 管理信任集中

  • Policy 信任集中

  • 硬件信任集中

  • 云端信任集中

相关概念

  • Single Trust Domain

  • Concentrated Execution Power

  • Single-Point Catastrophic Execution

  • Catastrophic Authority

  • Common-Mode Failure

约束机制

  • 引入独立信任域;

  • 分离根密钥;

  • 分离升级链;

  • 管理权限拆分;

  • 本地与云端约束并存;

  • 证据独立。

结果目标

避免任何单一可信点承载整个系统的灾难性权力。

在 Havenlon 中

硬件并不是用来建立新的绝对信任集中点,而是增加一个独立、权力有限的约束域。


17. Trust Transitivity|信任传递

一句话定义

信任传递,是系统因为信任主体 A,而自动接受 A 所信任的主体、数据或判断。

严格定义

信任传递通常表现为:

  • 系统信任 SaaS,所以信任 SaaS 返回的审批;

  • SaaS 信任身份服务,所以本地设备无条件信任该身份;

  • 应用信任数据库,所以执行器信任数据库中的 approved 状态;

  • 管理员信任某升级包,所以所有设备自动接受;

  • AI Agent 信任检索结果,所以工具调用系统接受其结论。

信任传递可以提高系统效率,但也会扩大失陷传播路径。

上位概念

  • 信任关系

  • 权力传播

下位概念

  • 身份信任传递

  • Policy 信任传递

  • 管理信任传递

  • 数据源信任传递

  • 跨域信任传递

相关概念

  • Authority Inheritance

  • Compromise Propagation

  • Cross-Domain Authority Inheritance

  • Non-Transitive Trust

  • Boundary Collapse

约束机制

  • 不接受间接信任作为最终结论;

  • 每层独立验证;

  • 明确信任链长度;

  • 关键状态直接获取;

  • 跨域结论重新绑定;

  • 限制代理授权。

结果目标

阻止一个信任源失陷后,攻击者通过信任链控制全部下游。

在 Havenlon 中

SaaS 对某个身份或 Policy 的信任不会自动变成本地设备的最终执行信任。


18. Non-Transitive Trust|非传递信任

一句话定义

非传递信任,是一个组件只接受另一个组件直接证明的有限事实,不自动继承其对第三方的信任结论。

严格定义

非传递信任要求:

  • A 信任 B 的身份,不等于 A 信任 B 认可的所有请求;

  • B 信任 C,不等于 A 自动信任 C;

  • SaaS 判断某审批有效,不等于执行器自动接受;

  • Arbiter 允许某载荷,不等于 Security Domain 省略自身校验;

  • Owner 信任某管理员,不等于该管理员自动拥有 Owner 权力。

上位概念

  • 信任最小化

  • 分层不信任

下位概念

  • 跨域非传递信任

  • 身份非传递信任

  • Policy 非传递信任

  • 治理非传递信任

  • 设备非传递信任

相关概念

  • Trust Transitivity

  • Non-Transferable Authority

  • Boundary Independence

  • Independent Trust Domain

  • Final Revalidation

约束机制

  • 每域独立验证;

  • 直接证明;

  • 明确消息语义;

  • 不接受无限代理;

  • 信任作用域绑定;

  • 下游保留拒绝权。

结果目标

让信任链不能自动演变为权力链。

在 Havenlon 中

每个域只接受上游提供的有限事实,并根据自身状态和职责重新判断,不能无条件继承上游结论。