能力、证据与保证边界¶
判断一次 Job 真正保证了什么,要分别核对请求的权限、准入计划、实际安装的控制和观察到的结果。
--safe、暂存目录或执行器名称都不能单独证明所有能力已经强制执行。
按维度检查¶
| 维度 | 应检查的内容 |
|---|---|
| 文件读取 | 可见宿主路径、投影根目录及安装的读取控制 |
| 文件写入 | 工作区 stage、直接可写共享与实际写边界 |
| 网络 | 代理或 VM 数据路径、直接连接能否绕过、内部 Gateway 路由 |
| 子进程 | 进程树约束、namespace/profile、继承句柄和清理范围 |
| 凭据 | 环境变量投影与共享路径;不由此推导凭据使用或自动失效 |
| 模型 | 声明的模型权限与实际路由策略 |
| 工具 | 声明的工具权限及经过控制点的调用 |
| 资源 | 请求的额度、执行器支持与实际安装的限制 |
一个维度的控制不会提升其他维度的保证。暂存文件不能证明网络已隔离, 捕获到请求也不能证明不存在其他连接。文件写入去向见 暂存与存储。
计划和实际控制¶
准入返回 ExecutorPlan,其中控制计划等级为:
Unsupported:执行器不能提供该控制。Cooperative:依赖工作负载遵守协议或代理设置。Planned:执行器计划安装强制机制,尚不能当作已安装证据。
执行器收尾返回 ExecutorObservations。实际控制等级为:
Unenforced:没有确认强制控制。Cooperative:通过协作路径实施。Enforced:实际安装的机制在其声明范围内提供强制边界。
Run Bundle 的 executor_observations 是当前执行的强制力证据,安全摘要从它派生。
隔离标签、配置、metadata 或警告字符串不能替代安装回执。run.json 保存运行事实
和执行器选择身份,不保存强制力声明。缺少观察契约的旧 Bundle 拒绝读取。
必需控制无法满足时拒绝执行;允许降级的模式必须记录缺失控制和警告。
--strict 的当前限制见 CLI 参考。
记录能说明什么¶
status --review 展示 Run Bundle 的控制、警告和暂存改动。文件观察只覆盖到达
OverlayFS 的操作,网络观察只覆盖到达 OverlayNet 的流量。null 表示未观测,
零表示已观测且没有命中;操作次数不能替代最终文件 diff。
可选的 Event Journal 记录生命周期与 Gateway 实际发布的事实,通过身份和因果引用 关联执行。它不包含完整 Bundle 的全部文件改动、输出、产物和控制清单; 事件顺序不能当作跨 Job 的外部副作用顺序。具体契约见 Operation 与 Event。
保证范围¶
普通 host/container 的选择性代理依赖客户端使用它;host deny-all、macOS safe 和 VM 网络的机制另见 网络边界。Guest AgentCtl 是协作通道, 自身不是隔离证据;Host AgentCtl 是独立的宿主权限路径。平台机制及缺口见 隔离设计。
apply 和 drop 只管理暂存文件,不能撤销已应用批次、远程 API、数据库写入或消息。
逻辑检查点保存暂存文件系统和协作静默点,不保存进程内存或外部服务状态。
本地记录供审查和诊断使用,不提供密码学远程证明或敌对多租户保证。