跳转至

能力、证据与保证边界

判断一次 Job 真正保证了什么,要分别核对请求的权限、准入计划、实际安装的控制和观察到的结果。 --safe、暂存目录或执行器名称都不能单独证明所有能力已经强制执行。

按维度检查

维度 应检查的内容
文件读取 可见宿主路径、投影根目录及安装的读取控制
文件写入 工作区 stage、直接可写共享与实际写边界
网络 代理或 VM 数据路径、直接连接能否绕过、内部 Gateway 路由
子进程 进程树约束、namespace/profile、继承句柄和清理范围
凭据 环境变量投影与共享路径;不由此推导凭据使用或自动失效
模型 声明的模型权限与实际路由策略
工具 声明的工具权限及经过控制点的调用
资源 请求的额度、执行器支持与实际安装的限制

一个维度的控制不会提升其他维度的保证。暂存文件不能证明网络已隔离, 捕获到请求也不能证明不存在其他连接。文件写入去向见 暂存与存储。

计划和实际控制

准入返回 ExecutorPlan,其中控制计划等级为:

  • Unsupported:执行器不能提供该控制。
  • Cooperative:依赖工作负载遵守协议或代理设置。
  • Planned:执行器计划安装强制机制,尚不能当作已安装证据。

执行器收尾返回 ExecutorObservations。实际控制等级为:

  • Unenforced:没有确认强制控制。
  • Cooperative:通过协作路径实施。
  • Enforced:实际安装的机制在其声明范围内提供强制边界。

Run Bundle 的 executor_observations 是当前执行的强制力证据,安全摘要从它派生。 隔离标签、配置、metadata 或警告字符串不能替代安装回执。run.json 保存运行事实 和执行器选择身份,不保存强制力声明。缺少观察契约的旧 Bundle 拒绝读取。

必需控制无法满足时拒绝执行;允许降级的模式必须记录缺失控制和警告。 --strict 的当前限制见 CLI 参考。

记录能说明什么

请求的权限 → 准入计划 → 安装控制 → 执行与观察 → 终态结果和 Run Bundle

status --review 展示 Run Bundle 的控制、警告和暂存改动。文件观察只覆盖到达 OverlayFS 的操作,网络观察只覆盖到达 OverlayNet 的流量。null 表示未观测, 零表示已观测且没有命中;操作次数不能替代最终文件 diff。

可选的 Event Journal 记录生命周期与 Gateway 实际发布的事实,通过身份和因果引用 关联执行。它不包含完整 Bundle 的全部文件改动、输出、产物和控制清单; 事件顺序不能当作跨 Job 的外部副作用顺序。具体契约见 Operation 与 Event。

保证范围

普通 host/container 的选择性代理依赖客户端使用它;host deny-all、macOS safe 和 VM 网络的机制另见 网络边界。Guest AgentCtl 是协作通道, 自身不是隔离证据;Host AgentCtl 是独立的宿主权限路径。平台机制及缺口见 隔离设计。

apply 和 drop 只管理暂存文件,不能撤销已应用批次、远程 API、数据库写入或消息。 逻辑检查点保存暂存文件系统和协作静默点,不保存进程内存或外部服务状态。 本地记录供审查和诊断使用,不提供密码学远程证明或敌对多租户保证。