Havenlon|AI 时代的执行安全语言体系(五五):物理边界与执行隔离

发布时间:2026/7/27 9:43:01

Havenlon|AI 时代的执行安全语言体系(五五):物理边界与执行隔离 Working Draft · AI Era Execution Security LanguageThis article is part of the Havenlon Execution Security Language project.The terminology and definitions presented here describe the currentworking draft and may evolve as the discipline matures.AI 时代执行安全语言体系工作草案本系列旨在建立 AI 时代执行安全的共同语言。本文中的术语与定义代表当前工作草案将随着理论研究、工程实践和社区讨论持续修订执行链能够证明一个 Intent 如何从提议走向执行。但执行链本身仍然需要一个最终落点当上游身份、应用、SaaS、Policy、审批甚至仲裁组件都可能失陷时谁还有能力真正阻止执行如果判断、批准、密钥调用、执行和日志全部运行在同一个操作系统、同一套管理员权限或同一个云端控制面中那么这些模块即使名称不同也可能仍然属于同一个信任域。攻击者一旦取得这个信任域的高权限就可能同时修改 Intent伪造 Approval更改 Policy绕过 Arbiter调用密钥触发 Executor修改执行结果删除日志重新解释执行事实。这时系统拥有很多“安全模块”却没有真正独立的安全边界。因此Havenlon 所说的物理边界并不是简单地把密钥放进硬件增加一个安全芯片使用一台独立设备把软件安装到本地将服务从云端迁移到机房。真正的物理边界必须回答被保护的软件或管理员失陷后是否仍然存在一个不能被其普通权限直接覆盖、绕过或重新编程的最终执行约束Havenlon 对物理信任边界的定义是物理信任边界是由独立设备、独立处理器、独立状态、受限通信路径和不可由上游普通权限直接取消的执行规则共同形成的边界。它的目标不是证明硬件永远不会失陷。它真正追求的是即使一个软件域失陷攻击者仍然不能自动继承其他执行域的全部权力。1. Physical Trust Boundary物理信任边界一句话定义物理信任边界是利用独立设备、处理器、存储、通信和执行状态将关键执行约束从被保护软件的普通控制权限中分离出来的边界。严格定义一个有效的物理信任边界通常需要具备独立计算环境独立固件或运行时独立密钥与设备身份独立本地状态受限输入协议明确输出能力上游不可直接读写内部状态上游不可任意调用执行能力边界失效时默认拒绝或降级物理恢复受到额外约束。物理边界的核心不是“存在硬件”而是上游软件无法仅凭自身最高权限取消这道边界。上位概念Trust BoundaryExecution Boundary独立约束下位概念Hardware Execution BoundaryDevice Trust BoundaryLocal Physical BoundarySecure Element BoundaryPhysical Recovery Boundary相关概念Physical Constraint PolicyHardware-Enforced ControlBoundary IndependenceIndependent Final VetoLayered Distrust容易混淆的概念物理信任边界不等于本地部署单纯离线一块安全芯片独立服务器TPM 存在HSM 存在密钥不可导出。这些机制可以构成边界的一部分但不能自动证明执行权已经被隔离。权力边界物理信任边界只能在明确协议和作用域内约束执行不能自行生成任意业务 Intent。约束机制独立处理器独立电源或复位状态固件验证受限通信本地 Policy设备签名Safe Mode物理恢复。结果目标在上游软件、SaaS 或管理员失陷后仍然保留不可被其直接取消的执行拒绝能力。在 Havenlon 中Linux 应用域、Arbiter Domain 和 Security Domain 被拆分为不同执行职责应用域不能直接访问最终执行能力。2. Hardware Execution Boundary硬件执行边界一句话定义硬件执行边界是通过独立硬件域限制哪些动作、参数、密钥和执行器可以被真正调用的边界。严格定义硬件执行边界必须控制的不是普通数据访问而是是否允许执行允许执行什么允许使用哪个密钥允许调用哪个 Executor允许作用于哪个对象允许使用什么参数是否满足当前本地状态是否满足最终链路验证。安全硬件如果只负责保存私钥而上游软件可以自由要求它对任意 Payload 签名那么它保护的是密钥不可导出。它未必保护密钥不会被合法接口滥用。因此硬件执行边界必须把执行语义和约束带到密钥使用之前。上位概念Physical Trust BoundaryExecution Boundary下位概念Signing BoundaryExecutor BoundaryKey Usage BoundaryLocal Arbitration BoundaryDevice Commit Boundary相关概念Key SlotExecution SlotFinal Signing PayloadHardware-Enforced PolicyExecution Root权力边界硬件执行边界不能因为掌握密钥就获得业务决策权其输入必须来自结构化、已约束的执行候选。约束机制Final Signing PayloadIntentHashKey SlotExecution SlotChain Digest本地计数器受限命令集默认拒绝。结果目标使密钥、签名和执行能力只能用于预先定义的有限场景。在 Havenlon 中Security Domain 不接受任意签名请求只接受已经绑定 Intent、链路、目标、金额、Key Slot 和 Execution Slot 的最终载荷。3. Hardware-Enforced Execution Control硬件强制执行控制一句话定义硬件强制执行控制是由独立硬件域实际实施、不能被上游普通软件权限直接覆盖的执行限制。严格定义Hardware-Enforced 表示约束不是由被保护应用自愿遵守上游 root 或管理员不能直接关闭SaaS 的允许不能覆盖本地拒绝应用不能直接调用执行根未通过本地验证的请求无法获得真实执行能力。硬件强制控制可以包括额度上限频率上限执行对象限制Key Slot 限制Execution Slot 限制时间约束Safe Mode链路完整性要求最终否决。上位概念Pre-Execution ControlPhysical Trust Boundary下位概念Hardware-Enforced LimitHardware-Enforced DenialHardware-Enforced Slot BindingHardware-Enforced Safe Mode相关概念Software-Enforced ControlIndependent Final VetoPhysical Constraint PolicyFail-SecureNon-Bypassable Boundary容易混淆的概念硬件强制不等于规则全部写死在电路中。规则可以由固件执行但该固件必须处于独立边界内并受到更新、启动和恢复约束。权力边界硬件强制控制应优先限制和拒绝不应允许硬件自行扩张业务授权。约束机制独立固件安全启动签名更新受限协议本地状态上游不可覆盖设备签名结果。结果目标让关键执行规则从“软件应该遵守”变成“软件无法绕过”。在 Havenlon 中额度、频率、链路、槽位和 Safe Mode 状态由本地设备参与强制而不是只由 SaaS Policy 表达。4. Execution Isolation执行隔离一句话定义执行隔离是将业务发起、治理判断、仲裁和真实执行能力分布在不同安全域中的结构。严格定义执行隔离要求发起端不能直接执行审批端不能直接执行SaaS 不能直接执行Arbiter 不直接持有完整执行能力Executor 不能自行产生 Intent证据系统不能修改执行结果每个域只有完成职责所需的有限接口。执行隔离不是简单的进程隔离。同一内核、同一 root 权限下的多个进程通常仍属于同一失陷路径。更强的执行隔离可以基于独立 MCU独立 SoC独立安全元件独立设备物理断开单向或受限通信独立复位和启动链。上位概念Execution Authority SeparationPhysical Trust Boundary下位概念Process IsolationOS IsolationProcessor IsolationDevice IsolationPhysical Disconnection相关概念Security DomainArbiter DomainApplication DomainTrust DomainSeparation of Arbitration and Execution权力边界隔离后的域不能通过隐藏调试接口、共享密钥或万能管理通道重新合并成同一权力域。约束机制独立处理器最小协议单向能力固定消息类型内存隔离设备身份调试口关闭独立更新。结果目标使一个域被攻破后攻击者只能控制该域拥有的有限权力。在 Havenlon 中应用、仲裁和安全执行被分配给不同处理单元应用与最终执行域不直接连接。5. Physical Disconnection物理断开一句话定义物理断开是两个安全域之间不存在可被普通软件直接使用的通用通信或控制路径。严格定义物理断开不一定表示永远没有任何电气连接。它可以表示不存在直接总线不存在共享内存不存在通用网络接口不存在应用可直接调用的执行接口必须经过中间 Arbiter只允许有限格式消息不允许任意转发不允许透明代理。物理断开的价值是阻止应用失陷后直接与 Security Domain 建立新的控制关系。上位概念Execution IsolationBoundary Independence下位概念Direct-Bus DisconnectionNetwork DisconnectionShared-Memory DisconnectionApplication-to-Executor Disconnection相关概念Air GapProtocol MediationArbiterSecurity DomainBoundary Bypass容易混淆的概念物理断开不等于传统 Air Gap。系统仍然可以通过受限中间路径协作但不存在应用到执行根的直达路径。权力边界中间转发组件不能变成透明管道必须具备验证、过滤和拒绝能力。约束机制无直连接口受限 UART、SPI 或其他链路固定协议消息认证Arbiter 转换非法消息拒绝。结果目标使应用域无法通过修改软件直接建立到执行域的旁路。在 Havenlon 中Linux 与 Security Domain 物理不直连必须经过 Arbiter Domain。

相关新闻