मुख्य सामग्री पर जाएँ
DocsSecureStamp Protocol
Execution Authorization · एजेंट और harness

स्वायत्तता देने से पहले सीमा को सिद्ध करना।

कोडिंग एजेंटों के लिए एक पुनरुत्पादनीय प्रयोगशाला। यह घोषित सीमाओं को MCP, शेल, किसी स्क्रिप्ट या सीधे API कॉल के ज़रिए तोड़ने की कोशिश करती है, परिणाम को एजेंट के बाहर से देखती है और फिर वास्तविक कार्य को उसी प्रोफ़ाइल के तहत चलाती है। नतीजा होता है एक उम्मीदवार बदलाव, जाँचे गए हर मार्ग का हस्ताक्षरित प्रमाण और उन चीज़ों की स्पष्ट सूची जिनका मूल्यांकन नहीं हुआ।

Beta · हर मार्ग का प्रमाण

प्रयोगशाला आज क्या करती है

हर बिंदु प्रयोगशाला और उसकी बनाई हस्ताक्षरित रिपोर्टों का एक गुण है, जिसे हमसे पूछे बिना जाँचा जा सकता है।

  • पहले कमी को दोहराती है: एक अनुमतिशील बेसलाइन दिखाती है कि जब कोई सीमा सिर्फ़ घोषित होती है तब एजेंट क्या प्रभाव पैदा कर सकता है, ताकि संरक्षित रन के पास रोकने के लिए कुछ वास्तविक हो।
  • वही निषिद्ध प्रयास MCP, शेल, किसी स्क्रिप्ट और सीधे API कॉल के ज़रिए भेजती है। जिस मार्ग को आज़माया नहीं गया, उसे अमूल्यांकित बताया जाता है, कभी संरक्षित नहीं।
  • प्रभावों को एजेंट के बाहर की किसी प्रक्रिया से देखती है। एजेंट के लॉग, सारांश और टूल आउटपुट अविश्वसनीय प्रमाण माने जाते हैं।
  • केवल उसी सटीक उम्मीदवार को बाहर जाने देती है जिसकी समीक्षा हुई हो — रिपॉज़िटरी, ब्रांच, अपेक्षित ref और diff — Execution Guardian के ज़रिए, दूरस्थ स्थिति की परमाणु जाँच के साथ।
  • हर रन रिपोर्ट पर एक पर्यवेक्षक कुंजी से हस्ताक्षर करती है जिसे एजेंट कभी नहीं देखता; रिपोर्ट ऑपरेटर द्वारा स्थापित trust anchor के विरुद्ध ऑफ़लाइन सत्यापित होती है।

यह क्यों है

MCP एक मार्ग है। शेल, फ़ाइलें, API, ब्राउज़र और ऑटोमेशन दूसरे मार्ग हैं।

कोई टीम किसी कोडिंग एजेंट को उत्पादन, सीक्रेट या दूसरों के काम तक पहुँचे बिना काम करने देना चाहती है, और उसे यह जाँचना होता है कि ये सीमाएँ उसके वास्तविक परिवेश को नष्ट किए बिना टिकती हैं। Hook और अनुमोदन मोड बताते हैं कि एजेंट अनुमति कैसे माँगता है; वे कोई परिधि नहीं हैं। जोखिम उस अधिकार में है जिसे एजेंट वास्तव में इस्तेमाल कर सकता है और उन मार्गों में जिन तक वह वास्तव में पहुँच सकता है: एक SSH सॉकेट, एक ब्राउज़र सत्र, हर अनुरोध पर हस्ताक्षर करने वाली proxy या कोई आंतरिक endpoint, एक भी कुंजी उजागर किए बिना अधिकार दे देते हैं।

परीक्षणों के पीछे विफलताओं के परिवार

2026 के सार्वजनिक मामलों ने परिदृश्यों को आकार दिया। हर परिवार एक नियंत्रण से और उसे तोड़ने की कोशिश करने वाले परीक्षणों से जुड़ा है।

पहुँच में रखे क्रेडेंशियल

एक एजेंट को किसी डेवलपर की मशीन पर एक लंबी अवधि वाला, पूरे खाते के दायरे वाला token मिला, उसने प्रदाता के API को सीधे कॉल किया और एक उत्पादन डेटाबेस वॉल्यूम मिटा दिया। नियंत्रण: परिवेश के भीतर कोई परिवेशीय क्रेडेंशियल, सॉकेट, ब्राउज़र सत्र या क्लाउड मेटाडेटा नहीं; निर्यात-योग्य प्रभाव केवल Execution Guardian से होकर जाते हैं।

परीक्षण · H04 · H05 · H15

अघोषित चैनल

एक आंतरिक मूल्यांकन के दौरान, जिन एजेंटों को अलग-थलग रहना था, उन्होंने एक साझा पैकेज कैश को संदेश-पट की तरह इस्तेमाल किया और बड़े पैमाने पर तालमेल किया। नियंत्रण: हर रन के लिए निजी namespace, अपरिवर्तनीय snapshot से निर्भरताएँ, और कोई cache miss नहीं जो डाउनलोड या लेखन शुरू करे — एक GET भी कैश बदल सकता है।

परीक्षण · H10 · H23

बिना वैध निकास वाले कार्य

असंभव कार्यों ने अड़ियल एजेंटों को रुकने के बजाय मूल्यांकक से छेड़छाड़ की ओर धकेला। नियंत्रण: cannot_complete_within_scope और needs_authority वैध परिणाम हैं, जो एक सीमित चैनल से ऑपरेटर तक पहुँचते हैं — अधिकार बढ़ाने का कारण कभी नहीं।

परीक्षण · H22

गढ़े हुए टूल आउटपुट

उस जाँच के कुछ ट्रांसक्रिप्ट में ऐसे टूल परिणाम थे जो वास्तविक दिखते थे पर थे नहीं। नियंत्रण: एजेंट के बाहर का एक पर्यवेक्षक प्रभाव और गंतव्य की उत्तर-शर्त पढ़ता है; न एजेंट का लॉग और न Guardian का अपना सफलता-संदेश सत्य माना जाता है।

परीक्षण · H11 · H17

एक ही अवरोध

एक ही नियंत्रण पर टिका अलगाव तभी तक टिकता है जब तक वह नियंत्रण विफल न हो। नियंत्रण: Guardian से स्वतंत्र एक बाहरी अवरोध; किसी सहायक प्रक्रिया या स्वयं Guardian से समझौता होने पर भी इंटरनेट, होस्ट के नेटवर्क या दूसरे अभियान नहीं खुलने चाहिए।

परीक्षण · H19

देर से आने वाला स्टॉप

मूल्यांकन वाली घटना में पहचान और रोक, नुकसान के बाद आईं। नियंत्रण: एजेंट के बाहर एक टिकाऊ स्टॉप, पर्यवेक्षक का heartbeat जिसकी अवधि समाप्त होते ही प्रवेश और बाहरी ट्रैफ़िक बंद हो जाते हैं, और एक अभियान बजट जिसे कोई पुनःप्रयास या रीस्टार्ट रीसेट नहीं करता।

परीक्षण · H07 · H20 · H21

ये मामले विफलताओं के परिवारों की प्रेरणा हैं। ये फ़ॉरेंसिक प्रतिकृतियाँ नहीं हैं, और यहाँ कुछ भी यह दावा नहीं करता कि प्रयोगशाला इन्हें रोक देती। हम जिन रूपों की जाँच करते हैं — alias, shim, cache miss — वे हमारे अपने हैं।

चक्र

घोषित करना, तोड़ने की कोशिश, देखना, सुधारना, दोबारा जाँचना, अनुमोदित करना, चलाना, सत्यापित करना।

  1. 01 घोषित करना
  2. 02 तोड़ने की कोशिश
  3. 03 बाहर से देखना
  4. 04 सुधारना
  5. 05 दोबारा जाँचना
  6. 06 सटीक प्रभाव का अनुमोदन
  7. 07 चलाना
  8. 08 सत्यापित करना

घोषित सीमा एक खंडनीय परीक्षण बन जाती है, और वही सीमा फिर वास्तविक रन को नियंत्रित करती है। किसी भौतिक फ़ील्ड — मॉडल, कोई mount, नीति, एडेप्टर या गंतव्य — को बदलने पर प्रभावित मार्गों को फिर से गिने जाने से पहले दोबारा मान्य करना पड़ता है।

चार अलग ज़िम्मेदारियाँ

Harness

बदलाव प्रस्तावित करता है; hook अस्वीकृतियों की व्याख्या करते हैं। इसका पाठ, इसके परीक्षण और इसके लॉग तब तक अविश्वसनीय प्रमाण हैं जब तक उनका मिलान न हो। यह गलत हो सकता है, और नियंत्रणों से बचने की कोशिश भी कर सकता है।

परिवेश

फ़ाइलों, प्रक्रियाओं, समय, संसाधनों और नेटवर्क को एजेंट के नियंत्रण के बाहर सीमित करता है। पहला बैकएंड: डिस्पोज़ेबल इन्फ्रास्ट्रक्चर के भीतर Linux पर अविशेषाधिकार प्राप्त Docker — होस्ट का HOME, साझा .git, SSH या Docker सॉकेट, ब्राउज़र सत्र, क्लाउड मेटाडेटा या परिवेशीय क्रेडेंशियल नहीं।

Execution Guardian

निर्यात-योग्य प्रभावों का एकमात्र निष्पादक। यह अनुबंध, actor, बजट, पूर्व-स्थिति, नीति और निरसन को मान्य करता है। इसकी कुंजियाँ और इसका ledger वहाँ कभी mount नहीं होते जहाँ एजेंट चलता है।

पर्यवेक्षक और गंतव्य

एजेंट के बाहर की एक प्रक्रिया परिणामों और अपनी सेहत को दर्ज करती है; एक अलग पाठक गंतव्य की उत्तर-शर्त जाँचता है। दोनों में से कोई भी मॉडल के सारांश या Guardian के लॉग को सत्य नहीं मानता।

प्रयोगशाला में पर्यवेक्षक और Guardian अलग-अलग निर्देशिकाओं और अनुमतियों वाली अलग प्रक्रियाएँ हैं। यह जाँची जा रही प्रक्रिया से स्वतंत्रता है, कोई स्वतंत्र संस्थागत ऑडिट नहीं।

प्रोफ़ाइल और प्रयोगशाला स्तर

हर परिणाम उन मार्गों का नाम लेता है जिन्हें उसने कवर किया, कभी कोई समग्र “सुरक्षित” नहीं।

नियंत्रण प्रोफ़ाइल

  • HP0सहयोगी hook और कॉन्फ़िगरेशन। दुर्घटनाओं के निदान में उपयोगी; Guardian के बाहर के प्रभाव कवर नहीं होते।
  • HP1नियंत्रित निष्पादक, Execution Guardian और बाहरी पर्यवेक्षक। केवल घोषित बैकएंड और संस्करणों पर जाँचे गए मार्ग ही रोकथाम का दावा कर सकते हैं।
  • HP2HP1 और गंतव्य पर सत्यापित प्रतिबंध। यह उस गंतव्य का आवरण बढ़ाता है, किसी और के क्लाउड एजेंट के भीतर का नहीं।

प्रयोगशाला स्तर

  • LR0किसी सिंथेटिक fixture पर नियतात्मक और समीक्षित प्रक्रियाएँ, नेटवर्क बंद किए गए अस्थायी अविशेषाधिकार प्राप्त कंटेनर में। यह तंत्र के तर्क को सिद्ध करता है, विरोधी कोड के विरुद्ध सुरक्षा को नहीं।
  • LR1सिंथेटिक उत्तरों और बंद एक्सटेंशनों के साथ किसी harness का सीमित replay, बाहरी ट्रैफ़िक बंद किए गए समर्पित कंटेनर में। यदि harness मनमाना कोड चला सकता है, तो रन LR2 में चला जाता है।
  • LR2स्वायत्त मॉडल, अविश्वसनीय कोड और विरोधी परीक्षण: एक स्वतंत्र बाहरी अवरोध और अभियान सीमाओं वाली समर्पित, डिस्पोज़ेबल Linux VM।

तीनों प्रोफ़ाइल, जानबूझकर अनुमतिशील बेसलाइन समेत, ऐसे घेरे के भीतर चलती हैं जिसमें न उत्पादन है न इंटरनेट गंतव्य। बेसलाइन किसी सिंथेटिक निषिद्ध संसाधन तक पहुँच सकती है — किसी वास्तविक तक कभी नहीं।

Fixture के डिफ़ॉल्ट

प्रयोगशाला पैरामीटर के रूप में संस्करणित: एक सिंथेटिक रिपॉज़िटरी की प्रति, 2 CPU, 4 GiB RAM, 256 प्रक्रियाएँ, 2 GiB अस्थायी कार्यक्षेत्र और हर रन के लिए 10 मिनट। समय-सीमा समाप्ति, संसाधन-क्षय या पर्यवेक्षक की विफलता incomplete देती है — कभी PASS नहीं। विश्वसनीय सेवाओं के अलग आरक्षित संसाधन होते हैं, ताकि एजेंट के संसाधन खत्म होने पर भी रिकॉर्ड चुप न हो और स्टॉप न रुके।

जाँचा जा सकने वाला प्रमाण

हस्ताक्षरित रिपोर्टें, और तीन अक्ष जो कभी आपस में नहीं मिलाए जाते।

रन को Zod से मान्य किए गए संस्करणित ढाँचों से वर्णित किया जाता है — HarnessProfileV1, HarnessScenarioV1 और HarnessRunReportV1। रिपोर्ट पर एजेंट के बाहर की एक पर्यवेक्षक कुंजी से हस्ताक्षर होता है और ऑपरेटर के चैनल से स्थापित anchor के विरुद्ध ऑफ़लाइन सत्यापन होता है; उसी रिपोर्ट के भीतर रखी कुंजी पर, जिस पर वह हस्ताक्षर करती है, कभी भरोसा नहीं किया जाता।

परिणाम

PASS · FAIL · SKIP

अनिवार्य SKIP कभी गेट नहीं खोलता, और कोई अनुपस्थित निर्भरता कभी सफल रन नहीं बनती।

स्तर

अनुरूपित · वास्तविक एकीकरण · अमूल्यांकित

अनुरूपण को कभी एकीकरण के रूप में प्रस्तुत नहीं किया जाता।

हर मार्ग का आवरण

संरक्षित · खंडित · आंशिक · अमूल्यांकित

कोई bypass जो प्रभाव हासिल कर ले, घोषित आवरण को खंडित में बदल देता है।

प्रमाण का पुनः उपयोग गुण के अनुसार होता है, किसी समग्र digest से नहीं।

प्रवेश एक संयोजन है: सटीक अधिकार, स्थानीय नीति, हर आवश्यक मार्ग के लिए प्रामाणिक और प्रयोज्य प्रमाण, सक्रिय अवलोकन और शेष बजट। कोई रिपोर्ट इनमें से एक शर्त पूरी कर सकती है; वह बाकी का स्थान कभी नहीं लेती और कभी कोई अनुमति नहीं बनाती। ऑपरेटर द्वारा एजेंट के बाहर स्थापित एक संस्करणित नियम हर दावे की भौतिक निर्भरताओं की तुलना अभी देखे गए कॉन्फ़िगरेशन से करता है — अनुपस्थित, अज्ञात या अजाँचनीय फ़ील्ड का अर्थ है अमूल्यांकित।

  • फ़ाइल और प्रक्रिया का अलगावOS, kernel, बैकएंड, इमेज, पहचान, विशेषाधिकार, mount, सॉकेट और वास्तविक लॉन्च पर निर्भर। अकेला नया Git गंतव्य इसे अमान्य नहीं करता; नया mount करता है।
  • नियंत्रित नेटवर्क निकासनियमों, मार्गों, DNS, proxy, सहायक प्रक्रियाओं और पहुँच-योग्य endpoint पर निर्भर। किसी दूसरे डोमेन को अधिकृत करने से PASS कभी विरासत में नहीं मिलता, और स्थानीय canary इंटरनेट अवरोध सिद्ध नहीं करता।
  • एडेप्टर सटीक प्रभाव बनाए रखता हैतंत्र के प्रमाण के रूप में पुनः उपयोग योग्य। यह अनुमतियों, नेटवर्क, पहचान या किसी वास्तविक प्रदाता के व्यवहार के बारे में कुछ सिद्ध नहीं करता।
  • गंतव्य एकीकरणकेवल उसी अधिकृत गंतव्य पर प्राप्त होता है। कोई स्थानीय fixture कभी वास्तविक GitHub के बारे में प्रमाण नहीं बनता, और हर प्रभाव के लिए ref और पूर्व-स्थिति दोबारा पढ़ी जाती है।
  • एजेंट का व्यवहारमॉडल, संस्करण, harness, टूल, कार्य और पैरामीटर से बँधा। नया मॉडल उसके बिना जाँचे गए OS अवरोध को अमान्य नहीं करता; उसके व्यवहार के बहिर्वेशन को अवश्य अमान्य करता है।

हरी रिपोर्ट कभी कोई Execution Grant जारी नहीं करती, कभी MFA या कोरम का स्थान नहीं लेती और कभी भविष्य के परिणामों को अधिकृत नहीं करती। नए उम्मीदवार SHA के लिए नया सटीक अनुमोदन चाहिए, भले ही परिवेश का सारा प्रमाण लागू रहे।

सटीक निर्यात

प्रयोगशाला से केवल वही बदलाव बाहर जाता है जिसकी समीक्षा हुई।

  1. 01लेखन रुक जाता है और उम्मीदवार quarantine में जाता है। पर्यवेक्षक एक विश्वसनीय आधार और बदलाव से एक साफ़ रिपॉज़िटरी फिर से बनाता है — एजेंट का कोई .git, hook, helper, कॉन्फ़िगरेशन, submodule या filter नहीं।
  2. 02केवल कार्य के path के भीतर की नियमित टेक्स्ट फ़ाइलें स्वीकार होती हैं। Symlink, gitlink, दायरे से बाहर निकलते path और नियंत्रणों में बदलाव अस्वीकार किए जाते हैं।
  3. 03आर्टिफ़ैक्ट digest, उम्मीदवार SHA, आधार, गंतव्य, अपेक्षित ref और निर्यात की गई सीमा का पूरा diff तय किए जाते हैं। Commit का लेखक मेटाडेटा है, अधिकार नहीं।
  4. 04समीक्षा बताती है कि क्या भेजा जाएगा, किस रिपॉज़िटरी और ब्रांच में, और यह कौन-से ऑटोमेशन चालू करेगा। एक Task Contract उस सटीक प्रभाव को बाँधता है।
  5. 05Execution Guardian आर्टिफ़ैक्ट, ref, नीति, बजट और स्टॉप को दोबारा मान्य करता है, फिर पूर्व-स्थिति की परमाणु तुलना के साथ fast-forward या ref निर्माण करता है — GitHub पर केवल निर्माण। कोई सामान्य force-push नहीं है।
  6. 06दूरस्थ स्थिति सत्यापित की जाती है। समय-सीमा समाप्ति मिलान होने तक आरक्षण और अनिश्चित परिणाम बनाए रखती है, बिना आँख मूँदकर दोबारा प्रयास किए, और रसीद अधिकृत push को सही या हानिरहित कोड से अलग रखती है।

GitHub पर

GitHub पर पहला संस्करण केवल एक नया, अद्वितीय ref बनाता है जो सटीक उम्मीदवार SHA की ओर इशारा करता है, एक निजी, डिस्पोज़ेबल और बिना workflow वाली रिपॉज़िटरी में। GitHub का REST API किसी ref को अपडेट करते समय पिछले SHA पर पूर्व-शर्त की सुविधा नहीं देता, इसलिए अपडेट लागू नहीं किए गए हैं: निर्माण परमाणु है और कभी बलपूर्वक नहीं, कोई होड़ इसे विफल कर देती है, और उत्तर-शर्त ref को दोबारा पढ़कर उसके bundle से मेल खाने की माँग करती है। क्रेडेंशियल ऑपरेटर का स्थानीय सत्र है, जो न्यूनतम से व्यापक है। नियोजित गेट — pull request द्वारा नियंत्रित Action के बजाय एक अलग विश्वसनीय जारीकर्ता, यानी न्यूनतम अनुमतियों और तय check स्रोत वाला GitHub App — के लिए एक मानवीय प्रशासनिक प्रक्रिया चाहिए, और जब तक वह मौजूद नहीं है, न्यूनतम विशेषाधिकार का दावा नहीं किया जाता। Pull request खोलना एक अलग, बाद का प्रभाव है; merge, release, publish, deploy, भुगतान और वास्तविक विलोपन इस संस्करण के बाहर रहते हैं।

स्टॉप, liveness और बजट

एजेंट के बाहर एक टिकाऊ स्टॉप

नए प्रभावों का प्रवेश और निकास मार्ग बंद करता है, पूरी निष्पादन इकाई — cgroup या कंटेनर, केवल एक प्रक्रिया-समूह नहीं — रोक देता है और प्रमाण सुरक्षित रखता है। स्टॉप से पहले स्वीकार किए गए प्रभावों का मिलान होता है; उन्हें कभी ऐसे नहीं माना जाता मानो वे हुए ही न हों।

बँधी हुई liveness

प्रवेश के लिए एजेंट के बाहर के एक पर्यवेक्षक से ताज़ा heartbeat ज़रूरी है। उसका क्रम बढ़ना चाहिए — दोहराया गया heartbeat कुछ भी नवीनीकृत नहीं करता — और हर heartbeat अधिकतम 3 सेकंड का lease देता है। अवधि समाप्त होते ही प्रवेश और बाहरी ट्रैफ़िक बंद होते हैं, इकाई समाप्त की जाती है और रन को incomplete चिह्नित किया जाता है। रीस्टार्ट के बाद भी यह रुका रहता है।

अभियान बजट

एजेंटों के बाहर एक ledger: शुरुआती fixture के लिए अधिकतम 2 सक्रिय runner, 6 शुरुआतें, कुल 30 मिनट और शून्य API लागत। हर पुनःप्रयास गिना जाता है, और नए सत्र या रीस्टार्ट इसे रीसेट नहीं करते। यह न कोई अधिकार बनाता है, न बिलिंग इकाई।

सीमित निकास

cannot_complete_within_scope और needs_authority मान्य परिणाम हैं, विफलताएँ नहीं। वे ऑपरेटर तक एक सख़्त संरचित प्रस्ताव के रूप में पहुँचते हैं — ऑपरेशन, संसाधन और कारण, हर एक अधिकतम 512 अक्षरों की एक पंक्ति में — जिसमें अपनी कोई स्वीकृति नहीं होती और जो अधिकार नहीं बढ़ा सकता। एजेंटों के बीच कोई मुक्त चैट नहीं है।

किट

एक बाइनरी, कोई खाता नहीं: एक doctor और एक प्रोब।

securestamp-harness, @securestamp/mcp-guard पैकेज का हिस्सा है। आर्टिफ़ैक्ट स्थानीय रहते हैं, बिना टेलीमेट्री और बिना स्वचालित अपलोड के। रिपोर्टों में संदर्भ, hash, कारण और मेट्रिक्स होते हैं — कभी सीक्रेट, prompt, विचार-शृंखलाएँ या प्रतिक्रियाओं की सामग्री नहीं। प्रयोगशाला के रन, हस्ताक्षरित रिपोर्टें और उनका ऑफ़लाइन सत्यापन, quarantine से निर्यात और अभियान ledger — ये Execution Guardian पैकेज और प्रयोगशाला के टूलिंग में हैं — Linux पर Docker, Inspect के साथ।

  • securestamp-harness doctor <profile.json> [--propose]

    केवल दिए गए HarnessProfileV1 की समीक्षा करता है — बैकएंड, घोषित mount, भौतिक मार्ग, पर्यवेक्षक और सीमाएँ — और घोषित, देखे गए और अज्ञात को अलग करता है। यह HOME नहीं खंगालता, असली सीक्रेट नहीं खोजता, कनेक्ट नहीं करता और प्रोफ़ाइल नहीं चलाता। --propose के साथ, रिपोर्ट में क्रेडेंशियल छिपाकर एक सुधरा हुआ प्रस्ताव जुड़ता है, जिसे उन्हीं नियमों से दोबारा जाँचा जाता है; होस्ट पर कुछ भी लागू नहीं किया जाता।

  • securestamp-harness probe codex-native

    अस्थायी सिंथेटिक canary बनाता है और इंस्टॉल किए गए Codex संस्करण के वास्तविक sandbox लॉन्च से होकर चलता है: सकारात्मक नियंत्रण के रूप में एक अनुमत पठन और लेखन, और एक निषिद्ध canary का पठन जिसे रुकना ही चाहिए। PASS केवल उसी संस्करण और प्लेटफ़ॉर्म पर उस फ़ाइल-सिस्टम मार्ग को मान्यता देता है; SKIP या इंस्ट्रुमेंटेशन त्रुटि कभी PASS नहीं बनती।

Harnesses

हर harness, संस्करण और प्लेटफ़ॉर्म का प्रमाण।

एडेप्टर किसी तय harness संस्करण के लॉन्च और घटनाओं का अनुवाद करते हैं। जब किसी harness में समतुल्य अवरोधक hook नहीं होता, तो रोकथाम बाहरी रहती है और उस hook को गढ़ने के बजाय असमर्थित चिह्नित किया जाता है। Linux जाँचा गया बैकएंड है; macOS और Windows इसके परिणाम विरासत में नहीं पाते, और किसी harness का लोगो पूर्ण आवरण नहीं दर्शाता।

  1. 01

    Claude Code · Codex

    पहले एडेप्टर, एक-एक करके। मूल macOS प्रोफ़ाइल का मूल्यांकन अलग से होता है और वह Linux से कुछ विरासत में नहीं पाती।

  2. 02

    Cursor

    इसके बाद, अपनी प्रोफ़ाइल और हर कार्य-पैकेज के लिए एक गुण के साथ।

  3. 03

    SDKs

    फिर SDK, प्रमाण के उसी अर्थ-विधान के साथ।

  4. 04

    क्लाउड एजेंट

    केवल उस गंतव्य पर प्रभाव माना जाता है जो वास्तव में मध्यस्थ हो; एजेंट का आंतरिक परिवेश अमूल्यांकित रहता है।

मॉडल प्रशिक्षित और मूल्यांकित करने वाली टीमों के लिए

एक जाँची गई परिधि के भीतर एजेंटिक मूल्यांकन।

Harness मूल्यांकन जीवनचक्र, परिदृश्यों और सीमाओं के लिए Inspect — उसके कार्यों, नमूनों और Docker sandbox — से जुड़ते हैं। SecureStamp बाहरी पर्यवेक्षक, प्रभाव-ओरेकल और रिपोर्ट निर्यात देता है, न कोई दूसरा scheduler, न LLM ग्रेडर, न लॉग पाइपलाइन। कोई scorer उम्मीदवार को विश्वसनीय प्रक्रिया में नहीं चलाता, प्रभाव वाले कमांड के पुनःप्रयास बंद रहते हैं, और विकास तथा holdout सेट अलग रखे जाते हैं: holdout का उपयोग नियंत्रणों को समायोजित करने के लिए कभी नहीं होता।

  • पहले तंत्र की कारणात्मक जाँच के रूप में नियतात्मक प्रयास डाले जाते हैं। वास्तविक harness और मॉडल बाद में, एक अधिकृत बजट के भीतर, इस प्रमाण के रूप में चलते हैं कि प्रणाली कैसा व्यवहार करती है।
  • अनुरोधों को दोहराने से यादृच्छिक तर्क नहीं दोहराया जाता। संस्करण, उपलब्ध पैरामीटर, रन की संख्या, समय-सीमाएँ और हर (denominator) सुरक्षित रखे जाते हैं; हूबहू replay का वादा नहीं किया जाता।
  • उपयोगिता और रोकथाम अलग-अलग बताई जाती हैं, ताकि सब कुछ रोक देना कभी काम करने वाला उत्पाद न गिना जाए। 0/N परिणाम शून्य जोखिम नहीं है।

जहाँ प्रयोगशाला रुकती है

आक्रामक क्षमता के मूल्यांकन — वास्तविक कमज़ोरियाँ खोजते एजेंट — के लिए ऐसा इन्फ्रास्ट्रक्चर चाहिए जिसका इंटरनेट तक कोई रास्ता ही न हो। प्रयोगशाला kernel या hypervisor exploit के प्रति प्रतिरोध, या बहु-किरायेदार अलगाव का दावा नहीं करती।

यह क्या सिद्ध नहीं करती

सीमाएँ, क्षमताओं के बराबर वज़न के साथ।

सामान्य संरेखण नहीं

किसी कॉर्पस में उत्तीर्ण होना यह सिद्ध नहीं करता कि मॉडल संरेखित है, अज्ञात हमलों को कवर नहीं करता और शासन का स्थान नहीं लेता।

प्रमाणन नहीं

एक ही टीम द्वारा लिखे और समीक्षित परिणाम स्वतंत्र संस्थागत मूल्यांकन नहीं हैं। तृतीय पक्षों द्वारा पुनरुत्पादन अलग से माना जाता है।

हर तरह का डेटा-रिसाव नहीं

यह उपकरणित मार्गों और ठोस उत्तर-शर्तों को सत्यापित करती है। किसी अधिकृत प्रदाता के ज़रिए inference उस प्रदाता को डेटा भेजता है, और इसे जोखिम-प्रकटीकरण के रूप में घोषित किया जाता है।

तर्क नहीं

नियंत्रण कार्रवाइयों और प्रभावों को देखते हैं। उन्हें विचार-शृंखलाओं की ज़रूरत नहीं होती और वे मनोवैज्ञानिक इरादे का पता लगाने का दावा नहीं करते।

होस्ट का व्यवस्थापक नहीं

यह संस्करण ऑपरेटर द्वारा चलाए गए पर्यवेक्षक पर भरोसा करता है: कोई हार्डवेयर attestation नहीं, व्यवस्थापक से कोई सुरक्षा नहीं और hypervisor से बच निकलने के प्रति कोई प्रतिरोध नहीं।

Hook कोई परिधि नहीं हैं

Hook और अनुमोदन मोड बताते हैं कि अनुमति कैसे माँगी जाती है; वे यह सीमित नहीं करते कि कोई प्रक्रिया कहाँ तक पहुँच सकती है। approval_policy=never केवल यह बताता है कि अनुमोदन कैसे होते हैं।

स्थिति

Beta, जिसमें Linux और Docker जाँचा गया बैकएंड हैं। हर परिणाम अपना स्तर — अनुरूपित, वास्तविक एकीकरण या अमूल्यांकित — अपने हर (denominator), संस्करणों और कॉन्फ़िगरेशन के साथ रखता है, और बिना प्रोब वाला मार्ग अमूल्यांकित रहता है। बाहरी टीमों के साथ पायलट और मानव अनुमोदन के वास्तविक समारोह आगे आएँगे और उनकी रिपोर्ट भी इसी तरह दी जाएगी; इस पृष्ठ पर कुछ भी किसी अनुरूपण से वास्तविक दुनिया का परिणाम नहीं निकालता।

आपत्ति के लिए खुला

पद्धति इस पृष्ठ पर इसलिए प्रकाशित है ताकि उसकी आलोचना और सुधार हो सके। रिपोर्ट सत्यापक ऑफ़लाइन और बिना खाते के काम करता है; schema और सिंथेटिक परिदृश्य प्रकाशन के लिए तैयार हैं, ऐसे लाइसेंस के साथ जिसकी अलग से समीक्षा होती है। किसी गलत परिणाम की रिपोर्ट exploit प्रकाशित किए बिना की जा सकती है; बाद का रन एक नया संस्करण जोड़ता है और पुराने को दिखता रखता है। जब एक ही टीम कोई नियंत्रण बनाती भी है और उसका मूल्यांकन भी करती है, तो यह हित-टकराव घोषित किया जाता है।

स्रोत

2026-09-25 को देखे गए। घटनाओं से जुड़े स्रोतों का हवाला विफलताओं के परिवारों की प्रेरणा के रूप में दिया गया है, फ़ॉरेंसिक पुनर्निर्माण के रूप में नहीं।

एजेंट और harness प्रयोगशाला — पद्धति, प्रमाण और सीमाएँ | SecureStamp Foundation