मुख्य सामग्री पर जाएँ
DocsSecureStamp Protocol
Execution Governance · MCP · एजेंट · हार्नेस

एजेंट को काम करने दें। अंतिम प्रभाव पर नियंत्रण अपने पास रखें।

केवल MCP सर्वर को सुरक्षित करना पर्याप्त नहीं है: एजेंट उन shell, फ़ाइलों, API और ऑटोमेशन तक भी पहुँचता है जहाँ तक उसका हार्नेस उसे पहुँचने देता है। यह गाइड डेवलपर्स और संस्थानों के लिए पूरा रास्ता एक जगह लाती है: आपके पास पहले से मौजूद कॉन्फ़िगरेशन का निदान करें, सीमा को परखें, केवल सटीक उम्मीदवार को अधिकृत करें, रन को नियंत्रित करें और साक्ष्य के आधार पर पुनर्निर्मित करें कि वास्तव में क्या हुआ।

उपलब्ध · Break the Mandate

यह किसके लिए है

डेवलपर्स और मेंटेनर्स

वे टीमें जो पहले से कोडिंग एजेंटों को काम सौंपती हैं और हर कमांड को मंज़ूर किए बिना उन्हें लंबे समय तक काम करने देना चाहती हैं। अपनी फ़ाइलों पर Doctor, बिना अकाउंट का लोकल लैब, और PR के साथ संलग्न की जाने वाली रसीद।

प्लेटफ़ॉर्म और सुरक्षा टीमें

वे लोग जो तय करते हैं कि एजेंट क्या माउंट कर सकता है, कहाँ पहुँच सकता है और क्या एक्सपोर्ट कर सकता है। Git में वर्शन की गई एक पोर्टेबल कॉन्फ़िगरेशन, CLI और डैशबोर्ड में वही सत्यापन, और रनटाइम द्वारा पुष्ट hold और stop नियंत्रण।

संस्थान और संगठन

जो लोग ग्राहकों, ऑडिटरों या नियामकों के प्रति इस बात के लिए जवाबदेह हैं कि स्वायत्त सॉफ़्टवेयर क्या करता है। अधिकार एजेंट के बाहर रहता है, हर प्रभाव ऐसा साक्ष्य छोड़ता है जो ऑफ़लाइन सत्यापित होता है, और उस साक्ष्य की सीमाएँ लिखी गई हैं।

तीन सतहें, एक सिद्धांत

एजेंट प्रस्ताव दे सकते हैं। अधिकार एजेंट के बाहर रहता है। कवरेज घोषित और परखे गए रास्तों तक सीमित है: जो ऑपरेशन इस सीमा को लाँघते हैं, उन्हें SecureStamp नियंत्रित नहीं करता, और उन्हें छिपाने के बजाय नाम लेकर बताता है।

MCP सर्वर

shell के ज़रिए चलाया गया सर्वर, फ़ाइल में लिखा गया कोई secret, या बिना पिन किया गया पैकेज किसी टूल को ऐसे अधिकार-मार्ग में बदल देता है जिसकी किसी ने समीक्षा नहीं की।

Doctor चुनी गई फ़ाइल पढ़कर सुधारी हुई प्रति सुझाता है; MCP Guard कॉल में मध्यस्थता करता है और Action Proof अधिकृति को सटीक प्रभाव से बाँधता है।

Action Proof

एजेंट

एजेंट वही काम MCP, shell, स्क्रिप्ट या सीधे API कॉल के ज़रिए भी आज़मा सकता है। उसके लॉग और सारांश वह बताते हैं जो उसके अनुसार उसने किया, न कि जो वास्तव में हुआ।

ग्राहक का Execution Guardian हर मध्यस्थ प्रभाव को स्वीकार करता है या रोकता है; एजेंट के बाहर का एक ऑब्ज़र्वर परिणाम दर्ज करता है, और Task Contract चरणों, संसाधनों, बजट और वैधता को सीमित करता है।

Task Contract

हार्नेस

माउंट, सॉकेट, क्रेडेंशियल हेल्पर, प्रॉक्सी और प्रभावी नेटवर्क तय करते हैं कि एजेंट के पास वास्तव में कौन-सा अधिकार है, भले ही घोषित कॉन्फ़िगरेशन कुछ और कहे।

लैब हार्नेस प्रोफ़ाइल को रास्ते-दर-रास्ते परखता है, तुलना के लिए एक उदार बेसलाइन के मुकाबले, और बिना प्रोब वाले हर रास्ते को not evaluated चिह्नित करता है।

एजेंट और हार्नेस लैब

Break the Mandate — चरण-दर-चरण walkthrough

शुरुआती सवाल सरल है: क्या आपका एजेंट आपकी मंज़ूर की हुई टास्क से बाहर कुछ कर सकता है? संदर्भ परिदृश्य इसका उत्तर पाँच चरणों में देता है, सिंथेटिक फ़िक्स्चर पर, बिना अकाउंट और बिना किसी मॉडल API key के।

  1. 01

    एक उपयोगी टास्क

    एजेंट एक सीमित फ़िक्स्चर के भीतर वास्तविक बदलाव तैयार करता है।

  2. 02

    बेसलाइन में कमी

    वही दायरे से बाहर का प्रयास एक जान-बूझकर उदार बेसलाइन में अपना प्रभाव पैदा करता है, जिसे किसी दूसरी प्रक्रिया से देखा जाता है। यह एक ज्ञात प्रायोगिक नियंत्रण है, आपकी मशीन पर खोजी गई कमज़ोरी नहीं।

  3. 03

    कमी, नियंत्रित

    नियंत्रण सक्रिय होने पर वह रास्ता सीमित हो जाता है, और उपयोगी टास्क फिर भी पूरी होती है। जो इनकार टास्क को बेकार कर दे, वह मूल्य नहीं गिना जाता।

  4. 04

    पर्यावरण बदलने पर साक्ष्य की अवधि समाप्त हो जाती है

    प्रोफ़ाइल की कोई भौतिक निर्भरता बदल जाती है: पहले का साक्ष्य उस रास्ते को तब तक सक्षम नहीं करता जब तक उसे दोबारा सत्यापित न कर लिया जाए।

  5. 05

    केवल सटीक उम्मीदवार बाहर जाता है

    जमाए गए उम्मीदवार की समीक्षा होती है। उसके बाइट या गंतव्य को बदलने से एक्सपोर्ट अमान्य हो जाता है; जो मंज़ूर हुआ था उसे बहाल करने पर प्रभाव की अनुमति मिलती है।

त्वरित शुरुआत

Doctor को न Docker चाहिए न कोई मॉडल, और वह जो पढ़ता है उसमें से कुछ भी निष्पादित नहीं करता। संदर्भ परिदृश्य कृत्रिम (synthetic) है: वह प्रोजेक्ट का कोड कभी निष्पादित नहीं करता और उसकी रिपोर्ट सिम्युलेटेड साक्ष्य के रूप में लेबल की जाती है।

shell
# Node 22.22.3 या उसके बाद का संस्करण
npm install --save-dev @securestamp/mcp-guard @securestamp/execution-governance

# 1. Doctor: आपके चुने हुए फ़ाइलों का स्थैतिक निदान
npx securestamp-mcp-doctor scan .mcp.json --propose
npx securestamp-mcp-doctor scan-native <settings.json|config.toml> --format=<shape>
npx securestamp-mcp-doctor scan-workflow .github/workflows/agent.yml

# 2. पोर्टेबल परिदृश्य: hold के साथ संदर्भ को सत्यापित करें और चलाएँ
npx securestamp-execution-governance validate scenario.json
npx securestamp-execution-governance run scenario.json --hold-before=step-1

अमान्य आर्गुमेंट देने पर हर कमांड अपना उपयोग और समर्थित फ़ॉर्मैट प्रिंट करता है। पूर्ण HarnessProfileV1 के लिए securestamp-mcp-doctor scan-harness का उपयोग करें। --hold-before के साथ, रन एक रोका हुआ (held) प्रभाव दिखाता है जिसे कभी स्वीकार नहीं किया जाता। डिफ़ॉल्ट रूप से कोई टेलीमेट्री नहीं।

Doctor: पहले आपकी अपनी नेटिव फ़ाइलें

Doctor घोषित तथ्य तैयार करता है, हर एक के साथ उसकी स्रोत फ़ाइल और फ़ील्ड, और एक आंशिक निदान जो बताता है कि उसने कौन-सी परतें पढ़ीं और कौन-सी अज्ञात रहीं। संगतता को आकार + ट्रांसपोर्ट + परखा हुआ क्लाइंट के रूप में वर्णित किया जाता है; जिस फ़ॉर्मैट को वह पहचानता नहीं, उसे असमर्थित बताया जाता है, चुपचाप छोड़ा कभी नहीं जाता।

  • .mcp.json · mcpServers वाला JSON (stdio)

    घोषित कमांड, क्रेडेंशियल संदर्भ, फ़ाइल में लिखे गए secrets, shell से लॉन्च, और बदले जा सकने वाले या @latest पैकेज। पिन किया गया संस्करण अखंडता स्थापित नहीं करता: प्रभावी आर्टिफ़ैक्ट को मंज़ूर किए गए आर्टिफ़ैक्ट से मिलाना निष्पादक का काम है।

  • settings.json · config.toml ([mcp_servers])

    अनुमतियाँ, टूल और पहचानी गई कॉन्फ़िगरेशन परतें, टकरावों और अनुपलब्ध डेटा के साथ। एक अकेली फ़ाइल प्रबंधित नीतियों, CLI ओवरराइड या विरासत में मिली कॉन्फ़िगरेशन को उजागर नहीं करती: आउटपुट यह बताता है।

  • .github/workflows/*.yml

    Agent Workflow Doctor: issue, PR या टिप्पणी से आया अविश्वसनीय इनपुट जो एजेंट तक पहुँचता है, घोषित अनुमतियाँ, secret संदर्भ, व्यापक टूल और बाहरी सामग्री का checkout। यह actions डाउनलोड नहीं करता, secrets हल नहीं करता और YAML निष्पादित नहीं करता।

  • HarnessProfileV1

    उन्नत उपयोगकर्ताओं के लिए पूरी प्रोफ़ाइल। Doctor इसे किसी एक फ़ाइल से कभी गढ़ता नहीं: माउंट, ऑब्ज़र्वर, प्रभावी क्रेडेंशियल और बैकएंड ऑपरेटर द्वारा चुने और सत्यापित किए जाते हैं।

  • केवल उन्हीं फ़ाइलों को पढ़ता है जिनकी ओर उसे इंगित किया जाए; होम डायरेक्टरी को नहीं खंगालता।
  • फ़ाइल की कोई कमांड, hook या अभिव्यक्ति निष्पादित नहीं करता।
  • कोई secret हल नहीं करता और कोई token सत्यापित नहीं करता।
  • एक प्रति पर समीक्षा-योग्य पैच सुझाता है; मूल फ़ाइल को कभी अधिलेखित नहीं करता।
  • साफ़ परिणाम को किसी निष्कर्ष के बराबर महत्व के साथ दिखाता है।
  • स्थैतिक निदान न आइसोलेशन स्थापित करता है, न सुरक्षा।

Exact Export: एजेंट तैयार करता है, आप सटीक बदलाव को अधिकृत करते हैं

एजेंट आपके प्रोजेक्ट की एक सीमित प्रति में बदलाव तैयार करता है। एक्सपोर्ट क्रेडेंशियल उसके पर्यावरण के बाहर रहता है, और केवल समीक्षित उम्मीदवार ही Execution Guardian के ज़रिए बाहर जाता है।

  1. 01

    तैयार करें

    क्वारंटीन में, चुने गए प्रोजेक्ट के स्नैपशॉट पर; आपके .git को कभी विश्वसनीय आधार के रूप में दोबारा उपयोग नहीं किया जाता।

  2. 02

    जमाएँ

    समीक्षा से पहले उम्मीदवार तय कर दिया जाता है: आधार, बाइट और डाइजेस्ट, ref, गंतव्य और पूर्व अवस्था।

  3. 03

    अधिकृत करें

    मंज़ूरी उसी उम्मीदवार से बँधी होती है। बाद का कोई भी बदलाव उसे अमान्य कर देता है; --yes न MFA की जगह लेता है, न कोरम की।

  4. 04

    निष्पादित करें

    Guardian की अभिरक्षा में, गंतव्य की अवस्था की जाँच के साथ: ड्रिफ़्ट और रेस कंडीशन कभी अधिलेखित नहीं किए जाते।

  5. 05

    सत्यापित करें

    पोस्टकंडीशन का स्वतंत्र सत्यापन और एक रसीद जिसे आप PR या issue के साथ संलग्न करते हैं।

प्रारंभिक गंतव्य एक लोकल Git रिपॉज़िटरी है। अधिकृत प्रोफ़ाइल और गंतव्य के साथ, GitHub एडेप्टर एक नया ref बनाता है: वह किसी ब्रांच को अपडेट नहीं करता, force-push, merge या deploy नहीं करता, और PR खोलना अपनी अलग अधिकृति वाला एक अलग प्रभाव है। क्रेडेंशियल की अभिरक्षा का दावा केवल उसी प्रोफ़ाइल के लिए किया जाता है जो उसे प्रभावी पहचान, माउंट, सॉकेट और नेटवर्क, तथा एजेंट के संदर्भ से canaries के साथ प्रदर्शित करती है।

एक पोर्टेबल कॉन्फ़िगरेशन, तीन इंटरफ़ेस

कॉन्फ़िगरेशन आपके रिपॉज़िटरी में वर्शन की गई एक JSON फ़ाइल है। लाइब्रेरी पूरे अनुबंध और उनके डाइजेस्ट बनाती है; हस्ताक्षर कोई हाथ से नहीं लिखता। CLI और डैशबोर्ड एक ही प्रतिनिधित्व को इम्पोर्ट और एक्सपोर्ट करते हैं और एक ही सत्यापन से गुज़रते हैं: ऐसी कोई वेब नीति नहीं है जो Git की नीति से अलग हो। हर संपादन एक नया रिविज़न बनाता है और सक्रिय रन अपना स्नैपशॉट बनाए रखते हैं।

परिदृश्य (Scenario)

वर्शन किया गया SSPI-execution-scenario: पैरामीटर, candidate और base digests वाला प्रोजेक्ट स्रोत, और अपने ऑपरेशन तथा अपेक्षित प्रभाव वाले चरण। यह कोई मनमानी स्क्रिप्ट, या कमी को सफलता में बदलने के लिए बदला गया अपेक्षित परिणाम स्वीकार नहीं करता।

प्रोफ़ाइल (Profile)

रनर और उसकी प्रोफ़ाइल: बैकएंड, ऑब्ज़र्वर lease और कंट्रोल-चैनल lease। सिस्टम उनकी उपलब्धता और साक्ष्य की प्रयोज्यता जाँचता है।

मैंडेट (Mandate)

प्रभाव और समय की सीमाएँ, हर प्रभाव और संसाधन के digests, और आवश्यक मंज़ूरियाँ: एजेंट की पहुँच से बाहर एक Task Contract।

  • npm · @securestamp/execution-governance

    पोर्टेबल परिदृश्य अनुबंध, hold, resume और stop वाला कंट्रोल प्लेन, और संपादित (redacted) रिपोर्ट: परिदृश्यों को सत्यापित और सीरियलाइज़ करें, रन शुरू करें, idempotent आदेश जारी करें, और रिपोर्ट बनाएँ, सत्यापित करें और उनकी तुलना करें। यह कोई अधिकार नहीं देता, होस्ट को नियंत्रित (contain) नहीं करता और ग्राहक के Guardian की जगह नहीं लेता।

  • CLI · securestamp-mcp-doctor · securestamp-execution-governance

    निदान के लिए scan, scan-native, scan-workflow और scan-harness; परिदृश्यों के लिए validate और run। कोई खाता नहीं। हर रन अपनी अलग रिपोर्ट बनाता है और किसी दूसरी को अधिलेखित नहीं करता।

  • Dashboard · securestamp.online/dashboard/agents

    ग्राहक द्वारा संचालित, नामांकित (enrolled) रनरों पर परिदृश्य, तैयारी, रन, लाइव विवरण और रन के बाद का विश्लेषण। ब्राउज़र परीक्षण नहीं चलाता और प्रदाता के क्रेडेंशियल नहीं पाता; रनर को जोड़ना वैकल्पिक (opt-in) है।

Hold, resume, stop

ये नियंत्रण Guardian द्वारा मध्यस्थ किए गए रास्तों पर काम करते हैं। प्रभाव रुके होने पर भी एजेंट तर्क करता रह सकता है; इंटरफ़ेस इसे “प्रभाव रुके / प्रक्रिया चल रही” के रूप में दिखाता है, कभी जमे हुए एजेंट के रूप में नहीं।

Hold

Guardian नए प्रभावों का प्रवेश बंद कर देता है और बजट, उपभोग किए जा चुके grants और इतिहास को बनाए रखता है। यह पहले भेजे जा चुके कॉल को नहीं जमाता और पुराने पड़ चुके प्रभावों की कतार नहीं बनाता।

Resume

दोबारा खोलने से पहले मैंडेट, वैधता, नीति, प्रोफ़ाइल, ऑब्ज़र्वर और बजट फिर से सत्यापित किए जाते हैं। हर नया अनुरोध दोबारा मूल्यांकित होता है।

Stop

रन के लिए अंतिम: प्रवेश को स्थायी रूप से बंद करता है, लंबित काम रद्द करता है और निगरानी में चल रही प्रक्रियाओं व उनकी चाइल्ड प्रक्रियाओं को समाप्त करता है। यह resume और पुनः कनेक्शन पर प्रबल रहता है।

सफल HTTP प्रतिक्रिया केवल पुष्टि करती है कि आदेश प्राप्त हुआ। डैशबोर्ड अलग-अलग दिखाता है कि क्या अनुरोध किया गया, सुपरवाइज़र ने क्या लागू किया और क्या देखा गया। यदि ऑब्ज़र्वर स्वस्थ रहते हुए रिमोट चैनल टूट जाए, तो प्रवेश स्थानीय रूप से रुके रहते हैं; यदि ऑब्ज़र्वर विफल हो, तो प्रोफ़ाइल egress काट देती है और कंटेनर समाप्त कर देती है। स्थानीय stop कभी डैशबोर्ड पर निर्भर नहीं करता।

रिपोर्ट: ऐसी अवस्थाएँ जो ट्रैफ़िक लाइट में सिमटती नहीं

निष्पादन रिपोर्ट में केवल सूचनात्मक checksum होता है, वह साक्ष्य स्तर बताती है और रनों की तुलना देती है; checksum जारीकर्ता को प्रमाणित नहीं करता। पूर्ण Action Proof bundle जुड़ा होने पर स्वतंत्र verifier उसे रिपोर्ट के बाहर दिए गए trust anchors से offline जाँचता है और exact candidate, destination, authority तथा observed receipt result को बाँधता है। FAIL, SKIP, अनुपस्थित evidence और not evaluated route दिखते रहते हैं; instrumentation failure रन को INCOMPLETE रखती है, PASS नहीं।

रन की स्थितिqueued · running · held · stopping · stopped · completed · failed · incomplete
रास्ते का परिणामPASS · FAIL · SKIP
कवरेजprotected · contradicted · partial · not_evaluated
इंटीग्रेशनsimulated · integration_real · no_evaluated
संपूर्णताcomplete · incomplete
रिपोर्ट का परिणामPASS · FAIL · INCOMPLETE
प्रभाव का परिणामsucceeded · failed_no_effect · indeterminate

Checksum केवल सूचनात्मक

Report digest प्रस्तुत bytes की जाँच करता है, लेकिन जिसे रिपोर्ट बदलने की क्षमता है वह उसे फिर से बना सकता है। यह issuer authentication नहीं है।

इस ऑपरेटर द्वारा विश्वसनीय माना गया जारीकर्ता

केवल उन एंकरों के सापेक्ष जिन्हें ऑपरेटर इंस्टॉल करता है। आर्टिफ़ैक्ट के भीतर ही भेजा गया एंकर उसे विश्वसनीय नहीं बनाता।

किसी तीसरे पक्ष द्वारा पुनरुत्पादित

किसी और ने वही पैक चलाया और वही परिणाम पाया। यह एक अलग दावा है और अलग से रिपोर्ट किया जाता है।

सूचनात्मक pull request चेक

नेटिव फ़ाइलों के base और head की तुलना उन्हीं इम्पोर्टर और नियमों से करता है, घोषित बदलाव, अज्ञात बातें और पुनः-सत्यापन के उम्मीदवार दिखाता है, और संलग्न रसीद को उसके एंकरों के विरुद्ध सत्यापित करता है। यह पिन की गई विश्वसनीय रिविज़न से, केवल पढ़ने की अनुमतियों के साथ, बिना secrets के और PR का कोड निष्पादित किए बिना चलता है। यह समीक्षा को सूचित करता है: यह वह चेक नहीं है जो एक्सपोर्ट को अधिकृत करे, और न ही Guardian या किसी ruleset का विकल्प।

यह क्या नहीं करता

  • यह मॉडल को सुरक्षित नहीं बनाता और सामान्य अलाइनमेंट सिद्ध नहीं करता: यह घोषित प्रोफ़ाइल पर निष्पादन की सीमाएँ परखता है।
  • यह उन रास्तों को नियंत्रित नहीं करता जो Guardian को बायपास करते हैं; बिना प्रोब वाला रास्ता not evaluated ही रहता है, विरासत से कभी सुरक्षित नहीं माना जाता।
  • यह पहले हो चुके प्रभाव को पलटता नहीं: hold और stop रोलबैक नहीं हैं।
  • रसीद अपने एंकरों के तहत अखंडता और दायरा दिखाती है; यह नहीं दिखाती कि मंज़ूर किया गया कोड हानिरहित है या किसी स्वतंत्र पक्ष ने उसका ऑडिट किया है।
  • यह कंपनी-व्यापी kill switch नहीं है: v1 चुने गए रन और उसके घोषित रनरों को नियंत्रित करता है।
  • संगतता प्रोफ़ाइल, संस्करण और पर्यावरण के अनुसार प्रकाशित की जाती है। एक हार्नेस पर PASS किसी दूसरे ऑपरेटिंग सिस्टम, रास्ते या क्लाइंट पर लागू नहीं होता।

आगे पढ़ें

स्थिति

उपलब्ध: नेटिव फ़ाइलों पर Doctor, npm, CLI और डैशबोर्ड का संदर्भ परिदृश्य, लोकल Git में Exact Export और सूचनात्मक PR चेक। रिपोर्ट checksum-only history और संलग्न Action Proof bundle में अंतर बताती हैं; shareable receipt तभी कहा जाता है जब bundle मौजूद हो और external anchors से verify हो। हर क्षमता अपना evidence level — simulated, real integration या not evaluated — प्रकाशित करती है।

खुला और पुनरुत्पादनीय

परिदृश्य, फ़िक्स्चर, रेसिपी और वेक्टर प्रकाशित हैं ताकि कोई तीसरा पक्ष हर गुण को पुनरुत्पादित या खंडित कर सके। प्रति-उदाहरण seed, प्रोफ़ाइल और देखे गए परिणाम के साथ issue के रूप में योगदान किए जाते हैं; संवेदनशील निष्कर्ष SECURITY.md का पालन करते हैं। “सुरक्षित एजेंटों” की कोई लीडरबोर्ड नहीं है और कोई सामान्य बैज नहीं हैं।

Execution Governance — MCP, एजेंट और हार्नेस के लिए सुरक्षा | SecureStamp Foundation