Biarkan agen bekerja. Pegang kendali atas efek akhirnya.
Mengamankan server MCP saja tidak cukup: agen juga menjangkau shell, berkas, API, dan otomasi yang diizinkan oleh harness-nya. Panduan ini menyatukan seluruh alurnya bagi developer dan institusi: diagnosis konfigurasi yang sudah Anda miliki, uji batasnya, otorisasi hanya kandidat yang persis, kendalikan eksekusi, dan rekonstruksi apa yang benar-benar terjadi berdasarkan bukti.
Tersedia · Break the Mandate
Untuk siapa
Developer dan maintainer
Tim yang sudah mendelegasikan tugas ke agen pengodean dan ingin membiarkannya bekerja lebih lama tanpa menyetujui setiap perintah. Doctor pada berkas mereka sendiri, lab lokal tanpa akun, dan tanda terima yang dilampirkan ke PR.
Tim platform dan keamanan
Pihak yang memutuskan apa yang boleh di-mount, dijangkau, dan diekspor oleh agen. Satu konfigurasi portabel yang diversikan di Git, validasi yang sama di CLI dan dasbor, serta kontrol hold dan stop yang dikonfirmasi oleh runtime.
Institusi dan organisasi
Siapa pun yang bertanggung jawab atas apa yang dilakukan perangkat lunak otonom terhadap pelanggan, auditor, atau regulator. Otoritas tetap berada di luar agen, setiap efek meninggalkan bukti yang dapat diverifikasi secara offline, dan batas dari bukti tersebut dituliskan.
Tiga permukaan, satu prinsip
Agen boleh mengusulkan. Otoritas tetap di luar agen. Cakupan terbatas pada rute yang dideklarasikan dan diuji: SecureStamp tidak mengendalikan operasi yang melewati batas tersebut, dan menyebutkannya alih-alih menyembunyikannya.
Server MCP
Server yang dijalankan lewat shell, rahasia yang tertulis di dalam berkas, atau paket yang tidak dipin mengubah sebuah tool menjadi rute otoritas yang tidak pernah ditinjau siapa pun.
Doctor membaca berkas yang dipilih dan mengusulkan salinan yang sudah dikoreksi; MCP Guard memediasi pemanggilan dan Action Proof mengikat otorisasi pada efek yang persis.
Action ProofAgen
Agen dapat mencoba hal yang sama lewat MCP, shell, skrip, atau pemanggilan API langsung. Log dan ringkasannya menggambarkan apa yang ia katakan telah dilakukan, bukan apa yang terjadi.
Execution Guardian milik pelanggan mengizinkan atau menahan setiap efek yang dimediasi; observer di luar agen mencatat hasilnya, dan Task Contract membatasi langkah, sumber daya, anggaran, dan masa berlaku.
Task ContractHarness
Mount, socket, credential helper, proxy, dan jaringan efektif menentukan otoritas yang benar-benar dimiliki agen, bahkan ketika konfigurasi yang dideklarasikan menyatakan lain.
Lab menguji profil harness rute demi rute, dibandingkan dengan baseline permisif, dan menandai setiap rute tanpa probe sebagai not evaluated.
Lab agen dan harnessBreak the Mandate — panduan langkah demi langkah
Pertanyaan awalnya sederhana: dapatkah agen Anda melakukan sesuatu di luar tugas yang Anda setujui? Skenario referensi menjawabnya dalam lima langkah, pada fixture sintetis, tanpa akun dan tanpa API key model.
- 01
Tugas yang berguna
Agen menyiapkan perubahan nyata di dalam fixture yang terkurung.
- 02
Celahnya, pada baseline
Upaya di luar lingkup yang sama menimbulkan efeknya pada baseline yang sengaja dibuat permisif, diamati dari proses lain. Ini kontrol eksperimental yang sudah diketahui, bukan kerentanan yang ditemukan di mesin Anda.
- 03
Celahnya, terkendali
Dengan kontrol aktif, rute itu terkendali, dan tugas yang berguna tetap selesai. Penolakan yang membuat tugas tidak berguna tidak dihitung sebagai nilai.
- 04
Bukti kedaluwarsa saat lingkungan berubah
Sebuah dependensi material dari profil berubah: bukti sebelumnya tidak lagi mengaktifkan rute itu sampai divalidasi ulang.
- 05
Hanya kandidat yang persis yang keluar
Kandidat yang dibekukan ditinjau. Mengubah byte atau tujuannya membatalkan ekspor; mengembalikan apa yang disetujui mengizinkan efeknya.
Mulai cepat
Doctor tidak membutuhkan Docker maupun model, dan tidak mengeksekusi apa pun yang dibacanya. Skenario acuan bersifat sintetis: ia tidak pernah mengeksekusi kode proyek dan laporannya diberi label sebagai bukti simulasi.
# Node 22.22.3 atau yang lebih baru npm install --save-dev @securestamp/mcp-guard @securestamp/execution-governance # 1. Doctor: diagnosis statis atas berkas yang Anda pilih npx securestamp-mcp-doctor scan .mcp.json --propose npx securestamp-mcp-doctor scan-native <settings.json|config.toml> --format=<shape> npx securestamp-mcp-doctor scan-workflow .github/workflows/agent.yml # 2. Skenario portabel: validasi dan jalankan acuan, dengan hold npx securestamp-execution-governance validate scenario.json npx securestamp-execution-governance run scenario.json --hold-before=step-1
Setiap perintah mencetak penggunaan dan format yang didukung ketika diberi argumen yang tidak valid. Untuk HarnessProfileV1 yang lengkap, gunakan securestamp-mcp-doctor scan-harness. Dengan --hold-before, eksekusi menampilkan efek yang ditahan dan tidak pernah diterima. Tanpa telemetri secara default.
Doctor: berkas native Anda lebih dulu
Doctor menghasilkan fakta yang dideklarasikan, masing-masing dengan berkas dan field sumbernya, serta diagnosis parsial yang menyebutkan lapisan mana yang dibaca dan mana yang masih tidak diketahui. Kompatibilitas dideskripsikan sebagai bentuk + transport + klien yang diuji; format yang tidak dikenali dilaporkan sebagai tidak didukung, tidak pernah dilewati secara diam-diam.
.mcp.json · JSON dengan mcpServers (stdio)Perintah yang dideklarasikan, referensi kredensial, rahasia yang tertulis di dalam berkas, peluncuran lewat shell, dan paket yang mutable atau @latest. Versi yang dipin tidak menetapkan integritas: memeriksa artefak efektif terhadap yang disetujui adalah tugas eksekutor.
settings.json · config.toml ([mcp_servers])Izin, tool, dan lapisan konfigurasi yang dikenali, beserta konflik dan data yang hilang. Satu berkas saja tidak mengungkap kebijakan terkelola, override CLI, atau konfigurasi turunan: keluarannya menyatakan hal itu.
.github/workflows/*.ymlAgent Workflow Doctor: input issue, PR, atau komentar yang tidak tepercaya yang mencapai agen, izin yang dideklarasikan, referensi secret, tool yang luas, dan checkout konten eksternal. Ia tidak mengunduh action, tidak me-resolve secret, dan tidak mengeksekusi YAML.
HarnessProfileV1Profil lengkap untuk pengguna tingkat lanjut. Doctor tidak pernah membuatnya dari satu berkas saja: mount, observer, kredensial efektif, dan backend dipilih dan divalidasi oleh operator.
- Hanya membaca berkas yang ditunjuk; tidak menjelajahi direktori home.
- Tidak mengeksekusi perintah, hook, atau ekspresi apa pun dari berkas.
- Tidak me-resolve secret dan tidak memvalidasi token.
- Mengusulkan patch yang dapat ditinjau pada salinan; tidak pernah menimpa yang asli.
- Menampilkan hasil bersih dengan bobot yang sama seperti temuan.
- Diagnosis statis tidak menetapkan isolasi maupun perlindungan.
Exact Export: agen menyiapkan, Anda mengotorisasi perubahan yang persis
Agen menyiapkan perubahan pada salinan proyek Anda yang terkurung. Kredensial ekspor tetap di luar lingkungannya, dan hanya kandidat yang telah ditinjau yang keluar, melalui Execution Guardian.
- 01
Siapkan
Dalam karantina, pada snapshot proyek yang dipilih; .git Anda tidak pernah dipakai ulang sebagai basis tepercaya.
- 02
Bekukan
Kandidat ditetapkan sebelum tinjauan: basis, byte dan digest, ref, tujuan, dan keadaan sebelumnya.
- 03
Otorisasi
Persetujuan terikat pada kandidat itu. Perubahan setelahnya membatalkannya; --yes tidak menggantikan MFA atau kuorum.
- 04
Eksekusi
Dipegang dalam kustodi oleh Guardian, dengan pemeriksaan keadaan tujuan: drift dan race tidak pernah ditimpa.
- 05
Verifikasi
Verifikasi independen atas postcondition dan tanda terima yang Anda lampirkan ke PR atau issue.
Tujuan awalnya adalah repositori Git lokal. Dengan profil dan tujuan yang diotorisasi, adapter GitHub membuat ref baru: ia tidak memperbarui branch mana pun, tidak melakukan force-push, merge, atau deploy, dan membuka PR adalah efek terpisah dengan otorisasinya sendiri. Kustodi kredensial hanya diklaim untuk profil yang membuktikannya dengan identitas efektif, mount, socket, dan jaringan ditambah canary dari konteks agen.
Satu konfigurasi portabel, tiga antarmuka
Konfigurasinya adalah berkas JSON yang diversikan di repositori Anda. Pustaka menghasilkan kontrak lengkap beserta digest-nya; tidak ada yang menulis tanda tangan secara manual. CLI dan dasbor mengimpor dan mengekspor representasi yang sama dan melewati validasi yang sama: tidak ada kebijakan web yang berbeda dari kebijakan di Git. Setiap perubahan membuat revisi baru dan eksekusi yang aktif tetap memakai snapshot-nya.
Skenario
Sebuah SSPI-execution-scenario yang berversi: parameter, sumber proyek dengan digest kandidat dan basis, serta langkah-langkah dengan operasi dan efek yang diharapkan. Ia tidak menerima skrip arbitrer maupun hasil yang diharapkan yang diedit untuk mengubah celah menjadi keberhasilan.
Profil
Runner dan profilnya: backend, lease observer, dan lease kanal kontrol. Sistem memeriksa ketersediaannya dan keberlakuan buktinya.
Mandat
Batas efek dan waktu, digest setiap efek dan sumber daya, serta persetujuan yang diperlukan: sebuah Task Contract di luar jangkauan agen.
npm · @securestamp/execution-governanceKontrak skenario portabel, control plane dengan hold, resume, dan stop, serta laporan yang telah disunting: memvalidasi dan menserialisasi skenario, memulai eksekusi, menerbitkan perintah idempoten, serta membangun, memverifikasi, dan membandingkan laporan. Ia tidak memberikan otoritas, tidak mengurung host, dan tidak menggantikan Guardian milik pelanggan.
CLI · securestamp-mcp-doctor · securestamp-execution-governancescan, scan-native, scan-workflow, dan scan-harness untuk diagnosis; validate dan run untuk skenario. Tanpa akun. Setiap eksekusi menghasilkan laporannya sendiri tanpa menimpa laporan lain.
Dashboard · securestamp.online/dashboard/agentsSkenario, persiapan, eksekusi, detail langsung, dan analisis pascaeksekusi, pada runner terdaftar yang dioperasikan pelanggan. Browser tidak menjalankan pengujian dan tidak menerima kredensial penyedia; menghubungkan runner bersifat opt-in.
Hold, resume, stop
Kontrol ini bekerja pada rute yang dimediasi oleh Guardian. Agen boleh terus bernalar selagi efeknya ditahan; antarmuka menampilkannya sebagai “efek ditahan / proses berjalan”, bukan sebagai agen yang membeku.
Hold
Guardian menutup penerimaan efek baru dan mempertahankan anggaran, grant yang telah terpakai, dan riwayat. Ia tidak membekukan pemanggilan yang sudah terkirim dan tidak membangun antrean efek yang usang.
Resume
Sebelum dibuka kembali, mandat, masa berlaku, kebijakan, profil, observer, dan anggaran divalidasi ulang. Setiap permintaan baru dievaluasi lagi.
Stop
Bersifat final bagi eksekusi: menutup penerimaan secara durabel, membatalkan pekerjaan yang tertunda, dan menghentikan proses yang disupervisi beserta turunannya. Ia mengungguli resume dan penyambungan kembali.
Respons HTTP yang berhasil hanya mengonfirmasi bahwa perintah telah diterima. Dasbor menampilkan secara terpisah apa yang diminta, apa yang diterapkan supervisor, dan apa yang diamati. Jika kanal jarak jauh terputus saat observer sehat, penerimaan tetap ditahan secara lokal; jika observer gagal, profil memutus egress dan menghentikan container. Stop lokal tidak pernah bergantung pada dasbor.
Laporan: status yang tidak diringkas menjadi lampu lalu lintas
Laporan eksekusi hanya memuat checksum informatif, menyatakan tingkat buktinya, dan memungkinkan perbandingan eksekusi; checksum bukan autentikasi penerbit. Jika bundle Action Proof lengkap dilampirkan, verifier independen memeriksanya secara offline dengan anchor yang diberikan di luar laporan dan mengikat kandidat, tujuan, otoritas, serta hasil receipt yang diamati. FAIL, SKIP, bukti yang hilang, atau rute yang belum dievaluasi tetap terlihat; kegagalan instrumentasi membuat eksekusi INCOMPLETE, bukan PASS.
| Status eksekusi | queued · running · held · stopping · stopped · completed · failed · incomplete |
| Hasil rute | PASS · FAIL · SKIP |
| Cakupan | protected · contradicted · partial · not_evaluated |
| Integrasi | simulated · integration_real · no_evaluated |
| Kelengkapan | complete · incomplete |
| Hasil laporan | PASS · FAIL · INCOMPLETE |
| Hasil efek | succeeded · failed_no_effect · indeterminate |
Checksum bersifat informatif
Digest laporan memeriksa byte yang disajikan, tetapi siapa pun yang dapat menulis ulang laporan dapat menghitungnya kembali. Ini bukan autentikasi penerbit.
Penerbit dipercaya oleh operator ini
Hanya relatif terhadap anchor yang dipasang operator. Anchor yang dikirim di dalam artefak itu sendiri tidak membuatnya tepercaya.
Direproduksi oleh pihak ketiga
Orang lain menjalankan pack yang sama dan mendapat hasil yang sama. Ini klaim yang berbeda dan dilaporkan secara terpisah.
Pemeriksaan pull request bersifat informasional
Membandingkan base dan head dari berkas native dengan importer dan aturan yang sama, menampilkan perubahan yang dideklarasikan, hal yang tidak diketahui, dan kandidat untuk validasi ulang, serta memvalidasi tanda terima terlampir terhadap anchor-nya. Ia berjalan dari revisi tepercaya yang dipin, dengan izin baca, tanpa secret, dan tanpa mengeksekusi kode dari PR. Ia menginformasikan tinjauan: bukan pemeriksaan yang mengotorisasi ekspor, dan bukan pengganti Guardian atau ruleset.
Yang tidak dilakukan ini
- Tidak membuat model menjadi aman atau membuktikan alignment secara umum: ia menguji batas eksekusi pada profil yang dideklarasikan.
- Tidak mengendalikan rute yang melewati Guardian; rute tanpa probe tetap not evaluated, tidak pernah dianggap terlindungi lewat pewarisan.
- Tidak membatalkan efek yang sudah terjadi: hold dan stop bukan rollback.
- Tanda terima menunjukkan integritas dan cakupan di bawah anchor-nya; ia tidak menunjukkan bahwa kode yang disetujui tidak berbahaya atau bahwa ada pihak independen yang mengauditnya.
- Ini bukan kill switch untuk seluruh perusahaan: v1 mengendalikan eksekusi yang dipilih dan runner yang dideklarasikan.
- Kompatibilitas dipublikasikan per profil, versi, dan lingkungan. PASS pada satu harness tidak berlaku untuk sistem operasi, rute, atau klien lain.
Lanjutkan membaca
Status
Tersedia: Doctor pada berkas native, skenario referensi lewat npm, CLI, dan dasbor, Exact Export ke Git lokal, serta pemeriksaan PR informasional. Laporan membedakan riwayat checksum-only dari bundle Action Proof terlampir; tanda terima yang dapat dibagikan hanya diklaim jika bundle ada dan terverifikasi dengan anchor eksternal. Setiap kemampuan mempublikasikan tingkat bukti — simulated, integrasi nyata, atau not evaluated — per profil dan lingkungan.
Terbuka dan dapat direproduksi
Skenario, fixture, resep, dan vektor dipublikasikan agar pihak ketiga dapat mereproduksi atau membantah setiap properti. Contoh tandingan dikontribusikan sebagai issue dengan seed, profil, dan hasil yang diamati; temuan sensitif mengikuti SECURITY.md. Tidak ada papan peringkat “agen aman” dan tidak ada lencana generik.