Lewati ke konten utama
DocsSecureStamp Protocol
Execution Governance · MCP · agen · harness

Biarkan agen bekerja. Pegang kendali atas efek akhirnya.

Mengamankan server MCP saja tidak cukup: agen juga menjangkau shell, berkas, API, dan otomasi yang diizinkan oleh harness-nya. Panduan ini menyatukan seluruh alurnya bagi developer dan institusi: diagnosis konfigurasi yang sudah Anda miliki, uji batasnya, otorisasi hanya kandidat yang persis, kendalikan eksekusi, dan rekonstruksi apa yang benar-benar terjadi berdasarkan bukti.

Tersedia · Break the Mandate

Untuk siapa

Developer dan maintainer

Tim yang sudah mendelegasikan tugas ke agen pengodean dan ingin membiarkannya bekerja lebih lama tanpa menyetujui setiap perintah. Doctor pada berkas mereka sendiri, lab lokal tanpa akun, dan tanda terima yang dilampirkan ke PR.

Tim platform dan keamanan

Pihak yang memutuskan apa yang boleh di-mount, dijangkau, dan diekspor oleh agen. Satu konfigurasi portabel yang diversikan di Git, validasi yang sama di CLI dan dasbor, serta kontrol hold dan stop yang dikonfirmasi oleh runtime.

Institusi dan organisasi

Siapa pun yang bertanggung jawab atas apa yang dilakukan perangkat lunak otonom terhadap pelanggan, auditor, atau regulator. Otoritas tetap berada di luar agen, setiap efek meninggalkan bukti yang dapat diverifikasi secara offline, dan batas dari bukti tersebut dituliskan.

Tiga permukaan, satu prinsip

Agen boleh mengusulkan. Otoritas tetap di luar agen. Cakupan terbatas pada rute yang dideklarasikan dan diuji: SecureStamp tidak mengendalikan operasi yang melewati batas tersebut, dan menyebutkannya alih-alih menyembunyikannya.

Break the Mandate — panduan langkah demi langkah

Pertanyaan awalnya sederhana: dapatkah agen Anda melakukan sesuatu di luar tugas yang Anda setujui? Skenario referensi menjawabnya dalam lima langkah, pada fixture sintetis, tanpa akun dan tanpa API key model.

  1. 01

    Tugas yang berguna

    Agen menyiapkan perubahan nyata di dalam fixture yang terkurung.

  2. 02

    Celahnya, pada baseline

    Upaya di luar lingkup yang sama menimbulkan efeknya pada baseline yang sengaja dibuat permisif, diamati dari proses lain. Ini kontrol eksperimental yang sudah diketahui, bukan kerentanan yang ditemukan di mesin Anda.

  3. 03

    Celahnya, terkendali

    Dengan kontrol aktif, rute itu terkendali, dan tugas yang berguna tetap selesai. Penolakan yang membuat tugas tidak berguna tidak dihitung sebagai nilai.

  4. 04

    Bukti kedaluwarsa saat lingkungan berubah

    Sebuah dependensi material dari profil berubah: bukti sebelumnya tidak lagi mengaktifkan rute itu sampai divalidasi ulang.

  5. 05

    Hanya kandidat yang persis yang keluar

    Kandidat yang dibekukan ditinjau. Mengubah byte atau tujuannya membatalkan ekspor; mengembalikan apa yang disetujui mengizinkan efeknya.

Mulai cepat

Doctor tidak membutuhkan Docker maupun model, dan tidak mengeksekusi apa pun yang dibacanya. Skenario acuan bersifat sintetis: ia tidak pernah mengeksekusi kode proyek dan laporannya diberi label sebagai bukti simulasi.

shell
# Node 22.22.3 atau yang lebih baru
npm install --save-dev @securestamp/mcp-guard @securestamp/execution-governance

# 1. Doctor: diagnosis statis atas berkas yang Anda pilih
npx securestamp-mcp-doctor scan .mcp.json --propose
npx securestamp-mcp-doctor scan-native <settings.json|config.toml> --format=<shape>
npx securestamp-mcp-doctor scan-workflow .github/workflows/agent.yml

# 2. Skenario portabel: validasi dan jalankan acuan, dengan hold
npx securestamp-execution-governance validate scenario.json
npx securestamp-execution-governance run scenario.json --hold-before=step-1

Setiap perintah mencetak penggunaan dan format yang didukung ketika diberi argumen yang tidak valid. Untuk HarnessProfileV1 yang lengkap, gunakan securestamp-mcp-doctor scan-harness. Dengan --hold-before, eksekusi menampilkan efek yang ditahan dan tidak pernah diterima. Tanpa telemetri secara default.

Doctor: berkas native Anda lebih dulu

Doctor menghasilkan fakta yang dideklarasikan, masing-masing dengan berkas dan field sumbernya, serta diagnosis parsial yang menyebutkan lapisan mana yang dibaca dan mana yang masih tidak diketahui. Kompatibilitas dideskripsikan sebagai bentuk + transport + klien yang diuji; format yang tidak dikenali dilaporkan sebagai tidak didukung, tidak pernah dilewati secara diam-diam.

  • .mcp.json · JSON dengan mcpServers (stdio)

    Perintah yang dideklarasikan, referensi kredensial, rahasia yang tertulis di dalam berkas, peluncuran lewat shell, dan paket yang mutable atau @latest. Versi yang dipin tidak menetapkan integritas: memeriksa artefak efektif terhadap yang disetujui adalah tugas eksekutor.

  • settings.json · config.toml ([mcp_servers])

    Izin, tool, dan lapisan konfigurasi yang dikenali, beserta konflik dan data yang hilang. Satu berkas saja tidak mengungkap kebijakan terkelola, override CLI, atau konfigurasi turunan: keluarannya menyatakan hal itu.

  • .github/workflows/*.yml

    Agent Workflow Doctor: input issue, PR, atau komentar yang tidak tepercaya yang mencapai agen, izin yang dideklarasikan, referensi secret, tool yang luas, dan checkout konten eksternal. Ia tidak mengunduh action, tidak me-resolve secret, dan tidak mengeksekusi YAML.

  • HarnessProfileV1

    Profil lengkap untuk pengguna tingkat lanjut. Doctor tidak pernah membuatnya dari satu berkas saja: mount, observer, kredensial efektif, dan backend dipilih dan divalidasi oleh operator.

  • Hanya membaca berkas yang ditunjuk; tidak menjelajahi direktori home.
  • Tidak mengeksekusi perintah, hook, atau ekspresi apa pun dari berkas.
  • Tidak me-resolve secret dan tidak memvalidasi token.
  • Mengusulkan patch yang dapat ditinjau pada salinan; tidak pernah menimpa yang asli.
  • Menampilkan hasil bersih dengan bobot yang sama seperti temuan.
  • Diagnosis statis tidak menetapkan isolasi maupun perlindungan.

Exact Export: agen menyiapkan, Anda mengotorisasi perubahan yang persis

Agen menyiapkan perubahan pada salinan proyek Anda yang terkurung. Kredensial ekspor tetap di luar lingkungannya, dan hanya kandidat yang telah ditinjau yang keluar, melalui Execution Guardian.

  1. 01

    Siapkan

    Dalam karantina, pada snapshot proyek yang dipilih; .git Anda tidak pernah dipakai ulang sebagai basis tepercaya.

  2. 02

    Bekukan

    Kandidat ditetapkan sebelum tinjauan: basis, byte dan digest, ref, tujuan, dan keadaan sebelumnya.

  3. 03

    Otorisasi

    Persetujuan terikat pada kandidat itu. Perubahan setelahnya membatalkannya; --yes tidak menggantikan MFA atau kuorum.

  4. 04

    Eksekusi

    Dipegang dalam kustodi oleh Guardian, dengan pemeriksaan keadaan tujuan: drift dan race tidak pernah ditimpa.

  5. 05

    Verifikasi

    Verifikasi independen atas postcondition dan tanda terima yang Anda lampirkan ke PR atau issue.

Tujuan awalnya adalah repositori Git lokal. Dengan profil dan tujuan yang diotorisasi, adapter GitHub membuat ref baru: ia tidak memperbarui branch mana pun, tidak melakukan force-push, merge, atau deploy, dan membuka PR adalah efek terpisah dengan otorisasinya sendiri. Kustodi kredensial hanya diklaim untuk profil yang membuktikannya dengan identitas efektif, mount, socket, dan jaringan ditambah canary dari konteks agen.

Satu konfigurasi portabel, tiga antarmuka

Konfigurasinya adalah berkas JSON yang diversikan di repositori Anda. Pustaka menghasilkan kontrak lengkap beserta digest-nya; tidak ada yang menulis tanda tangan secara manual. CLI dan dasbor mengimpor dan mengekspor representasi yang sama dan melewati validasi yang sama: tidak ada kebijakan web yang berbeda dari kebijakan di Git. Setiap perubahan membuat revisi baru dan eksekusi yang aktif tetap memakai snapshot-nya.

Skenario

Sebuah SSPI-execution-scenario yang berversi: parameter, sumber proyek dengan digest kandidat dan basis, serta langkah-langkah dengan operasi dan efek yang diharapkan. Ia tidak menerima skrip arbitrer maupun hasil yang diharapkan yang diedit untuk mengubah celah menjadi keberhasilan.

Profil

Runner dan profilnya: backend, lease observer, dan lease kanal kontrol. Sistem memeriksa ketersediaannya dan keberlakuan buktinya.

Mandat

Batas efek dan waktu, digest setiap efek dan sumber daya, serta persetujuan yang diperlukan: sebuah Task Contract di luar jangkauan agen.

  • npm · @securestamp/execution-governance

    Kontrak skenario portabel, control plane dengan hold, resume, dan stop, serta laporan yang telah disunting: memvalidasi dan menserialisasi skenario, memulai eksekusi, menerbitkan perintah idempoten, serta membangun, memverifikasi, dan membandingkan laporan. Ia tidak memberikan otoritas, tidak mengurung host, dan tidak menggantikan Guardian milik pelanggan.

  • CLI · securestamp-mcp-doctor · securestamp-execution-governance

    scan, scan-native, scan-workflow, dan scan-harness untuk diagnosis; validate dan run untuk skenario. Tanpa akun. Setiap eksekusi menghasilkan laporannya sendiri tanpa menimpa laporan lain.

  • Dashboard · securestamp.online/dashboard/agents

    Skenario, persiapan, eksekusi, detail langsung, dan analisis pascaeksekusi, pada runner terdaftar yang dioperasikan pelanggan. Browser tidak menjalankan pengujian dan tidak menerima kredensial penyedia; menghubungkan runner bersifat opt-in.

Hold, resume, stop

Kontrol ini bekerja pada rute yang dimediasi oleh Guardian. Agen boleh terus bernalar selagi efeknya ditahan; antarmuka menampilkannya sebagai “efek ditahan / proses berjalan”, bukan sebagai agen yang membeku.

Hold

Guardian menutup penerimaan efek baru dan mempertahankan anggaran, grant yang telah terpakai, dan riwayat. Ia tidak membekukan pemanggilan yang sudah terkirim dan tidak membangun antrean efek yang usang.

Resume

Sebelum dibuka kembali, mandat, masa berlaku, kebijakan, profil, observer, dan anggaran divalidasi ulang. Setiap permintaan baru dievaluasi lagi.

Stop

Bersifat final bagi eksekusi: menutup penerimaan secara durabel, membatalkan pekerjaan yang tertunda, dan menghentikan proses yang disupervisi beserta turunannya. Ia mengungguli resume dan penyambungan kembali.

Respons HTTP yang berhasil hanya mengonfirmasi bahwa perintah telah diterima. Dasbor menampilkan secara terpisah apa yang diminta, apa yang diterapkan supervisor, dan apa yang diamati. Jika kanal jarak jauh terputus saat observer sehat, penerimaan tetap ditahan secara lokal; jika observer gagal, profil memutus egress dan menghentikan container. Stop lokal tidak pernah bergantung pada dasbor.

Laporan: status yang tidak diringkas menjadi lampu lalu lintas

Laporan eksekusi hanya memuat checksum informatif, menyatakan tingkat buktinya, dan memungkinkan perbandingan eksekusi; checksum bukan autentikasi penerbit. Jika bundle Action Proof lengkap dilampirkan, verifier independen memeriksanya secara offline dengan anchor yang diberikan di luar laporan dan mengikat kandidat, tujuan, otoritas, serta hasil receipt yang diamati. FAIL, SKIP, bukti yang hilang, atau rute yang belum dievaluasi tetap terlihat; kegagalan instrumentasi membuat eksekusi INCOMPLETE, bukan PASS.

Status eksekusiqueued · running · held · stopping · stopped · completed · failed · incomplete
Hasil rutePASS · FAIL · SKIP
Cakupanprotected · contradicted · partial · not_evaluated
Integrasisimulated · integration_real · no_evaluated
Kelengkapancomplete · incomplete
Hasil laporanPASS · FAIL · INCOMPLETE
Hasil efeksucceeded · failed_no_effect · indeterminate

Checksum bersifat informatif

Digest laporan memeriksa byte yang disajikan, tetapi siapa pun yang dapat menulis ulang laporan dapat menghitungnya kembali. Ini bukan autentikasi penerbit.

Penerbit dipercaya oleh operator ini

Hanya relatif terhadap anchor yang dipasang operator. Anchor yang dikirim di dalam artefak itu sendiri tidak membuatnya tepercaya.

Direproduksi oleh pihak ketiga

Orang lain menjalankan pack yang sama dan mendapat hasil yang sama. Ini klaim yang berbeda dan dilaporkan secara terpisah.

Pemeriksaan pull request bersifat informasional

Membandingkan base dan head dari berkas native dengan importer dan aturan yang sama, menampilkan perubahan yang dideklarasikan, hal yang tidak diketahui, dan kandidat untuk validasi ulang, serta memvalidasi tanda terima terlampir terhadap anchor-nya. Ia berjalan dari revisi tepercaya yang dipin, dengan izin baca, tanpa secret, dan tanpa mengeksekusi kode dari PR. Ia menginformasikan tinjauan: bukan pemeriksaan yang mengotorisasi ekspor, dan bukan pengganti Guardian atau ruleset.

Yang tidak dilakukan ini

  • Tidak membuat model menjadi aman atau membuktikan alignment secara umum: ia menguji batas eksekusi pada profil yang dideklarasikan.
  • Tidak mengendalikan rute yang melewati Guardian; rute tanpa probe tetap not evaluated, tidak pernah dianggap terlindungi lewat pewarisan.
  • Tidak membatalkan efek yang sudah terjadi: hold dan stop bukan rollback.
  • Tanda terima menunjukkan integritas dan cakupan di bawah anchor-nya; ia tidak menunjukkan bahwa kode yang disetujui tidak berbahaya atau bahwa ada pihak independen yang mengauditnya.
  • Ini bukan kill switch untuk seluruh perusahaan: v1 mengendalikan eksekusi yang dipilih dan runner yang dideklarasikan.
  • Kompatibilitas dipublikasikan per profil, versi, dan lingkungan. PASS pada satu harness tidak berlaku untuk sistem operasi, rute, atau klien lain.

Lanjutkan membaca

Status

Tersedia: Doctor pada berkas native, skenario referensi lewat npm, CLI, dan dasbor, Exact Export ke Git lokal, serta pemeriksaan PR informasional. Laporan membedakan riwayat checksum-only dari bundle Action Proof terlampir; tanda terima yang dapat dibagikan hanya diklaim jika bundle ada dan terverifikasi dengan anchor eksternal. Setiap kemampuan mempublikasikan tingkat bukti — simulated, integrasi nyata, atau not evaluated — per profil dan lingkungan.

Terbuka dan dapat direproduksi

Skenario, fixture, resep, dan vektor dipublikasikan agar pihak ketiga dapat mereproduksi atau membantah setiap properti. Contoh tandingan dikontribusikan sebagai issue dengan seed, profil, dan hasil yang diamati; temuan sensitif mengikuti SECURITY.md. Tidak ada papan peringkat “agen aman” dan tidak ada lencana generik.

Execution Governance — keamanan untuk MCP, agen, dan harness | SecureStamp Foundation