メインコンテンツへ移動
ドキュメントに戻るAction Proof · 限定委任
仕様

mandate は成果物であって、設定項目ではありません。

限定委任は Execution Authorization の内側にある能力であり、独立したカテゴリではありません。Task Contract は鎖を枠づけるものであって、その部品を置き換えるものではありません。各ステップは引き続き、自身の単回使用の Execution Grant と自身の Action Receipt を生みます。

設計

TaskContractV1

この契約は 1 つの署名済みオブジェクトの中で次を結び付けます。tenant、その下で行為してよい行為者、宛先となる Guardian と audience、リビジョン、ステップ、その制約、予算とその単位、有効期間、適用中のポリシーと manifest、そして失効カウンタ。

  • taskId · revision

    同一性とバージョン。承認された契約をその場で編集することは決してありません。ステップを変えれば、あらためて見直すべき新しいリビジョンになります。

  • tenant · guardianId · audience

    誰のものか、そしてどの単一の実行点が消費してよいか。1 つの mandate は 1 つの Guardian に宛てられます。

  • actors[]

    各行為者は識別子を鍵とその thumbprint に結び付けます。ステップは、新しいチャレンジに対してその鍵の所持を証明することで請求され、それは原子的に消費されます。

  • authority

    protocol が操作ごとに定めます。呼び出す側はそれを選べず、同じ要求の中で下げることもできません。承認された mandate がステップの閾値を下げることは決してありません。

  • steps[]

    各ステップは正規の操作、そのプロバイダ、リソース一覧、正確なパラメータのダイジェストを名指しし、maxUses を 1 に固定して持ちます。

  • budget

    tenant・タスク・リビジョン・ステップごとに永続的かつ原子的です。コミット済みとは、消費済みに加えて、結果が未確定または不確実な予約分を含みます。同じ grant が二重に予約することはありません。

  • issuedAt · expiresAt

    有効期間。それを過ぎれば新しいステップは送られません。猶予期間はなく、タスクの内側から延長することもできません。

  • policyVersion · revocationVersion

    適用中の署名済みローカルポリシーと失効カウンタ。保管や失効が利用できない場合、新しい効果は送出されません。

積集合は依然として効いています

実効的な許可 = mandate ∩ grant ∩ 署名済みローカルポリシー ∩ アダプタの制約 ∩ 予算 ∩ 同一性 ∩ 有効性と失効

クラウドがローカルの上限を広げることは決してありません。mandate は積集合の項が 1 つ増えるだけで、それを迂回する道ではありません。Guardian はプロバイダに接触する前にそのすべてを適用します。

状態機械

タスクはちょうど 1 つの状態を占め、台帳が記録するのは意図ではなく遷移です。

  • draft
  • approved
  • running
  • paused
  • completed
  • revoked
  • expired

意図的な除外

  • 再委任なし。1 つの mandate、1 つの Guardian、1 つの予算。タスクが自身の一部を別の行為者に渡すことも、2 つ目の実行点を立てることもできません。
  • 開いたままの効果なし。正規の操作とパラメータのダイジェストを欠くものはステップではありません。
  • 恒久的な認可なし。すべての mandate は失効し、その失効をタスクの内側から更新することはできません。
  • 行為者が読むもの — 文書、ツールの出力、ウェブの内容、記憶 — は入力であって、authority ではありません。契約を拡張することはできません。
  • 正規の効果と事前状態を決めるのはアダプタです。エージェントの要約、読み取り専用のスキーマ、内容から取った宛先を真実として受け入れることはありません。

リーダーの役割

ローカルリーダーは説明するものです。このプロファイルでは、単一の所見、棄権、未評価、部分的な読み取りのいずれも、すでに承認され許容されている正確な効果を阻止も失効もせず、追加の承認を強いることもありません。警告を埋め合わせるために authority を引き上げることはなく、警告が出なかったからといって引き下げることもありません。同一性・署名・予算・事前条件・失効は引き続き閉じる側に倒れます。これは統制なしに実行してよいという許可ではありません。

状態

設計。スキーマとその不変条件は存在し、テストで覆われています。委任された mandate を実プロバイダに対して実行したことはないため、このプロファイルはシミュレーションと表示します。結果をモックからも他のコネクタからも外挿することはなく、MFA や定足数で試験した既存コネクタが複数ステップの委任を裏付けることもありません。

未解決の問い

正規化の詳細、サイズと個数の上限、時計の扱い、未知フィールドの拒否は、いかなるランタイムを作る前に固定し、検証器とともにバージョン付きのテストベクタとして公開します。検証器はプロファイルより先に出ます。まだ独立に検証できないものを発行することはありません。

限定委任 — Task Contract の仕様 | SecureStamp Foundation