Ajan çalışsın. Nihai etkinin kontrolü sizde kalsın.
Bir MCP sunucusunu güvenceye almak yetmez: ajan, harness'ının izin verdiği kabuğa, dosyalara, API'lere ve otomasyonlara da erişir. Bu rehber, geliştiriciler ve kurumlar için tüm yolu bir araya getirir: elinizdeki yapılandırmayı teşhis edin, sınırı sınayın, yalnızca tam olarak o adayı yetkilendirin, çalıştırmayı kontrol edin ve gerçekte ne olduğunu kanıtla yeniden kurun.
Kullanılabilir · Break the Mandate
Kimler için
Geliştiriciler ve bakımcılar
Görevleri zaten kodlama ajanlarına devreden ve her komutu onaylamadan onların daha uzun çalışmasına izin vermek isteyen ekipler. Kendi dosyaları üzerinde Doctor, hesap gerektirmeyen yerel bir laboratuvar ve PR'a ekledikleri bir makbuz.
Platform ve güvenlik ekipleri
Bir ajanın neyi bağlayabileceğine, neye erişebileceğine ve neyi dışa aktarabileceğine karar verenler. Git'te sürümlenen tek bir taşınabilir yapılandırma, CLI ve panoda aynı doğrulama ve çalışma zamanı tarafından teyit edilen hold ve stop kontrolleri.
Kurumlar ve kuruluşlar
Otonom yazılımın müşterilere, denetçilere veya düzenleyicilere yaptıklarından sorumlu olanlar. Yetki ajanın dışında kalır, her etki çevrimdışı doğrulanabilen bir kanıt bırakır ve bu kanıtın sınırları yazılıdır.
Üç yüzey, tek ilke
Ajanlar önerebilir. Yetki ajanın dışında kalır. Kapsam, beyan edilen ve sınanan rotalarla sınırlıdır: SecureStamp bu sınırı aşan işlemleri kontrol etmez; onları gizlemek yerine adlandırır.
MCP sunucuları
Kabuk üzerinden başlatılan bir sunucu, dosyaya yazılmış bir sır veya sürümü sabitlenmemiş bir paket, bir aracı kimsenin gözden geçirmediği bir yetki rotasına dönüştürür.
Doctor seçilen dosyayı okur ve düzeltilmiş bir kopya önerir; MCP Guard çağrıya aracılık eder ve Action Proof yetkilendirmeyi tam olarak o etkiye bağlar.
Action ProofAjanlar
Ajan aynı şeyi MCP, kabuk, bir betik veya doğrudan bir API çağrısı üzerinden deneyebilir. Günlükleri ve özetleri, yaptığını söylediği şeyi anlatır; gerçekte olanı değil.
Müşterinin Execution Guardian'ı aracılık edilen her etkiyi kabul eder veya bekletir; ajanın dışındaki bir gözlemci sonucu kaydeder ve bir Task Contract adımları, kaynakları, bütçeyi ve geçerlilik süresini sınırlar.
Task ContractHarness'lar
Bağlamalar, soketler, kimlik bilgisi yardımcıları, proxy'ler ve etkin ağ, beyan edilen yapılandırma başka bir şey söylese bile ajanın gerçekte hangi yetkiye sahip olduğunu belirler.
Laboratuvar harness profilini rota rota, karşılaştırma için izin verici bir temel çizgiye karşı sınar ve probu olmayan her rotayı not_evaluated olarak işaretler.
Ajan ve harness laboratuvarıBreak the Mandate — adım adım
Giriş sorusu basittir: ajanınız onayladığınız görevin dışında bir şey yapabilir mi? Referans senaryo bunu beş adımda yanıtlar; sentetik fixture'larla, hesapsız ve model API anahtarı olmadan.
- 01
Yararlı bir görev
Ajan, kapsanmış bir fixture içinde gerçek bir değişiklik hazırlar.
- 02
Açık, temel çizgide
Kapsam dışı aynı girişim, bilinçli olarak izin verici bir temel çizgide, başka bir süreçten gözlemlenerek etkisini doğurur. Bu, bilinen bir deneysel kontroldür; makinenizde keşfedilmiş bir zafiyet değildir.
- 03
Açık, kapsanmış
Kontrol etkinken bu rota kapsanır ve yararlı görev yine de tamamlanır. Görevi işe yaramaz hale getiren bir ret, değer sayılmaz.
- 04
Ortam değişince kanıtın süresi dolar
Profilin maddi bir bağımlılığı değişir: önceki kanıt, yeniden doğrulanana kadar o rotayı etkinleştirmez.
- 05
Yalnızca tam olarak o aday çıkar
Dondurulmuş aday gözden geçirilir. Baytlarını veya hedefini değiştirmek dışa aktarımı geçersiz kılar; onaylanan hale döndürmek etkiye izin verir.
Hızlı başlangıç
Doctor'un Docker'a ya da bir modele ihtiyacı yoktur ve okuduğu hiçbir şeyi çalıştırmaz. Referans senaryo sentetiktir: proje kodunu asla çalıştırmaz ve raporu simüle edilmiş kanıt olarak etiketlenir.
# Node 22.22.3 veya üzeri npm install --save-dev @securestamp/mcp-guard @securestamp/execution-governance # 1. Doctor: seçtiğiniz dosyaların statik teşhisi npx securestamp-mcp-doctor scan .mcp.json --propose npx securestamp-mcp-doctor scan-native <settings.json|config.toml> --format=<shape> npx securestamp-mcp-doctor scan-workflow .github/workflows/agent.yml # 2. Taşınabilir senaryo: referansı doğrulayın ve çalıştırın, bir hold ile npx securestamp-execution-governance validate scenario.json npx securestamp-execution-governance run scenario.json --hold-before=step-1
Her komut, geçersiz argüman verildiğinde kullanımını ve desteklenen biçimleri yazdırır. Eksiksiz bir HarnessProfileV1 için securestamp-mcp-doctor scan-harness kullanın. --hold-before ile çalıştırma, hiçbir zaman kabul edilmeyen tutulmuş bir etki gösterir. Varsayılan olarak telemetri yoktur.
Doctor: önce yerel dosyalarınız
Doctor, her biri kaynak dosyası ve alanıyla birlikte beyan edilmiş olgular üretir; ayrıca hangi katmanları okuduğunu ve hangilerinin bilinmediğini söyleyen kısmi bir teşhis sunar. Uyumluluk biçim + taşıma + sınanmış istemci olarak tanımlanır; tanımadığı bir biçim sessizce atlanmaz, desteklenmiyor olarak raporlanır.
.mcp.json · mcpServers içeren JSON (stdio)Beyan edilen komutlar, kimlik bilgisi referansları, dosyaya yazılmış sırlar, kabuk üzerinden başlatmalar ve değişebilir veya @latest paketler. Sabitlenmiş bir sürüm bütünlüğü kanıtlamaz: etkin yapıtı onaylanmış olanla karşılaştırmak yürütücünün işidir.
settings.json · config.toml ([mcp_servers])İzinler, araçlar ve tanınan yapılandırma katmanları; çakışmalar ve eksik veriler dahil. Tek bir dosya yönetilen ilkeleri, CLI geçersiz kılmalarını veya devralınan yapılandırmayı göstermez: çıktı bunu belirtir.
.github/workflows/*.ymlAgent Workflow Doctor: ajana ulaşan güvenilmeyen issue, PR veya yorum girdisi, beyan edilen izinler, sır referansları, geniş araçlar ve harici içeriğin checkout'u. Action indirmez, sırları çözmez ve YAML çalıştırmaz.
HarnessProfileV1İleri düzey kullanıcılar için tam profil. Doctor bunu asla tek bir dosyadan türetmez: bağlamalar, gözlemci, etkin kimlik bilgileri ve backend operatör tarafından seçilir ve doğrulanır.
- Yalnızca işaret edilen dosyaları okur; ana dizini taramaz.
- Dosyadaki hiçbir komutu, hook'u veya ifadeyi çalıştırmaz.
- Sır çözmez ve token doğrulamaz.
- Bir kopya üzerinde gözden geçirilebilir bir yama önerir; orijinalin üzerine asla yazmaz.
- Temiz bir sonucu, bir bulguyla aynı ağırlıkta gösterir.
- Statik bir teşhis ne yalıtımı ne de korumayı kanıtlar.
Exact Export: ajan hazırlar, tam olarak o değişikliği siz yetkilendirirsiniz
Ajan değişikliği projenizin kapsanmış bir kopyasında hazırlar. Dışa aktarma kimlik bilgisi onun ortamının dışında kalır ve yalnızca gözden geçirilmiş aday, Execution Guardian üzerinden çıkar.
- 01
Hazırla
Karantinada, seçilen projenin bir anlık görüntüsü üzerinde; .git dizininiz güvenilir bir taban olarak asla yeniden kullanılmaz.
- 02
Dondur
Aday, incelemeden önce sabitlenir: taban, baytlar ve digest'ler, ref, hedef ve önceki durum.
- 03
Yetkilendir
Onay o adaya bağlanır. Sonraki bir değişiklik onu geçersiz kılar; bir --yes, MFA'nın veya çoğunluk onayının yerini tutmaz.
- 04
Yürüt
Guardian tarafından emanette tutulur ve hedefin durumu kontrol edilir: sapmaların ve yarışların üzerine asla yazılmaz.
- 05
Doğrula
Son koşulun bağımsız doğrulaması ve PR'a veya issue'ya eklediğiniz bir makbuz.
İlk hedef yerel bir Git deposudur. Yetkilendirilmiş bir profil ve hedefle GitHub adaptörü yeni bir ref oluşturur: hiçbir dalı güncellemez, force-push yapmaz, merge etmez ve deploy etmez; PR açmak kendi yetkilendirmesi olan ayrı bir etkidir. Kimlik bilgisi emaneti yalnızca bunu etkin kimlik, bağlamalar, soketler ve ağ ile ajanın bağlamından gelen canary'lerle gösteren profil için öne sürülür.
Tek bir taşınabilir yapılandırma, üç arayüz
Yapılandırma, deponuzda sürümlenen bir JSON dosyasıdır. Kütüphane eksiksiz sözleşmeleri ve digest'lerini üretir; kimse imzaları elle yazmaz. CLI ve pano aynı temsili içe ve dışa aktarır ve aynı doğrulamadan geçer: Git'teki ilkeden farklı bir web ilkesi yoktur. Her düzenleme yeni bir revizyon oluşturur ve etkin çalıştırmalar kendi anlık görüntülerini korur.
Senaryo
Sürümlü bir SSPI-execution-scenario: parametreler, aday ve temel digest'leriyle proje kaynağı ve işlemi ile beklenen etkisi olan adımlar. Keyfi betikleri veya bir açığı başarıya çevirmek için düzenlenmiş beklenen sonucu kabul etmez.
Profil
Runner ve profili: backend, gözlemci lease'i ve kontrol kanalı lease'i. Sistem bunların kullanılabilirliğini ve kanıtın uygulanabilirliğini denetler.
Yetki belgesi (Mandate)
Etki ve süre sınırları, her etkinin ve kaynağın digest'leri ve gereken onaylar: ajanın erişemeyeceği bir Task Contract.
npm · @securestamp/execution-governanceTaşınabilir senaryo sözleşmeleri, hold, resume ve stop içeren bir kontrol düzlemi ve düzenlenmiş raporlar: senaryoları doğrulayıp serileştirin, çalıştırmalar başlatın, idempotent emirler verin, raporları oluşturun, doğrulayın ve karşılaştırın. Yetki vermez, ana makineyi kapsamaz ve müşterinin Guardian'ının yerini almaz.
CLI · securestamp-mcp-doctor · securestamp-execution-governanceTeşhis için scan, scan-native, scan-workflow ve scan-harness; senaryolar için validate ve run. Hesap gerekmez. Her çalıştırma kendi raporunu üretir ve bir başkasının üzerine yazmaz.
Dashboard · securestamp.online/dashboard/agentsMüşterinin işlettiği kayıtlı runner'larda senaryolar, hazırlık, çalıştırmalar, canlı ayrıntı ve çalıştırma sonrası analiz. Tarayıcı testi çalıştırmaz ve sağlayıcı kimlik bilgilerini almaz; bir runner'ı bağlamak isteğe bağlıdır.
Hold, resume, stop
Kontroller Guardian'ın aracılık ettiği rotalar üzerinde etkilidir. Etkileri bekletilirken ajan akıl yürütmeye devam edebilir; arayüz bunu “etkiler bekletiliyor / süreç çalışıyor” olarak gösterir, asla donmuş bir ajan olarak değil.
Hold
Guardian yeni etkilerin kabulünü kapatır ve bütçeyi, tüketilen izinleri ve geçmişi korur. Zaten gönderilmiş çağrıları dondurmaz ve bayat etkilerden bir kuyruk oluşturmaz.
Resume
Yeniden açmadan önce yetki belgesi, geçerlilik, ilke, profil, gözlemci ve bütçeler yeniden doğrulanır. Her yeni istek yeniden değerlendirilir.
Stop
Çalıştırma için sonlandırıcıdır: kabulü kalıcı olarak kapatır, bekleyen işi iptal eder ve denetlenen süreçleri ve alt süreçlerini sonlandırır. Resume'a ve yeniden bağlanmaya üstün gelir.
Başarılı bir HTTP yanıtı yalnızca emrin alındığını doğrular. Pano; istenenleri, süpervizörün uyguladığını ve gözlemlenenleri ayrı ayrı gösterir. Gözlemci sağlıklıyken uzak kanal düşerse kabuller yerelde bekletilmiş kalır; gözlemci başarısız olursa profil çıkış trafiğini keser ve kapsayıcıyı sonlandırır. Yerel stop hiçbir zaman panoya bağlı değildir.
Raporlar: trafik ışığına indirgenmeyen durumlar
Yürütme raporu yalnızca bilgilendirici bir checksum taşır, kanıt düzeyini bildirir ve çalıştırmaların karşılaştırılmasını sağlar; checksum göndericiyi doğrulamaz. Tam bir Action Proof bundle eklenirse bağımsız doğrulayıcı, raporun dışında sağlanan çapalarla bunu çevrimdışı doğrular ve kesin aday, hedef, yetki ve gözlemlenen receipt sonucunu bağlar. FAIL, SKIP, eksik kanıt ve değerlendirilmemiş rota görünür kalır; enstrümantasyon hatası çalıştırmayı PASS değil INCOMPLETE bırakır.
| Çalıştırma durumu | queued · running · held · stopping · stopped · completed · failed · incomplete |
| Rota sonucu | PASS · FAIL · SKIP |
| Kapsam | protected · contradicted · partial · not_evaluated |
| Entegrasyon | simulated · integration_real · no_evaluated |
| Bütünlük (tamamlanmışlık) | complete · incomplete |
| Rapor sonucu | PASS · FAIL · INCOMPLETE |
| Etki sonucu | succeeded · failed_no_effect · indeterminate |
Checksum bilgilendiricidir
Rapor özeti sunulan baytları kontrol eder; ancak raporu yeniden yazabilen herkes onu yeniden hesaplayabilir. Gönderici kimlik doğrulaması değildir.
Bu operatör tarafından güvenilen düzenleyici
Yalnızca operatörün kurduğu çıpalara göre geçerlidir. Yapıtın kendi içinde gelen bir çıpa onu güvenilir kılmaz.
Üçüncü bir tarafça yeniden üretildi
Bir başkası aynı paketi çalıştırdı ve aynı sonucu aldı. Bu farklı bir iddiadır ve ayrıca raporlanır.
Bilgilendirici pull request kontrolü
Yerel dosyaların base ve head sürümlerini aynı içe aktarıcılar ve kurallarla karşılaştırır; beyan edilen değişiklikleri, bilinmeyenleri ve yeniden doğrulama adaylarını gösterir ve ekli bir makbuzu çıpalarına karşı doğrular. Sabitlenmiş güvenilir bir revizyondan, okuma izinleriyle, sırsız ve PR'daki kodu çalıştırmadan çalışır. İncelemeyi bilgilendirir: bir dışa aktarımı yetkilendiren kontrol değildir ve Guardian'ın ya da bir ruleset'in yerini tutmaz.
Bunun yapmadıkları
- Modeli güvenli kılmaz ve genel bir hizalamayı kanıtlamaz: beyan edilen bir profilde yürütme sınırlarını sınar.
- Guardian'ı atlayan rotaları kontrol etmez; probu olmayan bir rota not_evaluated kalır, asla miras yoluyla korunmuş sayılmaz.
- Zaten gerçekleşmiş bir etkiyi geri almaz: hold ve stop, rollback değildir.
- Bir makbuz, çıpaları altında bütünlüğü ve kapsamı gösterir; onaylanan kodun zararsız olduğunu veya bağımsız birinin denetlediğini göstermez.
- Şirket genelinde bir kill switch değildir: v1 seçilen çalıştırmayı ve beyan edilen runner'larını kontrol eder.
- Uyumluluk profil, sürüm ve ortam bazında yayımlanır. Bir harness'taki PASS başka bir işletim sistemine, rotaya veya istemciye aktarılmaz.
Okumaya devam edin
Durum
Kullanılabilir: yerel dosyalarda Doctor, npm, CLI ve pano referans senaryosu, yerel Git'e Exact Export ve bilgilendirici PR kontrolü. Raporlar yalnızca checksum içeren geçmişi ekli Action Proof bundle'dan ayırır; paylaşılabilir receipt yalnızca bundle mevcutsa ve harici çapalarla doğrulanırsa belirtilir. Her yetenek kanıt düzeyini — simüle, gerçek entegrasyon veya değerlendirilmemiş — profil ve ortam bazında yayımlar.
Açık ve yeniden üretilebilir
Senaryolar, fixture'lar, tarifler ve vektörler, üçüncü bir tarafın her özelliği yeniden üretebilmesi veya çürütebilmesi için yayımlanır. Karşı örnekler seed, profil ve gözlemlenen sonuçla birlikte issue olarak iletilir; hassas bulgular SECURITY.md'yi izler. “Güvenli ajanlar” sıralaması ve genel rozetler yoktur.