Ana içeriğe geç
DokümanlarSecureStamp Protocol
Execution Governance · MCP · ajanlar · harness'lar

Ajan çalışsın. Nihai etkinin kontrolü sizde kalsın.

Bir MCP sunucusunu güvenceye almak yetmez: ajan, harness'ının izin verdiği kabuğa, dosyalara, API'lere ve otomasyonlara da erişir. Bu rehber, geliştiriciler ve kurumlar için tüm yolu bir araya getirir: elinizdeki yapılandırmayı teşhis edin, sınırı sınayın, yalnızca tam olarak o adayı yetkilendirin, çalıştırmayı kontrol edin ve gerçekte ne olduğunu kanıtla yeniden kurun.

Kullanılabilir · Break the Mandate

Kimler için

Geliştiriciler ve bakımcılar

Görevleri zaten kodlama ajanlarına devreden ve her komutu onaylamadan onların daha uzun çalışmasına izin vermek isteyen ekipler. Kendi dosyaları üzerinde Doctor, hesap gerektirmeyen yerel bir laboratuvar ve PR'a ekledikleri bir makbuz.

Platform ve güvenlik ekipleri

Bir ajanın neyi bağlayabileceğine, neye erişebileceğine ve neyi dışa aktarabileceğine karar verenler. Git'te sürümlenen tek bir taşınabilir yapılandırma, CLI ve panoda aynı doğrulama ve çalışma zamanı tarafından teyit edilen hold ve stop kontrolleri.

Kurumlar ve kuruluşlar

Otonom yazılımın müşterilere, denetçilere veya düzenleyicilere yaptıklarından sorumlu olanlar. Yetki ajanın dışında kalır, her etki çevrimdışı doğrulanabilen bir kanıt bırakır ve bu kanıtın sınırları yazılıdır.

Üç yüzey, tek ilke

Ajanlar önerebilir. Yetki ajanın dışında kalır. Kapsam, beyan edilen ve sınanan rotalarla sınırlıdır: SecureStamp bu sınırı aşan işlemleri kontrol etmez; onları gizlemek yerine adlandırır.

Break the Mandate — adım adım

Giriş sorusu basittir: ajanınız onayladığınız görevin dışında bir şey yapabilir mi? Referans senaryo bunu beş adımda yanıtlar; sentetik fixture'larla, hesapsız ve model API anahtarı olmadan.

  1. 01

    Yararlı bir görev

    Ajan, kapsanmış bir fixture içinde gerçek bir değişiklik hazırlar.

  2. 02

    Açık, temel çizgide

    Kapsam dışı aynı girişim, bilinçli olarak izin verici bir temel çizgide, başka bir süreçten gözlemlenerek etkisini doğurur. Bu, bilinen bir deneysel kontroldür; makinenizde keşfedilmiş bir zafiyet değildir.

  3. 03

    Açık, kapsanmış

    Kontrol etkinken bu rota kapsanır ve yararlı görev yine de tamamlanır. Görevi işe yaramaz hale getiren bir ret, değer sayılmaz.

  4. 04

    Ortam değişince kanıtın süresi dolar

    Profilin maddi bir bağımlılığı değişir: önceki kanıt, yeniden doğrulanana kadar o rotayı etkinleştirmez.

  5. 05

    Yalnızca tam olarak o aday çıkar

    Dondurulmuş aday gözden geçirilir. Baytlarını veya hedefini değiştirmek dışa aktarımı geçersiz kılar; onaylanan hale döndürmek etkiye izin verir.

Hızlı başlangıç

Doctor'un Docker'a ya da bir modele ihtiyacı yoktur ve okuduğu hiçbir şeyi çalıştırmaz. Referans senaryo sentetiktir: proje kodunu asla çalıştırmaz ve raporu simüle edilmiş kanıt olarak etiketlenir.

shell
# Node 22.22.3 veya üzeri
npm install --save-dev @securestamp/mcp-guard @securestamp/execution-governance

# 1. Doctor: seçtiğiniz dosyaların statik teşhisi
npx securestamp-mcp-doctor scan .mcp.json --propose
npx securestamp-mcp-doctor scan-native <settings.json|config.toml> --format=<shape>
npx securestamp-mcp-doctor scan-workflow .github/workflows/agent.yml

# 2. Taşınabilir senaryo: referansı doğrulayın ve çalıştırın, bir hold ile
npx securestamp-execution-governance validate scenario.json
npx securestamp-execution-governance run scenario.json --hold-before=step-1

Her komut, geçersiz argüman verildiğinde kullanımını ve desteklenen biçimleri yazdırır. Eksiksiz bir HarnessProfileV1 için securestamp-mcp-doctor scan-harness kullanın. --hold-before ile çalıştırma, hiçbir zaman kabul edilmeyen tutulmuş bir etki gösterir. Varsayılan olarak telemetri yoktur.

Doctor: önce yerel dosyalarınız

Doctor, her biri kaynak dosyası ve alanıyla birlikte beyan edilmiş olgular üretir; ayrıca hangi katmanları okuduğunu ve hangilerinin bilinmediğini söyleyen kısmi bir teşhis sunar. Uyumluluk biçim + taşıma + sınanmış istemci olarak tanımlanır; tanımadığı bir biçim sessizce atlanmaz, desteklenmiyor olarak raporlanır.

  • .mcp.json · mcpServers içeren JSON (stdio)

    Beyan edilen komutlar, kimlik bilgisi referansları, dosyaya yazılmış sırlar, kabuk üzerinden başlatmalar ve değişebilir veya @latest paketler. Sabitlenmiş bir sürüm bütünlüğü kanıtlamaz: etkin yapıtı onaylanmış olanla karşılaştırmak yürütücünün işidir.

  • settings.json · config.toml ([mcp_servers])

    İzinler, araçlar ve tanınan yapılandırma katmanları; çakışmalar ve eksik veriler dahil. Tek bir dosya yönetilen ilkeleri, CLI geçersiz kılmalarını veya devralınan yapılandırmayı göstermez: çıktı bunu belirtir.

  • .github/workflows/*.yml

    Agent Workflow Doctor: ajana ulaşan güvenilmeyen issue, PR veya yorum girdisi, beyan edilen izinler, sır referansları, geniş araçlar ve harici içeriğin checkout'u. Action indirmez, sırları çözmez ve YAML çalıştırmaz.

  • HarnessProfileV1

    İleri düzey kullanıcılar için tam profil. Doctor bunu asla tek bir dosyadan türetmez: bağlamalar, gözlemci, etkin kimlik bilgileri ve backend operatör tarafından seçilir ve doğrulanır.

  • Yalnızca işaret edilen dosyaları okur; ana dizini taramaz.
  • Dosyadaki hiçbir komutu, hook'u veya ifadeyi çalıştırmaz.
  • Sır çözmez ve token doğrulamaz.
  • Bir kopya üzerinde gözden geçirilebilir bir yama önerir; orijinalin üzerine asla yazmaz.
  • Temiz bir sonucu, bir bulguyla aynı ağırlıkta gösterir.
  • Statik bir teşhis ne yalıtımı ne de korumayı kanıtlar.

Exact Export: ajan hazırlar, tam olarak o değişikliği siz yetkilendirirsiniz

Ajan değişikliği projenizin kapsanmış bir kopyasında hazırlar. Dışa aktarma kimlik bilgisi onun ortamının dışında kalır ve yalnızca gözden geçirilmiş aday, Execution Guardian üzerinden çıkar.

  1. 01

    Hazırla

    Karantinada, seçilen projenin bir anlık görüntüsü üzerinde; .git dizininiz güvenilir bir taban olarak asla yeniden kullanılmaz.

  2. 02

    Dondur

    Aday, incelemeden önce sabitlenir: taban, baytlar ve digest'ler, ref, hedef ve önceki durum.

  3. 03

    Yetkilendir

    Onay o adaya bağlanır. Sonraki bir değişiklik onu geçersiz kılar; bir --yes, MFA'nın veya çoğunluk onayının yerini tutmaz.

  4. 04

    Yürüt

    Guardian tarafından emanette tutulur ve hedefin durumu kontrol edilir: sapmaların ve yarışların üzerine asla yazılmaz.

  5. 05

    Doğrula

    Son koşulun bağımsız doğrulaması ve PR'a veya issue'ya eklediğiniz bir makbuz.

İlk hedef yerel bir Git deposudur. Yetkilendirilmiş bir profil ve hedefle GitHub adaptörü yeni bir ref oluşturur: hiçbir dalı güncellemez, force-push yapmaz, merge etmez ve deploy etmez; PR açmak kendi yetkilendirmesi olan ayrı bir etkidir. Kimlik bilgisi emaneti yalnızca bunu etkin kimlik, bağlamalar, soketler ve ağ ile ajanın bağlamından gelen canary'lerle gösteren profil için öne sürülür.

Tek bir taşınabilir yapılandırma, üç arayüz

Yapılandırma, deponuzda sürümlenen bir JSON dosyasıdır. Kütüphane eksiksiz sözleşmeleri ve digest'lerini üretir; kimse imzaları elle yazmaz. CLI ve pano aynı temsili içe ve dışa aktarır ve aynı doğrulamadan geçer: Git'teki ilkeden farklı bir web ilkesi yoktur. Her düzenleme yeni bir revizyon oluşturur ve etkin çalıştırmalar kendi anlık görüntülerini korur.

Senaryo

Sürümlü bir SSPI-execution-scenario: parametreler, aday ve temel digest'leriyle proje kaynağı ve işlemi ile beklenen etkisi olan adımlar. Keyfi betikleri veya bir açığı başarıya çevirmek için düzenlenmiş beklenen sonucu kabul etmez.

Profil

Runner ve profili: backend, gözlemci lease'i ve kontrol kanalı lease'i. Sistem bunların kullanılabilirliğini ve kanıtın uygulanabilirliğini denetler.

Yetki belgesi (Mandate)

Etki ve süre sınırları, her etkinin ve kaynağın digest'leri ve gereken onaylar: ajanın erişemeyeceği bir Task Contract.

  • npm · @securestamp/execution-governance

    Taşınabilir senaryo sözleşmeleri, hold, resume ve stop içeren bir kontrol düzlemi ve düzenlenmiş raporlar: senaryoları doğrulayıp serileştirin, çalıştırmalar başlatın, idempotent emirler verin, raporları oluşturun, doğrulayın ve karşılaştırın. Yetki vermez, ana makineyi kapsamaz ve müşterinin Guardian'ının yerini almaz.

  • CLI · securestamp-mcp-doctor · securestamp-execution-governance

    Teşhis için scan, scan-native, scan-workflow ve scan-harness; senaryolar için validate ve run. Hesap gerekmez. Her çalıştırma kendi raporunu üretir ve bir başkasının üzerine yazmaz.

  • Dashboard · securestamp.online/dashboard/agents

    Müşterinin işlettiği kayıtlı runner'larda senaryolar, hazırlık, çalıştırmalar, canlı ayrıntı ve çalıştırma sonrası analiz. Tarayıcı testi çalıştırmaz ve sağlayıcı kimlik bilgilerini almaz; bir runner'ı bağlamak isteğe bağlıdır.

Hold, resume, stop

Kontroller Guardian'ın aracılık ettiği rotalar üzerinde etkilidir. Etkileri bekletilirken ajan akıl yürütmeye devam edebilir; arayüz bunu “etkiler bekletiliyor / süreç çalışıyor” olarak gösterir, asla donmuş bir ajan olarak değil.

Hold

Guardian yeni etkilerin kabulünü kapatır ve bütçeyi, tüketilen izinleri ve geçmişi korur. Zaten gönderilmiş çağrıları dondurmaz ve bayat etkilerden bir kuyruk oluşturmaz.

Resume

Yeniden açmadan önce yetki belgesi, geçerlilik, ilke, profil, gözlemci ve bütçeler yeniden doğrulanır. Her yeni istek yeniden değerlendirilir.

Stop

Çalıştırma için sonlandırıcıdır: kabulü kalıcı olarak kapatır, bekleyen işi iptal eder ve denetlenen süreçleri ve alt süreçlerini sonlandırır. Resume'a ve yeniden bağlanmaya üstün gelir.

Başarılı bir HTTP yanıtı yalnızca emrin alındığını doğrular. Pano; istenenleri, süpervizörün uyguladığını ve gözlemlenenleri ayrı ayrı gösterir. Gözlemci sağlıklıyken uzak kanal düşerse kabuller yerelde bekletilmiş kalır; gözlemci başarısız olursa profil çıkış trafiğini keser ve kapsayıcıyı sonlandırır. Yerel stop hiçbir zaman panoya bağlı değildir.

Raporlar: trafik ışığına indirgenmeyen durumlar

Yürütme raporu yalnızca bilgilendirici bir checksum taşır, kanıt düzeyini bildirir ve çalıştırmaların karşılaştırılmasını sağlar; checksum göndericiyi doğrulamaz. Tam bir Action Proof bundle eklenirse bağımsız doğrulayıcı, raporun dışında sağlanan çapalarla bunu çevrimdışı doğrular ve kesin aday, hedef, yetki ve gözlemlenen receipt sonucunu bağlar. FAIL, SKIP, eksik kanıt ve değerlendirilmemiş rota görünür kalır; enstrümantasyon hatası çalıştırmayı PASS değil INCOMPLETE bırakır.

Çalıştırma durumuqueued · running · held · stopping · stopped · completed · failed · incomplete
Rota sonucuPASS · FAIL · SKIP
Kapsamprotected · contradicted · partial · not_evaluated
Entegrasyonsimulated · integration_real · no_evaluated
Bütünlük (tamamlanmışlık)complete · incomplete
Rapor sonucuPASS · FAIL · INCOMPLETE
Etki sonucusucceeded · failed_no_effect · indeterminate

Checksum bilgilendiricidir

Rapor özeti sunulan baytları kontrol eder; ancak raporu yeniden yazabilen herkes onu yeniden hesaplayabilir. Gönderici kimlik doğrulaması değildir.

Bu operatör tarafından güvenilen düzenleyici

Yalnızca operatörün kurduğu çıpalara göre geçerlidir. Yapıtın kendi içinde gelen bir çıpa onu güvenilir kılmaz.

Üçüncü bir tarafça yeniden üretildi

Bir başkası aynı paketi çalıştırdı ve aynı sonucu aldı. Bu farklı bir iddiadır ve ayrıca raporlanır.

Bilgilendirici pull request kontrolü

Yerel dosyaların base ve head sürümlerini aynı içe aktarıcılar ve kurallarla karşılaştırır; beyan edilen değişiklikleri, bilinmeyenleri ve yeniden doğrulama adaylarını gösterir ve ekli bir makbuzu çıpalarına karşı doğrular. Sabitlenmiş güvenilir bir revizyondan, okuma izinleriyle, sırsız ve PR'daki kodu çalıştırmadan çalışır. İncelemeyi bilgilendirir: bir dışa aktarımı yetkilendiren kontrol değildir ve Guardian'ın ya da bir ruleset'in yerini tutmaz.

Bunun yapmadıkları

  • Modeli güvenli kılmaz ve genel bir hizalamayı kanıtlamaz: beyan edilen bir profilde yürütme sınırlarını sınar.
  • Guardian'ı atlayan rotaları kontrol etmez; probu olmayan bir rota not_evaluated kalır, asla miras yoluyla korunmuş sayılmaz.
  • Zaten gerçekleşmiş bir etkiyi geri almaz: hold ve stop, rollback değildir.
  • Bir makbuz, çıpaları altında bütünlüğü ve kapsamı gösterir; onaylanan kodun zararsız olduğunu veya bağımsız birinin denetlediğini göstermez.
  • Şirket genelinde bir kill switch değildir: v1 seçilen çalıştırmayı ve beyan edilen runner'larını kontrol eder.
  • Uyumluluk profil, sürüm ve ortam bazında yayımlanır. Bir harness'taki PASS başka bir işletim sistemine, rotaya veya istemciye aktarılmaz.

Okumaya devam edin

Durum

Kullanılabilir: yerel dosyalarda Doctor, npm, CLI ve pano referans senaryosu, yerel Git'e Exact Export ve bilgilendirici PR kontrolü. Raporlar yalnızca checksum içeren geçmişi ekli Action Proof bundle'dan ayırır; paylaşılabilir receipt yalnızca bundle mevcutsa ve harici çapalarla doğrulanırsa belirtilir. Her yetenek kanıt düzeyini — simüle, gerçek entegrasyon veya değerlendirilmemiş — profil ve ortam bazında yayımlar.

Açık ve yeniden üretilebilir

Senaryolar, fixture'lar, tarifler ve vektörler, üçüncü bir tarafın her özelliği yeniden üretebilmesi veya çürütebilmesi için yayımlanır. Karşı örnekler seed, profil ve gözlemlenen sonuçla birlikte issue olarak iletilir; hassas bulgular SECURITY.md'yi izler. “Güvenli ajanlar” sıralaması ve genel rozetler yoktur.

Execution Governance — MCP, ajanlar ve harness'lar için güvenlik | SecureStamp Foundation