Working Draft · AI Era Execution Security LanguageThis article is part of the Havenlon Execution Security Language project.The terminology and definitions presented here describe the currentworking draft and may evolve as the discipline matures.AI 时代执行安全语言体系工作草案本系列旨在建立 AI 时代执行安全的共同语言。本文中的术语与定义代表当前工作草案将随着理论研究、工程实践和社区讨论持续修订AI 并不是第一次让软件拥有执行能力。在 AI Agent 出现之前软件早已能够自动转账自动部署自动发货自动封禁账户自动调整价格自动导出数据自动轮换证书自动控制设备自动触发生产流程。真正发生变化的不是软件第一次能够执行而是软件开始能够理解开放目标、生成执行计划、选择工具、组合步骤并在较少人工停顿的情况下持续推进真实动作。传统自动化通常依赖预先编写的固定流程满足条件 A → 调用接口 B → 写入结果 CAgentic System 则可能接收一个更开放的目标解决客户退款问题 修复生产环境异常 降低运营成本 整理并发送本周报告随后由 Agent 自行解释目标获取上下文拆分任务选择工具生成参数调用接口观察结果修改计划继续执行。这意味着风险不再只存在于某一个固定脚本中而会沿着一条动态生成的自动化链传播。当 AI Agent 具备工具调用能力时系统必须面对一个根本问题模型输出究竟是一项建议还是已经获得了现实执行资格如果模型可以直接调用支付、运维、数据、身份或设备接口那么幻觉可能变成错误执行Prompt Injection 可能变成合法工具调用污染上下文可能变成错误参数目标歧义可能变成执行漂移工具权限过大可能放大灾难半径重试和自我纠错可能变成重复执行多 Agent 协作可能变成自动化级联人工监督可能退化为事后观察。因此Havenlon 不把 AI Agent 仅仅视为新的用户界面或智能应用。它把 AI Agent 定义为能够在机器速度下产生 Intent、组织执行路径并持续调用真实能力的高不确定性提议主体。Agent 可以理解推理规划建议提议调用受限工具。但它不应因为能够规划和调用就自动拥有最终执行权。Havenlon 对 AI Agent 的基本原则是AI Agent 可以提出执行意图但不能独自完成灾难性执行。1. Age of Execution执行时代一句话定义执行时代是软件从记录、计算和辅助判断工具转变为能够直接组织并触发真实动作的时代。严格定义过去的软件主要负责记录信息展示状态执行计算辅助决策等待人类操作提供操作界面。执行时代的软件开始负责生成行动计划选择执行对象构造参数调用工具触发外部系统持续观察结果根据反馈继续执行。执行时代的关键变化是Software as Information System ↓ Software as Decision Assistant ↓ Software as Execution Participant ↓ Software as Executor风险也随之变化错误信息 → 错误建议 → 错误提议 → 错误执行 → 现实损失上位概念软件演进自动化时代执行基础设施下位概念Agentic ExecutionAutonomous ExecutionMachine-Initiated ExecutionSoftware as Executor相关概念Execution CapabilityExecution RightBlast RadiusAI AgentTool Calling容易混淆的概念执行时代不表示过去的软件没有执行能力。区别在于执行范围更开放执行路径更动态执行速度更快人工停顿更少软件可以自行组合多个执行能力。权力边界软件可以参与执行但不能因为执行效率更高而自动获得无限执行权。约束机制Execution Authority SeparationTool Execution BoundaryIntent BindingAmount LimitRate LimitScope LimitHuman Governance。结果目标让软件获得执行能力时执行权仍然保持可分离、可限制和可证明。在 Havenlon 中AI Agent 和自动化系统都被视为 Intent 发起与执行候选生成者而不是最终执行权拥有者。2. Software as Executor软件作为执行主体一句话定义软件作为执行主体是软件能够直接触发真实状态变化而不再只向人类提供信息或建议的状态。严格定义当软件可以直接调用支付接口执行生产命令修改权限删除数据调整资产控制设备发布配置签署交易它就不再只是信息处理者而成为执行链中的实际主体。软件作为执行主体必须区分软件提出动作软件选择工具软件构造 Payload软件调用执行器软件拥有最终执行能力。前四项可以存在于受限自动化中。第五项必须受到独立边界约束。上位概念Age of ExecutionExecution Role下位概念Agent as ExecutorAutomation as ExecutorScript as ExecutorSaaS as Executor相关概念Machine-Initiated ExecutionTool CallingExecution AuthorityExecutorSoftware-Enforced Control权力边界软件能够调用工具不代表软件应当拥有工具背后的完整现实权力。约束机制Tool PermissionTool ScopeExecution SlotIndependent Final VetoFinal RevalidationEvidence Chain。结果目标让软件可以高效执行低风险动作同时不能无限扩大真实结果。在 Havenlon 中软件和 Agent 只能调用受限 Execution Slot最终动作仍需经过独立执行边界。3. Machine Speed, Human Consequences机器速度、现实后果一句话定义机器速度、现实后果是指软件能够以自动化速度连续产生动作但这些动作最终由人类、组织、资产和现实系统承担后果。严格定义机器可以在极短时间内生成大量请求调用多个工具重试失败动作扩展到多个对象并行执行任务复制相同错误将局部判断传播到整个系统。但结果可能是大规模退款资产转移生产中断权限扩散数据泄露设备误操作客户损失组织责任。因此机器执行风险必须同时考虑Execution Speed × Execution Scope × Execution Authority × Irreversibility Potential Blast Radius上位概念Automation RiskExecution Risk下位概念High-Speed ExecutionHigh-Frequency AutomationRapid Failure PropagationMachine-Speed Damage相关概念Automation CascadeRate LimitAmount LimitBlast RadiusMissing Human Pause权力边界机器速度不能被直接映射为同等速度的无限现实执行权。约束机制频率限制金额限制作用域限制人工停顿阶段提交本地拒绝自动熔断。结果目标让机器提高效率但现实损失的增长速度仍受到明确限制。在 Havenlon 中Rate Limit、Amount Limit、Scope Limit 和 Safe Mode 用于限制机器速度向现实损失的转化。
Havenlon|AI 时代的执行安全语言体系(六八):执行时代
Working Draft · AI Era Execution Security LanguageThis article is part of the Havenlon Execution Security Language project.The terminology and definitions presented here describe the currentworking draft and may evolve as the discipline matures.AI 时代执行安全语言体系工作草案本系列旨在建立 AI 时代执行安全的共同语言。本文中的术语与定义代表当前工作草案将随着理论研究、工程实践和社区讨论持续修订AI 并不是第一次让软件拥有执行能力。在 AI Agent 出现之前软件早已能够自动转账自动部署自动发货自动封禁账户自动调整价格自动导出数据自动轮换证书自动控制设备自动触发生产流程。真正发生变化的不是软件第一次能够执行而是软件开始能够理解开放目标、生成执行计划、选择工具、组合步骤并在较少人工停顿的情况下持续推进真实动作。传统自动化通常依赖预先编写的固定流程满足条件 A → 调用接口 B → 写入结果 CAgentic System 则可能接收一个更开放的目标解决客户退款问题 修复生产环境异常 降低运营成本 整理并发送本周报告随后由 Agent 自行解释目标获取上下文拆分任务选择工具生成参数调用接口观察结果修改计划继续执行。这意味着风险不再只存在于某一个固定脚本中而会沿着一条动态生成的自动化链传播。当 AI Agent 具备工具调用能力时系统必须面对一个根本问题模型输出究竟是一项建议还是已经获得了现实执行资格如果模型可以直接调用支付、运维、数据、身份或设备接口那么幻觉可能变成错误执行Prompt Injection 可能变成合法工具调用污染上下文可能变成错误参数目标歧义可能变成执行漂移工具权限过大可能放大灾难半径重试和自我纠错可能变成重复执行多 Agent 协作可能变成自动化级联人工监督可能退化为事后观察。因此Havenlon 不把 AI Agent 仅仅视为新的用户界面或智能应用。它把 AI Agent 定义为能够在机器速度下产生 Intent、组织执行路径并持续调用真实能力的高不确定性提议主体。Agent 可以理解推理规划建议提议调用受限工具。但它不应因为能够规划和调用就自动拥有最终执行权。Havenlon 对 AI Agent 的基本原则是AI Agent 可以提出执行意图但不能独自完成灾难性执行。1. Age of Execution执行时代一句话定义执行时代是软件从记录、计算和辅助判断工具转变为能够直接组织并触发真实动作的时代。严格定义过去的软件主要负责记录信息展示状态执行计算辅助决策等待人类操作提供操作界面。执行时代的软件开始负责生成行动计划选择执行对象构造参数调用工具触发外部系统持续观察结果根据反馈继续执行。执行时代的关键变化是Software as Information System ↓ Software as Decision Assistant ↓ Software as Execution Participant ↓ Software as Executor风险也随之变化错误信息 → 错误建议 → 错误提议 → 错误执行 → 现实损失上位概念软件演进自动化时代执行基础设施下位概念Agentic ExecutionAutonomous ExecutionMachine-Initiated ExecutionSoftware as Executor相关概念Execution CapabilityExecution RightBlast RadiusAI AgentTool Calling容易混淆的概念执行时代不表示过去的软件没有执行能力。区别在于执行范围更开放执行路径更动态执行速度更快人工停顿更少软件可以自行组合多个执行能力。权力边界软件可以参与执行但不能因为执行效率更高而自动获得无限执行权。约束机制Execution Authority SeparationTool Execution BoundaryIntent BindingAmount LimitRate LimitScope LimitHuman Governance。结果目标让软件获得执行能力时执行权仍然保持可分离、可限制和可证明。在 Havenlon 中AI Agent 和自动化系统都被视为 Intent 发起与执行候选生成者而不是最终执行权拥有者。2. Software as Executor软件作为执行主体一句话定义软件作为执行主体是软件能够直接触发真实状态变化而不再只向人类提供信息或建议的状态。严格定义当软件可以直接调用支付接口执行生产命令修改权限删除数据调整资产控制设备发布配置签署交易它就不再只是信息处理者而成为执行链中的实际主体。软件作为执行主体必须区分软件提出动作软件选择工具软件构造 Payload软件调用执行器软件拥有最终执行能力。前四项可以存在于受限自动化中。第五项必须受到独立边界约束。上位概念Age of ExecutionExecution Role下位概念Agent as ExecutorAutomation as ExecutorScript as ExecutorSaaS as Executor相关概念Machine-Initiated ExecutionTool CallingExecution AuthorityExecutorSoftware-Enforced Control权力边界软件能够调用工具不代表软件应当拥有工具背后的完整现实权力。约束机制Tool PermissionTool ScopeExecution SlotIndependent Final VetoFinal RevalidationEvidence Chain。结果目标让软件可以高效执行低风险动作同时不能无限扩大真实结果。在 Havenlon 中软件和 Agent 只能调用受限 Execution Slot最终动作仍需经过独立执行边界。3. Machine Speed, Human Consequences机器速度、现实后果一句话定义机器速度、现实后果是指软件能够以自动化速度连续产生动作但这些动作最终由人类、组织、资产和现实系统承担后果。严格定义机器可以在极短时间内生成大量请求调用多个工具重试失败动作扩展到多个对象并行执行任务复制相同错误将局部判断传播到整个系统。但结果可能是大规模退款资产转移生产中断权限扩散数据泄露设备误操作客户损失组织责任。因此机器执行风险必须同时考虑Execution Speed × Execution Scope × Execution Authority × Irreversibility Potential Blast Radius上位概念Automation RiskExecution Risk下位概念High-Speed ExecutionHigh-Frequency AutomationRapid Failure PropagationMachine-Speed Damage相关概念Automation CascadeRate LimitAmount LimitBlast RadiusMissing Human Pause权力边界机器速度不能被直接映射为同等速度的无限现实执行权。约束机制频率限制金额限制作用域限制人工停顿阶段提交本地拒绝自动熔断。结果目标让机器提高效率但现实损失的增长速度仍受到明确限制。在 Havenlon 中Rate Limit、Amount Limit、Scope Limit 和 Safe Mode 用于限制机器速度向现实损失的转化。