Morphz 文档

安全与权限边界

理解不可信模型输出、密钥、执行节点、审批与审计如何保持分离。

Morphz 把模型输出、工具返回、导入制品和远端数据都视为不可信候选。现实副作用必须经过运行时对结构、身份、因果、版本、执行节点和能力边界的联合校验。

身份边界

主体的概念及其与智能体、会话的关系见主体与授权。本机默认模式把请求归属于运行时默认主体。可信网关模式允许一个已经独立认证的网关声明最终用户主体,但必须使用单独的服务身份和令牌。

MORPHZ_DASHBOARD_TOKEN 只证明调用方能够管理当前运行时,不能被解释为最终用户身份,也不能与可信网关服务令牌复用。

密钥存储

OAuth 令牌、接口密钥、SSH 私钥和刷新凭证只进入密钥存储或受控环境变量。普通配置保存别名或环境变量名,不保存凭证原文。

凭证值不得进入:

  • 模型输入和认知上下文;
  • 会话或认知帧;
  • 事件历史和智能体执行轨迹;
  • 工具参数、执行节点元数据或普通日志。

模型可以请求一个已经声明的密钥别名,但不能列出或读取对应值。

项目配置不能控制宿主

项目目录可能不可信。.morphz/morphz.toml 只能表达受信任范围内的项目偏好,不能重定向模型凭证、密钥存储、管理监听、物理存储、安全策略或托管 SSH 目的地。工作目录中的 .env 也不会隐式加载。

执行节点所有权与范围授权

执行节点首先由主体所有;所有者可以进一步将其限制到智能体、认知上下文或线程。节点一旦建立范围授权历史,就只接受匹配的有效授权;撤销最后一条授权不会重新打开所有者范围内的通用访问。

节点发现、节点选择、节点范围授权和工具能力审批是不同动作。任何一项都不能代替其他边界。

审批与能力租约

审批依据被冻结在产生请求的因果根边界。后续并发消息不会倒灌进既有审批,也不能把另一条线程中的宽泛指令用作当前行动授权。

一次性批准只覆盖展示出的当前行动。只有明确提供可复用租约选项并得到批准时,运行时才会创建能力租约;其范围精确绑定到线程、目标或会话,并继续绑定主体、智能体、执行节点、能力、请求参数子集、策略摘要和有效期。

运行时不会从“相似命令”“同一仓库”或“此前批准过”推断更宽权限。

沙箱与物理副作用

沙箱检查实际解析后的路径和操作,而不是只看模型提交的文本。命令、文件访问、托管 SSH 和边缘执行都必须在对应执行节点的工作区和策略内发生。

领域程序、Yao 计划和工具适配器可以请求行动或进一步收窄规则,不能扩大运行时权限、伪造执行结果或绕过持久副作用记录。

不可信导入

.hns 包在安装前会经过结构、类型、入口和内容身份校验;安装不会授予能力。智能体执行轨迹校验不会执行载荷、访问外部引用、恢复能力或写入运行时。完整性摘要可以发现内容篡改,但不是发布者身份或事实真实性证明。

网络暴露

非环回监听会暴露管理面,必须设置强控制台令牌,并由部署环境提供 TLS、访问控制和网络隔离。边缘节点采用主动出站连接和设备身份密钥;短期配对码只能用于建立初始信任,设备身份可以轮换和撤销。

审计

审批决定、能力租约、工具行动、节点授权、模型路径、认知事务和生命周期变化都保存稳定身份与因果信息。删除界面记录不等于撤销已经发生的外部副作用,也不应破坏权威事件历史。