安全与权限边界
理解不可信模型输出、密钥、执行节点、审批与审计如何保持分离。
Morphz 把模型输出、工具返回、导入制品和远端数据都视为不可信候选。现实副作用必须经过运行时对结构、身份、因果、版本、执行节点和能力边界的联合校验。
身份边界
主体的概念及其与智能体、会话的关系见主体与授权。本机默认模式把请求归属于运行时默认主体。可信网关模式允许一个已经独立认证的网关声明最终用户主体,但必须使用单独的服务身份和令牌。
MORPHZ_DASHBOARD_TOKEN 只证明调用方能够管理当前运行时,不能被解释为最终用户身份,也不能与可信网关服务令牌复用。
密钥存储
OAuth 令牌、接口密钥、SSH 私钥和刷新凭证只进入密钥存储或受控环境变量。普通配置保存别名或环境变量名,不保存凭证原文。
凭证值不得进入:
- 模型输入和认知上下文;
- 会话或认知帧;
- 事件历史和智能体执行轨迹;
- 工具参数、执行节点元数据或普通日志。
模型可以请求一个已经声明的密钥别名,但不能列出或读取对应值。
项目配置不能控制宿主
项目目录可能不可信。.morphz/morphz.toml 只能表达受信任范围内的项目偏好,不能重定向模型凭证、密钥存储、管理监听、物理存储、安全策略或托管 SSH 目的地。工作目录中的 .env 也不会隐式加载。
执行节点所有权与范围授权
执行节点首先由主体所有;所有者可以进一步将其限制到智能体、认知上下文或线程。节点一旦建立范围授权历史,就只接受匹配的有效授权;撤销最后一条授权不会重新打开所有者范围内的通用访问。
节点发现、节点选择、节点范围授权和工具能力审批是不同动作。任何一项都不能代替其他边界。
审批与能力租约
审批依据被冻结在产生请求的因果根边界。后续并发消息不会倒灌进既有审批,也不能把另一条线程中的宽泛指令用作当前行动授权。
一次性批准只覆盖展示出的当前行动。只有明确提供可复用租约选项并得到批准时,运行时才会创建能力租约;其范围精确绑定到线程、目标或会话,并继续绑定主体、智能体、执行节点、能力、请求参数子集、策略摘要和有效期。
运行时不会从“相似命令”“同一仓库”或“此前批准过”推断更宽权限。
沙箱与物理副作用
沙箱检查实际解析后的路径和操作,而不是只看模型提交的文本。命令、文件访问、托管 SSH 和边缘执行都必须在对应执行节点的工作区和策略内发生。
领域程序、Yao 计划和工具适配器可以请求行动或进一步收窄规则,不能扩大运行时权限、伪造执行结果或绕过持久副作用记录。
不可信导入
.hns 包在安装前会经过结构、类型、入口和内容身份校验;安装不会授予能力。智能体执行轨迹校验不会执行载荷、访问外部引用、恢复能力或写入运行时。完整性摘要可以发现内容篡改,但不是发布者身份或事实真实性证明。
网络暴露
非环回监听会暴露管理面,必须设置强控制台令牌,并由部署环境提供 TLS、访问控制和网络隔离。边缘节点采用主动出站连接和设备身份密钥;短期配对码只能用于建立初始信任,设备身份可以轮换和撤销。
审计
审批决定、能力租约、工具行动、节点授权、模型路径、认知事务和生命周期变化都保存稳定身份与因果信息。删除界面记录不等于撤销已经发生的外部副作用,也不应破坏权威事件历史。