摘要
draft-das-eu-ai-act-execution-enforcement-00发布于2026年9月5日,是Sangam Das撰写、拟定为Informational的有效个人Internet-Draft;它不是IETF标准、工作组文件或监管认可。- 草案让有后果的操作先成为尚未生效的Candidate Act,验证既定的机器可读约束,生成只绑定该动作的执行权限,再由Finality Sink在第一个受保护的外部效果出现前复核。
- 第35节明确说,安全性质只适用于经过保护边界中介的效果;图75把“直连外部API”与Finality Sink并列,说明前者不在保护范围内。
- 配套Python参考实现v0.1.0把汇聚点设为演示中唯一写入效果的接口。草案和仓库都没有把它称为生产安全产品或法律合规引擎。
- 真正的系统级证明应是一份“效果面闭合回执”:列全路径、边界与路由版本、可绕行权限、公开例外,并逐路证明无效权限不会产生效果。
先问效果从哪里出去
草案的基本链条并不复杂。AI可以计算、计划或选择一个动作,但计算结果不是执行权。动作先被固定为Candidate Act,其中可以包含操作者、目标、用途、接收者、目的地、策略时期、随机数、有效期和指定汇聚点。受保护的执行域检查外部已经决定的约束;通过后发出与该动作精确绑定的权限。Finality Sink随后检查摘要、签名、有效期、撤销状态、是否已消费、工作负载证明和当前状态,才允许效果出现。
这套分层纠正了几种常见误认。身份认证不等于每个动作都获准;曾经批准过不等于内容改变后仍然获准;事后日志也不等于事前阻断。
然而,系统性质并不由单个校验器的质量决定。第35节的图示让智能体同时连向直达外部API和Finality Sink。文本随即说明:这并没有为直连API建立终局保护。一个汇聚点可以正确拒绝它看到的每个无效请求,却无法拒绝根本没有抵达它的请求。
例如,常规支付网关要求动作权限,但某个服务账户仍能直连结算端点;发布接口要求复核,但对象存储凭证可以把文件直接放进公共读路径;数据库代理受控,故障切换连接却绕过代理。这些不是对任何真实部署的指控,而是同一条逻辑:控制对象应是“效果面”,不是某台设备或某个软件组件。
“选择性保护”不能变成选择性看见
草案没有要求每个token、每次只读查询或每个网络包都经过汇聚点。它把范围收窄到“选定的有后果转换”。这是合理的最小规范:为了限制付款、发信、发布、写库或驱动设备,无需接管AI的全部内部计算。
但一旦某类后果被宣布为受保护,所有能造成该后果的路径就必须被纳入,或者被明确列为例外。选择的是后果,而不是最方便接入的那条API。消息可能从主队列和应急通道发出;工具既可通过路由器调用,也可借供应商SDK直连;文件既可由应用释放,也可被存储策略公开;远程系统上的“可用”时点还可能晚于本地网关返回成功。
草案同样承认远程原子性的边界。本地可以在一个事务中完成校验、消费权限和提交效果;任意Internet请求不会因为本地验过就自动具备原子性。接收方汇聚点、幂等键、事务outbox或协调状态机可能仍是必要条件。因此,负面测试必须观察到第一个真正可用的外部状态,不能只记录本地代理的拒绝码。
参考代码证明了一个有限前提
v0.1.0实现了规范化表示、SHA-256动作摘要、Ed25519签名、持有证明、策略时期和nonce检查,以及SQLite中的本地消费与效果记录。它用合成的客户支持场景演示:当请求偷偷把用途换成营销时,系统在效果记录前拒绝。
README同时说明了演示成立的前提:“未生效状态”之所以成立,是因为演示里唯一的效果写入API就在Finality Sink内部。现实部署的网络出口、数据库提交、支付提交、文件导出、工具调用等路径必须得到等价中介,否则终局性质不成立。
这正是“运行代码优先”应有的读法。代码证明封闭模型中的机制能运行,不证明它看不见的生产拓扑已经封闭。草案列出的缺口包括生产级HSM密钥管理、TEE证明、分布式共识、完整PKI生命周期、形式化验证、高可用、侧信道保护、完整远程原子性和合规评估;同一Python进程中的逻辑隔离,也挡不住拥有不受限进程权限的管理员。
一张闭合回执应记录什么
回执首先要命名后果:资金何时被提交,消息何时离开,数据何时完成commit,文件何时可被公众读取,控制指令何时到达执行器。然后反向列出每个可达路径,包括网关、队列、连接串、SDK、存储策略、网络出口、云控制面、接收方服务,以及批处理、迁移、应急和管理员入口。
每条路径要绑定受保护边界、汇聚点身份、路由与策略版本、可用凭证和能够越权的主体。随后测试权限缺失、过期、撤销、重放、内容被改、汇聚点绑定错误和工作负载证明无效。合格结果不是出现警告,而是该路径没有产生外部效果。
未测试路径标记为“未知”;有意开放的应急路径应说明另外的授权和责任;只读路径可以明确排除。这样,保护结论才能与证据范围一致。
这份闭合回执是Daniel Kade的建议,不是IETF、欧盟或草案作者的要求。它也不判断机器约束是否正确表达了法律。草案把高风险分类、禁止行为、风险管理充分性、人类监督合法性和整体合规留给外部负责机构。回执只回答一个较窄的问题:在已测试拓扑里,这条规则是否确实是该后果无法绕过的前置条件。
草案还正确地区分了标准化边界。AI法律含义不适合由IETF定义;可能互操作的对象,是Candidate Act表示、规范化、验证证据、动作绑定授权、持有证明、汇聚点绑定、时效、撤销和错误语义。协议可以规定如何绑定,却不能从“安装了一个汇聚点”推导出“所有侧路已经消失”。
最严谨的结论因此很短:Finality Sink只能拒绝流经它的动作。治理证明还必须说明,没有别的路。
来源
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance

