Working Draft · AI Era Execution Security LanguageThis article is part of the Havenlon Execution Security Language project. The terminology and definitions presented here describe the current working draft and may evolve as the discipline matures.AI 时代执行安全语言体系工作草案本系列旨在建立 AI 时代执行安全的共同语言。 本文中的术语与定义代表当前工作草案 将随着理论研究、工程实践和社区讨论持续修订。22. Object Integrity对象完整性一句话定义对象完整性是 Intent 所指向的账户、设备、资源、文件、成员或业务对象在整个执行链中保持唯一和一致的属性。严格定义对象可能通过多种形式表示ID地址名称别名路径URL设备编号数据库主键合约地址。对象完整性要求使用唯一标识对象解析结果固定别名不能静默改变目标对象在审批和执行之间不被替换同名对象不产生歧义对象状态变化得到重新验证。上位概念Intent IntegritySemantic Integrity下位概念账户对象完整性钱包对象完整性设备对象完整性数据对象完整性成员对象完整性相关概念Object SubstitutionDestination IntegrityIntent BindingSemantic CorrectnessScope-Constrained Damage约束机制唯一标识对象指纹白名单完整展示IntentHash 绑定执行前重新解析别名版本化。结果目标保证系统最终作用于原始 Intent 指定的同一个对象。在 Havenlon 中钱包、目标地址、成员、设备和执行器必须使用稳定唯一标识进入 Intent 和最终执行载荷。23. Parameter Integrity参数完整性一句话定义参数完整性是执行动作的金额、数量、权限级别、时间和其他关键参数在执行链中保持一致的属性。严格定义参数完整性要求参数没有被替换参数没有被默认值覆盖单位没有变化精度没有丢失数值没有溢出作用范围没有扩大重试没有改变参数不同系统对参数含义一致。上位概念Intent IntegrityPayload Integrity下位概念金额完整性数量完整性权限参数完整性时间参数完整性范围参数完整性相关概念Parameter SubstitutionSemantic IntegrityPayload BindingAmount IntegrityScope-Constrained Damage约束机制类型单位最小值和最大值参数白名单哈希绑定最终重新验证关键参数完整显示。结果目标确保动作的规模、强度和范围不会在执行前被扩大或重新解释。在 Havenlon 中金额、币种、链、执行槽位、密钥槽位和其他关键参数进入最终签名载荷。24. Amount Integrity金额完整性一句话定义金额完整性是资产、额度、数量或价值字段从意图产生到最终执行始终保持正确单位、精度和数值的属性。严格定义金额完整性不仅是检查数字是否变化还需要验证币种单位小数精度正负方向汇率费用累计额度单次上限是否包含税费或附加金额前端展示与底层最小单位是否一致。例如1 ETH 与 1 Wei 格式都可能合法但语义完全不同金额显示为 1.00底层可能使用了不同精度退款金额与原交易金额可能使用不同币种手续费可能导致最终价值超出审批范围。上位概念Parameter Integrity资产完整性下位概念单次金额完整性累计金额完整性币种完整性精度完整性费用完整性相关概念Semantic CorrectnessRate-Constrained DamageMaximum Irreversible LossCurrency IDAmount Limit约束机制明确最小单位币种绑定精度固定数值范围单次与累计额度人类可读金额显示最终载荷绑定。结果目标防止金额数值正确但单位、币种或累计语义错误。在 Havenlon 中value与currency_id必须共同进入最终执行载荷不能只绑定裸数值。25. Destination Integrity目标完整性一句话定义目标完整性是执行动作最终作用的收款方、账户、设备、服务或资源与原始 Intent 指定目标保持一致的属性。严格定义目标完整性是对象完整性在目标型动作中的具体表现。它需要验证目标唯一标识目标类型所属网络或链目标是否在白名单别名解析结果目标状态是否变化目标是否被替换目标是否仍属于允许场景。上位概念Object Integrity下位概念收款地址完整性设备目标完整性服务目标完整性用户目标完整性合约目标完整性相关概念Object SubstitutionAddress PoisoningDisplay-to-Execution GapIntent BindingChain ID约束机制完整地址显示唯一对象 ID网络和链绑定白名单目标指纹IntentHash最终载荷重新验证。结果目标确保动作不会被重定向到攻击者或错误目标。在 Havenlon 中目标to字段与链、金额、币种和 IntentHash 一起绑定不能单独依赖前端显示名称。26. Temporal Integrity时间完整性一句话定义时间完整性是 Intent、审批、Policy 和执行在正确时间顺序、有效期和时间窗口内发生的属性。严格定义时间完整性包括Intent 尚未过期审批仍在有效期Policy 状态仍然新鲜执行顺序正确请求没有被提前或延后到不同风险场景重放请求被拒绝治理变更冷静期已经完成当前时间来源可信多设备时间差在允许范围内。时间可以改变一个动作的语义。同一个请求在维护窗口内可能正常在异常时间执行可能危险。上位概念Context Integrity执行完整性下位概念有效期完整性顺序完整性时间窗口完整性冷静期完整性防重放时间完整性相关概念TimeGuardPolicy FreshnessTOCTOURecovery WindowApproval Drift约束机制可信时间有效期单调计数器时间窗口执行顺序冷静期过期重新确认。结果目标防止一个过去有效的 Intent 或审批在错误时间被继续执行。在 Havenlon 中Intent、审批、Policy 和执行步骤都应具有明确时间和顺序约束并由 TimeGuard 与本地状态参与最终判断。27. Chain Integrity链路完整性一句话定义链路完整性是 Intent 从产生到执行和证据记录的各个步骤保持顺序连续、关系完整且未被插入、删除或替换的属性。严格定义链路完整性要求系统能够证明每一步属于哪个 Intent每一步由谁产生前一步是什么当前步骤是否紧接前序状态是否插入了未知步骤是否删除了拒绝或失败步骤是否使用了另一条执行链的结果最终执行是否对应当前链的最后状态。链路完整性不仅是网络传输完整性。它保护的是完整执行过程的因果关系。上位概念Intent Integrity执行链完整性证据完整性下位概念步骤完整性顺序完整性前序关系完整性执行路径完整性证据链完整性相关概念Step HashPrevious HashChain DigestExecution Path MutationEvidence Chain约束机制链式哈希前序步骤引用单调计数器步骤签名路径 ID最终 chain digest断链默认拒绝。结果目标让攻击者无法从另一条执行路径拼接一个看似合法的最终结果。在 Havenlon 中每个步骤与前序步骤哈希关联最终执行载荷包含 last step hash 和 chain digest。