StructureClerk 不主张任何 AARM 合规等级。
AARM(自主行动运行时管理)是一项面向 AI 代理的开放运行时安全规范,2026 年 2 月发表于 arXiv,随后捐赠给云安全联盟,目前已成为一个技术工作组。
AARM 系统在执行前拦截行动,依据策略与上下文意图进行评估,施加授权决策,并记录将行动、上下文与结果绑定在一起的防篡改回执。
这正是 StructureClerk 所属的类别。本页逐条列出九项要求,未满足的条目与已满足的条目以完全相同的方式呈现。
| 要求 | 等级 | 状态 | StructureClerk 的实际做法 |
|---|---|---|---|
| R1执行前拦截 | CoreMUST | 未满足 | 引擎是咨询性的。它返回一个决策;它不位于执行路径上,也不阻断任何操作。这是设计选择,下文有说明。 |
| R2上下文累积 | CoreMUST | 部分满足 | 上下文按请求评估:法域、行业、目的地、已申报的监管登记、组织画像。行动之间不会累积任何内容,因为决策函数是纯函数且不持有状态。 |
| R3带意图对齐的策略评估 | CoreMUST | 部分满足 | 策略评估是存在的:版本化的规则表、只能收紧决策的第二轮法域评估,以及置信度偏低时触发升级的存疑阈值。意图对齐则不存在。 |
| R4五种授权决策 | CoreMUST | 部分满足 | 五取其四。引擎返回 ALLOW、APPROVE、DENY 与 ESCALATE。MODIFY 并不存在。 |
| R5防篡改回执 | CoreMUST | 已满足 | 对请求与决策整体的 SHA-256 指纹、Ed25519 签名、哈希链、RFC 3161 时间戳锚点,以及免费且无需账户的公开验证。 由 tests/authority-engine.test.mts 锁定 |
| R6身份绑定 | CoreMUST | 部分满足 | 调用方提供的代理标识会进入签名哈希,因此决策对其作出承诺。但 StructureClerk 不验证该标识是否属于出示它的代理:它只证明自己收到了什么。绑定不等于认证。 |
| R7语义距离追踪 | ExtendedSHOULD | 未满足 | 没有语义距离的概念。 |
| R8遥测导出(OpenTelemetry) | ExtendedSHOULD | 未满足 | 源码中没有 OpenTelemetry 导出。 |
| R9最小权限强制 | ExtendedSHOULD | 未满足 | 最小权限强制以存在强制点为前提。目前没有。 |
要求状态推导于 2026年9月19日。
StructureClerk 是决策点,不是强制点。强制属于运行该代理的基础设施:StructureClerk 负责决策,你们的基础设施负责执行。把强制内建到服务中会与产品主张相矛盾,因此 R1 并非等待实现的缺口。在不自相矛盾的前提下满足它的方式,是一个运行在你们自己基础设施中的参考强制点,在每次工具调用前调用决策 API。这项工作已列入计划,尚未交付。
不承诺任何列入日期。只有上述工作完成后才可能提交,而评审需要多久就多久。