StructureClerk

StructureClerk 相对于 AARM 的状态

StructureClerk 不主张任何 AARM 合规等级。

AARM(自主行动运行时管理)是一项面向 AI 代理的开放运行时安全规范,2026 年 2 月发表于 arXiv,随后捐赠给云安全联盟,目前已成为一个技术工作组。

AARM 系统在执行前拦截行动,依据策略与上下文意图进行评估,施加授权决策,并记录将行动、上下文与结果绑定在一起的防篡改回执。

这正是 StructureClerk 所属的类别。本页逐条列出九项要求,未满足的条目与已满足的条目以完全相同的方式呈现。

要求等级状态StructureClerk 的实际做法
R1执行前拦截CoreMUST未满足

引擎是咨询性的。它返回一个决策;它不位于执行路径上,也不阻断任何操作。这是设计选择,下文有说明。

R2上下文累积CoreMUST部分满足

上下文按请求评估:法域、行业、目的地、已申报的监管登记、组织画像。行动之间不会累积任何内容,因为决策函数是纯函数且不持有状态。

R3带意图对齐的策略评估CoreMUST部分满足

策略评估是存在的:版本化的规则表、只能收紧决策的第二轮法域评估,以及置信度偏低时触发升级的存疑阈值。意图对齐则不存在。

R4五种授权决策CoreMUST部分满足

五取其四。引擎返回 ALLOW、APPROVE、DENY 与 ESCALATE。MODIFY 并不存在。

R5防篡改回执CoreMUST已满足

对请求与决策整体的 SHA-256 指纹、Ed25519 签名、哈希链、RFC 3161 时间戳锚点,以及免费且无需账户的公开验证。

由 tests/authority-engine.test.mts 锁定

R6身份绑定CoreMUST部分满足

调用方提供的代理标识会进入签名哈希,因此决策对其作出承诺。但 StructureClerk 不验证该标识是否属于出示它的代理:它只证明自己收到了什么。绑定不等于认证。

R7语义距离追踪ExtendedSHOULD未满足

没有语义距离的概念。

R8遥测导出(OpenTelemetry)ExtendedSHOULD未满足

源码中没有 OpenTelemetry 导出。

R9最小权限强制ExtendedSHOULD未满足

最小权限强制以存在强制点为前提。目前没有。

要求状态推导于 2026年9月19日。

R1 为何未满足

StructureClerk 是决策点,不是强制点。强制属于运行该代理的基础设施:StructureClerk 负责决策,你们的基础设施负责执行。把强制内建到服务中会与产品主张相矛盾,因此 R1 并非等待实现的缺口。在不自相矛盾的前提下满足它的方式,是一个运行在你们自己基础设施中的参考强制点,在每次工具调用前调用决策 API。这项工作已列入计划,尚未交付。

进行中的工作

  • 第五种决策 MODIFY:以受约束的形式放行该行动,并把所要求的变换放进签名哈希一并返回。
  • 由服务累积并作为入参传给决策函数的会话上下文,而决策函数保持为纯函数。
  • 可验证的身份绑定,并明确声明哪些经过验证、哪些仅属证明。
  • 声明式且确定性的意图对齐。决策函数中不引入任何语言模型。
  • 参考强制点,单独发布并运行在你们的基础设施中,决策 API 不可达时默认拒绝。

不承诺任何列入日期。只有上述工作完成后才可能提交,而评审需要多久就多久。

来源,以及尚未核对的部分

前两列的要求名称与等级来自开启本项工作的工作笔记,而非对已发布规范正文的阅读:生成本页的环境无法对外访问 aarm.dev 与 arXiv。最后一列,即 StructureClerk 的实际做法,由本仓库推导并由测试锁定。在依赖前两列之前,请通过下方链接阅读规范原文。