跳至正文

机器翻译。英文版本为权威来源,母语审校尚未完成。

指南

治理与审批

Olivares AI 如何通过风险分层、高风险操作的双人控制、受审计的紧急越权和每个决策的仅追加账本来治理代理访问

最近更新:

一旦数据源连接且访问映射显示了每个代理能读写什么,下一步就是治理它:决定谁和什么可以行动,并使每个决策成为已记录的事实。本页介绍审批工作流——风险分层、双人控制、紧急越权以及它们所锚定的账本。

治理默认为拒绝。在租户中没有角色的主体被拒绝;没有隐式授权。产品广泛观测但不广泛执行操作——在它治理操作的地方,它以默认拒绝方式执行,绝不作为全面执行器。

授权模型

每个治理调用都通过与 API 其余部分相同的授权核心:先 RBAC,限定于单个租户,顶部可选的外部策略层。

角色形成阶梯——viewer(读取)、editor(写入)、admin(租户 IAM)、owner(租户内一切)。读取访问映射有意不是最低层级:一个显示每个代理能触及什么的映射就是侦察路线图,因此它从 editor 及以上授予,限定于租户范围,并且每次读取都写入账本

可选的策略决策点(嵌入式 Cedar,或通过 HTTP 的 OPA)可以在其上叠加基于属性的规则。它以交集方式组合——RBAC ∩ 原生 ABAC ∩ 外部 PDP——并有一个不变量:

策略层只能收走访问权限,永远不能添加。策略可以拒绝 RBAC 本来会允许的内容;它永远不能授予 RBAC 拒绝的内容。配置错误或不可达的 PDP 视为拒绝,禁用外部 PDP 永远不会让请求处于无治理状态——原生 RBAC 和 ABAC 继续治理。

风险分层

受治理的操作被分为四个等级之一——lowmediumhighcritical——来自 OWASP AI 代理风险分类法。等级驱动操作在进行之前需要多少人类控制。

等级不存储在审批行上。它在每次决策时从当前策略集加内置默认值重新推导,因此策略变更立即生效,过时的快照永远无法将标准降低到实时分类以下(默认拒绝)。

等级默认控制
low / medium仅通过显式策略分配
high到达审批队列的任何内容的默认值——一次人类审批
critical强制双人底线(见下文)

内置的 critical 集合覆盖真正不可逆的操作:生产部署和退役、数据删除和擦除、安全执行和紧急停止开关变更、密钥保管和轮换,以及 NHI 下线。具有显式 risk_tier 的审批策略可以按操作提高或降低默认值——这是操作员的受审计意见——但它永远不能将 critical 操作降低到双人控制底线以下。

审批请求与双人控制

审批请求以默认拒绝和有时间限制方式打开:它以待处理状态开始,携带过期时间,在足够的人类决策之前不授权任何内容。匹配的审批策略对阈值和超时具有权威性,因此请求者永远无法降低自己的标准。

三个不变量在服务端执行,而非约定:

  • 职责分离。 请求者不能决策自己的请求。这基于稳定用户身份,而非单人可以变化的凭证字符串。
  • 每人一次决策。 唯一索引防止重复决策者竞争;同一个人不能对阈值计数两次。
  • 过期绑定。 过期请求永远无法收到绑定决策——有效状态在每次决策时重新推导,无论是否有清理任务。

对于 critical 操作,阈值被设为底线两个不同的人类审批者(NIST SP 800-53 AC-3(2) 双重授权)。底线在请求创建时(存储的阈值永远不能低于二)和决策点(在操作变为 critical 之前创建的请求仍然无法通过一个人类)都被执行。单个审批者永远无法满足 critical 操作。

critical 决策还需要硬件验证会话:决策的人类必须有新的 WebAuthn 或 PIV 升级(AAL3)。系统令牌没有人类保证,被拒绝——系统令牌无法审批

每个决策向请求的决策跟踪追加一个不可变行和一个账本事件,记录决策、结果状态和做出决策时的风险等级。

紧急越权

双人控制有一个应急阀用于凌晨 3 点第二个审批者不可达的事件。一个管理员——始终是真实人类,绝不是系统令牌——激活一个有时间限制的紧急授权,让受把关的操作在没有法定人数的情况下进行。路径绝不静默:

  • 激活需要说明理由,在同一事务中自我审计到账本,并向通知轨道发出关键发现。
  • 每次使用追加一个不可变行和一个账本事件,命名授权、操作和主体。在紧急越权下进行的操作与正常批准的操作是永久可区分的。
  • 授权有时间限制 ——默认一小时,硬性上限 24 小时。需要更长时间的”紧急情况”是一种运营模式,而非紧急情况,必须通过正常的双人控制。
  • 强制事后审查。 在任何先前授权未被审查之前,无法激活新授权,审查必须来自与激活者不同的人类。你不能通过堆叠紧急情况来逃避审查。

紧急越权放宽缺失的法定人数;它永远不会覆盖明确的人类拒绝。某人有意拒绝的请求保持被拒绝状态。

记录决策的保证

无论上层工作流的深度如何,治理决策都是一个已记录的事实。变更操作在与变更同一事务中与真实操作者一起追加到审计账本,敏感读取(访问映射、账本本身)在提交的写入中自我审计。你无法做出账本静默遗忘的未治理变更。

账本是仅追加的、哈希链化的、Ed25519 签名的。每条记录携带 seqprev_hashhashsig,因此重写历史是密码学上可检测的,且账本从不包含 PII。对于审计员要求的外部不可变副本,账本作为经认证的拉取导出暴露在 /v1/audit/exportformat 值有 cefleefsyslogotlpocsf。每条导出记录携带链完整性字段,因此 SIEM 或 WORM 存储可以离线重新验证链——分离的签名防御仅数据库入侵,离线副本防御完全入侵的主机。

诚实范围

授权核心、审批引擎和账本今天运行。正在成熟的是更丰富的操作员审查界面——完整的审批队列控制台;端点和服务端不变量已发布,精美的 UI 是前进方向。与平台其余部分一样,这是 1.0 之前的开放核心:阅读诚实与局限了解在线与设计方向的对比。Olivares AI 设计方向对标 SOC 2、ISO 27001 和 EU AI Act 控制,未经认证。

相关内容

搜索文档