:默认拒绝与执行拒绝)
Working Draft · AI Era Execution Security LanguageThis article is part of the Havenlon Execution Security Language project.The terminology and definitions presented here describe the currentworking draft and may evolve as the discipline matures.AI 时代执行安全语言体系工作草案本系列旨在建立 AI 时代执行安全的共同语言。本文中的术语与定义代表当前工作草案将随着理论研究、工程实践和社区讨论持续修订22. Deny by Default默认拒绝一句话定义默认拒绝是当系统无法明确证明所有必要执行条件成立时将请求视为不可执行的原则。严格定义Deny by Default 适用于未知 Intent 类型未知对象缺失字段Policy 冲突状态过期证据链断裂Key Slot 不匹配Execution Slot 不匹配未知设备不支持版本模糊执行状态恢复状态未完成。默认拒绝不是“遇到错误就崩溃”。它要求明确拒绝结果记录拒绝原因保留诊断能力区分可重新提议与必须恢复防止上游更换路径绕过。上位概念Fail-SecureAccess Control Principle下位概念Unknown-DenyConflict-DenyExpired-DenyUnbound-DenyState-Deny相关概念Deny DominanceFail-ClosedRefuse to ExecuteLocal Final VetoSafe Mode权力边界默认拒绝结果不能被宽松 Policy 或管理员临时允许直接覆盖。约束机制明确允许列表完整验证未知类型拒绝冲突拒绝本地拒绝拒绝证据。结果目标防止未建模、未验证或不确定请求因为系统疏漏而获得执行权。在 Havenlon 中任何无法完成 Intent、链路、槽位和状态验证的请求都被拒绝。23. Refuse to Execute拒绝执行一句话定义拒绝执行是系统明确决定不生成 Commit、不使用密钥或不触发 Executor 的行为和结果。严格定义Refuse to Execute 必须是实际能力阻断而不仅是返回一个错误码。真正的拒绝应确保不形成有效 Device-Signed Commit不调用 Key Slot不触发 Execution Slot不发送执行指令不允许透明重试不允许换路径执行形成 Denial Evidence明确是否允许重新提议。上位概念Execution ControlPhysical Denial下位概念Intent RefusalPolicy RefusalArbitration RefusalSecurity Domain RefusalRecovery Refusal相关概念Deny by DefaultIndependent Final VetoDenial EvidenceFail-ClosedSafe Mode权力边界拒绝组件不能借拒绝之名修改 Intent 或生成替代动作。约束机制密钥不使用槽位关闭请求状态终止拒绝码设备签名重试约束证据记录。结果目标让安全判断真正阻止现实动作而不是只向上游提出建议。在 Havenlon 中Security Domain 拒绝时不会生成签名也不会触发 Executor。24. Fail-Secure Default默认安全失败一句话定义默认安全失败是系统在出现未知异常、状态冲突或验证不足时自动进入更小权限和更低风险状态的系统默认行为。严格定义Fail-Secure Default 意味着网络失败不放宽Policy 缺失不默认允许Approval 不明不继续Evidence 失败不停止留证后继续执行时间异常不忽略过期设备状态未知不使用旧状态恢复未完成不恢复全权请求不确定不自动重试。它不是某一个检查而是跨系统统一原则。上位概念Safe FailureSecurity Default下位概念Network Fail-SecurePolicy Fail-SecureEvidence Fail-SecureGovernance Fail-SecureRecovery Fail-Secure相关概念Deny by DefaultFail-ClosedSafe ModeLeast Harmful FailureControlled Degradation权力边界任何业务组件不能单独将系统默认从 Fail-Secure 改成 Fail-Open。约束机制统一状态机本地硬限制未知状态拒绝故障测试恢复治理默认值审计。结果目标让系统在开发遗漏、依赖异常和未知故障中优先收缩权力。在 Havenlon 中执行链任何关键条件无法验证时默认进入拒绝、受限或安全模式。