Autorisierung, Budgets und Nebenwirkungen
12. Autorisierung, Budgets und Nebenwirkungen
Abschnitt betitelt „12. Autorisierung, Budgets und Nebenwirkungen“Nach der Annahme des WorkItem und allen erforderlichen Genehmigungen stellt der Authorization Service ein kurzlebiges Capability-Token mit minimalen Rechten aus. Das Token MUST an Folgendes gebunden sein:
- die Worker Agent ID und die aktuelle Session Epoch;
- WorkItem ID und Ownership Epoch;
- die aktuelle Execution Lease ID;
- erlaubte Tools, Ressourcen, Daten und Vorgänge;
- Finanz-, Token-, Aufruf-, Rechen-, Zeit- und Nebenwirkungslimits; und
- einen Ablaufzeitpunkt, der nicht nach dem Ende der geltenden Execution Lease liegt.
Der Coordinator MAY eine Autorisierung anfordern, MUST NOT jedoch die Anmeldeinformationen eines Worker erstellen, kopieren oder weiterleiten. Tokens und Geheimnisse MUST NOT in Messages, Agent Cards, Context Packages, Artifacts oder Group Events erscheinen. Abgelaufene, widerrufene, nicht passende oder das Budget überschreitende Tokens MUST abgelehnt werden.
Die Organization-Richtlinie MUST einen WorkItem vor einer
Produktionsbereitstellung, Zahlung, externen Kommunikation, destruktiven
Änderung oder einem Zugriff auf sensible Daten in awaiting_execution_approval
versetzen können. Der Authorization Service MUST das Capability-Token
zurückhalten, bis das signierte Approval Gate erfüllt ist. Arbeiten mit geringem
Risiko MAY gemäß der Richtlinie automatisch fortfahren.
Mission- und WorkItem-Budgets sind verbindliche Protokollkonzepte. Der MissionOwner setzt Mission-Grenzen, der Coordinator weist WorkItems und Unteraufgaben nicht mehr als diese Grenzwerte zu, und der Authorization Service erzwingt harte Grenzwerte. Die Erschöpfung eines Budgets pausiert die betroffene Arbeit und erfordert eine explizite Eskalation. Agents MUST NOT stillschweigend eine Grenze überschreiten.
Die Group Authority MUST ein aggregiertes sechsdimensionales Budgetbuch
dauerhaft speichern. Ein signierter
ext.missionweaveprotocol.core.resource_usage_record Command zeichnet ein Delta
ungleich Null gegenüber einem WorkItem, einer Ownership Epoch und einer
Execution Lease ID auf; der entsprechende
ext.missionweaveprotocol.core.resource_usage_recorded Event trägt das Delta,
die kumulative Nutzung und das verbleibende Budget. Der Verbrauch MUST den
WorkItem und seine vollständige WorkItem/Mission-Abstammung in einem atomaren
Übergang aktualisieren. Eine Überschreitung in nur einer Dimension MUST den
gesamten Übergang als BUDGET_EXCEEDED zurückweisen. Capability-Token-Budgets
MUST sowohl durch den Work Contract als auch durch das maßgebliche Restbudget
begrenzt werden.
Abbruch oder Notfallbeendigung MUST relevante Leases und Capability-Tokens widerrufen, neue Zuweisungen stoppen und bei Bedarf vertraglich definierte Bereinigungs- oder Kompensations-WorkItems einleiten.