跳转到内容

授权、预算和副作用

MWP-AUT-001MUST

在 WorkItem 被接受且所有必需的 Approval 均已获得后,Authorization Service 会颁发短期、最小权限的 capability token。该 token MUST 绑定到:

  • Worker Agent ID 和当前 Session Epoch;
  • WorkItem ID 和 Ownership Epoch;
  • 当前 Execution Lease ID;
  • 允许的工具、资源、数据和操作;
  • 财务、token、调用、计算、时间和副作用限制;以及
  • 不晚于适用 Execution Lease 的到期时刻。
MWP-AUT-002MAYMUST NOTMUST

Coordinator MAY 请求授权,但 MUST NOT 制造、复制或转发 Worker 的凭证。Token 和 secret MUST NOT 出现在 Message、Agent Card、Context Package、Artifact 或 Group Event 中。过期、已撤销、不匹配或超出预算的 token MUST 被拒绝。

MWP-AUT-003MUSTMAY

Organization 策略 MUST 能够在生产部署、支付、外部通信、破坏性更改或访问敏感数据之前,将 WorkItem 置为 awaiting_execution_approval。在签名 Approval gate 满足之前,Authorization Service MUST 暂不签发 capability token。低风险工作 MAY 按策略自动继续。

MWP-AUT-004MUST NOT

Mission 与 WorkItem budget 是强制性的协议概念。MissionOwner 设置 Mission 上限;Coordinator 分配给 WorkItem 与子任务的预算不得超过这些上限;Authorization Service 强制执行硬上限。预算耗尽会暂停受影响的工作,并要求明确升级;Agent MUST NOT 静默超过任何上限。

MWP-AUT-005MUST

Group Authority MUST 持久化一份聚合的六维 budget ledger。已签名的 ext.missionweaveprotocol.core.resource_usage_record Command 针对一个 WorkItem、Ownership Epoch 和 Execution Lease ID 记录非零增量;相应的 ext.missionweaveprotocol.core.resource_usage_recorded Event 携带该增量、累计用量和剩余预算。消费 MUST 在一次原子转换中更新该 WorkItem 及其完整的 WorkItem/Mission 祖先链。任一维度溢出时,整个转换 MUST 以 BUDGET_EXCEEDED 拒绝。Capability-token budget MUST 同时受 Work Contract 与权威剩余预算的上限约束。

MWP-AUT-006MUST

取消或紧急终止 MUST 撤销相关 lease 与 capability token,停止新的分配,并在需要时启动合同定义的清理或补偿 WorkItem。