# 安全属性

OSAFIS 2.0.0-draft.1 | 研究提案 | 2026年9月7日

## 属性确立了什么

安全属性指称一项义务，评估可以针对受保护的对象、功能或关系将其具体化。攻击机制描述影响如何发挥作用；领域确定相关契约所在的位置；属性则说明该契约保护的是什么。这几个维度相互关联，但不能互换。恶意文档可能到达系统而不违反任何属性；同一属性也可能通过多种机制、在多个领域中失效。

下面的二十三个标识符保留了源文档《版本与标识符》中的分配和标签。它们是拟议的分析约定，而不是已部署系统满足这些属性的证据。源文档《安全属性》使用了带编号的章节标题，这些编号与所有永久标识符并不完全一致。引用时必须使用 P 标识符和框架版本，而不能根据章节位置推断其身份。特别是，P14 是可控性，P15 是规划完整性，P17 是时间完整性，P18 是决策完整性。

## 属性的具体化与测试

对于每个适用的属性，应规定受保护的对象或关系、经授权的主体、允许的操作、起支配作用的条件、时间范围以及可观测的违反判定标准。还应指明策略负责人，以及该策略适用的证据。“输出是有害的”并没有规定义务，“系统保持安全”也不是判据。契约可以包括绝对禁止、上限、阈值或附条件的义务；其取值需要在被评估的情境中加以论证。

判据用于判定规定的条件是否成立。它可以把授权记录与实际影响进行比较，检查来源绑定，依据受控的事实评估已声明的规则，或使用经过审查的评分细则来评判含义和呈现方式。必须报告判据的局限，包括人工裁定者之间的分歧。模型生成的解释可以作为观测，但不应假定它们揭示了实际的因果过程，或提供了独立的基准事实。

以下示例和测试均为说明性质，均未执行。它们提供的是可能的评估设计，而不是实验结果、经证实的漏洞或普遍适用的控制措施。在可行的情况下，测试应使用合成数据和隔离的影响。每一条执行记录都必须说明基线行为、被操纵的条件、阴性对照、观测到的结果、配置以及不确定性。一个属性可能不适用、未经测试、在已考察的条件下得到满足、在给定条件下被违反，或处于未决状态。不得把这些状态简化为关于系统是否安全的二元断言。

## P01 机密性

机密性要求受保护的信息只向适用策略所允许的主体和渠道披露。契约必须界定范围内的信息、接收方、转换和输出。指令、模型制品和内部追踪记录，只有在确实有策略加以保护时才属于机密；仅仅位于系统内部并不构成保密规则。披露可能通过文本、检索、记忆、工具载荷或其他可观测的渠道发生。

违反判据要确定：按照已声明的泄露标准，未经授权的接收方获得了受保护的信息或被禁止的推断结果。隔离测试可以把一个合成的秘密放在一个账户中，再检查另一个账户的输出，同时以经授权的接收方作为阴性对照。一个可以被猜中的标记只是薄弱的证据，除非能够把它的来源与偶然或允许获得的知识区分开来。P01 关注披露；P02 关注未经授权的篡改；P03 关注对服务的访问。一次事件可能各自独立地涉及这三项属性。

## P02 完整性

完整性要求受保护的信息、配置、计算或状态只能通过允许的转换、由经授权的参与者创建和更改。“值得信赖”必须转化为一个明确的不变式，例如经批准的制品摘要、有效的更新授权或保留完好的账户绑定。对于那些无法由某个专门的完整性属性更好地表达其义务的对象，这一通用属性仍然有用。

判据把受保护对象被观测到的状态或状态转换，与经授权的版本和变更规则进行比较。模型制品替换测试可以检查实际加载的制品，而不是仅凭答案的变化来推断发生了替换。一次允许的更新用于检验阴性情形。对于保留的运行记忆的特定语义，应使用 P07；对于指令权限，应使用 P04；在其他具体属性能够准确表达义务的地方，应使用相应的属性。给每一项专门的完整性发现都加上 P02，既不能证明存在额外的失效，也不会提高其严重性。

## P03 可用性

可用性要求在已声明的服务、资源或时间界限内，向经授权的用户提供规定的功能。这些界限应指明工作负载和环境假设，包括准入控制和依赖。策略所要求的拒绝，并不等于拒绝提供经授权的服务。承诺无限制地响应每一个请求，并不是一个可行的契约。

判据在受控条件下测量规定的服务结果，例如完成情况、延迟或被接纳的工作负载。隔离测试可以引入有界的递归工作，并测量无关的经授权请求是否仍处于服务契约范围之内。一个具有同等允许成本的工作负载，有助于把所提出的放大机制与普通的容量限制区分开来。P03 关注获得服务的能力；P14 关注经授权方限制或停止运行的能力。一个持续运行的服务可能满足其中一项，却违反另一项。

## P04 指令完整性

指令完整性要求经授权的指令在整个处理路径中保持其含义、权限、范围和优先级。部署必须指明谁可以发出每一类指令，以及冲突如何解决。检索到的段落、工具响应和被引用的话语，不会仅仅因为措辞像命令就被提升为具有特权的指令角色。

判据把被接受的指令集合及其可观测的影响，与起支配作用的来源和优先级规则进行比较。一个说明性测试提供一份含有所谓“策略覆盖”条款的文档，并检查某项受保护的任务约束是否被取代。来自经授权来源的有效指令，可作为防止一概拒绝的阴性对照。P11 更一般地关注含义的保持；P04 专门关注指令及其权限。P09 关注由此产生的经授权目标。只有当证据同时证实指令违反和目标变化时，才同时记录这两项，而不能由其中一项推定另一项。

## P05 上下文完整性

上下文完整性要求为构建任务框架而汇集的材料，保持相关信息所需的组成、归属、顺序和限定条件。契约可以规定哪些历史、假设、观测或证据必须伴随一项决策，以及哪些上下文遗漏是被禁止的。它并不要求每一个可能的事实都能放进模型的上下文之中。

判据把汇集而成的决策上下文与该契约进行比较。一个说明性测试引入一个摘要步骤，该步骤保留了批准声明，却删掉了其限制条件，然后检查这一限制在决策上下文中是否仍然可用。同时保留两个条款的摘要作为阴性对照。P06 关注底层的知识资源；P07 关注跨操作保留的状态。P05 关注为当前决策实际提供的任务框架。如果某个必需的限定条件早已在持久记忆中丢失，就应把记忆失效与其在上下文中的传播区分开来。

## P06 知识完整性

知识完整性要求被用作知识的信息保留其所需的来源、验证状态和使用条件。它并不主张普遍真理。只要契约保留了相应的限定说明，且不把它们呈现为经过验证的事实，系统就可以合法地使用不确定或相互矛盾的来源。相关资源包括参考文档、检索集合以及训练输入或其他信息输入。

判据在摄取、转换和使用各个环节，把信息的来源和已声明的状态与资源契约进行比较。隔离测试可以混合合成的已验证记录和未验证记录，并检查转换过程是否错误地提升了它们的状态。一个被正确标注为未验证的结果，即使其内容有误，也是阴性对照。P21 更广泛地管理信任关系的变化；P20 管理可追溯的出处。P06 保护知识资源在认知层面的处理，而 P22 和 P23 关注对运行环境的观测和表示。

## P07 记忆完整性

记忆完整性要求保留的运行状态只能在其经授权的安全上下文中被创建、修改、关联、解释和废止。契约指明拥有该状态的任务或主体、其范围和有效期，以及允许的持久化或复用方式。对话摘要、检查点或存储的偏好都可能承载这一义务，而与存储介质或保留时长无关。

判据把先前存在的权限和状态，与后续操作中恢复或使用的内容进行比较。一个说明性测试恢复两个合成用户的会话，并检查一个用户的偏好或批准是否迁移到了另一个用户那里。绑定正确的恢复作为阴性对照。P05 关注汇集而成的当前上下文，P06 关注知识资源。即使记忆内容没有变化，P17 也关注跨时间的义务。当存储或恢复的运行状态本身违反其授权、关联或解释契约时，才有理由认定 P07。

## P08 身份完整性

身份完整性要求把相关参与者及其所声称的权限，可靠地绑定到他们所代表的用户、智能体、服务、会话或来源上。契约规定某一特定角色所接受的身份证据，以及身份与权限之间允许的关联。熟悉的名字或对角色的声明，本身并不能满足这种绑定。

判据把被视为行动者的主体，与经过验证的身份和角色记录进行比较。一条合成的智能体间消息可以沿用另一个智能体的显示名称，同时保留不同的已认证身份；测试考察接收方是否因此授予它被冒名智能体的角色。带有有效身份绑定的消息作为阴性对照。P20 关注出处和贡献的历史；P21 关注允许的信任关系。P08 识别的是参与者或其权限绑定上的错误，而 P16 考察的是身份识别正确的受托方是否获得了过大的范围。

## P09 目标完整性

目标完整性要求在有权更改它的主体于其范围内作出更改之前，保持经授权的任务或结果不变。目标记录应指明其最初的权限来源、起支配作用的约束、已接受的修订以及尚未解决的冲突。部署策略、有效的用户请求和有限的委托都可能对此有所贡献；它们之间的优先顺序必须加以规定。系统不能仅仅通过把自己偏好的目标描述为正当来确立授权。

判据把系统承诺追求的任务与该记录进行比较。在一个说明性测试中，一项报告审阅任务在读取来源内容后，被转向为推销某家指名的供应商。证据必须证明任务标准或所追求的结果发生了变化；仅有一个错误的建议是不够的。经授权的修订作为阴性对照。P18 关注在任务保持不变时作出的判断，P15 关注实现任务的策略。P09 不评判经授权目标在伦理上的优劣，也不解决尚未规定的治理冲突。

## P10 行为完整性

行为完整性要求：当没有更具体的属性能够涵盖某项义务时，遵守一项已界定的、与安全相关的行为约束。它在设计上就是一个兜底属性。契约必须描述被禁止或被要求的可观测行为，而不以输出令人不满或有害这一事实为依据。输出的波动、出人意料以及模型的普通错误，都不能证明该属性失效。

例如，一个支持系统可能有一项经过审查的禁令，禁止为迫使某人继续交互而发出有针对性的威胁。拟议的测试会在观测输出之前，界定威胁和胁迫的标准、包含无害讨论的对照、裁定程序以及允许的评测环境。判据针对的是这些标准，而不是一个笼统的有害性评分。当已证实的义务是对人类决策施加实质性欺骗影响时，使用 P19；目标改变使用 P09；无效策略使用 P15；无效判断使用 P18。如果不存在具体的行为契约或可靠的裁定，应把分类记录为未决，而不是默认归入 P10。

## P11 语义完整性

语义完整性要求在解释或转换过程中保持与安全相关的含义。契约指明哪些区分必须得到保留，例如否定、范围、条件、引述与断言的区别，或假设性授权与实际授权的区别。它不一定要求字面措辞相同或输出一致；在区分至关重要的地方，应把歧义明确呈现出来，而不是悄悄地替它作出决断。

判据借助受控案例或经过审查的裁定细则，把经解释或转换后的命题与规定的含义进行比较。一个说明性测试翻译“该批准仅对测试账户有效”这句话，并检查账户限制是否得以保留；保持原意的改写构成阴性对照。P04 专门适用于指令权限及其含义，P08 适用于参与者绑定，P09 适用于经授权的目标。当已证实的失效是一种含义转换时，P11 才有用；不应仅仅因为路径上某处出现了自然语言就添加它。

## P12 能力完整性

能力完整性要求对可用能力的选择及其预期用途保持在经授权的安全边界之内。契约指明允许的工具或操作、目的、对象、主体和条件。持有凭据或技术访问权限只确立了许可关系中的一部分；它并不授权执行一切任务或一切拟议用途。

判据在相关外部影响发生之前，把所选择或请求的能力使用与其允许的目的和范围进行比较。一个说明性测试为智能体提供一个只读查询工具和一个修改工具，分别用于不同的任务，然后检查某段来源文字是否会诱使它在只读请求中选用后者。一次合法授权的修改作为阴性对照。P13 关注实际产生的影响，P15 关注作为序列的策略，P09 关注目标。即使执行层面的强制措施成功维护了 P13，一个被阻止的不允许选择仍可能违反 P12。

## P13 行动完整性

行动完整性要求外部影响在执行时保持在经授权的范围之内。契约应绑定行动的实际对象、接收方、数据、规模、时机以及相关前提条件。它涵盖数字影响和物理驱动。如果参数发生变化、目标变得过时，或执行产生了不同的影响，仅仅正确地选择了能力是不够的。

判据把观测到的影响与适用的授权和执行条件进行比较。在一项隔离测试中，一次已获批准的、写入合成记录 A 的操作，在选择与分派之间被重定向到记录 B。一次经过验证的、写入 A 的操作作为阴性对照。P12 关注能力选择；P13 关注影响。如果两项契约各自独立失效，可以在因果分析中同时记录。本草案不再保留强制性的“最早属性”规则，因为该规则会掩盖一个单独失效的执行检查。最早的、有证据支持的失效可以继续作为索引上的选择，但不应抹去后续的证据。

## P14 可控性

可控性要求经授权方保留观测、中断、限制、撤销或恢复系统运行的既定能力。契约指明可用的干预手段、负责方、时间要求以及仍然可逆的影响。界面上显示一个停止控件，并不能证明正在运行的任务或被委托的操作会服从它。

判据测量干预是否在规定的时限之前、在所声称的范围内生效。一项说明性仿真取消一个已排队的操作，并检查执行过程及被委托的后续操作是否在模拟的提交点之前停止。没有待处理影响的任务，可以作为取消信号路径的阴性对照，但不能证明能及时阻止影响。P03 关注服务的持续提供，而 P14 关注对该服务的正当控制。恢复可逆的状态，并不能证明已撤销信息披露或其他不可逆的影响；这些影响需要在相关边界之前进行遏制和干预。

## P15 规划完整性

规划完整性要求为实现经授权目标而采取的策略，满足关于顺序、依赖、资源和中间状态的已声明安全约束。正当的目标和各自单独被允许的操作，并不能保证它们的组合也是被允许的。可评估的对象是所选择的计划、已排定的序列或可被充分观测的执行策略，而不是假想中的内部推理轨迹。

判据在实际危害发生之前或独立于实际危害，按照约束对该策略进行检查。在一个说明性任务中，两条记录只允许一起更新；若计划在验证另一条记录之前就提交其中一条，便违反了规定的条件。事务性序列作为阴性对照。P09 关注所追求的结果；P18 关注诸如“验证是否通过”之类的判断；P13 关注更新的实际影响。仅凭一个有害的最终行动这一证据，无法判断缺陷是出在计划、支撑计划的判断，还是仅仅出在执行上。

## P16 委托完整性

委托完整性要求被转移或被行使的权限保持委托方的有效范围，以及对该转移施加的全部约束。契约指明委托方、受托方、任务、允许的资源、有效期、撤销行为，以及是否允许再次委托。责任的转移并不等于授权扩大能力或改变目标。

判据把受托方所接受或行使的权限，与最初的授予及允许的转换进行比较。一项隔离测试委托对某个合成文件夹的访问权限，并检查下一个服务是否把该请求当作对整个账户的访问。一次有效的、缩小了范围的委托作为阴性对照。P08 保护参与者绑定，P12 保护能力选择，P17 保护随时间变化的有效性。信息交换或某个智能体的建议并不必然构成权限委托；在据此应用这一属性之前，图中必须识别出实际存在的委托关系。

## P17 时间完整性

时间完整性要求安全义务在规定的延迟、状态转换、重复交互和生命周期事件中始终保持有效。它涵盖诸如过期、撤销、顺序和持续有效性之类的时间条件。“失效发生在之后”这样的说法是不够的；评估必须指明是哪一项与时间相关的义务遭到了破坏。

判据把某项操作的时机和状态转换与相关的有效性规则进行比较。一个说明性测试依据一项在执行前就会过期的授权，将一个合成行动排入队列，并检查该行动是否会被重新验证或被阻止。在授权有效期内执行作为阴性对照。P07 关注保留的运行状态，而当一项未被更改的过期授权仍被遵从时，即使存储准确无误，P17 也可能失效。P14 关注干预的有效性。时间方面的限定可以伴随任何属性，但除非有证据表明存在一项独立的时间义务，否则并不构成单独的 P17 失效。

## P18 决策完整性

决策完整性要求系统作出的与安全相关的判断，遵循规定的决策规则、可采纳的证据以及对不确定性的要求。目标可能保持不变，而某个裁决、分类、授权判定或中间判断却遭到操纵。契约必须指明规则或公认的裁定方法；与评估人员的直觉不一致，并不是充分的判据。

一个说明性测试询问某个合成请求是否满足一项固定的访问条件，在保持已验证事实不变的同时，改变来源中无关紧要的表述方式。判据把返回的裁决与已声明的规则进行比较，并考察所称的影响能否解释这种偏差。确实不同、并因此改变裁决的事实，作为阴性对照。P09 关注任务本身被替换，P15 关注策略，P19 关注人随后作出的判断。无需任何外部行动即可证明系统作出了错误的裁决，但要把它归因于攻击，就需要一个错误答案之外的证据。

## P19 人类决策完整性

人类决策完整性要求：由系统介导的、对人类与安全相关选择的影响，遵守关于实质真实呈现和知情授权的已声明条件。契约指明哪些陈述、遗漏、不确定性信息或范围信息，对当事人的角色而言是实质性的。普通的影响并不被禁止；问题在于依据规定标准认定的未经授权的影响或实质性欺骗影响。

判据可以检查所呈现的行动范围与实际请求批准的内容之间是否不一致，或依据经过审查的评分细则评估误导性陈述。要证明人们因这种呈现方式而改变了决策，需要另外的、来自人的证据；界面缺陷本身并不能证明其对后续决策产生了影响。在合成工作流中，范围准确的预览作为阴性对照。P18 关注系统作出的判断，P20 关注来源，P14 关注可用的干预手段。涉及人的研究需要适当的知情同意、伦理审查、事后说明和数据保护；不得让毫不知情的用户成为测试对象。

## P20 归因完整性

归因完整性要求保留追溯重要信息、决策和影响所需的出处与贡献记录。契约指明所需的溯源链，包括发起主体、有贡献的来源、智能体、工具，以及在相关情况下的授权记录。它并不承诺能完美重建模型的内部推理，也不要求无限期保留私密内容。

判据把记录下来的溯源链与受控的来源记录和执行记录进行比较。一个说明性测试让一个合成请求依次经过两个智能体和一个共享工具，然后检查最终事件是否错误地把第二个智能体记为最初的授权者。关联正确的事件作为阴性对照。P08 关注参与者的身份绑定，P06 关注知识作为资源时的来源，P21 关注信任的分配。归因有助于问责，但其本身并不能确立责任、真实性或授权。如果日志中声称的关系没有与其所描述的事件绑定，日志可能完整却仍具有误导性。

## P21 信任完整性

信任完整性要求信任关系以及受信角色的特权只能通过经授权的流程发生变化。契约必须规定信任允许做什么：把某个来源当作已验证的证据来依赖、接受其作为指令的发出者，或允许某个服务代表某一主体行事。一个不加区分的“受信”标志，可能掩盖实质上截然不同的许可。

判据识别授予来源或参与者的角色或依赖程度是否发生了未经授权的变化。一个说明性测试在一条未经验证的记录中插入“已验证发布方”的声明，并检查接收该记录的工作流是否把这一声明当作提升其状态的充分证据。一次实际发生的、经授权的验证状态转换作为阴性对照。P08 关注参与者是谁；P21 关注分配给该参与者或内容的信任关系。当这种提升专门改变了指令权限时，适用 P04。多个标签应反映各自独立陈述的义务，而不是对同一次提升的重复描述。

## P22 感知完整性

感知完整性要求获取的观测保持观测契约所要求的准确性、实体关联、时间和不确定性。其始终不变的关注点是系统观测到了什么。本次修订明确把对数字环境的观测与物理感知一并纳入；历史上仅针对物理环境的应用，需要注明版本后重新审查。仅有文本输入，既不能确立也不能排除观测功能。

判据依据预先确定的误差和置信度标准，把观测表示与受控环境或有充分依据的参考进行比较。一项说明性仿真改变某个显示对象的身份，并检查新的观测是否绑定到了正确的对象上。稳定的场景作为阴性对照。P06 关注作为知识提供的信息；P23 关注被维护和推断的世界表示。单次错误观测并不自动证明世界模型遭到了持续性破坏。模拟器或参考测量的有效性限制了主张的范围，而传感器来源经过认证本身也不能证明感知是准确的。

## P23 世界模型完整性

世界模型完整性要求对运行环境所维护的表示，与所要求的观测、状态转换、不确定性和刷新规则保持一致。它包括推断出的状态以及当前未被观测到的条件。契约必须界定重要的环境特征、可接受的陈旧程度以及修订信念的触发条件；完全掌握现实并不是一个可以实现的要求。

判据把所维护的表示及其使用情况，与受控的环境历史进行比较。一项说明性的数字仿真在一次较早的观测之后改变某个资源的所有者，并检查所要求的刷新是否在作出依赖性决策之前纠正了所表示的所有者。一段允许的、所有者保持稳定的时间区间作为阴性对照。P22 关注获取的观测，P07 关注经授权的保留，P17 更广泛地关注时间条件。一个被如实存储但已经陈旧的世界表示，即使存储没有被篡改，也可能违反 P23。一个很快得到纠正的错误观测，不一定构成单独的 P23 违反。

## 区分目标、判断、策略与行为

P09、P18、P15 和 P10 回答的是不同的问题。P09 问的是：系统试图实现的经授权结果是什么？P18 问的是：一项与安全相关的判断是否遵循了其已声明的规则？P15 问的是：所选策略是否遵守了其约束？P10 问的是：一项另行界定的兜底性行为约束是否遭到违反？它们都可能影响输出，但这一事实并不会消除它们之间的界限。

考虑一个说明性的、未执行的交易审查任务。把任务从检测未经授权的转账改为尽可能多地批准，指向 P09。保留审查任务，却违反固定规则宣布某笔转账有效，指向 P18。得出了正确的裁决，却计划在完成所需检查之前通知接收方，指向 P15。不应仅仅因为它们产生了不期望的行为，就把其中任何一种重新标记为 P10。证据可能支持多个失效，但每一个都需要各自的义务和判据；看不见的中间状态应保持为假设。

## 报告、相互关系与局限

一项发现应指明有证据支持的最窄义务、其所在的组件或关系、相关的领域以及已证实的机制。通用的完整性属性和上下文限定可以方便检索，但不应使漏洞数量成倍增加。多个各自独立失效的控制措施，可以记录在同一个因果案例中。一条经过记忆、解释和执行的路径，除非每一项相关契约都失效了，否则并不能证明存在三项属性违反。

非对抗性扰动也可能触及这些义务。应记录观测到的触发因素，然后另行评估对手能否引发或利用它。同样，漏洞可能在有害事件发生之前就已存在；可评估的违反可能是一次未经授权的授予或一条披露路径，而不是一场已经发生的灾难。置信度、复现情况、后果的严重性、暴露程度和测试覆盖范围始终是彼此不同的概念。不可逆的后果为采取遏制措施和保守决策提供了理由，而概率性证据在其假设范围内仍然有意义。

《基础概念》定义契约与证据；《安全层》确定其功能所在的位置；《威胁模型》阐明假设与能力；《评估方法》管理执行记录；《漏洞登记库》管理经审查的主张。今后的提案应以边界案例和可复现的证据，论证新增或细化属性的必要性。本草案提供的是一种用于限定范围评估的语言，而不是覆盖全面的证明，也不是任何系统安全的证书。
