发布说明
本文发布《执行控制工程术语规范 v0.1》。
这是 Execution Control Engineering 的第一版公开核心术语体系,共包含 25 个 Stable Concepts,用于统一后续关于 Execution Gap、Authority、Runtime、Execution Control、Evidence、Fail-Secure 与 Adversarial Completeness 等概念的讨论。
本版本状态为 Public Draft / Stable Core Terminology。C001—C025 的编号与核心语义已冻结,后续新增正式概念将从 C026 起继续扩展。
Canonical Source / 最新规范版本: https://github.com/HavenlonLabs/execution-control-engineering-terminology
执行控制工程术语规范
Version 0.1
状态:Public Draft / Stable Core Terminology
1. 范围
本规范定义执行控制工程(Execution Control Engineering)在 AI、Agent、自主系统以及其他能够产生现实副作用的系统中的核心术语。
本规范关注机器、软件、Agent 或其他主体如何获得、受到约束并最终使用改变现实状态的执行能力。它讨论的核心问题不是主体是否能够访问某个接口,而是一次具体 Action 在当前条件下是否仍有资格成为现实。
本规范不是:
-
IAM 术语的替代品;
-
Access Control 的扩展规范;
-
AI 模型能力分类;
-
产品说明书;
-
一般组织治理规范。
身份、访问、授权和策略仍然是重要工程机制,但它们本身不能完整回答一次具体 Action 是否应在当前状态下执行。
2. 规范原则
阅读本规范时应保持以下区分:
-
Intent ≠ Execution
-
Authorization ≠ Execution
-
Policy ≠ Final Authority
-
Capability ≠ Authority
-
Adjudication ≠ Execution
-
Evidence ≠ Log
-
Trust ≠ Correctness
-
Fallible Subject ≠ Malicious Subject
Unknown、Missing、Expired 或 Conflict 等状态不得自然坍缩为 Allow。系统无法充分证明必要执行条件成立时,不应仅因缺少反对证据而扩大执行许可。
这些关系是规范阅读原则,不在 v0.1 中另行分配命题编号。
3. 概念编号规则
C 表示 Formal Concept(正式概念)。C001—C025 是 v0.1 的 Stable Concepts。
概念编号一经公开即保持稳定,不重新编号、不复用,也不因后续版本增加概念而移动。未来新增正式概念从 C026 开始。
编号稳定不表示定义永远不能澄清。编辑性修正与语义变更必须区分;任何实质语义变化都应记录在版本历史中。
4. CORE TERMINOLOGY
C001 执行
English: Execution
Status: Stable
Since: v0.1
最小定义
执行是使一个 Action 从表达、判断与承诺进入现实状态变化的上位过程。
规范说明
C001 明确包含两个下位表达:执行过程(Execution Process)是从 Intent 进入执行路径直至现实结果形成的宽泛过程;执行动作(Execution Act)是最终真正产生现实状态变化的动作阶段。两者在 v0.1 中不另设概念编号,也不得混写为同一阶段。
不等同于
Intent、Authorization、Policy、Tool Call、Commit、Result 或 Execution Control。
主要关系
C002 意图可以进入执行过程;C017 执行控制约束即将成为现实的执行动作;C019 执行边界位于执行动作进入现实之前;C021 证据支持验证执行过程、动作与结果。
C002 意图
English: Intent
Status: Stable
Since: v0.1
最小定义
意图是对希望发生之 Action、对象、参数、条件或结果的表达。意图即使真实、明确并具有来源,也不能自动推出最终执行或现实结果正确。
规范说明
意图为执行过程提供上游行动指向。其来源、语义、对象和约束应能够进入后续判断,但 Intent 不因被表达而自然获得执行资格。
不等同于
Execution、Authorization、State、Policy 或 Execution Control。
主要关系
C004 执行缝隙解释 Intent 为何不能天然抵达正确结果;C005 授权只提供资格判断;C017 执行控制在当前条件下重新判断具体 Action。
C003 不完美主体
English: Fallible Subject
Status: Stable
Since: v0.1
最小定义
不完美主体是能够理解、判断、授权、调用、控制或执行 Action,但其未来判断不能被假设为始终正确的主体。
规范说明
可错性是工程属性,不是道德判断。人、AI Agent、自动化程序、管理员、SaaS、Policy Engine、Runtime、设备或外部服务,只要能够影响 Action 的形成、资格、路径、边界或结果,都可能属于不完美主体。
不等同于
Malicious Subject、Compromised Actor、Untrusted Subject 或“不负责任的主体”。
主要关系
C003 是 C008 权威分解、C015 分层不信任、C017 执行控制和 C025 对抗性完整的共同主体前提。
C004 执行缝隙
English: Execution Gap
Status: Stable
Since: v0.1
最小定义
执行缝隙是 Intent、理解、判断、授权或表示与最终现实执行及结果之间可能产生偏差的系统性空间。
规范说明
执行缝隙可能出现在语义、上下文、时间、对象、参数、状态、路径、Authority 或 Evidence 的转换中。局部环节分别正确,并不能证明整体产生正确现实结果。
不等同于
Execution、Intent、Authorization、Hallucination 或单一实现缺陷。
主要关系
C002 意图与 C001 执行之间存在结构性距离;C017 执行控制用于约束这种距离产生的现实后果;C021 证据帮助定位偏差发生的位置与原因。
C005 授权
English: Authorization
Status: Stable
Since: v0.1
最小定义
授权是判断主体是否被允许拥有或使用某类能力的资格边界。授权成立不代表一次具体 Action 在当前状态、参数和边界下必然应该执行。
规范说明
授权应明确主体、对象、范围和适用条件。它可以作为执行判断的输入,但不能自动继承最终执行裁决权。
不等同于
Authority、Execution Capability、Final Execution Authority、Execution Control 或 Execution。
主要关系
C006 权威可以定义和约束授权;C007 执行能力可能受授权限制;C017 执行控制仍需结合 C011 状态、C012 策略和其他当前条件作出判断。
C006 权威
English: Authority
Status: Stable
Since: v0.1
最小定义
权威是在明确范围内,对 Action、规则、状态或边界作出对系统具有约束力之决定的权力。
规范说明
这里的 Authority 是工程意义上的权威,不是知识声望、专家权威或社会地位。Authority 必须具有明确的持有主体、作用对象、范围、条件和约束效果。
不等同于
Permission、Capability、Authorization、知识权威或社会地位。
主要关系
C008 权威分解把不同 Authority 置于不能自动替代的边界;C009 执行权分离是其执行权维度的下位结构;C010 最终执行裁决权是针对具体 Action 的一种 Authority。
C007 执行能力
English: Execution Capability
Status: Stable
Since: v0.1
最小定义
执行能力是主体、组件或路径使某类现实 Action 实际发生的能力。
规范说明
执行能力指向能够产生现实副作用的实际路径。能力存在不表示其使用已获授权、最终裁决为 Allow,或本次 Action 应当发生。
不等同于
Authorization、Authority、Final Execution Authority、Permission 或 Execution Control。
主要关系
C005 授权限制能力的持有或使用资格;C017 执行控制判断具体 Action 是否可以释放该能力;C019 执行边界位于能力真正产生现实作用的位置。
C008 权威分解
English: Authority Decomposition
Status: Stable
Since: v0.1
最小定义
权威分解是围绕现实执行,将不同 Authority 放入不能自动继承、替代或覆盖的独立边界中所形成的稳定权威结构。
规范说明
权威分解不是一次拆分动作、临时分析过程、角色清单、组织图或产品模块划分。分解后的各项 Authority 应具有明确主体、范围、输入、输出与失陷后果。
不等同于
Execution Authority Separation、普通角色分工、多签、微服务拆分或组织架构。
主要关系
C006 权威是其上位对象;C009 执行权分离是它在 Execution Authority 维度上的下位结构;C020 边界独立性检验分解是否真实成立。
C009 执行权分离
English: Execution Authority Separation
Status: Stable
Since: v0.1
最小定义
执行权分离是把提议、审批、仲裁、最终裁决、现实实施和证明等执行相关 Authority 置于不能相互自动替代的边界中,使任一单一角色都不能自然获得完整执行权。
规范说明
分离必须体现在权力、控制路径和失陷后果上;仅使用不同角色名、进程或模块并不足以构成执行权分离。
不等同于
Authority Decomposition、Final Execution Authority、多人审批、职责说明书或部署隔离。
主要关系
C009 是 C008 的下位结构;C010 最终执行裁决权必须与现实实施权分开;C020 边界独立性判断这种分离是否只是形式分离。
C010 最终执行裁决权
English: Final Execution Authority
Status: Stable
Since: v0.1
最小定义
最终执行裁决权是对一次具体 Action 输出具有约束力的 Allow 或 Deny 裁决之 Authority。
规范说明
Allow 只释放执行资格,不亲自实施现实动作。Deny 或 Final Veto 是 C010 必须保有的下位能力。Executor 或 Execution Implementation 的现实实施权不属于 C010;Adjudication 与 Execution 必须分离。
不等同于
Authorization、Authority 的全部类型、Execution Capability、Runtime 或 Execution Implementation。
主要关系
C016 运行时可以承载抽象裁决角色,但不因此获得实施权;C017 执行控制使用 C010 让判断约束现实;C019 执行边界是裁决生效的位置。
C011 状态
English: State
Status: Stable
Since: v0.1
最小定义
状态是在特定时点,与某次 Action 能否被判断和执行直接相关的事实与条件集合。
规范说明
State 使过去的授权、策略或判断不能脱离当前现实条件被重复使用。v0.1 不把来源资格、版本、时间、新鲜度、冲突、局部可见性和恢复状态全部纳入最小定义。
不等同于
数据库快照、Policy、Trust、Evidence 或系统全部内部数据。
主要关系
C016 运行时接收明确的当前状态;C017 执行控制把状态作为必要输入;C023 安全失败规定状态无法充分证明时的默认执行方向。
C012 策略
English: Policy
Status: Stable
Since: v0.1
最小定义
策略是表达执行判断规则及其适用条件的对象。它是裁决的重要输入,但不是事实、最终 Authority 或安全本身。
规范说明
Policy 应具有可识别的来源、作用域、版本、状态、上下文与有效性。策略不能自行证明事实,也不能自动获得最终执行裁决权。
不等同于
Authority、Final Execution Authority、State、Trust 或 Evidence。
主要关系
C011 状态限定策略在何时有效;C016 运行时读取策略但不把策略当作事实;C017 执行控制将策略与其他当前条件共同判断。
C013 信任
English: Trust
Status: Stable
Since: v0.1
最小定义
信任是在特定执行判断中,系统允许某个主体、组件或事实来源承担某类判断作用的有限假设。
规范说明
Trust 必须具有明确对象、作用、范围和失陷边界,并且不能被假设为自动传递或永久有效。
不等同于
Correctness、Good Intent、Permanent Reliability、Absolute Security 或身份认证。
主要关系
C014 信任域描述共享信任假设与失陷路径的范围;C015 分层不信任限制单层 Trust 的扩张;C017 执行控制必须显式识别其依赖的 Trust。
C014 信任域
English: Trust Domain
Status: Stable
Since: v0.1
最小定义
信任域是共享关键信任假设、控制根或共同失陷路径的一组主体、组件和状态。
规范说明
判断信任域时应观察身份、权限、更新、恢复、通信与控制根,而不只观察部署拓扑或组件数量。
不等同于
网络域、产品平面、服务边界、进程边界或 Execution Boundary。
主要关系
C013 信任是其上位依赖对象;C015 分层不信任要求域间信任不自动传递;C020 边界独立性检验不同域是否具有不同失陷路径。
C015 分层不信任
English: Layered Distrust
Status: Stable
Since: v0.1
最小定义
分层不信任是不假设任一单层主体、组件或控制面永远正确,并让不同层保留相互限制之边界的工程结构。
规范说明
它要求各层 Trust 范围有限,Authority 不自动传递,单层失陷不应自动扩散为全部执行边界失效。
不等同于
Trust、Trust Domain、Boundary Independence、Zero Trust 或 Defense in Depth。
主要关系
C003 不完美主体是其主体前提;C008 权威分解把不同 Authority 放入不同边界;C020 边界独立性验证分层是否真实。
C016 运行时
English: Runtime
Status: Stable
Since: v0.1
最小定义
运行时是执行控制中的逻辑裁决环境或抽象裁决角色:它接收明确输入,对具体 Action 作出确定裁决,并且必须终止、可验证、可解释、输入输出明确,原则上不得产生业务副作用。
规范说明
Runtime adjudicates; Runtime does not execute external actions。这里的 Runtime 不是编程语言 runtime、container runtime、application runtime、某个具体服务、硬件、daemon 或任意业务逻辑容器。
不等同于
Execution Act、Final Execution Authority、Execution Control、Execution Boundary 或编程语言 Runtime。
主要关系
C011 状态、C012 策略、C013 信任和 C021 证据是其重要输入;C010 定义裁决的 Authority 性质;C017 包含 Runtime 裁决但不等同于 Runtime。
C017 执行控制
English: Execution Control
Status: Stable
Since: v0.1
最小定义
执行控制是当具体 Action 即将改变现实状态时,基于当前 State、参数、Authority、Policy、Boundary 与 Evidence,判断该 Action 是否仍满足执行条件,并使该判断能够真实约束现实执行。
规范说明
Execution Control 关心一次具体 Action 在当前条件下是否仍有资格改变现实状态。控制必须位于能够真实限制、延迟、允许或拒绝动作的位置;只产生建议或事后记录不构成完整执行控制。
不等同于
Access Control、Authorization、Approval、Policy、Human Confirmation 或 Post-hoc Audit。
主要关系
C016 运行时承担逻辑裁决;C010 最终执行裁决权赋予裁决约束力;C018 是重要下位控制形式;C019 与 C020 使判断能够在独立边界上约束现实动作。
C018 执行前控制
English: Pre-Execution Control
Status: Stable
Since: v0.1
最小定义
执行前控制是在现实副作用发生之前,依据当前 State、Policy、Authority、Boundary 和 Evidence 决定 Action 是否可以继续,并能够真实限制、延迟或拒绝执行的控制形式。
规范说明
控制必须位于能够阻止现实执行的位置,并在关键状态或载荷变化后重新判断。C018 是 C017 的重要下位形式,不代表执行控制的全部生命周期。
不等同于
Authorization、Policy 判断、Runtime、Execution Control 的全部含义或事后证明。
主要关系
C016 可以承担其逻辑裁决;C019 使判断作用于现实执行;C020 防止控制被受约束主体同时关闭;C023 规定条件不足时的执行方向。
C019 执行边界
English: Execution Boundary
Status: Stable
Since: v0.1
最小定义
执行边界是在 Action 成为现实之前,对其状态、参数、资格和允许结果进行最终约束,并能够真实允许或阻止现实副作用的边界。
规范说明
执行边界必须位于能够释放或阻止现实执行的位置。若存在不经过同等检查却可产生同等现实结果的路径,该边界并未完整成立。
不等同于
授权边界、Policy Boundary、Trust Domain、工具接口或普通网络边界。
主要关系
C010 在执行边界上形成 Allow/Deny 约束;C017 依靠它落实判断;C020 检验它是否能被受约束主体关闭或绕过。
C020 边界独立性
English: Boundary Independence
Status: Stable
Since: v0.1
最小定义
边界独立性是一个控制边界的成立不依赖于其所约束主体能够同时关闭、重写或绕过该边界的性质。
规范说明
独立边界应具有不同的状态、控制路径、拒绝能力或失陷假设。不同进程、节点、副本、服务或名称不自动构成独立。
不等同于
Trust Domain、Layered Distrust、Execution Boundary、冗余或分布式部署。
主要关系
C020 验证 C008 权威分解和 C009 执行权分离是否真实;它也判断 C019 执行边界是否可被同一上游无条件取消。
C021 证据
English: Evidence
Status: Stable
Since: v0.1
最小定义
证据是能够支持关于执行前条件、执行判断、边界状态或执行结果之可验证事实的材料。
规范说明
Evidence 的来源资格、对象绑定、完整性、连续性和存续能力必须满足其具体证明用途。记录存在不等于事实成立;Receipt 不等于完整执行证据。
不等同于
Log、Record、Receipt、Truth 或 Policy。
主要关系
C017 和 C018 使用 Evidence 作为判断依据但 Evidence 不作最终裁决;C022 治理需要它支持变更验证;C023 规定 Evidence 不足时不得扩大执行许可。
C022 治理
English: Governance
Status: Stable
Since: v0.1
最小定义
治理是决定执行规则、角色、阈值、状态及其变更与恢复条件的受约束过程。治理可以改变未来执行边界,但不等同于每一次现实执行。
规范说明
治理的 Authority、参与边界、当前状态和生效条件必须明确。合法治理也不能无条件绕过关键执行边界。
不等同于
Administration、Management、Approval、Execution 或 Final Execution Authority。
主要关系
C006 说明治理决定的约束力;C008 与 C009 限制治理权力集中;C019 与 C020 限制治理变更能够到达和覆盖的位置。
C023 安全失败
English: Fail-Secure
Status: Stable
Since: v0.1
最小定义
安全失败是在必要执行条件、State、Evidence 或 Boundary 无法被充分证明时,不允许系统把不确定性转化为现实执行的上位执行语义。默认方向是收缩执行能力,而不是扩大执行许可。
规范说明
Fail-Secure 规定不确定条件下的执行方向,但不要求所有系统进入同一种状态。Unknown、Missing、Expired、Conflict 或 Invalid 不得被默认解释为 Allow。
不等同于
Fail-Safe、Safe Failure、Fail-Closed、Shutdown、Safe Mode 或 Controlled Degradation。
主要关系
C007 执行能力在条件不足时应收缩;C016 运行时必须显式处理不确定输入;C010 必须保留 Deny;C017 通过现实约束落实 Fail-Secure。
C024 灾难半径
English: Blast Radius
Status: Stable
Since: v0.1
最小定义
灾难半径是一次错误、失陷或不受约束执行可能造成的最大现实影响范围。
规范说明
灾难半径应结合动作作用域、可逆性、速率、持续时间、权力集中程度与传播路径理解。它不是单一空间距离,也不等于已经发生的损失。
不等同于
Attack Surface、Failure Probability、实际损失或风险接受。
主要关系
C007 的范围和速率影响灾难半径;C008、C009 与 C020 防止单点释放无界后果;C017 与 C023 通过限制或拒绝执行收缩潜在影响。
C025 对抗性完整
English: Adversarial Completeness
Status: Stable
Since: v0.1
最小定义
对抗性完整是在部分主体、组件、链路或环境已经失效、被攻击或不再可信时,关键执行边界与必要安全语义仍能成立的性质。
规范说明
对抗性完整要求明确威胁假设、失陷范围、边界依赖以及必须保持的性质。它检验部分失陷是否会取消关键执行约束,而不承诺绝对安全。
不等同于
Defense in Depth、Zero Trust、一般完整性、绝对安全或无条件存续。
主要关系
C003 与 C015 提供主体和信任前提;C008、C009 与 C020 是需要验证的结构;C019、C021、C022 与 C023 是关键验证对象;C024 表达边界失效后的现实后果范围。
5. 核心关系
下面的顺序展示一条常见的理解路径,而不是所有系统都必须实现的严格流水线:
Intent
↓
Authorization / Authority
↓
Runtime adjudication
↓
Execution Control
↓
Final Execution Authority (Allow / Deny)
↓
Execution Boundary
↓
Execution Act
↓
Evidence
横向约束贯穿上述路径:
-
Fallible Subject 说明任何参与判断或执行的主体都可能犯错;
-
Layered Distrust 限制单层信任向完整执行权扩张;
-
Boundary Independence 检验控制是否能被同一受约束路径取消;
-
Fail-Secure 规定条件不足时不得扩大执行许可;
-
Adversarial Completeness 检验部分失陷后关键边界是否仍然成立。
6. 版本状态
v0.1 是 Public Draft / Stable Core Terminology。
Stable 表示术语在本规范中具有稳定的名称、最小语义和边界。Stable 不表示执行控制工程理论已经完成,也不表示所有下位概念、工程机制、验证方法或正式命题已经冻结。
本规范由 Havenlon 开发并维护。
关于本版本
本规范当前状态为 Public Draft / Stable Core Terminology。
这里的 Stable 表示:相关术语在 v0.1 中已经具有稳定的名称、最小语义与概念边界;它并不表示 Execution Control Engineering 的全部理论、下位概念、工程机制、验证方法或正式命题已经完成。
后续新增正式概念将继续使用新的 C 编号扩展,不重新编号或复用已经公开的 C001—C025。
Canonical Source / GitHub: https://github.com/HavenlonLabs/execution-control-engineering-terminology
License: Creative Commons Attribution 4.0 International(CC BY 4.0)
Maintainer: HAVENLON / 成都海文隆安全科技有限公司



