P346 · 安全与权限

让批准只对应具体草稿和目标

Exact-Draft Epoch-Bound Approval

将批准绑定到确切内容、目标位置和当前版本,防止旧批准放行改写后的内容。

编辑审核

以下示例与示意结果由本站编写,用于说明方法,不是模型实测结果。

使用场景

供应商回复v1被批准时,Agent正缩短为v2。若只存approved=true,旧决定可能放行新文字或新目标;教学批准必须绑定确切草稿。

具体做法

在已有授权审批流程中,以规范字节算摘要,记录草稿epoch与完整目标。编辑推进epoch,批准者身份核实后事务性写决定和不可变文本快照,发送只取该快照并核当前决定/目标。旧epoch、缺快照或重写载荷拒绝,重试/并发用交付身份去重。不能从现有可变草稿补造过去批准。

反例

昨天approved标志直接发送今天短草稿,收件目标也可临时换。

改进写法

v2产生新摘要与epoch,v1批准只能对应v1确切快照及目标。若要发v2按实际策略取得绑定v2的决定;发送前核身份、epoch、字节和目标,缺快照不发送,记录并发拒绝与重试。

为什么这样改

批准对象是已审内容而非长期文档名。不可变快照与事务绑定减少“检查了A、发了B”的竞态;摘要只提供内容绑定。

如何验证

教学v1批准+v2载荷应拒,v1批准+改目标也拒;合法当前快照可进入发送流程。同时编辑和点击批准需原子版本检查。哈希相同但写者无权也不能获得许可。

适用边界

摘要/epoch不认证批准者,真正授权需宿主执行。字符规范化、附件和传输格式也须绑定适用范围;此机制不要求对已授权无内容变化动作反复审批。本文未发送草稿。

原文与版本

如何收录这些方法