Working Draft · AI Era Execution Security LanguageThis article is part of the Havenlon Execution Security Language project.The terminology and definitions presented here describe the currentworking draft and may evolve as the discipline matures.AI 时代执行安全语言体系工作草案本系列旨在建立 AI 时代执行安全的共同语言。本文中的术语与定义代表当前工作草案将随着理论研究、工程实践和社区讨论持续修订10. Tool Calling工具调用一句话定义工具调用是 Agent 或自动化系统向外部函数、API、数据库、设备或执行器发起结构化操作请求的行为。严格定义工具可以包括搜索文件读取邮件日历数据库Shell支付接口云管理身份系统生产 API设备控制密钥签名Executor。工具调用通常包含tool nameactionparameterstargetcontextcredentialsexpected result。工具调用本身只是模型输出或系统请求。它必须与真实执行区分Tool Call Generated ≠ Tool Call Authorized ≠ Tool Call Committed ≠ Tool Action Executed上位概念Agentic ExecutionFunction Invocation下位概念Read Tool CallWrite Tool CallDestructive Tool CallFinancial Tool CallAdministrative Tool Call相关概念Tool PermissionTool MisuseTool Execution BoundaryFinal RevalidationExecution Gap权力边界模型生成合法 JSON 或函数参数不代表该工具调用已经安全或被授权。约束机制工具分类参数验证Intent BindingTool Scope风险分级高风险外部提交结果证据。结果目标将模型输出与真实工具执行之间建立清晰、可验证的控制边界。在 Havenlon 中高风险 Tool Call 先被转化为 Execution Intent再进入审批、Policy、仲裁和执行流程。11. Tool Permission工具权限一句话定义工具权限是 Agent 在特定范围、时间和条件下调用某类工具或工具动作的资格。严格定义Tool Permission 必须至少区分能否看到工具能否生成调用建议能否提交调用请求能否执行只读动作能否执行写入动作能否执行不可逆动作能否调用管理员动作能否使用特定对象能否批量调用能否再委托调用。工具权限不应只定义为agent.can_use_tool true它必须进一步绑定actiontargetscopeamountratetimecontextapproval requirement。上位概念AuthorizationAgent Authority下位概念Read PermissionWrite PermissionDestructive PermissionFinancial PermissionAdministrative Permission相关概念Least PrivilegeScope LimitExecution SlotTool Execution BoundaryDelegated Execution权力边界Agent 拥有某工具权限不代表每一次工具调用都应被自动允许。约束机制动作级权限对象级权限时间限制额度频率风险分级每次 Intent 验证。结果目标避免宽泛工具授权将 Agent 变成具备开放式系统权限的超级账户。在 Havenlon 中工具权限映射为有限 Execution Slot而不是把底层 API 凭证直接交给 Agent。12. Tool Execution Boundary工具执行边界一句话定义工具执行边界是将 Agent 生成的工具调用请求与工具真实产生外部状态变化分离的独立控制边界。严格定义Tool Execution Boundary 应检查Agent IdentityAgent IntentTool PermissionTool ActionTargetParametersContextPolicyGovernanceRate LimitAmount LimitScope LimitCurrent StateReplayFinal Payload。工具边界不能只是JSON Schema 校验API Token 验证函数名称白名单模型自我反思另一个模型复核。这些可以辅助判断但最终高风险执行仍需独立约束。上位概念Execution BoundaryPre-Execution Control下位概念Read Tool BoundaryWrite Tool BoundaryFinancial Tool BoundaryAdministrative Tool BoundaryPhysical Tool Boundary相关概念Tool CallingExecution SlotAgent AuthorityFinal RevalidationIndependent Final Veto权力边界Agent 无法通过改变 Prompt、上下文或调用格式绕过工具执行边界。约束机制外部 Policy Enforcement受限凭证独立 ExecutorPayload BindingSlot Binding本地拒绝Device-Signed Commit。结果目标让 Agent 可以自由生成候选动作但真实工具能力仍被独立控制。在 Havenlon 中Tool Call 不直接携带最终执行权Havenlon 将其转化为受 Execution Slot 约束的执行请求。13. Tool Misuse工具误用一句话定义工具误用是工具被用于超出原始目标、授权范围、业务语义或安全预期的动作。严格定义Tool Misuse 可以由以下原因产生Agent 幻觉Prompt Injection上下文污染权限配置过宽工具描述不清参数错误目标歧义恶意内部人员被攻破的 Agent合法接口滥用。典型误用包括将数据查询工具用于批量导出将退款工具用于大额转账将运维工具用于删除生产数据将邮件工具用于外发敏感信息将身份工具用于提升自身权限将恢复工具用于绕过治理。上位概念Authorized MisuseAgent Risk下位概念Cross-Scope Tool MisuseCross-Object Tool MisuseParameter MisusePrivilege MisuseRecovery Tool Misuse相关概念Tool PermissionScope LimitLegitimate-Path AbusePrompt InjectionExecution Drift权力边界即使 Tool Call 来自拥有合法权限的 Agent也必须验证其具体用途和执行语义。约束机制Purpose BindingExecution Slot参数范围对象白名单独立确认异常检测使用证据。结果目标阻止工具合法接口被用于不符合原始 Intent 的真实动作。在 Havenlon 中工具权限与具体业务场景绑定不能因为 Agent 拥有某 API 就允许其任意组合使用。