Working Draft · AI Era Execution Security LanguageThis article is part of the Havenlon Execution Security Language project. The terminology and definitions presented here describe the current working draft and may evolve as the discipline matures.AI 时代执行安全语言体系工作草案本系列旨在建立 AI 时代执行安全的共同语言。 本文中的术语与定义代表当前工作草案 将随着理论研究、工程实践和社区讨论持续修订。14. Intent Mutation意图变异一句话定义意图变异是 Intent 的动作、对象、参数、范围或条件在处理过程中发生变化的现象。严格定义意图变异可以是合法的也可以是非法的。合法变异例如用户明确修改金额治理主体缩小执行范围Policy 要求降低额度执行器不支持原参数需要重新确认替代方案。非法或未授权变异例如应用静默增加额外动作Agent 扩大目标后端修改对象自动化将单次动作改成批量系统把测试环境换成生产环境。关键不在于 Intent 能否变化而在于变化是否明确、可见、重新确认并重新绑定。上位概念Intent 变化执行漂移下位概念动作变异对象变异参数变异范围变异场景变异相关概念Intent RebindingIntent DriftIntent PollutionIntent SubstitutionExecution Path Mutation约束机制版本化变化检测重大变化重新确认新 IntentHash原审批失效变化证据。结果目标允许系统处理正常变化但禁止变化被隐藏在原授权中。在 Havenlon 中任何关键字段变异都会生成新的步骤和绑定关系不能静默沿用原 Intent 的执行许可。15. Intent Pollution意图污染一句话定义意图污染是非预期、错误或恶意内容被混入 Intent使其偏离主体原始目标的现象。严格定义意图污染可能来自Prompt Injection恶意网页内容被篡改业务数据对话历史污染错误默认值多任务内容混合外部系统附加命令Agent 错误推理上游应用隐藏动作。污染后的 Intent 可能仍然格式完整来源真实能通过审批满足 Policy可以被合法签名。因此意图污染的危险在于系统可能完整地保护了一个已经被污染的 Intent。上位概念Intent 风险对抗性输入下位概念AI 意图污染上下文意图污染默认参数污染多任务污染应用附加动作污染相关概念Polluted ContextAdversarial InputSemantic CorrectnessIntent AuthenticityTrusted Intent Boundary容易混淆的概念意图真实性不能防止意图污染。一个真实用户、真实 Agent 或真实应用都可能产生被污染的 Intent。约束机制数据与指令分离不可信来源标记意图结构化高风险动作显式化独立语义检查人工确认派生动作重新审批。结果目标让系统保护的是主体真实目标而不是被攻击者植入后的伪目标。在 Havenlon 中来自 Agent、网页、邮件、外部数据和自动化系统的内容不能直接成为执行 Intent必须经过可信意图边界重新结构化。16. Intent Substitution意图替换一句话定义意图替换是一个已经被确认、审批或绑定的 Intent 被另一个不同 Intent 取代同时保留原有身份、审批或执行资格的行为。严格定义意图替换比一般参数修改范围更大。它可能表现为请求 ID 不变但业务动作完全改变使用原审批执行另一项任务使用原 IntentHash 对应错误载荷原治理提案被替换为不同变更Agent 用原任务授权执行新的目标后端将一个对象的 Intent 映射到另一个对象。替换攻击的目标通常是保留原执行链中已经获得的信任真实身份有效审批Policy 允许合法签名正常执行路径。上位概念Intent Mutation执行缝隙下位概念完整意图替换治理意图替换Agent 目标替换审批意图替换执行任务替换相关概念Payload SubstitutionObject SubstitutionApproval-to-Execution GapIntent BindingChain Integrity约束机制IntentHash请求身份与内容绑定审批绑定具体 Intent防重放最终载荷重算步骤链证据连续性。结果目标让一个已经获得信任的 Intent 不能成为另一个动作的执行外壳。在 Havenlon 中审批、Policy、仲裁和执行都必须引用同一个 IntentHash任何替换都会导致链路验证失败。