HANRIA Skill v0.2

エージェントの行いに答える立場の方へ

スコープはどのシステムかを述べます。どの判断かは述べません。

スコープやリソースポリシーはその仕事を十分に果たします。それらが担っていないのは業務上の指示の全体です — このエージェントが、この目的のために、いくらまで支出してよいか、どこにだけ公開してよいか、どこで人に委ねねばならないか。スキルはその指示を読めます。実際に行為する経路にそれを参照させ、従わせるものは、まだ存在しません。

エージェント自身ではなく、エージェントの行いに答えねばならない人に向けて書かれています。主張を述べるものであり、サービスの提供ではありません。サービスや受付の窓口はありません。評価に関する問い合わせ先は現在の境界に記載しています。

問題

失敗条件は一つではなく四つ。

自律実行における説明責任の欠落は、単一の問題として語られがちです。しかし四つとして読むほうが適切です。それぞれ異なる仕組みを要するからです。

帰属の失敗

寄与が辿れないところでは過失を割り当てられず、過失を割り当てられないところでは、どの参加者にもそれを防ぐ動機がありません。責任が構成のなかに溶けてしまいます。

権限の逸脱

許可の仕組みが最も検知しにくい失敗の型です。個々の段階ではすべて正しく振る舞い、各検査は通過します。それでも総体としては、認められた範囲の外に出ています。

評価の取り込み

ある行為が受け入れ可能かを判定する部分が、その行為を望んだ当の部分と同一であるとき、その判定は独立した重みを持ちません。

救済の空白

認められていない結果に対して、異議、不服申立て、救済のいずれの道もないなら、それは統治された仕組みではありません。まだ失敗していないだけの、境界のない仕組みです。

この四条件は、主権的なローカルエージェントランタイムの制度的要件に関する公刊された研究に由来します。これらは問題の枠組みであって、HANRIA が閉じる一覧ではありません。正確に述べれば、リリース済みのスキルは各判断をどの条項が支配したかを記録します — 判断の記録であって、複数エージェントにまたがる寄与の記録ではありません。各行為を単独で評価し、行為のあいだに状態を保持しないため、総体としてのみ現れる逸脱は検知できる範囲の外にあります。運用者がマンデートを独立に書いたとき、評価器はエージェントが選ばなかった基準を適用します — 評価の取り込みに対する部分的な答えであり、部分的にとどまります。スキルは誰がマンデートを書いたかを検査せず、助言的な検査は制御ではありません。救済と是正には手をつけていません — 以下を参照。

既存の仕組みが閉じない理由

宛先の制限は、権限の指定ではありません。

現在のエージェント認可の取り組みは、トークンが正しいサービスに提示され、他へ渡されないようにすることに集中しています。MCP の認可仕様は明示的な resource パラメータを求め、トークンの素通しを禁じます。これは実在する混同の一類型に対する実質的な前進です。

それは運用者が抱える問いとは別の問いです。資格情報をどこで使ってよいかを制限することは、保持者がそれで何をしてよいかを、誰の付与のもとで、どの制限のもとで、どう取り消されるのかを述べません。それが権限の指定であり、より古い考えです。ケイパビリティの文献は 1980 年代から、権限は呼び出し元の同一性ではなく対象への参照とともに移動すべきだと論じてきました。

決済のレールにも同じ形の欠落があります。それらは価値を動かします。エージェントが起こした取引の背後にある委任された権限、方針の文脈、ソフトウェアの経路をどれだけ表現するかは、かなりばらつきがあります。

実際の姿

一つのマンデート、四つの提案された行為。

運用者は自分の言葉と条項でマンデートを書きます。カタログを読む、自社のカタログ API に投稿する、それ以外はしない — そして返金や資格情報に触れることは、エージェントではなく運用者の判断とする。提案された各行為はこれに照らして検証されます。

リリース済みの評価器の実際の出力(出力は英語です)
提案された行為答え評価器の説明
/srv/catalog/2026-09/sku-4417.json を読むpermit条項 c2-read-catalog が適用される
https://partner-sync.example/ingest へ POSTdenyどの条項も一致せず、マンデートの既定が適用される。最も近かったのは c3-post-to-our-api — 対象が許可された接頭辞のいずれにも一致しない
カタログ顧客へ 40 ドルの返金escalate条項 c4-small-refunds はこれを許可するが、transaction は常に人を要する
カタログ顧客へ 250 ドルの返金deny最も近かったのは c4-small-refunds — 金額 250.00 が上限 50.00 USD を超える

これはスキルであり、助言的です。denyescalate は、続行を勧めることを控え、その判断をローカルのログに追記したという意味です。ここで阻止されたものは何もありません — エージェントは持っていたアクセス権をそのまま持ち続けています。

この表で効いているのは二点です。上限は何を求めてよいかを狭めるのであって、人を取り除きはしません — 40 ドルの返金は上限の内側にありながら、なお止まります。そして何も一致しないとき、答えは最も近かった条項とそれが外れた理由を示します。たいていはそれこそが見たいものです。

マンデートが及ぶ範囲

求められたものを縛るのであって、エージェントが既に持つものは縛りません。

マンデートは、提案された行為を検証するための制限を述べます。エージェントが既に持っているものを縛ることはできません。

権限マンデートが表現できること今日の実際
データへのアクセスどの経路接頭辞を読み・一覧してよいか検証され、記録される
公開どの宛先へ投稿してよいか検証され、記録される
支出条項ごとの上限と通貨検証され、記録される
第三者との接触取引相手の指定と、接頭辞で区切られた宛先検証され、記録される
資格情報資格情報の使用が決して permit として返らないこと — それ以上はありません許可する条項が一致すれば escalate、そうでなければ deny

どの行も検証され、記録されるです。スキルが行うのはそれだけだからです。表のどれも阻止はされません。阻止には資格情報を排他的に保持する層が要り、その層は未リリースです。

最後の行が正直な行です。マンデートは資格情報の使用を permit の手の届かないところに置くことができ、評価器は、認識可能な資格情報らしきものを含むと見える要求について続行を勧めることを控えます — これは典型的な形を認識する発見的手法であり、完全ではありえません。いずれも、エージェントが既に持つトークンの使用を止めはしません。

答えのかたち

四つの層。拒否できるのはそのうち一つだけ。

  1. エージェント

    計画し、交渉し、提案します。制御を置く場所ではありません。その文脈にあるものは何であれ上書きされうるからです。

  2. スキル

    リリース済み — 無償、MIT、いますぐ導入できます。マンデートを明示し、提案された行為をそれに照らして検証し、判断を記録します。助言的です — これは配布と統合の層であって、セキュリティ製品ではありません。

  3. ランタイム

    Rust ソースに存在、未リリース。資格情報とツールを排他的に保持するため、実際に拒否できる唯一の層です。ここからは閲覧できない非公開のソースツリーで実装・試験されている仕組み — ソースに存在することは、受理・統合・配備・永続性・リリースのいずれでもありません:フェイルクローズドな受付、閉じたタスクライフサイクル、追記専用のイベント連鎖、エポック単調な失効、一回限りのノンスによる再送拒否、そして指名された人の判断なしには進めない特権的操作クラス。

  4. その先

    フリート管理、証跡の保全、運用代行はエンドツーエンドで未実装です。入手できるものはありません。

支配する原則、そして無償の層があえて弱いほうである理由:スキルは権限を求め、実施できるのはランタイムだけです。プロンプトや Markdown のスキルは迂回を防げません。そう言う売り手は、制御そのものではなく制御の説明を売っています。

すべての現在地

三つの状態。そのあいだに入るものはありません。

リリース済みとは、いますぐ導入できる、無償、MIT ということです。Rust ソースに存在、未リリースとは、非公開のツリーにコードと試験として存在するということです — ソースに存在することは、受理・統合・配備・永続性・検証・リリースのいずれでもなく、そのいずれも入手も閲覧もできません。エンドツーエンドで未実装とは、設計上の方向であって、入手できるものはないという意味です。

能力状態
マンデートを書き、提案された行為をそれに照らして検証するリリース済み
支配する条項を示した permit / deny / escalate と、一致がないときの最も近い条項リリース済み
ハッシュ連鎖された判断ログ。連鎖の整合性を検証し、末尾の切り詰めを保持されたヘッドに照らして確認するリリース済み
要求やマンデートが認識可能な資格情報らしきものを含むと見えるとき deny を返すリリース済み
フェイルクローズドな受付Rust ソースに存在、未リリース
未定義の遷移を拒む閉じたタスクライフサイクルRust ソースに存在、未リリース
追記専用のイベント連鎖Rust ソースに存在、未リリース
エポック単調な失効、猶予なしRust ソースに存在、未リリース
一回限りのノンスによる再送拒否Rust ソースに存在、未リリース
指名された人の判断を要する特権的操作クラスRust ソースに存在、未リリース
実際に行為を拒否すること — 資格情報の排他的保持Rust ソースに存在、未リリース
公開された記録形式と独立した検証器エンドツーエンドで未実装
混乱した代理人およびプロンプト注入への耐性エンドツーエンドで未実装
総体としてのみ現れる逸脱の検知エンドツーエンドで未実装
救済:異議、不服申立て、是正エンドツーエンドで未実装
フリート管理、証跡の保全、運用代行エンドツーエンドで未実装

中段にあるものはソースと試験として存在するだけです。製品ではなく、配備できず、第三者による検証もありません。下段にあるものは存在しません。

何が真でなければならないか

反対論、私たち自身の言葉で。

これを評価する運用者は、本当に欠けているものを量るべきです。促されるまでもなく、ここに挙げます。

存在するのは、動作する無償のスキル、試験された実施の中核、そしてどの層が資格情報を保持せねばならないかについての明確な主張です。これは正直に記述された初期段階の立場であって、製品ではありません。

この先について。

スキルはリリース済みで、今日から動きます。導入はコマンド一つで、何の約束も生じません。 そこから始める → · 現在の境界 → · ソース →

このページに購入できるものはなく、登録する一覧もありません。これが自分に関係するようになったかを知りたければ、答えはすでにこのページにあります。反対論を読み直してください。どちらにせよ同じ一覧であり、私たちが消せるようにならねばならないものです。

サービス、業務、パイロット、商業的関係のいずれも提供していません。サービスや受付の窓口はありません。評価に関する問い合わせ先は現在の境界に記載しています。