HANRIA Skill v0.2

에이전트가 한 일에 답해야 하는 사람을 위해

스코프는 어느 시스템인지를 말합니다. 어느 결정인지는 말하지 않습니다.

스코프와 리소스 정책은 자기 일을 잘합니다. 그것들이 담지 못하는 것은 업무 지시 전체입니다 — 이 에이전트가, 이 목적을 위해, 얼마까지 쓸 수 있고, 어디에만 게시할 수 있으며, 어디에서는 사람이 결정해야 하는지. 스킬은 그 지시를 읽을 수 있습니다. 그러나 실제로 행동하는 경로가 그것을 참조하도록, 또 참조한 뒤 따르도록 강제하는 것은 아직 없습니다.

에이전트 자신이 아니라, 에이전트가 한 일에 답해야 하는 사람을 위해 쓰였습니다. 주장을 펼치는 글이며 서비스를 제공하지 않습니다. 서비스나 접수 창구는 없습니다. 평가 문의처는 현재의 경계에 적혀 있습니다.

문제

실패 조건은 하나가 아니라 넷입니다.

자율 실행에서의 책임 공백은 보통 하나의 문제로 이야기됩니다. 넷으로 읽는 편이 낫습니다. 각각 다른 메커니즘을 필요로 하기 때문입니다.

귀속 실패

기여를 추적할 수 없는 곳에서는 과실을 배정할 수 없고, 과실을 배정할 수 없는 곳에서는 어떤 참여자에게도 그것을 막을 유인이 없습니다. 책임이 구성 속으로 흩어집니다.

권한 표류

허가 시스템이 가장 알아채기 어려운 실패 양상입니다. 개별 단계마다 시스템은 올바르게 동작하고 모든 검사를 통과합니다. 그럼에도 총합은 승인된 범위 밖에 있습니다.

평가 포획

어떤 행위가 받아들일 만한지 판단하는 구성 요소가 그 행위를 하려던 바로 그 구성 요소일 때, 그 판단에는 독립적인 무게가 없습니다.

구제 공백

승인되지 않은 결과에 대해 이의, 불복, 구제의 어떤 경로도 없다면 그것은 통치된 시스템이 아닙니다. 아직 실패하지 않았을 뿐인, 경계 없는 시스템입니다.

이 네 조건은 주권적 로컬 에이전트 런타임의 제도적 요건에 관한 발표된 학술 연구에서 가져온 것입니다. 이것들은 문제의 틀이지 HANRIA가 닫는 목록이 아닙니다. 정확히 말하면, 출시된 스킬은 각 결정을 어느 조항이 지배했는지 기록합니다 — 결정의 기록이지, 여러 에이전트에 걸친 기여의 기록이 아닙니다. 각 행위를 따로 평가하고 행위 사이에 상태를 두지 않으므로, 총합에서만 드러나는 표류는 탐지할 수 있는 범위 밖에 있습니다. 운영자가 위임장을 독립적으로 작성했을 때, 평가기는 에이전트가 고르지 않은 기준을 적용합니다 — 평가 포획에 대한 부분적인 답이며, 부분적일 뿐입니다. 스킬은 위임장을 누가 썼는지 확인하지 않으며, 조언적 검사는 통제가 아닙니다. 구제와 시정은 손대지 않았습니다 — 아래를 보십시오.

기존 레일이 이를 닫지 못하는 이유

대상 제한은 권한의 지정이 아닙니다.

현재의 에이전트 인가 작업은 토큰이 올바른 서비스에 제시되고 다른 곳으로 넘겨지지 않도록 하는 데 집중합니다 — MCP 인가 명세는 명시적인 resource 파라미터를 요구하고 토큰 통과를 금지하며, 이는 실재하는 혼동의 한 부류에 대한 실질적인 진전입니다.

그것은 운영자가 가진 질문과는 다른 질문입니다. 자격 증명을 어디에서 쓸 수 있는지를 제한하는 것은 보유자가 그것으로 무엇을 해도 되는지를, 누구의 부여로, 어떤 한계 아래에서, 그 부여가 어떻게 회수되는지를 말하지 않습니다. 그것이 권한의 지정이며 더 오래된 발상입니다 — 케이퍼빌리티 문헌은 1980년대부터 권한은 호출자의 신원이 아니라 대상에 대한 참조와 함께 이동해야 한다고 논해 왔습니다.

결제와 정산 레일에도 같은 모양의 공백이 있습니다. 그것들은 가치를 옮깁니다. 에이전트가 개시한 거래 뒤에 위임된 권한, 정책 맥락, 소프트웨어 경로를 얼마나 표현하는지는 상당히 다릅니다.

실제 모습

하나의 위임장, 네 개의 제안된 행위.

운영자는 자기 말과 조항으로 위임장을 씁니다. 카탈로그를 읽고, 우리 자신의 카탈로그 API에 게시하고, 그 외에는 아무것도 하지 않는다 — 그리고 환불이나 자격 증명에 닿는 일은 에이전트가 아니라 운영자의 결정으로 둡니다. 그런 다음 제안된 각 행위가 이에 비추어 확인됩니다.

출시된 평가기의 실제 출력 (출력은 영어입니다)
제안된 행위평가기의 설명
/srv/catalog/2026-09/sku-4417.json 읽기permit조항 c2-read-catalog이(가) 적용됨
https://partner-sync.example/ingest로 POSTdeny일치하는 조항이 없어 위임장의 기본값이 적용됨. 가장 가까웠던 것은 c3-post-to-our-api — 대상이 허용된 어떤 접두어와도 일치하지 않음
카탈로그 고객에게 40달러 환불escalate조항 c4-small-refunds은(는) 이를 허용하지만 transaction은 항상 사람을 요구함
카탈로그 고객에게 250달러 환불deny가장 가까웠던 것은 c4-small-refunds — 금액 250.00이 상한 50.00 USD를 초과함

이것은 스킬이며 조언적입니다. denyescalate는 진행을 권하기를 거절하고 그 결정을 로컬 로그에 덧붙였다는 뜻입니다. 여기서 막힌 것은 아무것도 없습니다 — 에이전트는 가지고 있던 접근 권한을 그대로 가지고 있습니다.

이 표에서 대부분의 일을 하는 것은 두 가지입니다. 상한은 무엇을 요청할 수 있는지를 좁힐 뿐, 사람을 없애지 않습니다 — 40달러 환불은 한도 안에 있으면서도 여전히 멈춥니다. 그리고 아무것도 일치하지 않을 때, 답은 가장 가까웠던 조항과 그것이 왜 빗나갔는지를 알려 줍니다. 보통 그것이 정작 봐야 할 것입니다.

위임장이 미치는 범위

요청된 것을 묶을 뿐, 에이전트가 이미 가진 것은 묶지 못합니다.

위임장은 제안된 행위를 확인하기 위한 한계를 진술합니다. 에이전트가 이미 가지고 있는 것은 묶을 수 없습니다.

권한위임장이 표현할 수 있는 것오늘 실제로 일어나는 일
데이터 접근어떤 경로 접두어를 읽거나 나열할 수 있는지확인되고 기록됨
게시어떤 목적지로 보낼 수 있는지확인되고 기록됨
지출조항별 상한과 통화확인되고 기록됨
제3자 접촉상대방을 지명하고 목적지를 접두어로 한정확인되고 기록됨
자격 증명자격 증명 사용이 결코 permit으로 돌아오지 않는다는 것 — 그 이상은 없음허용 조항이 일치하면 escalate, 아니면 deny

모든 행이 확인되고 기록됨입니다. 스킬이 하는 일이 그뿐이기 때문입니다. 표의 어느 것도 막히지 않습니다. 막으려면 자격 증명을 배타적으로 보유하는 층이 필요하고, 그 층은 미출시입니다.

마지막 행이 정직한 행입니다. 위임장은 자격 증명 사용을 permit이 닿지 않는 곳에 영구히 둘 수 있고, 평가기는 알아볼 만한 자격 증명 자료를 담고 있는 것으로 보이는 요청에 대해 진행을 권하기를 거절합니다 — 흔한 형태를 알아보는 휴리스틱이며 완전할 수 없습니다. 둘 중 어느 것도 에이전트가 이미 가진 토큰의 사용을 멈추지는 못합니다.

답의 모양

네 개의 층, 그중 거절할 수 있는 것은 하나뿐.

  1. 에이전트

    계획하고 협상하고 제안합니다. 통제를 둘 자리가 아닙니다. 그 맥락에 있는 것은 무엇이든 덮어쓰일 수 있기 때문입니다.

  2. 스킬

    출시됨 — 무료, MIT, 오늘 설치할 수 있습니다. 위임장을 명시하고, 제안된 행위를 그에 비추어 확인하며, 결정을 기록합니다. 조언적입니다 — 이것은 배포와 통합의 층이지 보안 제품이 아닙니다.

  3. 런타임

    Rust 소스에 존재, 미출시. 자격 증명과 도구를 배타적으로 보유하므로 실제로 거절할 수 있는 유일한 층입니다. 여기서는 들여다볼 수 없는 비공개 소스 트리에서 구현되고 시험된 메커니즘 — 소스에 존재한다는 것은 수용, 통합, 배포, 지속성, 출시 중 어느 것도 아닙니다: 실패 시 차단되는 수용, 정의되지 않은 전이를 거부하는 닫힌 작업 생애주기, 추가 전용 이벤트 체인, 에포크 단조 취소, 일회성 논스를 통한 재전송 거부, 그리고 지명된 사람의 결정 없이는 진행할 수 없는 특권 작업 부류.

  4. 그 너머

    플릿 관리, 증적 보존, 위탁 운영은 엔드투엔드로 미구현입니다. 얻을 수 있는 것이 없습니다.

지배하는 원칙, 그리고 무료 층이 일부러 약한 쪽인 이유: 스킬은 권한을 요청하고, 그것을 집행할 수 있는 것은 런타임뿐입니다. 프롬프트나 마크다운 스킬은 우회를 막을 수 없으며, 그렇지 않다고 말하는 공급자는 통제 자체가 아니라 통제에 대한 설명을 팔고 있는 것입니다.

모든 것의 실제 위치

세 가지 상태, 그 사이에는 아무것도 없습니다.

출시됨은 지금 설치할 수 있고 무료이며 MIT라는 뜻입니다. Rust 소스에 존재, 미출시는 비공개 트리에 코드와 시험으로 존재한다는 뜻입니다 — 소스에 존재한다는 것은 수용, 통합, 배포, 지속성, 검증, 출시 중 어느 것도 아니며, 그중 무엇도 얻거나 들여다볼 수 없습니다. 엔드투엔드로 미구현은 설계 방향일 뿐 얻을 수 있는 것이 없다는 뜻입니다.

능력상태
위임장을 쓰고, 제안된 행위를 그에 비추어 확인하기출시됨
지배 조항을 밝힌 permit / deny / escalate, 그리고 일치가 없을 때 가장 가까웠던 조항출시됨
해시 체인 결정 로그. 체인 무결성을 검증하고, 보관된 헤드에 비추어 말단 절단을 확인출시됨
요청이나 위임장이 알아볼 만한 자격 증명 자료를 담은 것으로 보일 때 deny 반환출시됨
실패 시 차단되는 수용Rust 소스에 존재, 미출시
정의되지 않은 전이를 거부하는 닫힌 작업 생애주기Rust 소스에 존재, 미출시
추가 전용 이벤트 체인Rust 소스에 존재, 미출시
에포크 단조 취소, 유예 없음Rust 소스에 존재, 미출시
일회성 논스를 통한 재전송 거부Rust 소스에 존재, 미출시
지명된 사람의 결정을 요구하는 특권 작업 부류Rust 소스에 존재, 미출시
실제로 행위를 거절하는 것 — 자격 증명의 배타적 보유Rust 소스에 존재, 미출시
공개된 기록 형식과 독립적인 검증기엔드투엔드로 미구현
혼동된 대리인 및 프롬프트 주입에 대한 저항성엔드투엔드로 미구현
총합에서만 드러나는 표류의 탐지엔드투엔드로 미구현
구제: 이의, 불복, 시정엔드투엔드로 미구현
플릿 관리, 증적 보존, 위탁 운영엔드투엔드로 미구현

가운데 구간에 있는 것은 소스와 시험으로 존재할 뿐 그 이상이 아닙니다. 제품이 아니고, 배포할 수 없으며, 제3자가 검증한 바도 없습니다. 아래 구간에 있는 것은 존재하지 않습니다.

무엇이 참이어야 하는가

반대 논거, 우리 입으로.

이것을 평가하는 운영자는 정말로 빠져 있는 것을 저울질해야 하므로, 묻기 전에 여기 적습니다.

존재하는 것은 동작하는 무료 스킬, 시험된 집행 코어, 그리고 어느 층이 자격 증명을 보유해야 하는가에 대한 분명한 논지입니다. 정직하게 기술된 초기 단계의 입장이지 제품이 아닙니다.

이것이 향하는 곳.

스킬은 출시되었고 오늘 동작합니다. 설치에는 명령 하나가 들고, 아무것도 약속하게 하지 않습니다. 거기서 시작하기 → · 현재의 경계 → · 소스 →

이 페이지에는 살 수 있는 것이 없고, 등록할 명단도 없습니다. 이것이 당신과 관련이 생겼는지 알고 싶다면, 답은 이미 이 페이지에 있습니다. 반대 논거를 다시 읽으십시오. 어느 쪽이든 같은 목록이며, 우리가 지워낼 수 있어야 하는 목록입니다.

서비스, 업무, 파일럿, 상업적 관계 중 어느 것도 제공하지 않습니다. 서비스나 접수 창구는 없습니다. 평가 문의처는 현재의 경계에 적혀 있습니다.