에이전트가 한 일에 답해야 하는 사람을 위해
스코프는 어느 시스템인지를 말합니다. 어느 결정인지는 말하지 않습니다.
스코프와 리소스 정책은 자기 일을 잘합니다. 그것들이 담지 못하는 것은 업무 지시 전체입니다 — 이 에이전트가, 이 목적을 위해, 얼마까지 쓸 수 있고, 어디에만 게시할 수 있으며, 어디에서는 사람이 결정해야 하는지. 스킬은 그 지시를 읽을 수 있습니다. 그러나 실제로 행동하는 경로가 그것을 참조하도록, 또 참조한 뒤 따르도록 강제하는 것은 아직 없습니다.
- 무료
- MIT
- 명령 하나로 설치
- 네트워크 호출 없음
- 자격 증명을 요구하지도 보유하지도 않음
문제
실패 조건은 하나가 아니라 넷입니다.
자율 실행에서의 책임 공백은 보통 하나의 문제로 이야기됩니다. 넷으로 읽는 편이 낫습니다. 각각 다른 메커니즘을 필요로 하기 때문입니다.
귀속 실패
기여를 추적할 수 없는 곳에서는 과실을 배정할 수 없고, 과실을 배정할 수 없는 곳에서는 어떤 참여자에게도 그것을 막을 유인이 없습니다. 책임이 구성 속으로 흩어집니다.
권한 표류
허가 시스템이 가장 알아채기 어려운 실패 양상입니다. 개별 단계마다 시스템은 올바르게 동작하고 모든 검사를 통과합니다. 그럼에도 총합은 승인된 범위 밖에 있습니다.
평가 포획
어떤 행위가 받아들일 만한지 판단하는 구성 요소가 그 행위를 하려던 바로 그 구성 요소일 때, 그 판단에는 독립적인 무게가 없습니다.
구제 공백
승인되지 않은 결과에 대해 이의, 불복, 구제의 어떤 경로도 없다면 그것은 통치된 시스템이 아닙니다. 아직 실패하지 않았을 뿐인, 경계 없는 시스템입니다.
기존 레일이 이를 닫지 못하는 이유
대상 제한은 권한의 지정이 아닙니다.
현재의 에이전트 인가 작업은 토큰이 올바른 서비스에 제시되고 다른 곳으로 넘겨지지 않도록 하는 데 집중합니다 — MCP 인가 명세는 명시적인 resource 파라미터를 요구하고 토큰 통과를 금지하며, 이는 실재하는 혼동의 한 부류에 대한 실질적인 진전입니다.
그것은 운영자가 가진 질문과는 다른 질문입니다. 자격 증명을 어디에서 쓸 수 있는지를 제한하는 것은 보유자가 그것으로 무엇을 해도 되는지를, 누구의 부여로, 어떤 한계 아래에서, 그 부여가 어떻게 회수되는지를 말하지 않습니다. 그것이 권한의 지정이며 더 오래된 발상입니다 — 케이퍼빌리티 문헌은 1980년대부터 권한은 호출자의 신원이 아니라 대상에 대한 참조와 함께 이동해야 한다고 논해 왔습니다.
결제와 정산 레일에도 같은 모양의 공백이 있습니다. 그것들은 가치를 옮깁니다. 에이전트가 개시한 거래 뒤에 위임된 권한, 정책 맥락, 소프트웨어 경로를 얼마나 표현하는지는 상당히 다릅니다.
실제 모습
하나의 위임장, 네 개의 제안된 행위.
운영자는 자기 말과 조항으로 위임장을 씁니다. 카탈로그를 읽고, 우리 자신의 카탈로그 API에 게시하고, 그 외에는 아무것도 하지 않는다 — 그리고 환불이나 자격 증명에 닿는 일은 에이전트가 아니라 운영자의 결정으로 둡니다. 그런 다음 제안된 각 행위가 이에 비추어 확인됩니다.
| 제안된 행위 | 답 | 평가기의 설명 |
|---|---|---|
/srv/catalog/2026-09/sku-4417.json 읽기 | permit | 조항 c2-read-catalog이(가) 적용됨 |
https://partner-sync.example/ingest로 POST | deny | 일치하는 조항이 없어 위임장의 기본값이 적용됨. 가장 가까웠던 것은 c3-post-to-our-api — 대상이 허용된 어떤 접두어와도 일치하지 않음 |
| 카탈로그 고객에게 40달러 환불 | escalate | 조항 c4-small-refunds은(는) 이를 허용하지만 transaction은 항상 사람을 요구함 |
| 카탈로그 고객에게 250달러 환불 | deny | 가장 가까웠던 것은 c4-small-refunds — 금액 250.00이 상한 50.00 USD를 초과함 |
이것은 스킬이며 조언적입니다. deny와 escalate는 진행을 권하기를 거절하고 그 결정을 로컬 로그에 덧붙였다는 뜻입니다. 여기서 막힌 것은 아무것도 없습니다 — 에이전트는 가지고 있던 접근 권한을 그대로 가지고 있습니다.
이 표에서 대부분의 일을 하는 것은 두 가지입니다. 상한은 무엇을 요청할 수 있는지를 좁힐 뿐, 사람을 없애지 않습니다 — 40달러 환불은 한도 안에 있으면서도 여전히 멈춥니다. 그리고 아무것도 일치하지 않을 때, 답은 가장 가까웠던 조항과 그것이 왜 빗나갔는지를 알려 줍니다. 보통 그것이 정작 봐야 할 것입니다.
위임장이 미치는 범위
요청된 것을 묶을 뿐, 에이전트가 이미 가진 것은 묶지 못합니다.
위임장은 제안된 행위를 확인하기 위한 한계를 진술합니다. 에이전트가 이미 가지고 있는 것은 묶을 수 없습니다.
| 권한 | 위임장이 표현할 수 있는 것 | 오늘 실제로 일어나는 일 |
|---|---|---|
| 데이터 접근 | 어떤 경로 접두어를 읽거나 나열할 수 있는지 | 확인되고 기록됨 |
| 게시 | 어떤 목적지로 보낼 수 있는지 | 확인되고 기록됨 |
| 지출 | 조항별 상한과 통화 | 확인되고 기록됨 |
| 제3자 접촉 | 상대방을 지명하고 목적지를 접두어로 한정 | 확인되고 기록됨 |
| 자격 증명 | 자격 증명 사용이 결코 permit으로 돌아오지 않는다는 것 — 그 이상은 없음 | 허용 조항이 일치하면 escalate, 아니면 deny |
모든 행이 확인되고 기록됨입니다. 스킬이 하는 일이 그뿐이기 때문입니다. 표의 어느 것도 막히지 않습니다. 막으려면 자격 증명을 배타적으로 보유하는 층이 필요하고, 그 층은 미출시입니다.
마지막 행이 정직한 행입니다. 위임장은 자격 증명 사용을 permit이 닿지 않는 곳에 영구히 둘 수 있고, 평가기는 알아볼 만한 자격 증명 자료를 담고 있는 것으로 보이는 요청에 대해 진행을 권하기를 거절합니다 — 흔한 형태를 알아보는 휴리스틱이며 완전할 수 없습니다. 둘 중 어느 것도 에이전트가 이미 가진 토큰의 사용을 멈추지는 못합니다.
답의 모양
네 개의 층, 그중 거절할 수 있는 것은 하나뿐.
에이전트
계획하고 협상하고 제안합니다. 통제를 둘 자리가 아닙니다. 그 맥락에 있는 것은 무엇이든 덮어쓰일 수 있기 때문입니다.
스킬
출시됨 — 무료, MIT, 오늘 설치할 수 있습니다. 위임장을 명시하고, 제안된 행위를 그에 비추어 확인하며, 결정을 기록합니다. 조언적입니다 — 이것은 배포와 통합의 층이지 보안 제품이 아닙니다.
런타임
Rust 소스에 존재, 미출시. 자격 증명과 도구를 배타적으로 보유하므로 실제로 거절할 수 있는 유일한 층입니다. 여기서는 들여다볼 수 없는 비공개 소스 트리에서 구현되고 시험된 메커니즘 — 소스에 존재한다는 것은 수용, 통합, 배포, 지속성, 출시 중 어느 것도 아닙니다: 실패 시 차단되는 수용, 정의되지 않은 전이를 거부하는 닫힌 작업 생애주기, 추가 전용 이벤트 체인, 에포크 단조 취소, 일회성 논스를 통한 재전송 거부, 그리고 지명된 사람의 결정 없이는 진행할 수 없는 특권 작업 부류.
그 너머
플릿 관리, 증적 보존, 위탁 운영은 엔드투엔드로 미구현입니다. 얻을 수 있는 것이 없습니다.
지배하는 원칙, 그리고 무료 층이 일부러 약한 쪽인 이유: 스킬은 권한을 요청하고, 그것을 집행할 수 있는 것은 런타임뿐입니다. 프롬프트나 마크다운 스킬은 우회를 막을 수 없으며, 그렇지 않다고 말하는 공급자는 통제 자체가 아니라 통제에 대한 설명을 팔고 있는 것입니다.
모든 것의 실제 위치
세 가지 상태, 그 사이에는 아무것도 없습니다.
출시됨은 지금 설치할 수 있고 무료이며 MIT라는 뜻입니다. Rust 소스에 존재, 미출시는 비공개 트리에 코드와 시험으로 존재한다는 뜻입니다 — 소스에 존재한다는 것은 수용, 통합, 배포, 지속성, 검증, 출시 중 어느 것도 아니며, 그중 무엇도 얻거나 들여다볼 수 없습니다. 엔드투엔드로 미구현은 설계 방향일 뿐 얻을 수 있는 것이 없다는 뜻입니다.
| 능력 | 상태 |
|---|---|
| 위임장을 쓰고, 제안된 행위를 그에 비추어 확인하기 | 출시됨 |
| 지배 조항을 밝힌 permit / deny / escalate, 그리고 일치가 없을 때 가장 가까웠던 조항 | 출시됨 |
| 해시 체인 결정 로그. 체인 무결성을 검증하고, 보관된 헤드에 비추어 말단 절단을 확인 | 출시됨 |
요청이나 위임장이 알아볼 만한 자격 증명 자료를 담은 것으로 보일 때 deny 반환 | 출시됨 |
| 실패 시 차단되는 수용 | Rust 소스에 존재, 미출시 |
| 정의되지 않은 전이를 거부하는 닫힌 작업 생애주기 | Rust 소스에 존재, 미출시 |
| 추가 전용 이벤트 체인 | Rust 소스에 존재, 미출시 |
| 에포크 단조 취소, 유예 없음 | Rust 소스에 존재, 미출시 |
| 일회성 논스를 통한 재전송 거부 | Rust 소스에 존재, 미출시 |
| 지명된 사람의 결정을 요구하는 특권 작업 부류 | Rust 소스에 존재, 미출시 |
| 실제로 행위를 거절하는 것 — 자격 증명의 배타적 보유 | Rust 소스에 존재, 미출시 |
| 공개된 기록 형식과 독립적인 검증기 | 엔드투엔드로 미구현 |
| 혼동된 대리인 및 프롬프트 주입에 대한 저항성 | 엔드투엔드로 미구현 |
| 총합에서만 드러나는 표류의 탐지 | 엔드투엔드로 미구현 |
| 구제: 이의, 불복, 시정 | 엔드투엔드로 미구현 |
| 플릿 관리, 증적 보존, 위탁 운영 | 엔드투엔드로 미구현 |
가운데 구간에 있는 것은 소스와 시험으로 존재할 뿐 그 이상이 아닙니다. 제품이 아니고, 배포할 수 없으며, 제3자가 검증한 바도 없습니다. 아래 구간에 있는 것은 존재하지 않습니다.
무엇이 참이어야 하는가
반대 논거, 우리 입으로.
이것을 평가하는 운영자는 정말로 빠져 있는 것을 저울질해야 하므로, 묻기 전에 여기 적습니다.
- 출시된 런타임이 없습니다. 집행 층에 있는 모든 것은 소스와 시험이지, 배포할 수 있는 제품이 아닙니다.
- 공개된 기록 형식도 독립적인 검증기도 없습니다. 따라서 오늘 만들어지는 어떤 것도 상대방에게 증거가 되지 않습니다. 그것이 생기기 전까지 증거에 관한 논변은 설계상의 의도입니다.
- 혼동된 대리인이나 프롬프트 주입 시험군이 없습니다. 그것들은 통제 경계가 견뎌야 하는 공격이며, 그에 대해 입증된 바가 없습니다.
- 책임 공백 가운데 구제와 시정의 절반 — 이의, 불복, 원상회복 — 은 손대지 않았습니다. 나쁜 결과를 정확히 기록하는 시스템도 그것을 되돌릴 방법은 누구에게도 주지 못했습니다.
- 제3자 감사, 인증, 프로덕션 배포가 없습니다. 실전에서 이것을 쓰는 고객도 없습니다.
존재하는 것은 동작하는 무료 스킬, 시험된 집행 코어, 그리고 어느 층이 자격 증명을 보유해야 하는가에 대한 분명한 논지입니다. 정직하게 기술된 초기 단계의 입장이지 제품이 아닙니다.
이것이 향하는 곳.
스킬은 출시되었고 오늘 동작합니다. 설치에는 명령 하나가 들고, 아무것도 약속하게 하지 않습니다. 거기서 시작하기 → · 현재의 경계 → · 소스 →
이 페이지에는 살 수 있는 것이 없고, 등록할 명단도 없습니다. 이것이 당신과 관련이 생겼는지 알고 싶다면, 답은 이미 이 페이지에 있습니다. 반대 논거를 다시 읽으십시오. 어느 쪽이든 같은 목록이며, 우리가 지워낼 수 있어야 하는 목록입니다.