安全治理责任

非规范性指南:分清 ACC、运行时、业务系统与部署方的责任,以及各层需要提供的验收证据。

安全治理责任说明

Status: Non-normative guidance(非规范性指南)

适用:ACC v1,规范修订 1.0.5

参考资料复核日期:2026-09-15

English

ACC 描述业务能力。合法声明是治理的输入,不证明发布者可信、执行已获授权或应用安全。本指南帮助网关、工作流、SDK 和智能体运行时划分责任,选择对应的验收证据。

ACC 语义仅由 SPEC.mdBinding 和版本化 Schema 定义。下文的 Normative reference(规范引用) 指向已有规则;Recommended(建议)Optional(可选)Example(示例) 是实现指导,不新增 ACC 义务。本指南不增加字段、兼容性 Profile、认证或使用 ACC 的地区性条件。

1. 从一个业务任务开始

Example:“给选定的 100 件商品更新图片和文案,读取库存核对;禁止改价和调整库存。”

商品与库存服务分别声明能力。ACC 可以描述各能力的 scope、风险、主体要求、审批意图及执行/审计提示。允许操作的对象、字段、累计影响、选定服务身份和任务停止条件,由运行时及权威业务策略管理。智能体的计划或展示名称不能授予这些权限。

**Recommended:**结合商城与库存工作表评审任务,分别准备三类材料:

  1. 发布者审阅的声明及 Binding 原生操作定义。
  2. 部署中实际生效的授权、审批及任务控制。
  3. 对准确实现版本和操作真正执行过的验收证据。

参考向量覆盖索引说明了仅凭语料能确认的有限范围。

2. 分清来源、数据与权限

Normative reference:SPEC 第 4.5、4.9、5 节规定主体信任、guidance 不作为安全策略,以及模型文本不得覆盖治理决策。

Recommended 实现边界:

输入 可以用于什么 不能据此确认什么
通过已认证、具备发布权限的管理配置接收的治理声明 校验声明并对已知操作构建能力模型 Schema 合法不证明发布者身份或实现没有恶意。
工具名、对象展示名、description、guidance 帮助调用者理解和选择能力 它们不是授权身份、审批决定或可执行安全策略。
网页、文件、业务文本及其他工具结果 解释业务数据、核实操作结果 其中的指令不能升级为可信治理规则。
已更新的声明或参数结构 触发明确的变更检查和重新验证 更新不能默默改变已审批调用的参数或目标。
已缓存或已加载的工具 在任务有效时减少重复发现 缓存不证明当前权限、主体信任或操作版本仍然有效。

**Recommended:**一起保存发布者身份、带 Binding 限定的操作身份、声明/参数结构版本及审阅记录。摘要可以识别字节变化;没有可信来源认证时,摘要不能证明发布者可信。ACC 不定义签名格式、信任根或凭证字段。

**Recommended:**长任务中可以保留有效工具,不必把每次搜索当作安全重置。调用时核验可信目标和适用策略,按实现明确的生命周期使变更或撤销的条目失效。工具说明变化不代表可以重复执行结果未知的写操作;应使用实现层的原调用恢复机制。idempotent 不创建恢复协议,也不证明请求没有到达业务系统。

3. 责任与证据映射

下表是对中国《人工智能安全治理框架 3.0》(2026-09-14 发布)部分方向的解释性映射。附件 2 条目引用其“二、防范措施”的编号。官方全文

框架是本次评审的参考,不是 ACC 的唯一依据或 ACC 认证方案。下表实现与证据列属于 Recommended 评审方式,不表示框架指定了 ACC 或某种产品设计。法律、行业规则和部署义务的适用性需要另外评估。

框架相关方向 已有 ACC 依据 运行时责任 业务系统责任 宿主/部署责任 可验收证据 不能声称的保证
风险评估:附件 1;附件 2,II.1 §4.4 risk;§4.6 逐次审批条件 执行有效风险/审批策略,另行评估累计任务影响 根据当前业务状态审阅后果 评估应用用途、自主程度、规模和部署场景 业务所有者审阅的工作表、边界与批量测试 ACC 风险值不是应用风险等级。
身份与任务权限:II.2 §§4.2–4.3 enabledscope;§4.5 subject 将选定能力绑定到已验证主体及任务策略 每次调用重新判断主体及对象权限 建立身份、凭证生命周期及跨边界信任 未选/撤销目标拒绝;恢复仍保留原身份 scope 或主体标识不是最终授权或端到端委托。
人工控制:II.3 §4.6 approval;§5 派发前评估意图,将审阅绑定到目标及参数 负责审批人权限和业务审批规则 提供审批服务及不可用/过期时的处理策略 参数变更被拒;审批不可用不能放开派发 声明需要审批不证明有人已审批。
工具与供应链:II.4 §4.1 版本;原生参数结构;§4.9 guidance;§5 核验批准的操作材料,处理版本变化而不改变在途调用 发布准确业务语义和变更 维护来源信任、依赖检查及漏洞响应 发布者/版本记录;参数变更、结果投毒测试 ACC 元数据合法不证明工具或供应链安全。
运行时控制:II.5 §4.8 执行提示;§4.6 累计影响边界 执行任务限制、暂停新派发,区分在途/结果未知 管理余额、库存约束、并发和支持的恢复方式 隔离本地执行、网络及任务凭证 并发预算、派发前暂停、原调用恢复测试 频率提示不是累计影响限制;取消不等于回滚。
监测与数据:II.6 §4.7 审计;§5 脱敏保存必要的调用/决策/结果证据 识别敏感业务字段,保护结果访问 确定保留、存储、导出、事件处理和证据验证策略 脱敏导出、访问、保留/删除测试;有声明时的防篡改检查 敏感提示或运行时日志不证明完整脱敏、完整历史或独立可信。
停用:II.7 无 ACC 生命周期字段;§§4.5、4.7 仍相关 停止新派发,按需保留原调用关联以便核对 撤销相关授权,按业务规则处理已接受操作 停止所管进程、撤销凭证,保留/删除必要数据 停用/撤销测试及在途操作的明确说明 ACC 不能终止不受其管理的宿主进程或撤回已接受的业务影响。

4. 不同层次的风险分别评审

**Normative reference:**ACC 的 lowmediumhighSPEC §4.4描述自动发起单操作的合理最坏后果。框架的应用五级风险有不同的评估范围,二者没有无条件换算表。

**Example:**编辑一件尚未发布的商品草稿,与自主发布数千件商品变更的影响不同。重复单对象操作不会自动把累计风险编码进声明。SPEC §4.6已经把累计控制交给权威业务或策略层。

**Recommended:**区分用户长期授权与具体任务权限。任务可进一步限定服务、对象、操作、字段和时间。任务结束可以终止其执行权限;实现仍可允许经授权核对原调用结果。任务凭证及其序列化格式都不属于 ACC v1。

**Optional:**部署可以提供任务预算、暂停控制或独立可验证证据。这些功能需要单独定义并发、防重放和失败语义。界面标签或一个 invocation ID 本身不能建立这些保证。

5. 准确说明已经证明什么

**Recommended:**使用自评模板公布 ACC 修订、实现提交或包哈希、所选 Profile、测试入口、观测结果及未测试范围。

声明校验器或参考 oracle 通过不代表生产运行时已验收。对齐框架不证明法律合规、认证、官方背书或独立采用。某个运行时的证据不自动适用于所有 ACC 实现。

数据驻留、保存期限、内容标识、模型安全、本地沙箱和行业审批仍由部署或互补系统负责。ACC 的审计提示不要求上传所有聊天附件,也不要求保存模型私有推理。应按真实目的和适用规则,分别定义必要业务证据、可见会话记录及可复用文件。