安全治理责任说明
Status: Non-normative guidance(非规范性指南)
适用:ACC v1,规范修订 1.0.5
参考资料复核日期:2026-09-15
ACC 描述业务能力。合法声明是治理的输入,不证明发布者可信、执行已获授权或应用安全。本指南帮助网关、工作流、SDK 和智能体运行时划分责任,选择对应的验收证据。
ACC 语义仅由 SPEC.md、Binding 和版本化 Schema 定义。下文的 Normative reference(规范引用) 指向已有规则;Recommended(建议)、Optional(可选)、Example(示例) 是实现指导,不新增 ACC 义务。本指南不增加字段、兼容性 Profile、认证或使用 ACC 的地区性条件。
1. 从一个业务任务开始
Example:“给选定的 100 件商品更新图片和文案,读取库存核对;禁止改价和调整库存。”
商品与库存服务分别声明能力。ACC 可以描述各能力的 scope、风险、主体要求、审批意图及执行/审计提示。允许操作的对象、字段、累计影响、选定服务身份和任务停止条件,由运行时及权威业务策略管理。智能体的计划或展示名称不能授予这些权限。
**Recommended:**结合商城与库存工作表评审任务,分别准备三类材料:
- 发布者审阅的声明及 Binding 原生操作定义。
- 部署中实际生效的授权、审批及任务控制。
- 对准确实现版本和操作真正执行过的验收证据。
参考向量覆盖索引说明了仅凭语料能确认的有限范围。
2. 分清来源、数据与权限
Normative reference:SPEC 第 4.5、4.9、5 节规定主体信任、guidance 不作为安全策略,以及模型文本不得覆盖治理决策。
Recommended 实现边界:
| 输入 | 可以用于什么 | 不能据此确认什么 |
|---|---|---|
| 通过已认证、具备发布权限的管理配置接收的治理声明 | 校验声明并对已知操作构建能力模型 | Schema 合法不证明发布者身份或实现没有恶意。 |
工具名、对象展示名、description、guidance |
帮助调用者理解和选择能力 | 它们不是授权身份、审批决定或可执行安全策略。 |
| 网页、文件、业务文本及其他工具结果 | 解释业务数据、核实操作结果 | 其中的指令不能升级为可信治理规则。 |
| 已更新的声明或参数结构 | 触发明确的变更检查和重新验证 | 更新不能默默改变已审批调用的参数或目标。 |
| 已缓存或已加载的工具 | 在任务有效时减少重复发现 | 缓存不证明当前权限、主体信任或操作版本仍然有效。 |
**Recommended:**一起保存发布者身份、带 Binding 限定的操作身份、声明/参数结构版本及审阅记录。摘要可以识别字节变化;没有可信来源认证时,摘要不能证明发布者可信。ACC 不定义签名格式、信任根或凭证字段。
**Recommended:**长任务中可以保留有效工具,不必把每次搜索当作安全重置。调用时核验可信目标和适用策略,按实现明确的生命周期使变更或撤销的条目失效。工具说明变化不代表可以重复执行结果未知的写操作;应使用实现层的原调用恢复机制。idempotent 不创建恢复协议,也不证明请求没有到达业务系统。
3. 责任与证据映射
下表是对中国《人工智能安全治理框架 3.0》(2026-09-14 发布)部分方向的解释性映射。附件 2 条目引用其“二、防范措施”的编号。官方全文。
框架是本次评审的参考,不是 ACC 的唯一依据或 ACC 认证方案。下表实现与证据列属于 Recommended 评审方式,不表示框架指定了 ACC 或某种产品设计。法律、行业规则和部署义务的适用性需要另外评估。
| 框架相关方向 | 已有 ACC 依据 | 运行时责任 | 业务系统责任 | 宿主/部署责任 | 可验收证据 | 不能声称的保证 |
|---|---|---|---|---|---|---|
| 风险评估:附件 1;附件 2,II.1 | §4.4 risk;§4.6 逐次审批条件 |
执行有效风险/审批策略,另行评估累计任务影响 | 根据当前业务状态审阅后果 | 评估应用用途、自主程度、规模和部署场景 | 业务所有者审阅的工作表、边界与批量测试 | ACC 风险值不是应用风险等级。 |
| 身份与任务权限:II.2 | §§4.2–4.3 enabled、scope;§4.5 subject |
将选定能力绑定到已验证主体及任务策略 | 每次调用重新判断主体及对象权限 | 建立身份、凭证生命周期及跨边界信任 | 未选/撤销目标拒绝;恢复仍保留原身份 | scope 或主体标识不是最终授权或端到端委托。 |
| 人工控制:II.3 | §4.6 approval;§5 |
派发前评估意图,将审阅绑定到目标及参数 | 负责审批人权限和业务审批规则 | 提供审批服务及不可用/过期时的处理策略 | 参数变更被拒;审批不可用不能放开派发 | 声明需要审批不证明有人已审批。 |
| 工具与供应链:II.4 | §4.1 版本;原生参数结构;§4.9 guidance;§5 | 核验批准的操作材料,处理版本变化而不改变在途调用 | 发布准确业务语义和变更 | 维护来源信任、依赖检查及漏洞响应 | 发布者/版本记录;参数变更、结果投毒测试 | ACC 元数据合法不证明工具或供应链安全。 |
| 运行时控制:II.5 | §4.8 执行提示;§4.6 累计影响边界 | 执行任务限制、暂停新派发,区分在途/结果未知 | 管理余额、库存约束、并发和支持的恢复方式 | 隔离本地执行、网络及任务凭证 | 并发预算、派发前暂停、原调用恢复测试 | 频率提示不是累计影响限制;取消不等于回滚。 |
| 监测与数据:II.6 | §4.7 审计;§5 | 脱敏保存必要的调用/决策/结果证据 | 识别敏感业务字段,保护结果访问 | 确定保留、存储、导出、事件处理和证据验证策略 | 脱敏导出、访问、保留/删除测试;有声明时的防篡改检查 | 敏感提示或运行时日志不证明完整脱敏、完整历史或独立可信。 |
| 停用:II.7 | 无 ACC 生命周期字段;§§4.5、4.7 仍相关 | 停止新派发,按需保留原调用关联以便核对 | 撤销相关授权,按业务规则处理已接受操作 | 停止所管进程、撤销凭证,保留/删除必要数据 | 停用/撤销测试及在途操作的明确说明 | ACC 不能终止不受其管理的宿主进程或撤回已接受的业务影响。 |
4. 不同层次的风险分别评审
**Normative reference:**ACC 的 low、medium、high 按 SPEC §4.4描述自动发起单操作的合理最坏后果。框架的应用五级风险有不同的评估范围,二者没有无条件换算表。
**Example:**编辑一件尚未发布的商品草稿,与自主发布数千件商品变更的影响不同。重复单对象操作不会自动把累计风险编码进声明。SPEC §4.6已经把累计控制交给权威业务或策略层。
**Recommended:**区分用户长期授权与具体任务权限。任务可进一步限定服务、对象、操作、字段和时间。任务结束可以终止其执行权限;实现仍可允许经授权核对原调用结果。任务凭证及其序列化格式都不属于 ACC v1。
**Optional:**部署可以提供任务预算、暂停控制或独立可验证证据。这些功能需要单独定义并发、防重放和失败语义。界面标签或一个 invocation ID 本身不能建立这些保证。
5. 准确说明已经证明什么
**Recommended:**使用自评模板公布 ACC 修订、实现提交或包哈希、所选 Profile、测试入口、观测结果及未测试范围。
声明校验器或参考 oracle 通过不代表生产运行时已验收。对齐框架不证明法律合规、认证、官方背书或独立采用。某个运行时的证据不自动适用于所有 ACC 实现。
数据驻留、保存期限、内容标识、模型安全、本地沙箱和行业审批仍由部署或互补系统负责。ACC 的审计提示不要求上传所有聊天附件,也不要求保存模型私有推理。应按真实目的和适用规则,分别定义必要业务证据、可见会话记录及可复用文件。