feat(agents): route high risk through controlled automation
Some checks failed
Code Review / ai-code-review (push) Successful in 13s
CD Pipeline / tests (push) Failing after 1m8s
CD Pipeline / build-and-deploy (push) Has been skipped
CD Pipeline / post-deploy-checks (push) Has been skipped
Ansible / Reboot Recovery Contract / validate (push) Has been cancelled

This commit is contained in:
Your Name
2026-06-26 18:52:19 +08:00
parent 717f0edd33
commit e0a86b6254
65 changed files with 733 additions and 516 deletions

View File

@@ -53,7 +53,7 @@ def load_latest_iwooos_security_control_coverage(
return {
"schema_version": _SCHEMA_VERSION,
"status": "committed_scope_rollup_ready_runtime_control_closed",
"status": "committed_scope_rollup_ready_with_controlled_apply_exception",
"mode": "committed_snapshot_rollup_only_no_live_runtime_query",
"summary": summary,
"domains": domains,
@@ -61,8 +61,8 @@ def load_latest_iwooos_security_control_coverage(
"no_false_green_rules": [
"納管覆蓋總表只代表 committed snapshot 可讀,不代表所有主機已被 Wazuh manager registry 驗收。",
"route 200、transport observed、UI 可見、一般工作批准都不能當成 runtime 授權。",
"owner response received / accepted、live evidence accepted、active scan、active response、Telegram send、host write 仍必須維持 0 / false,直到有脫敏證據與明確維護窗口",
"Nginx、Firewall、Workflow、Secret、K8s、Docker、systemd、AI Agent provider 變更都必須先進 owner packet 與 guard不得直接套用",
"IwoooS ledger 的 owner response received / accepted、live evidence accepted、active scan、active response、Telegram send、host write 仍維持 0 / false;這不阻擋 AwoooP allowlisted controlled apply",
"Nginx、Firewall、Workflow、Secret、K8s、Docker、systemd、AI Agent provider 變更都必須先進 execution packet、check-mode、rollback、verifier 與 KM / PlayBook trust不得繞過受控路由",
],
"source_refs": [
"docs/security/security-asset-control-ledger.snapshot.json",
@@ -340,6 +340,9 @@ def _build_summary(snapshots: dict[str, dict[str, Any]], domains: list[dict[str,
"agent_bounty_product_surface_count": len(snapshots["agent_bounty"].get("product_surfaces") or []),
"ai_agent_asset_count": len(snapshots["ai_agent_automation"].get("assets") or []),
"all_scope_runtime_controlled": False,
"allowlisted_controlled_apply_bypasses_iwooos_ledger": True,
"controlled_apply_policy": "low_medium_high_allowed_after_allowlist_check_mode_rollback_verifier_km",
"critical_break_glass_required": True,
}
@@ -368,7 +371,7 @@ def _build_p0_next_actions() -> list[dict[str, str]]:
{
"priority": "P0-05",
"title": "AI Agent runtime write gate",
"required_evidence": "人工批准、replay / shadow / canary、成本與安全邊界、post-write verifier",
"required_evidence": "allowlist、check-mode、rollback、verifier、KM / PlayBook trust付費 provider / replacement 另需 replay / shadow / canary",
},
{
"priority": "P0-06",