Chancery — agent identity and writ-based control
Chancery — agent identity and writ-based control
为什么这对用户重要
Chancery 把 agent 安全控制从“prompt 里要求守规矩”推进到 identity、delegation、capability lease、in-path MCP enforcement、sealed credentials、tamper-evident audit 的控制平面。对 Hermes/llm-wiki 最有价值的不是马上部署 Chancery,而是它澄清了一个长期无人 loop 的关键问题:每个 agent / cron / worker 应该有可撤销身份、可缩窄授权、每次真实动作可归因,且 secret 不应进入模型上下文。
机制 / 一阶原理
Chancery 的基本模型是:
- Identity:agent → immutable version → revocable instance。动作不只属于“模型”或“用户”,而属于具体 agent 版本与实例。
- Writs / delegated authority:授权只能缩窄不能扩大;一个 orchestrator 可以生成 worker,但 worker 的权限受模板和 TTL 限制。
- In-path enforcement:MCP 工具调用经过
chancery mcp wrap,DENY 的调用不会到达工具;这比 advisory check 更接近真实安全边界。 - Sealed credentials:凭证注入工具 server 环境,而不是放进 agent context;prompt injection 无法泄露没见过的 secret。
- Tamper-evident audit:记录 metadata-only、hash-chained audit,使动作归因和撤销可复查。
这与 Harness-Engineering 的 effect-boundary 控制一致:安全边界应该靠近实际工具调用,而不是停留在自然语言规则。
和已有 wiki 概念的关系
- 对 Loop-Engineering:长期自动化需要身份、权限、审计、撤销和 TTL,否则 loop 只是带着人类凭证无限运行。
- 对 Harness-Engineering:Chancery 是 harness control plane 的一个具体设计:注册、授权、包装、审计都在工具边界执行。
- 对 External-Agent-Skills-Design-Patterns:skill/agent 不只是 prompt 包,也应声明权限、外部服务、脚本、凭证需求和可撤销范围。
- 对 Agentic-Coding:coding agent 批量生成 PR、读写 repo、调用 GitHub/CI 时,需要区分 read/write/admin 权限和每次 action 的主体。
对 Hermes / llm-wiki 的可执行启发
- 给 Hermes cron 类任务建立轻量 identity manifest:任务名、owner、目的、允许读写路径、允许网络范围、最大运行时间、输出目标。
- 对外部 skill / MCP server / browser automation,区分 advisory check 与 in-path enforcement;只有后者能作为强安全边界。
- 将 secret handling 从“不要泄露”升级为“默认不进入模型上下文”;需要凭证的工具用环境注入和最小权限。
- 每次无人任务报告应有 minimal audit receipt:使用了哪些工具、写了哪些路径、哪些动作被跳过/拒绝、是否有 post-effect verification。
失败模式 / 边界条件
- Chancery 目前 README 标注 pre-alpha;不应在无人 cron 中直接引入生产依赖。
- 非 MCP runtime 当前多为 advisory check,仍可被绕过;报告时不能把 advisory 说成强隔离。
- 权限模型本身会增加配置复杂度;如果 writ 粒度太细,会制造维护噪音;太粗则失去控制价值。
- 浏览器、shell、HTTP egress 的 in-path enforcement 仍取决于工具生态落地情况。
深度判断
值得深挖:它满足“重要工具 + 安全/控制层 + 改进 Hermes unattended loop”的价值触发。今天作为 source note 入库,后续更适合做一个 agent identity/control plane comparison,而不是立即安装。
相关页面
写入记录
- 2026-07-19 09:04 CST:新增 Chancery source note,提炼 agent identity、writ delegation、in-path MCP enforcement、sealed credentials 与 audit 对 Hermes loop control 的启发。