公告

FujoOS公布日延期,以仓库发布为准

首页 FUAI 安全体系

信任是参数,边界是结构。

FUAI 是一套测量参数化的安全信封:模型的动作提议由内核强制的机制(S1)约束,域宽由测量质量(S2)决定,策略边界由人或蒸馏规则(S3)画定。模型全程是提示来源,不是权威来源。

可撤销信标 —— 每一个提议的动作都要穿过能力域;能力可以被撤销,撤销后调用返回拒绝,系统退回确定性规则。
诚实边界 —— 推理不在端侧:模型运行在宿主上,内核提供的是链接、审计与回退,而不是把权重搬进内核。

命题

核心公式

safety = α(no out-of-bounds, S1) × DomainWidth = f(S2)

安全 = α(无越界,S1 机制)× 域宽,而域宽是测量质量 S2 的函数。S3 策略边界由人或蒸馏规则画定。

三层分解:谁负责什么
含义 实现
S1 机制 无越界执行:能力域、隔离、审计。不依赖模型的正确性。 内核能力表 + 审计环;用户态为 SIGSTOP 隔离语义
S2 测量 模型质量的可测量化:金标、探针、质量台账。决定域宽而不是决定权限。 语义金标 v2(280 例)、金标 v3(540 例)、τ 推导与模型农场
S3 策略 边界画在哪里:由人声明,或由蒸馏规则生成。未知指令与越域值一律 fail-closed。 fuai_policy 策略文件;越域即拒绝
模型不能写自己的界。 模型提出动作,S1 决定动作能否发生,S2 决定它被允许有多宽的活动范围,S3 决定这条边界画在哪。四者分离,才谈得上可审计。

A1–A4:机制必须满足的四条

这四条是接口性质,不是实现细节——这也是第二实现能照契约重写的前提。

公理 内容 可由形式对象判定为
A1 无越权执行——任何动作都在有声明的能力域内 space 非空且 hi ≥ lo
A2 可审计——每次能力使用都留痕 guard 站点 ≥ 0,且编译期强制落审计计数
A3 模型缺席仍运行——单元不得申请模型/推理能力空间 space ∉ {ai, model, llm, net_llm, infer}
A4 失败计数与降级——可撤销能力必须声明 revocable revocable 为真
formal object a compiler is forced to emit (Potato); an independent validator decides legality from that object alone, reading neither source nor binary."> 四条断言的输入不是源码,而是编译器强制导出的形式对象(Potato);一个独立校验器仅凭该对象即可判定合法性,不读源码、不读二进制。

信任自适应域宽

域宽不是一个配置项,而是一个测量结果。质量台账记录模型在语义金标上的表现,两个阈值 τ_low 与 τ_high 把质量分成三段,域宽随之变化;连续 K 次确认后才允许放宽。

45 / 35 τ_high / τ_low(FujoOS 默认)。LinuxFUAI 默认 46,作为部署参数登记而非接口差异。
[0.429, 0.454) τ* —— 语义金标 v2 口径下重推导的信任阈值区间(旧口径为 [0.369, 0.534))
5.01× R(0.70) —— 在 0.70 覆盖率下的风险比,13 个本地模型的 β 重测得出
13 × 280 模型数 × 金标例数。0.5B–9B、7 个家族,含留一模型交叉检查。
测量链上的关键修正是可查的,不是修辞
事件 结果
语义金标 v2(280 例,含反 E1 自证) phi3:mini 的 β 从 1.00 崩到 0.00——实证了旧口径的缺陷
G/B 重分层 B = {llama3.2:1b, 0.5b, phi3:mini}
τ 声明重标定 τ_high 46 → 45(落入 v2 区间内)
W46 反证响应 发现最伤人的弱点不是机制被绕,而是数字口径不可查;一键复现包由此成为硬要求
τ 不是一个已知的数。 数据只把最优阈值定到一个区间;区间内取哪一点是政策决定,不是测量。这个问题的三个分支——它会收敛、前提会崩塌、或者前提成立但不再重要——写在 τ 问题

FUAI-OS:主机无关的监督安全运行时

要证实“这套机制不是某个内核的私产”,只把设计写在论文里不够——需要在没有 FujoOS 的机器上把它跑起来。fuai-run 是一个独立二进制:加载 S3 策略文件,监督目标进程树,写出证据链。

审计链 · append-only + SHA-256 E0 h0 prev E1 h1 = H(h0) E2 h2 篡改 → 断链 E3 h3 En hn 读取原始链 带外验证器 · fuai-verify 独立进程,不链接运行时库;按契约独立重实现,重放并验签
每环含前一环的摘要:hₙ = H(hₙ₋₁ ∥ xₙ)。篡改任一环,其后全部失效;验证器不共享运行时代码路径。

运行时边界(一处被实测修正过)

  • 不含进程启动面 —— 启动是宿主职责;这同时消除了命令执行模式。
  • 自检须在策略应用前 —— 策略若预授权 exec 槽,会破坏 I1/I4 前提;这是 l16 实测的教训。
  • 越域即 fail-closed —— 未知指令与越域值一律拒绝,不做猜测。

第三方验收判据

A · 契约唯一权威0 差异
B · 未装 FujoOS 也能跑通真实 Ollama 全链
C · 带外验证器独立重实现含签名锚定
D · 三步部署可复现已实测
E · 升级不破坏既有验证18/18 + 回归

两个实现,一份契约

契约规范是唯一权威,两个实现从它派生或对它校验。契约分两层:核心层是主机无关的监督原语,宿主扩展层是实现特有的部分(比如 Windows 盒桥),差分只对核心层断言。

实现 形态 验证
FujoOS 内核模块 第一实现 ai.rs / capability.rs / boxbridge.rs / contracts.rs + 0x81xx–0x83xx 系统调用 内核回归 59/59;m167 夹具逐步执行
LinuxFUAI 第二实现 · C11 / POSIX / MIT 独立仓库;fuai-run 守护进程 + fuai_policy + fuai_evidence + 带外验证器 18/18 探针 PASS(l1–l17 + smoke)
差分结果: 同一策略与 19 步事件夹具喂给两个实现,机制层判决序列 19/19 步零差异。这说明机制级判决是接口性质,而不是某个实现的特定行为。

诚实的边界

  • LLM 臂尚未运行 —— 波 C 主表的“两臂”是工具链的严格/宽松两档,不得在论文中当作 LLM 对照。
  • A1–A4 只到产物层 —— 生成的断言表尚未被内核 include!,运行时断言要等内核侧接入。
  • 识别率与转换率必须同报 —— C 语言的转换率 100% 是“条件于识别”的比率,脱离识别率会误导。
  • 论文不公开发表 —— 按浙大要求保持私有;预印本时间戳是优先权的唯一锚点。
  • τ 不重开 —— 重启条件只有两条:真实部署损失记录,或语义金标。
  • 数字必须可复现 —— 推翻必须给出可复现脚本与真现场。