安全模型

安全不只是保護。安全是約束。

多數系統試圖保護執行。

Havenlon 確保只有在所有條件成立時,執行才可能發生。

核心安全原則

硬體信任根

信任不源自軟體。

  • 私鑰只在硬體內生成、儲存與使用
  • 天生不可導出
  • 作業系統與雲端系統均不可存取

雙策略引擎

執行受兩套獨立策略系統治理。

  • 雲端策略引擎
  • 邊緣策略引擎
  • 任一層都可否決執行

權限分離

沒有單一元件具備執行權。

  • Request 不可執行
  • Decision 不可執行
  • 只有硬體可執行

約束交集模型

只有所有獨立約束同時成立,執行才會被允許。

執行不是路徑,而是條件。

Constraint

雲端策略通過

Constraint

邊緣策略通過

Constraint

硬體驗證通過

Result

允許執行

執行不是逐步判定,而是整體驗證。

物理信任邊界

執行透過物理邊界與軟體分離。

即使軟體層被攻破,硬體層仍可拒絕執行。

  • 雲端遭入侵
  • API 被劫持
  • 決策被偽造

非託管設計

Havenlon 不持有資產。

私鑰永不離開使用者控制的硬體。

我們控制執行路徑,不控制資產。

執行不被信任,而是被強制。

安全不是防止攻擊,而是讓未滿足所有條件的執行在結構上不可能發生。