跳到主要内容

安全模型

Tessera Agent 终局 Generative UI 架构强制执行的 Trust Boundary。

Tessera Agent 把所有模型 Proposal 都视为不可信数据。声明式输出只有经过 Server Compiler 与 Host Authority Commit 后才有意义。

  • 模型不能生成 HTML、JSX、JavaScript、CSS、SQL、Formula、URL、Component Name、Tool Name、 Credential 或可执行 Handler。
  • 每个 Node 都绑定冻结 CatalogSetSlice 中精确且不可变的 Component Contract;未知或被替换的 Contract 必须 Fail Closed。
  • Query Row 始终留在绑定 Grant 的 Resource Gateway,不进入模型 Context、Proposal、Canonical Document、Revision History 或普通日志。
  • Browser Code 只接收可信 Surface Event 与 Node-scoped Resolved Projection,不接收数据库凭据或 原始 Tool Payload。
  • Preview Node 固定只读;只有 Committed Projection 才能发出已声明 Event Port。
  • SurfaceController 检查 Session Identity、Audience Binding、Sequence、Revision、Node Scope、 Event Schema、State 前置条件与 Resource Version。
  • Server 拥有 Authorization、Approval、Idempotency、Effect、Receipt、Persistence 与 Resume Cursor。
  • Renderer Error 只隔离到一个 Node,不能改变 Canonical Revision,也不能执行 Effect。

未知 Contract、无效 Placement、未解析 Props、畸形 Event、过期 Grant、陈旧 Revision、重复 Approval 与 Stream Identity 不匹配都是显式失败。Host 请求 Resync 或显示可信 System Surface 时, Last-good Committed Content 继续可用。

开放式 Mini App 应进入独立 Sandbox 或 MCP App Boundary,而不是削弱 Tessera Agent 的可信 Catalog。