Gesamte Dokumentation
dvar-Dokumentation

Policy-Modell

Verstehen Sie dvar.yaml, Aktionsnormalisierung, Entscheidungen, Modi und deterministische Regelpriorität.

Repository ansehen
dvar-Dokumentation
Seite 2 von 6

Dvar-Policy wird in dvar.yaml geschrieben. Die Policy beschreibt, wie vorgeschlagene Aktionen bewertet werden, bevor ein Tool, MCP-Aufruf, Framework-Tool oder lokaler Prozess ausgeführt werden darf.

Zentrale Entscheidungseffekte

Dvar erzeugt einen terminalen Effekt:

EffektBedeutung
allowDie Aktion darf fortgesetzt werden.
denyDie Aktion darf nicht ausgeführt werden.
require_approvalEin Reviewer oder Approval Provider muss vor der Ausführung zustimmen.

Policy ist deterministisch. Eine Entscheidung muss aus normalisierter Aktion, Policy, Lockfile-Zustand, Approval-Zustand und Runtime-Sicherheitszustand reproduzierbar sein.

Modi

ModusVerhalten
offDvar erzwingt keine Policy.
monitorDvar erlaubt Ausführung und zeichnet auf, was erlaubt, verweigert oder eskaliert worden wäre.
enforceDvar blockiert Denies und approval-pflichtige Aktionen vor Ausführung.
strictDvar schlägt außerdem geschlossen fehl, wenn nicht deklarierte Sicherheits- oder Integritätsunsicherheit besteht.

Nutzen Sie monitor während des Rollouts. Vermarkten Sie Monitor Mode nicht als Schutz.

Minimale Policy

yaml
schemaVersion: "1"
mode: monitor
defaultEffect: deny

rules:
  - id: allow-safe-read-tools
    effect: allow
    when:
      tool.capabilities:
        containsAny: ["read"]

  - id: approve-production-finance
    effect: require_approval
    when:
      environment: production
      tool.capabilities:
        containsAny: ["finance"]
    approval:
      provider: manual
      scope: once

Normalisierte Aktionsfelder

Regeln können Identität, Umgebung, Tenant, Session, Task, Server, Tool, Argumente, Ziel, Ressource, Risiko und Metadaten auswerten.

Häufige Regelziele sind:

  • principal.id
  • agent.id
  • environment
  • server.id
  • tool.name
  • tool.capabilities
  • arguments.*
  • destination.value
  • risk.level

Policy-Tests

Fügen Sie Beispiele zur Policy hinzu und führen Sie aus:

bash
npx dvar test-policy
npx dvar replay actions.replay.jsonl --policy dvar.yaml

Replay führt niemals Tools aus. Es bewertet historische Aktionsdatensätze gegen die aktuelle Policy, damit Teams Policy-Änderungen sicher prüfen können.