Toda la documentación
Documentación de dvar

Modelo de política

Comprenda dvar.yaml, la normalización de acciones, las decisiones, los modos y la precedencia determinista de reglas.

Ver repositorio
Documentación de dvar
Página 2 de 6

La política de Dvar se escribe en dvar.yaml. La política describe cómo se evalúan las acciones propuestas antes de permitir que una herramienta, llamada MCP, herramienta de framework o proceso local se ejecute.

Efectos de decisión principales

Dvar produce un efecto terminal:

EfectoSignificado
allowLa acción puede continuar.
denyLa acción no debe ejecutarse.
require_approvalUn revisor o proveedor de aprobación debe aprobar antes de la ejecución.

La política es determinista. Una decisión debe poder reproducirse a partir de la acción normalizada, la política, el estado del lockfile, el estado de aprobación y el estado de seguridad runtime.

Modos

ModoComportamiento
offDvar no aplica política.
monitorDvar permite la ejecución mientras registra lo que habría permitido, denegado o escalado.
enforceDvar bloquea denegaciones y acciones con aprobación obligatoria antes de la ejecución.
strictDvar también falla cerrado ante incertidumbre de seguridad o integridad no declarada.

Use monitor durante el despliegue. No presente el modo monitor como protección.

Política mínima

yaml
schemaVersion: "1"
mode: monitor
defaultEffect: deny

rules:
  - id: allow-safe-read-tools
    effect: allow
    when:
      tool.capabilities:
        containsAny: ["read"]

  - id: approve-production-finance
    effect: require_approval
    when:
      environment: production
      tool.capabilities:
        containsAny: ["finance"]
    approval:
      provider: manual
      scope: once

Campos de acción normalizados

Las reglas pueden evaluar campos de identidad, entorno, tenant, sesión, tarea, servidor, herramienta, argumentos, destino, recurso, riesgo y metadatos.

Los objetivos de regla comunes incluyen:

  • principal.id
  • agent.id
  • environment
  • server.id
  • tool.name
  • tool.capabilities
  • arguments.*
  • destination.value
  • risk.level

Pruebas de política

Añada ejemplos a la política y ejecute:

bash
npx dvar test-policy
npx dvar replay actions.replay.jsonl --policy dvar.yaml

Replay nunca ejecuta herramientas. Evalúa registros históricos de acciones contra la política actual para que los equipos puedan revisar cambios de política de forma segura.