Toute la documentation
Documentation dvar

Modèle de politique

Comprendre dvar.yaml, la normalisation des actions, les décisions, les modes et la précédence déterministe des règles.

Voir le dépôt
Documentation dvar
Page 2 sur 6

La politique Dvar est écrite dans dvar.yaml. Elle décrit comment les actions proposées sont évaluées avant qu’un outil, un appel MCP, un outil de framework ou un processus local soit autorisé à s’exécuter.

Effets de décision principaux

Dvar produit un effet terminal :

EffetSignification
allowL’action peut continuer.
denyL’action ne doit pas s’exécuter.
require_approvalUn réviseur ou fournisseur d’approbation doit approuver avant l’exécution.

La politique est déterministe. Une décision doit être reproductible à partir de l’action normalisée, de la politique, de l’état du lockfile, de l’état d’approbation et de l’état de sécurité runtime.

Modes

ModeComportement
offDvar n’applique pas de politique.
monitorDvar autorise l’exécution tout en enregistrant ce qu’il aurait autorisé, refusé ou escaladé.
enforceDvar bloque les refus et les actions soumises à approbation avant l’exécution.
strictDvar échoue également fermé en cas d’incertitude de sécurité ou d’intégrité non déclarée.

Utilisez monitor pendant le déploiement. Ne présentez pas le mode monitor comme une protection.

Politique minimale

yaml
schemaVersion: "1"
mode: monitor
defaultEffect: deny

rules:
  - id: allow-safe-read-tools
    effect: allow
    when:
      tool.capabilities:
        containsAny: ["read"]

  - id: approve-production-finance
    effect: require_approval
    when:
      environment: production
      tool.capabilities:
        containsAny: ["finance"]
    approval:
      provider: manual
      scope: once

Champs d’action normalisés

Les règles peuvent évaluer les champs d’identité, environnement, tenant, session, tâche, serveur, outil, arguments, destination, ressource, risque et métadonnées.

Les cibles de règle courantes incluent :

  • principal.id
  • agent.id
  • environment
  • server.id
  • tool.name
  • tool.capabilities
  • arguments.*
  • destination.value
  • risk.level

Tests de politique

Ajoutez des exemples à la politique et exécutez :

bash
npx dvar test-policy
npx dvar replay actions.replay.jsonl --policy dvar.yaml

Replay n’exécute jamais les outils. Il évalue les enregistrements historiques d’actions contre la politique actuelle afin que les équipes puissent examiner les changements de politique en sécurité.