
Компилятор LinkML для контрактов для исследователей в области безопасности
Декларативное намерение → детерминированный контракт исполнения → агент / harness
Decretum превращает структурированное намерение в детерминированный контракт исполнения для агентов и harness.
Decretum — это доменно-нейтральный компилятор декларативного исполнения. Он объединяет схемы, рецепты, профили, реестры провайдеров/интеграций, обнаружение, валидацию, политики и детерминированное разрешение для создания переносимого контракта исполнения.
Исследование безопасности — это эталонная предметная область Decretum, а не его архитектурная граница. Та же модель компилятора может описывать разработку программного обеспечения, автоматизацию инфраструктуры, инженерию данных, реагирование на инциденты, научные эксперименты и другие воспроизводимые технические работы.
Decretum — это не среда исполнения. Он определяет, что может быть исполнено, и создаёт переносимый контракт исполнения. Он не выполняет работу, не управляет взаимодействием агента/исследователя, не собирает доказательства, не ведёт находки и не генерирует отчёты.
После компиляции Decretum останавливается. Контракт передаётся внешнему harness или среде исполнения агента.
Если во время исполнения потребуется новая возможность или изменившееся требование, запрос возвращается в Decretum для валидации, разрешения и повторной компиляции.
Schema = что существует / семантические границы
Recipe = что должно быть сделано
Profile = характеристики и предпочтения исполнения
Registry = доступные реализации
Resolver = детерминированное связывание возможностей
Compiler = генерация переносимого контракта
Harness = фактическое исполнение и взаимодействие
Store = постоянная память исполнения/исследования
Важное разделение:
DECRETUM
Declarative Execution Compiler
|
+---------------+---------------+
| | |
Schema Recipe Profile
"что" "делать" "как"
| | |
+---------------+---------------+
|
Resolver
|
capability + provider + integration
+ harness + readiness + policy
|
v
Execution Contract
|
v
External Harness/Agent
|
+------------+------------+
| | |
execute interact persist
| | |
+------------+------------+
|
Store
Ядро компилятора доменно-нейтрально. Доменно-специфичная семантика живёт в реестрах и схемах, а не в ветвлениях компилятора.
Примеры:
Доменный пакет вносит возможности, схемы, рецепты, профили и метаданные провайдеров. Он не изменяет семантику ядра resolver/compiler.
Markdown отлично подходит для объяснения. Это не детерминированный интерфейс исполнения.
Decretum разделяет:
человеческое намерение
|
v
структурированная схема + рецепт + профиль
|
v
валидированное разрешение
|
v
переносимый контракт исполнения
|
v
исполнение агентом / harness
Это даёт агентам машиночитаемую границу, сохраняя выбор реализации вне рецепта.
Задача разработки ПО может использовать тот же компилятор:
apiVersion: decretum.dev/v1
kind: ExecutionRecipe
domain: software_engineering
id: build-user-service
name: Build User Service
version: "1.0"
objective: Build and validate a Python service.
capabilities:
- source.read
- source.modify
- dependency.install
- test.execute
- artifact.build
- container.build
profiles:
infrastructure: local-dev
language: python
testing: pytest
container: docker
agent: coding-agent
completion:
required:
- tests_pass
- artifact_built
- container_built
То же намерение может быть скомпилировано с другим набором предпочтений:
profiles:
infrastructure: isolated-dev-vm
testing: pytest
container: podman
agent: enterprise-coding-agent
Рецепт описывает намерение. Профиль выражает предпочтения. Реестр провайдеров определяет что фактически доступно.
id: suspicious-network-investigation
name: Suspicious Network Investigation
version: "1.0"
role: threat_researcher
objective: Determine whether the sample creates unexpected network activity.
capabilities:
- process.observe
- network.capture
- artifact.collect
infrastructure_profile: isolated-linux-vm
instrumentation_profile: linux-network-observation
harness_profile: interactive-research
Рецепт не содержит жизненного цикла Lima/Docker, реализации MCP, промптов агента или кода, специфичного для среды исполнения.
Decretum не выполняет шаги 9–10.
DISCOVER
|
PROPOSE
|
SEMANTIC REVIEW
|
APPROVE
|
CANONICAL CAPABILITY
|
PROVIDER IMPLEMENTATIONS
Обнаружение может предложить возможность, но оно не может незаметно изменить каноническую семантику.
git clone https://github.com/Opposum0112/Decretum.git
cd Decretum
uv sync
decretum capabilities discover
decretum validate recipes/<recipe>.yaml
decretum resolve recipes/<recipe>.yaml
decretum compile recipes/<recipe>.yaml
Ничто в пути validate/resolve/compile в Decretum не выполняет работу.
Capability
|
Provider
|
Integration
|
Execution surface
|
Harness compatibility
|
Host/provider readiness
|
Policy compatibility
|
READY / BLOCKED
Decretum намеренно не становится: