|
# MCP执行最终性核验工作流
## 套餐描述
离线整理 MCP 候选操作、主机权限差异、临执行条件和外部效果人工闸门。
## 详细介绍
# MCP执行最终性核验工作流
**4个实用技能 · 4步完成 · 每一步都能单独使用**
把 MCP 工具调用与外部效果之间的授权边界固定成四步:先整理尚未生效的候选操作,再比较 requested 与 host-allowed 权限差异,接着检查临执行时的撤销、过期、重放、目的和目标绑定,最后生成默认不放行的外部效果人工闸门。套餐只处理买家提供的脱敏 JSON,不调用 MCP、不执行付款发信写入导出、不替买家做授权决定。
4个可下载技能 · 每个技能可单独运行
## 4步自动化工作流
### 🔵 1 MCP候选操作整理
技能文件:mcp-candidate-act-normalizer
**解决什么:** 工具、动作、资源、目标、目的和请求范围常散落在 Agent 轨迹与审批摘要里,无法判断一个操作是否还处于“未产生外部效果”的候选状态。
**你会得到:** READY/REVIEW、候选操作合同、身份与目标字段摘要、non_effective_state=true 和 candidate_act_hash。
**↓ 本步结果自动进入下一步**
### 🟢 2 MCP主机权威差异审计
技能文件:mcp-authority-delta-auditor
**解决什么:** 被请求的范围不一定等于主机允许的范围;如果把模型 claim、工具可用或旧审批直接当成授权,可能放大金额、收件人、资源或动作范围。
**你会得到:** PASS/AUTHORITY_DELTA_REVIEW、requested/host_allowed/effective 三组集合、差异原因、policy_revision 和 authority_delta_hash。
**↓ 本步结果自动进入下一步**
### 🟠 3 MCP临执行条件审计
技能文件:mcp-effectuation-context-auditor
**解决什么:** 权限判断和真实执行之间可能出现撤销、过期、目标变更、目的不符、重放或上下文被篡改;需要在产生外部效果前重新检查。
**你会得到:** PASS/EFFECTUATION_RISK、freshness、revocation、replay、destination、purpose 和 single_use 检查结果,以及 effectuation_context_hash。
**↓ 本步结果自动进入下一步**
### 🟣 4 MCP外部效果人工闸门
技能文件:mcp-execution-finality-gate
**解决什么:** 离线差异与临执行条件检查通过,也不等于可以付款、发信、导出、写库或改基础设施;负责人仍需确认目标、范围、目的和真实执行环境。
**你会得到:** READY_FOR_HUMAN_REVIEW/HOLD、human_decision=PENDING、effect_allowed=false、external_action_executed=false 和 execution_finality_hash;这是最终交付。
**↓ 本步结果形成最终交付**
## 实际示例
脱敏样例模拟一个 CRM 写入操作:第一步整理金额、收件人、资源和目的;第二步发现请求的客户范围超出主机允许范围;第三步发现 approval 已被撤销且请求被重复提交;第四步输出 HOLD。示例只验证本地字段和风险分支,不代表真实 MCP 权限、业务授权或外部系统状态。
## 适合谁
- 维护 MCP Gateway、企业 Agent 和高后果工具调用的工程团队
- 处理付款、消息发送、文件导出、数据库写入或基础设施变更的安全与 QA 团队
- 需要把主机授权、临执行校验和人工放行证据分开的平台负责人
- 需要审计“为什么批准、允许了什么、最终是否生效”的企业自动化服务商
## 买家只需提供
- 已脱敏的候选操作、工具、动作、资源、目标、目的和请求范围
- 主机允许集合、有效权限集合、策略版本和身份绑定摘要
- 撤销状态、过期时间、重放标记、目标绑定、一次性使用和 approval 引用
- 负责人、发布渠道、人工决定规则和不执行外部动作的边界
## 使用方式
1. 使用 Python 3.10 或更高版本,将操作、策略和临执行上下文写成 UTF-8 JSON;不要放入密码、Cookie、访问令牌、真实客户资料或可执行载荷。
2. 依次运行候选操作整理、主机权威差异审计、临执行条件审计和外部效果人工闸门,也可以单独运行任一步。
3. 在隔离测试环境查看结果,由有权限的负责人在自己的 MCP Gateway 或业务系统中完成真实授权和执行;本套餐不会发送请求、写入数据或改变权限。
## 交付与验收
- 四个独立技能目录,每个包含元数据、技能说明、标准库 Python 执行器、文档和脱敏样例。
- 四步可重复运行:候选操作合同、权限差异、临执行条件、外部效果闸门;每个技能也能单独使用。
- 缺工具、动作、目标、策略版本、权限差异、撤销状态、过期时间、重放检查或人工负责人时,输出明确 REVIEW、AUTHORITY_DELTA_REVIEW、EFFECTUATION_RISK 或 HOLD。
- 输出保留 non_effective_state=true、human_decision=PENDING、effect_allowed=false 和 external_action_executed=false;不付款、不发信、不导出、不写库、不调用 MCP。
## 服务说明
脚本只处理买家有权使用且已经脱敏的本地 JSON,不连接 MCP Server、Gateway、IdP、数据库、支付、邮件或基础设施平台。结构化检查不能证明主机真的拥有某项权限、目标没有变化、业务授权有效或外部效果没有发生;最终决定必须由买家使用适用的运行时策略和人工流程复核。MCP 规范、SDK 与安全扩展会变化,本包不保证跨平台兼容、零重放、绝对安全、合规结论或业务结果,也不包含接入、密钥、授权系统、生产部署或持续维护。
## 套餐图标
<img id="aimg_V0By2" onclick="zoom(this, this.src, 0, 0, 0)" class="zoom" src="https://www.xianshe.com/data/attachment/hl_skillhub/images/bundle_icon_1_1787379239.png" onmouseover="img_onmouseoverfunc(this)" lazyloadthumb="1" border="0" alt="" />
## 包含技能
- [mcp-authority-delta-auditor
](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=detail&slug=mcp-authority-delta-auditor)
- [mcp-candidate-act-normalizer
](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=detail&slug=mcp-candidate-act-normalizer)
- [mcp-effectuation-context-auditor
](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=detail&slug=mcp-effectuation-context-auditor)
- [mcp-execution-finality-gate
](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=detail&slug=mcp-execution-finality-gate)
## 安装方式
此套餐为**付费套餐**,购买后可一键下载全部技能。
🛒 [点击购买并下载 MCP执行最终性核验工作流](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=buy&bundle_id=523)
## 收费方式
💴 **现金购买** - 需要支付 ¥195.00
## 前往安装
**[👉 点击前往套餐安装页面](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=bundle&ac=detail&slug=mcp-candidate-act-normalizer-b04f66b1ea65)**
|