Dogwood je založen na časové logice a Metric First-Order Temporal Logic (MFOTL), odvětví formální matematiky, které umožňuje uvažovat o událostech a jejich vztazích v čase . MFOTL rozšiřuje výrokovou časovou logiku o kvantifikaci prvního řádu a metrická omezení (např. „během posledních 5 minut“), což umožňuje přesné monitorování sekvencí událostí za běhu .
V Dogwoodu závisí rozhodnutí politiky na historii akcí agenta v rámci relace, nikoli pouze na aktuálním požadavku . Policy engine uchovává záznam o předchozích voláních nástrojů a jejich odpovědích a poté vyhodnocuje aktuální požadavek proti této historii, než povolí nebo zamítne volání .
Dogwood rozšiřuje jazyk Cedar (AWS autorizační jazyk z roku 2023) přidáním bloku temporal s podmínkami zohledňujícími relaci . Klíčové časové operátory zahrnují:
| Operátor | Účel |
|---|---|
formerly | Kontroluje, zda byla podmínka v relaci dříve pravdivá |
count_within | Počítá, kolikrát se podmínka vyskytla v daném časovém okně |
count_distinct_within | Počítá odlišné hodnoty pole, které se objevily v časovém okně |
sum_within | Sčítá číselné pole přes události v daném časovém okně |
since | Kontroluje podmínku vzhledem k poslednímu výskytu události |
once | Kontroluje, zda podmínka někdy nastala |
Tyto operátory umožňují politice definovat pravidla jako „zakázat platební akci, pokud akce fakturace nenastala dříve“ nebo „zakázat, pokud sum_within(částka, 1h) překročí limit“ . Časová politika je napsána jako standardní pravidlo permit nebo forbid v Cedaru, ale s podmínkami umístěnými uvnitř bloku temporal { ... } .
Časové politiky jsou vynucovány na vrstvě AgentCore Gateway, mimo kód samotného agenta . Brána zachycuje každé volání nástroje v reálném čase, než dosáhne cílového nástroje, vyhodnotí politiku proti úplné historii událostí relace a poté volání povolí nebo zamítne .
Protože rozhodnutí o autorizaci probíhá na perimetru – v infrastruktuře, kterou agent nemůže upravit – nelze jej obejít manipulací s promptem, jailbreakingem ani žádným kódem, který agent ovládá . AWS výslovně uvádí, že politiky běží na „perimetru AgentCore Gateway, mimo vlastní kód agenta“, což je činí odolnými vůči tomu, aby agent přepsal své vlastní instrukce . Policy engine podporuje dva režimy: LOG_ONLY (audit bez blokování) a ENFORCE (aktivní odmítání) .
Dogwood byl integrován do Amazon Bedrock AgentCore jako časové politiky, oznámené spolu s gateway rate limitingem 6. srpna 2026 .
Aktuálně dostupné funkce v Bedrock AgentCore:
sum_within .Jazyk Dogwood a jeho referenční implementace jsou k dispozici na GitHubu pod licencí Apache 2.0, odděleně od spravované služby Bedrock AgentCore .