Dogwood базируется на темпоральной логике и Metric First-Order Temporal Logic (MFOTL) — разделе формальной математики, который позволяет рассуждать о событиях и их взаимосвязях во времени . MFOTL расширяет пропозициональную темпоральную логику кванторами первого порядка и метрическими ограничениями (например, «в течение последних 5 минут»), что даёт возможность точно контролировать последовательности событий в реальном времени .
В Dogwood решение политики зависит от истории действий агента в рамках сессии, а не только от текущего запроса . Механизм политик хранит записи о предыдущих вызовах инструментов и их ответах, после чего оценивает текущий запрос на основе этой истории, прежде чем разрешить или запретить вызов .
Dogwood расширяет язык политик Cedar (существующий язык авторизации AWS от 2023 года), добавляя блок temporal с условиями, учитывающими контекст сессии . Ключевые темпоральные операторы:
| Оператор | Назначение |
|---|---|
formerly | Проверяет, было ли условие истинным в какой-то более ранний момент сессии |
count_within | Подсчитывает, сколько раз условие выполнялось в заданном временном окне |
count_distinct_within | Подсчитывает количество уникальных значений поля, появившихся во временном окне |
sum_within | Суммирует числовое поле по событиям во временном окне |
since | Проверяет условие относительно последнего случая возникновения события |
once | Проверяет, случалось ли условие когда-либо |
Эти операторы позволяют задавать в политике такие правила, как «запретить действие платежа, если действие по созданию счёта не было выполнено ранее», или «запретить, если sum_within(amount, 1h) превышает порог» . Темпоральная политика оформляется как стандартное правило Cedar с эффектом permit или forbid, но с условиями, помещёнными внутрь блока temporal { ... } .
Темпоральные политики применяются на уровне шлюза AgentCore Gateway, то есть за пределами кода самого агента . Шлюз перехватывает каждый вызов инструмента в реальном времени до того, как он достигнет целевого инструмента, оценивает политику на основе полной истории событий сессии, а затем разрешает или запрещает вызов .
Поскольку решение об авторизации принимается на периметре — в инфраструктуре, которую агент не может изменить, — его невозможно обойти с помощью манипуляций промптами, джейлбрейков или любого кода, контролируемого агентом . AWS прямо заявляет, что политики выполняются на «периметре шлюза AgentCore Gateway, за пределами кода агента», что делает их устойчивыми к попыткам агента переписать собственные инструкции . Механизм политик поддерживает два режима: LOG_ONLY (аудит без блокировки) и ENFORCE (активный запрет) .
Dogwood интегрирован в Amazon Bedrock AgentCore в виде темпоральных политик, анонсированных одновременно с ограничением скорости на шлюзе 6 августа 2026 года .
Доступные в настоящее время функции Bedrock AgentCore:
sum_within .Язык Dogwood и его эталонная реализация доступны на GitHub под лицензией Apache 2.0 отдельно от управляемого сервиса Bedrock AgentCore .