Dogwood bygger på temporal logik och Metric First-Order Temporal Logic (MFOTL), en gren inom formell matematik som möjliggör resonemang om händelser och deras relationer över tid . MFOTL utökar propositionell temporal logik med första ordningens kvantifiering och metriska begränsningar (t.ex. 'inom de senaste 5 minuterna'), vilket möjliggör exakt övervakning av händelseförlopp i realtid .
I Dogwood beror ett policybeslut på historiken över agentens handlingar inom en session, inte enbart på den aktuella förfrågan . Policy-motorn håller reda på tidigare verktygsanrop och deras svar, och utvärderar sedan den aktuella förfrågan mot den historiken innan den tillåter eller nekar anropet .
Dogwood utökar Cedar-policyspråket (AWS befintliga auktoriseringsspråk från 2023) genom att lägga till ett temporal-block med sessionsmedvetna villkor . Viktiga tidsoperatorer inkluderar:
| Operator | Syfte |
|---|---|
formerly | Kontrollerar om ett villkor var sant vid någon tidigare tidpunkt i sessionen |
count_within | Räknar hur många gånger ett villkor inträffade inom ett angivet tidsfönster |
count_distinct_within | Räknar distinkta värden för ett fält som förekom inom ett tidsfönster |
sum_within | Summerar ett numeriskt fält över händelser inom ett tidsfönster |
since | Kontrollerar ett villkor relativt den senaste förekomsten av en händelse |
once | Kontrollerar om ett villkor någonsin har inträffat |
Dessa operatorer låter en policy definiera regler som 'förbjud en betalningsåtgärd om inte en fakturaåtgärd har inträffat formerly', eller 'förbjud om sum_within(amount, 1h) överstiger en tröskel' . En temporal policy skrivs som en vanlig permit- eller forbid-Cedar-regel, men med villkor placerade i ett temporal { ... }-block .
Temporära policyer tillämpas på AgentCore Gateway-nivå, utanför agentens egen kod . Grinden fångar upp varje verktygsanrop i realtid innan det når målet, utvärderar policyn mot sessionens fullständiga händelsehistorik och tillåter eller nekar sedan anropet .
Eftersom auktoriseringsbeslutet fattas i perimetern – i infrastruktur som agenten inte kan modifiera – kan det inte kringgås av promptmanipulation, jailbreaking eller någon kod som agenten kontrollerar . AWS anger uttryckligen att policyer körs vid 'AgentCore Gateway-perimetern, utanför agentens egen kod', vilket gör dem motståndskraftiga mot att agenten skriver om sina egna instruktioner . Policy-motorn stöder två lägen: LOG_ONLY (granskning utan blockering) och ENFORCE (aktivt neka) .
Dogwood har integrerats i Amazon Bedrock AgentCore som temporära policyer, tillkännagavs tillsammans med gateway-hastighetsbegränsning den 6 augusti 2026 .
För närvarande tillgängliga funktioner i Bedrock AgentCore:
sum_within .Dogwood-språket och dess referensimplementering finns tillgängliga på GitHub under Apache 2.0, separata från den hanterade tjänsten Bedrock AgentCore .