Dogwood มีรากฐานมาจาก ตรรกะเชิงเวลา (Temporal Logic) และ Metric First-Order Temporal Logic (MFOTL) ซึ่งเป็นสาขาหนึ่งของคณิตศาสตร์เชิงรูปนัยที่ช่วยให้สามารถให้เหตุผลเกี่ยวกับเหตุการณ์และความสัมพันธ์ของเหตุการณ์เหล่านั้นในช่วงเวลาต่างๆ ได้ MFOTL ต่อยอดจากตรรกะเชิงเวลาเชิงประพจน์ (propositional temporal logic) ด้วยการเพิ่มการวัดปริมาณลำดับที่หนึ่ง (first-order quantification) และข้อจำกัดแบบเมตริก (metric constraints) เช่น "ภายใน 5 นาทีที่ผ่านมา" ทำให้สามารถตรวจสอบลำดับเหตุการณ์แบบเรียลไทม์ได้อย่างแม่นยำ
ใน Dogwood การตัดสินใจของนโยบายขึ้นอยู่กับ ประวัติการกระทำของ Agent ภายในเซสชัน ไม่ใช่แค่คำขอปัจจุบันเท่านั้น เอนจินนโยบายจะบันทึกการเรียกใช้เครื่องมือก่อนหน้าและผลลัพธ์ที่ได้ จากนั้นประเมินคำขอปัจจุบันเทียบกับประวัติก่อนที่จะอนุญาตหรือปฏิเสธการเรียกใช้
Dogwood ขยาย ภาษา Cedar (ภาษานโยบายการอนุญาตที่มีอยู่แล้วของ AWS ตั้งแต่ปี 2023) โดยการเพิ่มบล็อก temporal ที่มีเงื่อนไขที่รับรู้เซสชัน (session-aware conditions) ตัวดำเนินการเชิงเวลาที่สำคัญได้แก่:
| ตัวดำเนินการ | วัตถุประสงค์ |
|---|---|
formerly | ตรวจสอบว่าเงื่อนไขเป็นจริง ณ จุดใดจุดหนึ่งก่อนหน้าในเซสชันหรือไม่ |
count_within | นับจำนวนครั้งที่เงื่อนไขเกิดขึ้นภายในกรอบเวลาที่กำหนด |
count_distinct_within | นับค่าที่แตกต่างกันของฟิลด์ที่ปรากฏภายในกรอบเวลา |
sum_within | รวมค่าตัวเลขของฟิลด์จากเหตุการณ์ภายในกรอบเวลา |
since | ตรวจสอบเงื่อนไขที่สัมพันธ์กับเหตุการณ์ล่าสุดที่เกิดขึ้น |
once | ตรวจสอบว่าเงื่อนไขเคยเกิดขึ้นหรือไม่ |
ตัวดำเนินการเหล่านี้ช่วยให้นโยบายกำหนดกฎต่างๆ ได้ เช่น "ห้ามดำเนินการชำระเงินเว้นแต่จะมีการดำเนินการออกใบแจ้งหนี้ เกิดขึ้นก่อนหน้านี้" หรือ "ห้ามหาก sum_within(amount, 1h) เกินเกณฑ์ที่กำหนด" นโยบายเชิงเวลาจะถูกเขียนเป็นกฎ permit หรือ forbid มาตรฐานของ Cedar แต่มีเงื่อนไขอยู่ภายในบล็อก temporal { ... }
นโยบายเชิงเวลาจะถูก บังคับใช้ที่ชั้น AgentCore Gateway ซึ่งอยู่นอกโค้ดของ Agent Gateway จะสกัดกั้นการเรียกใช้เครื่องมือทุกครั้งแบบเรียลไทม์ก่อนที่จะถึงเครื่องมือเป้าหมาย ประเมินนโยบายเทียบกับประวัติเหตุการณ์ทั้งหมดของเซสชัน จากนั้นจึงอนุญาตหรือปฏิเสธการเรียกใช้นั้น
เนื่องจากการตัดสินใจอนุญาตเกิดขึ้นที่ขอบเขต (perimeter) — ในโครงสร้างพื้นฐานที่ Agent ไม่สามารถแก้ไขได้ — จึง ไม่สามารถเลี่ยงผ่านได้โดยการปรับเปลี่ยนพรอมต์ (prompt manipulation), การเจลเบรก (jailbreaking) หรือโค้ดใดๆ ที่ Agent ควบคุม AWS ระบุอย่างชัดเจนว่านโยบายทำงานที่ "ขอบเขตของ AgentCore Gateway ซึ่งอยู่นอกโค้ดของ Agent" ทำให้ทนทานต่อการที่ Agent เขียนคำสั่งของตัวเองใหม่ เอนจินนโยบายรองรับสองโหมด: LOG_ONLY (ตรวจสอบโดยไม่บล็อก) และ ENFORCE (ปฏิเสธอย่างจริงจัง)
Dogwood ถูกรวมเข้ากับ Amazon Bedrock AgentCore ในรูปแบบ นโยบายเชิงเวลา (temporal policies) ซึ่งประกาศพร้อมกับ การจำกัดอัตราการเรียกใช้ที่ Gateway (gateway rate limiting) เมื่อวันที่ 6 สิงหาคม 2026
ฟีเจอร์ที่มีอยู่ในปัจจุบันใน Bedrock AgentCore:
sum_within ภาษา Dogwood และการใช้งานอ้างอิงมีอยู่ใน GitHub ภายใต้สัญญาอนุญาต Apache 2.0 แยกจากบริการที่จัดการ Bedrock AgentCore