Dogwood базується на темпоральній логіці та Metric First-Order Temporal Logic (MFOTL) — розділі формальної математики, який дозволяє міркувати про події та їхні взаємозв'язки в часі . MFOTL розширює пропозиційну темпоральну логіку кванторами першого порядку та метричними обмеженнями (наприклад, «протягом останніх 5 хвилин»), що дає змогу точно відстежувати послідовності подій у реальному часі .
У Dogwood рішення політики залежить від історії дій агента в межах сесії, а не лише від поточного запиту . Механізм політик веде запис попередніх викликів інструментів та їхніх відповідей, а потім оцінює поточний запит на основі цієї історії, перш ніж дозволити чи заборонити виклик .
Dogwood розширює мову політик Cedar (існуючу мову авторизації AWS від 2023 року) додаванням блоку temporal з умовами, що враховують контекст сесії . Ключові темпоральні оператори включають:
| Оператор | Призначення |
|---|---|
formerly | Перевіряє, чи була умова істинною в якийсь попередній момент сесії |
count_within | Підраховує, скільки разів умова виконувалася в межах заданого часового вікна |
count_distinct_within | Підраховує різні значення поля, які з'явилися в межах часового вікна |
sum_within | Підсумовує числове поле за подіями в межах часового вікна |
since | Перевіряє умову відносно останньої події |
once | Перевіряє, чи умова колись виконувалася |
Ці оператори дозволяють політиці визначати правила на кшталт «заборонити платіж, якщо дія зі створення рахунку-фактури не відбулася formerly», або «заборонити, якщо sum_within(amount, 1h) перевищує поріг» . Темпоральна політика записується як стандартне правило Cedar permit або forbid, але з умовами, розміщеними всередині блоку temporal { ... } .
Темпоральні політики примусово виконуються на рівні шлюзу AgentCore Gateway, поза кодом самого агента . Шлюз перехоплює кожен виклик інструменту в реальному часі, перш ніж він досягне цільового інструменту, оцінює політику на основі повної історії подій сесії, а потім дозволяє або забороняє виклик .
Оскільки рішення про авторизацію приймається на периметрі — в інфраструктурі, яку агент не може змінити — його неможливо обійти за допомогою маніпуляцій підказками, джейлбрейків або будь-якого коду, який контролює агент . AWS прямо зазначає, що політики виконуються на «периметрі AgentCore Gateway, поза кодом самого агента», що робить їх стійкими до спроб агента переписати власні інструкції . Механізм політик підтримує два режими: LOG_ONLY (аудит без блокування) та ENFORCE (активна заборона) .
Dogwood було інтегровано в Amazon Bedrock AgentCore як темпоральні політики, оголошені разом із обмеженням швидкості на шлюзі 6 серпня 2026 року .
Поточні доступні функції в Bedrock AgentCore:
sum_within .Мова Dogwood та її еталонна реалізація доступні на GitHub під ліцензією Apache 2.0, окремо від керованого сервісу Bedrock AgentCore .