Skip to main content

Module security

Module security 

Source
Expand description

Capability-based security module.

Provides fine-grained, deny-by-default permissions for agents:

  • Capability: individual permission (FileRead, Bash, etc.)
  • CapabilitySet: named preset bundles (coding, read_only, etc.)
  • Authorizer: grant/check/revoke with role hierarchy
  • SecurityMiddleware: tool execution guard via Middleware trait

Re-exports§

pub use capability::Capability;
pub use capability::CapabilitySet;
pub use capability::CapabilitySubject;
pub use capability::StringPattern;
pub use middleware::SecurityMiddleware;

Modules§

capability
Capability types — fine-grained permission definitions.
middleware
SecurityMiddleware — tool execution authorization via the Middleware trait.

Structs§

AccessDenied
Authorization denial with layer, reason, and suggestion.
AccessGate
Single entry point for all authorization decisions.
AgentContext
Agent security context — unforgeable proof of agent identity.
AgentPermissions
Permissions for a single agent (least-privilege defaults).
Authorizer
Capability-based authorizer.
ExecPolicy
Execution policy — controls which binaries agents can run.
PendingApproval
Pending HitL approval.
PermAuditEntry
Security audit entry.
PermissionUpdate
Partial update for permissions.
RbacAuditEntry
RBAC audit entry.
RbacManager
RBAC Manager — roles, policies, audit, and HitL approvals.
RbacPolicy
RBAC policy for a role.
TracingAuditSink
Minimal sink that logs denied tool access via tracing.
TrailAuditSink
Production sink: Merkle chain + async JSONL file writer.

Enums§

Action
Authorizable actions.
AllowlistMode
How the execution allowlist is enforced.
ApprovalStatus
Approval status.
AuditEvent
Unified security audit event.
CheckRequest
Authorization check request.
DefaultPolicy
Default policy when no explicit grant matches.
DenyLayer
Which security layer denied access.
PathMode
Path access mode.
Role
3-tier role model.
Subject
Who is accessing the system.

Traits§

AuditSink
Destination for all security audit events.