AcquireBound 提出了一种基于来源约束的运行时授权框架。它在获取计算、凭证、账户、服务等资源后,将输出隔离在 quarantine 区域,并通过版本化解析器从已认证的提供者处获取实际能力声明。只有在当前激活事务中检查了清单、来源、时间段以及在类型化资源‑能力超图上的向下闭合关系包络后,才会放行资源。包络同时保持身份、效果、数据、委托和全图限制的关联。单次使用的 effect 许可在效果线性化时重新验证并消耗。
在明确假设下,论文证明了八条安全属性,覆盖 quarantine、backing、non‑amplification、split non‑evasion、crash/retry、refunds、epochs 和 effect confinement。实验在五类资源上进行,参考语义在 20 条良性轨迹全部通过,40 条已登记的危险轨迹全部被拒,涉及 810 条事件。独立检查器在 60 条基础轨迹和 40 条细化轨迹上保持一致,并在 89 条篡改测试中全部拒绝。Frozen Codex 与 Gemini MCP 客户端完成了 54 次确定性本地 stdio 调用。一次 18 场景的 MCP‑to‑Docker 组合测试中,所有良性路径成功完成,16 条危险路径未产生未授权的 Docker 启动请求。五源审计在 32 个单元中共分类 1,248 对字段,未出现单一单元提供完整激活画像的情况。
点评