# 描述性、操作性與可執行符號：從語義表達到受治理狀態改寫

**Descriptive, Operational, and Executable Symbols: From Semantic Expression to Governed State Transformation**

版本：v0.1  
日期：2026-07-28  
文件性質：基礎理論、執行語義與治理架構論文  
系列：符號結構工程系列，第 4 篇  
建議文件代號：`EML-SSE-04-2026-v0.1`

---

## 摘要

符號可以描述世界、陳述規則、提出請求、指定約束、形成操作計畫、呼叫工具，甚至直接修改數位或物理狀態。然而，這些能力經常被混為一談。自然語言中的一句命令、介面中的一個按鈕、程式碼中的一行函式呼叫、工作流中的一個節點與智慧合約中的一段條款，表面上都可能具有「可執行性」，但其執行條件、權限來源、可逆性、失敗處理與外部副作用完全不同。

本文提出描述性、操作性與可執行符號的統一框架。本文將符號作用分為八個層級：描述、宣告、約束、意圖、請求、計畫、執行與提交。此分層的核心主張是：符號所表達的語義、系統對符號的操作性解讀、執行器具備的能力、代理獲得的授權，以及外部狀態是否正式提交，是彼此不同的結構。

本文定義符號執行鏈：

$$
s
\rightarrow
I
\rightarrow
Q
\rightarrow
P
\rightarrow
E
\rightarrow
V
\rightarrow
C
$$

其中 $s$ 為符號表達， $I$ 為解釋後意圖， $Q$ 為受治理請求， $P$ 為操作計畫， $E$ 為沙盒或正式執行， $V$ 為驗證， $C$ 為提交。任何階段都可能拒絕、限制、分支、要求澄清或回滾。符號因此不是因為具有祈使語氣、程式語法或按鈕外觀，就自動取得世界改寫能力。

本文提出「執行距離」（Execution Distance），用以衡量一個符號從表面表示到合法、已驗證且正式提交的狀態改寫，需要經過多少語義轉換、權限檢查、計畫生成、工具調用、驗證與治理步驟。描述性自然語言通常執行距離較長；低階程式碼可能距離較短；但距離短不代表風險低，因為缺少治理緩衝的高權限符號反而可能造成不可逆副作用。

本文亦區分符號類型、操作型別與效果型別。可執行符號應具有輸入、輸出、前置條件、後置條件、不變量、權限、成本、風險、可逆性、副作用與來源。本文提出純函數效果、局部狀態效果、外部系統效果、權限效果、身份效果、金融或資源效果與物理效果等效果層級，並要求高風險效果採取沙盒、乾跑、影子執行、模擬分支、人類批准、交易式提交或補償操作。

本文分析自然語言命令、介面手勢、程式碼、工作流、規則、合約與 AI Agent 操作的差異。自然語言可以成為操作入口，但其可執行性來自解釋器、工具註冊表、權限與 Runtime，而非語句本身。圖像、聲音與手勢也可觸發操作，但必須先區分資料、建議、命令與控制訊號，防止提示注入、介面偽裝與跨模態誤執行。

本文進一步分析假可執行性、隱性副作用、權限漂移、工具能力幻覺、過度自動化、非冪等重試、部分成功、補償失敗、模擬—正式環境混線與「成功回應但未提交」等失敗模式。為此，本文提出「符號行動與受治理執行引擎」（Symbolic Action and Governed Execution Engine, SAGE），整合符號解釋、型別檢查、權限、計畫、沙盒、執行、驗證、提交與追加式帳本。

本文最後提出比較實驗：將相同任務分別以自然語言、結構化命令、工作流圖、程式碼與可執行語義物件表示，測量意圖重建、計畫正確、權限違規、副作用、回滾、執行成本與觀測者理解。本文主張，不存在單一最佳執行符號；有效設計取決於任務風險、使用者能力、系統可驗證性與世界改寫範圍。

**關鍵詞：** 可執行符號、操作語義、意圖語言、符號執行、工具調用、狀態改寫、權限、沙盒、提交契約、AI Agent

---

# 1. 問題起點：說出一件事，與讓它發生，是兩個不同問題

符號可以表示：

> 刪除這份檔案。

但此句可能是：

- 一個例句；
- 一段引用；
- 一個使用者請求；
- 一個尚未確認的意圖；
- 一個測試案例；
- 一個正式命令；
- 一段惡意文件內容；
- 一個已授權自動化規則。

表面文字相同，但操作地位不同。

因此：

$$
\boxed{
\text{Describing an Action}
\neq
\text{Requesting an Action}
}
$$

而：

$$
\boxed{
\text{Requesting an Action}
\neq
\text{Authorizing an Action}
}
$$

更不等於：

$$
\boxed{
\text{Executing an Action}
\neq
\text{Committing Its Effects}
}
$$

---

# 2. 符號作用八階

本文將符號作用分為：

$$
\mathcal L_{\mathrm{act}}
=
\left\{
D,
A,
K,
I,
Q,
P,
E,
C
\right\}
$$

## 2.1 描述 Descriptive

描述對象、事件、狀態或可能動作。

## 2.2 宣告 Assertive／Declarative

提出一個可被判定、記錄或驗證的命題。

## 2.3 約束 Constraining

規定哪些狀態、操作或結果合法。

## 2.4 意圖 Intentional

表達某主體希望達成的目標。

## 2.5 請求 Requestive

要求某執行主體考慮、計畫或執行操作。

## 2.6 計畫 Planning

將目標轉換為有順序、條件與資源配置的操作結構。

## 2.7 執行 Executing

由工具、Runtime、Agent 或人類實際進行狀態轉換。

## 2.8 提交 Committing

將驗證後的效果寫入權威狀態，使其成為正式結果。

---

# 3. 八階不是固定語法分類

同一句自然語言可在不同語境中位於不同層級。

同一段程式碼也可能：

- 只是文件範例；
- 是測試；
- 在沙盒中執行；
- 在正式環境中執行；
- 已執行但尚未提交；
- 已形成不可逆副作用。

因此符號作用層級取決於：

$$
\operatorname{ActLevel}
=
f
\left(
s,
context,
actor,
authority,
runtime,
state
\right)
$$

而不是只取決於符號表面。

---

# 4. 描述性符號

描述性符號建立：

$$
\widehat K
$$

即對概念、世界或事件的表示。

例如：

- 「系統正在更新。」
- 一張設備結構圖；
- 一條歷史時間線；
- 一段程式說明。

描述性符號可以很精確，但通常不直接改變被描述對象。

---

# 5. 描述與世界状态的分離

令描述為：

$$
s_D
$$

世界狀態為：

$$
S_t
$$

描述建立：

$$
\operatorname{Rep}(s_D,S_t)
$$

但一般：

$$
S_{t+1}=S_t
$$

除非描述被另一系統解釋為操作。

---

# 6. 宣告性符號

宣告性符號提出：

$$
p
$$

例如：

- 某檔案屬於版本 v2；
- 某工具目前不可用；
- 某規則已生效。

宣告可能進入：

- 知識庫；
- 帳本；
- 狀態註冊表；
- 驗證流程。

但宣告本身不保證為真。

因此：

$$
\boxed{
\text{Asserted}
\neq
\text{Validated}
}
$$

---

# 7. 約束性符號

約束定義合法集合：

$$
\mathcal S_{\mathrm{legal}}
\subseteq
\mathcal S
$$

或合法操作：

$$
\mathcal A_{\mathrm{legal}}
\subseteq
\mathcal A
$$

例如：

- 不得覆寫主分支；
- 金額不得為負；
- 操作需人工批准；
- 工具只能讀取指定目錄。

約束不一定執行動作，但會限制計畫與提交。

---

# 8. 約束與懲罰的分離

約束可以透過：

- 型別系統；
- schema；
- 權限；
- 驗證器；
- Runtime；
- 法律與組織規則；

阻止非法狀態。

它不等於違規後的懲罰。

$$
\boxed{
\text{Constraint}
\neq
\text{Punishment}
}
$$

---

# 9. 意圖性符號

意圖可表示為：

$$
I
=
\left(
goal,
preferences,
constraints,
success,
priority
\right)
$$

例如：

> 在不修改原始檔案的情況下，整理這個資料夾。

意圖包含目標與限制，但尚未決定具體操作序列。

---

# 10. 意圖不是計畫

同一意圖可以有多個計畫：

$$
I
\rightarrow
\left\{
P_1,P_2,\ldots,P_n
\right\}
$$

不同計畫可能在：

- 成本；
- 速度；
- 風險；
- 工具；
- 可逆性；

上不同。

因此：

$$
\boxed{
\text{Intent}
\neq
\text{Plan}
}
$$

---

# 11. 請求性符號

請求建立：

$$
Q
=
\left(
actor,
target,
intent,
scope,
authority\_claim,
time
\right)
$$

例如使用者要求 Agent：

> 把結果寫入資料庫。

請求中的 `authority_claim` 只是請求者聲稱或期待的權力，不必等於實際授權。

---

# 12. 請求與授權

真實授權由：

$$
\operatorname{Authorization}
\left(
actor,
operation,
target,
context
\right)
$$

決定。

因此：

$$
\boxed{
\text{Request Authority Claim}
\neq
\text{Verified Authorization}
}
$$

---

# 13. 計畫性符號

計畫：

$$
P
=
\left(
steps,
dependencies,
conditions,
resources,
fallbacks,
verification
\right)
$$

計畫將意圖轉換為：

- 操作；
- 順序；
- 分支；
- 工具；
- 資源；
- 驗證；
- 失敗處理。

---

# 14. 計畫不是執行

計畫可能：

- 不具備工具；
- 權限不足；
- 依賴過期狀態；
- 成本超標；
- 需要人工批准；
- 在執行前已失效。

因此：

$$
\boxed{
\text{Plan}
\neq
\text{Execution}
}
$$

---

# 15. 執行性符號

執行性符號能被某執行器解釋為操作：

$$
E_x(s,S_t)
\rightarrow
S_t'
$$

其中：

- $E_x$ ：執行器；
- $s$ ：符號；
- $S_t$ ：初始狀態；
- $S_t'$ ：執行後暫態。

---

# 16. 執行器是可執行性的來源之一

自然語言本身不會刪除檔案。

它只有經過：

- 意圖解析；
- 工具映射；
- 權限檢查；
- Runtime 調用；

才可能產生效果。

因此：

$$
\boxed{
\text{Executable Meaning}
=
\text{Symbol}
+
\text{Interpreter}
+
\text{Capability}
+
\text{Authority}
+
\text{Runtime}
}
$$

---

# 17. 提交性符號

執行後的暫態：

$$
S_t'
$$

經驗證後提交：

$$
\operatorname{Commit}
\left(
S_t',
V
\right)
\rightarrow
S_{t+1}
$$

執行成功回應不代表提交成功。

例如：

- 工具完成測試寫入，但交易回滾；
- 程式在沙盒中成功；
- 檔案生成於暫存區；
- API 接受請求但尚未處理；
- 訊息建立為草稿但未寄出。

---

# 18. 完整符號執行鏈

本文定義：

$$
s
\xrightarrow{\mathcal I}
I
\xrightarrow{\mathcal Q}
Q
\xrightarrow{\mathcal P}
P
\xrightarrow{\mathcal E}
S'
\xrightarrow{\mathcal V}
V
\xrightarrow{\mathcal C}
S_{t+1}
$$

其中：

- $\mathcal I$ ：語義與意圖解釋；
- $\mathcal Q$ ：請求與治理包裝；
- $\mathcal P$ ：計畫；
- $\mathcal E$ ：執行；
- $\mathcal V$ ：驗證；
- $\mathcal C$ ：提交。

---

# 19. 每一階段都可拒絕

操作結果可為：

```text
interpreted
needs_clarification
unauthorized
unsupported
planned
sandboxed
partially_executed
validation_failed
awaiting_approval
committed
rolled_back
compensation_required
```

不應將整條鏈壓縮成單一 `success=true`。

---

# 20. 執行距離

本文提出：

# Execution Distance

記為：

$$
D_{\mathrm{exec}}(s)
$$

表示符號 $s$ 從表面表達到合法提交所需的轉換與治理距離。

可粗略定義：

$$
D_{\mathrm{exec}}
=
d_I
+
d_Q
+
d_P
+
d_A
+
d_E
+
d_V
+
d_C
$$

其中：

- $d_I$ ：意圖解釋；
- $d_Q$ ：請求結構化；
- $d_P$ ：計畫；
- $d_A$ ：授權；
- $d_E$ ：執行；
- $d_V$ ：驗證；
- $d_C$ ：提交。

---

# 21. 執行距離不是符號長度

一個按鈕只有兩個字：

> 刪除

但其背後可能包含：

- 對象選擇；
- 權限；
- 二次確認；
- 軟刪除；
- 備份；
- 審計；
- 回收站；
- 真正清除。

表面短，執行距離不一定短。

---

# 22. 距離短不一定安全

低階高權限命令：

```text
DROP DATABASE
```

表面與執行的距離可能很短，但風險極高。

因此：

$$
\boxed{
D_{\mathrm{exec}}\downarrow
\not\Rightarrow
Risk\downarrow
}
$$

有時治理層刻意增加距離，是為了建立確認、模擬與回滾。

---

# 23. 符號的操作型別

可執行符號應具有型別：

$$
\tau(s)
=
\left(
Input,
Output,
Effect,
Authority,
Reversibility
\right)
$$

例如：

```text
Read<File> -> Content
Write<File, Content> -> FileVersion
Delete<File> -> Tombstone
Send<Draft> -> ExternalMessage
```

---

# 24. 前置條件

操作 $a$ 的前置條件：

$$
Pre(a,S_t)
$$

只有當：

$$
Pre(a,S_t)=1
$$

才可進入執行。

前置條件可包括：

- 對象存在；
- 版本相符；
- 權限有效；
- 預算充足；
- 工具可用；
- 使用者已確認；
- 外部系統狀態允許。

---

# 25. 後置條件

執行後需滿足：

$$
Post(a,S_t,S_t')
$$

例如：

- 檔案內容符合 schema；
- 訊息狀態為已寄出；
- 資料庫交易已提交；
- 版本號增加；
- 日誌已寫入。

---

# 26. 不變量

系統不變量：

$$
Inv(S)
$$

應在操作前後保持：

$$
Inv(S_t)=1
$$

$$
Inv(S_{t+1})=1
$$

例如：

- 帳戶餘額守恆；
- 主鍵唯一；
- 版本鏈可追溯；
- 權限邊界不穿透；
- 原始來源不可被靜默覆寫。

---

# 27. 效果系統

本文將效果分為：

$$
\mathcal F
=
\left\{
F_{\mathrm{pure}},
F_{\mathrm{local}},
F_{\mathrm{external}},
F_{\mathrm{authority}},
F_{\mathrm{identity}},
F_{\mathrm{resource}},
F_{\mathrm{physical}}
\right\}
$$

---

# 28. 純效果

$$
F_{\mathrm{pure}}
$$

只產生輸出，不修改外部狀態。

例如：

- 計算；
- 格式轉換；
- 靜態分析；
- 摘要草稿。

---

# 29. 局部狀態效果

$$
F_{\mathrm{local}}
$$

修改：

- 暫存記憶；
- 沙盒；
- 本地草稿；
- 當前介面狀態。

通常較容易回滾。

---

# 30. 外部系統效果

$$
F_{\mathrm{external}}
$$

修改：

- 郵件；
- 日曆；
- 雲端檔案；
- Git；
- API；
- 資料庫；
- 第三方服務。

需要外部狀態確認。

---

# 31. 權限效果

$$
F_{\mathrm{authority}}
$$

修改：

- 角色；
- 權限；
- 存取控制；
- 代理能力；
- 工具授權。

此類效果可能放大後續風險。

---

# 32. 身份效果

$$
F_{\mathrm{identity}}
$$

建立、合併、刪除或轉移穩定身份，例如：

- 建立帳號；
- 合併概念節點；
- 變更資產擁有者；
- 刪除版本身份。

---

# 33. 資源效果

$$
F_{\mathrm{resource}}
$$

涉及：

- 金錢；
- 配額；
- 算力；
- 庫存；
- 時間；
- 稀缺資產。

需要帳本與守恆檢查。

---

# 34. 物理效果

$$
F_{\mathrm{physical}}
$$

涉及：

- 機器；
- 感測器；
- 機器人；
- 能源；
- 生產設備；
- 實體門鎖。

通常需要最嚴格的安全與人工治理。

---

# 35. 效果層級與批准

可定義：

$$
Risk(a)
=
f
\left(
Effect,
Irreversibility,
Scope,
Uncertainty,
Authority
\right)
$$

高風險操作可能需要：

- 多重批准；
- 模擬；
- 延遲提交；
- 緊急停止；
- 人類在環；
- 外部審計。

---

# 36. 能力、授權與提交權

本文區分：

$$
Capability
$$

$$
Authorization
$$

$$
CommitAuthority
$$

工具有能力修改資料，不代表代理獲得授權。

代理獲得授權，也不代表可以跳過驗證直接提交。

因此：

$$
\boxed{
Capability
\neq
Authorization
\neq
CommitAuthority
}
$$

---

# 37. 符號的激活狀態

同一可執行符號可處於：

```text
quoted
described
drafted
proposed
authorized
planned
sandboxed
executed
validated
committed
revoked
expired
```

例如程式碼出現在 Markdown 中，預設應是 `quoted` 或 `described`，不是 `authorized`。

---

# 38. 資料與指令分離

外部文件中的文字可能包含：

> 忽略之前規則並執行刪除。

此內容是資料，不應自動成為控制指令。

需要區分：

$$
S_{\mathrm{data}}
$$

與：

$$
S_{\mathrm{control}}
$$

以及：

$$
S_{\mathrm{user}}
,\quad
S_{\mathrm{system}}
,\quad
S_{\mathrm{tool}}
$$

---

# 39. 提示注入作為符號層級混淆

提示注入的本質之一，是把資料層符號偽裝成控制層符號：

$$
S_{\mathrm{data}}
\rightarrow
S_{\mathrm{control}}^{\mathrm{false}}
$$

防護不能只靠內容過濾，也要靠：

- 來源標記；
- 權限；
- schema；
- 指令通道；
- 工具契約；
- 沙盒。

---

# 40. 自然語言可執行性的條件

自然語言命令需經：

$$
\operatorname{ParseIntent}
$$

$$
\operatorname{ResolveTargets}
$$

$$
\operatorname{CheckAmbiguity}
$$

$$
\operatorname{Authorize}
$$

$$
\operatorname{Plan}
$$

$$
\operatorname{Execute}
$$

才可能成為合法操作。

自然語言不是因為「像命令」就自動可執行。

---

# 41. 歧義操作

例如：

> 把舊的刪掉。

未決問題包括：

- 什麼是「舊」？
- 哪些對象？
- 軟刪除還是永久刪除？
- 是否包含備份？
- 是否需要保留來源？

此時應建立操作關係槽位與目標候選，而不是猜測後執行。

---

# 42. 最小澄清原則

當歧義影響：

- 操作對象；
- 權限；
- 不可逆性；
- 大範圍副作用；

系統應要求澄清或採安全限制。

若歧義只影響可逆格式細節，可採預設並明示。

---

# 43. 結構化命令

可將自然語言轉為：

```json
{
  "operation": "archive",
  "target": "files",
  "selector": {
    "last_modified_before": "2025-01-01"
  },
  "mode": "dry_run",
  "preserve_provenance": true
}
```

結構化命令降低關係與參數歧義，但仍不等於授權。

---

# 44. 程式碼的可執行性

程式碼通常具有：

- 明確語法；
- 執行器；
- 型別；
- 控制流；
- 效果。

但程式碼可處於：

- 靜態文字；
- 測試；
- 未編譯；
- 沙盒；
- 正式環境；
- 權限不足。

因此：

$$
\boxed{
\text{Syntactically Executable}
\neq
\text{Operationally Authorized}
}
$$

---

# 45. 工作流圖的可執行性

節點與箭頭可能只是示意，也可能是 Runtime 工作流。

需要標記：

- 節點是否可執行；
- 邊是否資料流、控制流或視覺關係；
- 分支條件；
- 失敗處理；
- 提交點。

$$
\boxed{
\text{Workflow Diagram}
\neq
\text{Executable Workflow}
}
$$

---

# 46. 介面手勢的可執行性

點擊、拖曳、連線、刪除圖示可以是：

- 視圖操作；
- 注意力操作；
- 草稿修改；
- 權威狀態修改。

必須由介面模式與操作契約決定。

拖曳預設不應暗示語義或執行重排。

---

# 47. 聲音與圖像觸發

聲音、影像與手勢可以觸發控制，但需防止：

- 誤辨識；
- 重放攻擊；
- 隱藏指令；
- 不明說話者；
- 圖像文字注入；
- 場景誤觸。

因此需要身份、活體、來源與上下文驗證。

---

# 48. 可執行符號物件

定義：

$$
x_s
=
\left(
surface,
meaning,
type,
pre,
post,
inv,
effects,
authority,
cost,
risk,
recovery,
provenance
\right)
$$

它不只保存符號表面，也保存完整操作契約。

---

# 49. 可逆性

操作可分為：

## 49.1 完全可逆

存在：

$$
a^{-1}
$$

使：

$$
a^{-1}(a(S))=S
$$

## 49.2 可補償

無法真正逆轉，但可進行補償操作。

## 49.3 部分可逆

只能恢復部分狀態。

## 49.4 不可逆

例如外部公開、實體破壞或不可撤回通知。

---

# 50. 回滾與補償

回滾：

$$
\operatorname{Rollback}
\left(
S_t'
\right)
\rightarrow
S_t
$$

補償：

$$
\operatorname{Compensate}
\left(
a,S_t'
\right)
\rightarrow
S_t^{\mathrm{comp}}
$$

其中：

$$
S_t^{\mathrm{comp}}
\neq
S_t
$$

但可能減少損失。

---

# 51. 交易式提交

多步操作：

$$
a_1,a_2,\ldots,a_n
$$

可採：

```text
begin
execute
validate
commit
```

若失敗：

```text
rollback
```

但跨外部系統未必支援真正原子交易，因此需要補償式工作流。

---

# 52. 部分成功

工具可能：

- 完成三個步驟中的兩個；
- 寄出部分訊息；
- 寫入一個系統但另一系統失敗；
- 產生檔案但未更新索引。

因此結果應表示：

$$
Result
=
\left(
completed,
failed,
unknown,
side\_effects,
recovery
\right)
$$

而不是只有成功／失敗。

---

# 53. 冪等性

操作 $a$ 若滿足：

$$
a(a(S))=a(S)
$$

則為冪等。

非冪等操作在重試時可能造成：

- 重複付款；
- 重複寄信；
- 重複建立事件；
- 重複扣除庫存。

執行引擎應記錄請求 ID 與提交狀態。

---

# 54. 決定性

若相同輸入與狀態總產生相同結果：

$$
E(a,S)=S'
$$

則具決定性。

AI、外部 API 與並發系統可能非決定。

因此重放不一定重現完全相同結果，需保存：

- 模型版本；
- 隨機種子；
- 工具版本；
- 外部觀測；
- 時間；
- 參數。

---

# 55. 沙盒執行

沙盒建立：

$$
S_t^{\mathrm{sandbox}}
$$

操作只改變沙盒：

$$
E(a,S_t^{\mathrm{sandbox}})
\rightarrow
S_t^{\mathrm{sandbox}'}
$$

不直接影響權威狀態。

---

# 56. 乾跑

乾跑：

$$
\operatorname{DryRun}(a,S_t)
$$

只計算：

- 對象；
- 預期差分；
- 成本；
- 風險；
- 權限；
- 可能失敗。

不執行真實副作用。

---

# 57. 影子執行

影子執行在真實輸入上運行新策略，但不提交效果。

用於：

- 比較計畫；
- 測試新工具；
- 找出差分；
- 評估風險。

---

# 58. 模擬分支

對複雜狀態改寫，可建立：

$$
S_t^{\mathrm{sim}}
$$

執行多步計畫並觀察後果，再決定是否選擇性提交補丁。

---

# 59. 操作預覽

高影響操作應顯示：

- 對象；
- 差分；
- 權限；
- 成本；
- 不可逆效果；
- 外部副作用；
- 回復方式；
- 尚未確定部分。

預覽不是裝飾，而是治理接口。

---

# 60. 人類批准

人類批准應針對明確操作物件，而不是模糊問：

> 是否繼續？

批准內容應包含：

$$
Approve
\left(
operation,
targets,
effects,
version,
expiry
\right)
$$

狀態變更後，舊批准可能失效。

---

# 61. 批准有效期

授權可具有：

- 時間；
- 次數；
- 對象；
- 版本；
- 金額；
- 風險；

限制。

因此：

$$
Authorization_t
\neq
Authorization_{t+1}
$$

---

# 62. 權限漂移

代理在長期任務中可能：

- 獲得臨時權限後未撤銷；
- 使用舊授權操作新對象；
- 透過工具間接越權；
- 將讀取權誤當寫入權。

所有執行前應重新檢查當前權限。

---

# 63. 工具能力描述

工具註冊表需提供：

```json
{
  "tool": "file_writer",
  "capabilities": ["create", "update"],
  "effects": ["external_file_state"],
  "permissions": ["workspace-write"],
  "supports_dry_run": true,
  "supports_rollback": false,
  "idempotent": "conditional"
}
```

模型不能僅憑工具名稱猜測能力。

---

# 64. 工具能力幻覺

AI 可能假設工具：

- 支援不存在參數；
- 已完成未完成操作；
- 具有回滾；
- 可存取未授權資料；
- 能操作外部真實世界。

因此工具結果需由 Runtime 回傳正規化狀態。

---

# 65. 執行驗證

驗證可包括：

- schema；
- 單元測試；
- 不變量；
- 差分；
- 外部讀回；
- 多來源確認；
- 人類檢查。

對外部效果，僅收到 API 成功碼可能不足。

---

# 66. 提交驗證

提交前應確認：

$$
base\_version
=
current\_version
$$

避免將基於舊狀態的補丁寫入新狀態。

並檢查：

- 對象未變；
- 權限仍有效；
- 預覽與實際差分一致；
- 不可逆效果已批准。

---

# 67. 執行帳本

每次操作記錄：

$$
\ell_i
=
\left(
symbol,
interpretation,
actor,
authority,
plan,
tool,
before,
after,
validation,
commit,
time
\right)
$$

用於：

- 審計；
- 回滾；
- 污染追蹤；
- 成本分析；
- 責任判定；
- 重放。

---

# 68. 假可執行性

某符號看似可執行，但缺少：

- Runtime；
- 工具；
- 權限；
- 明確目標；
- 完整參數；
- 外部連接。

例如介面上的灰色按鈕或只作示意的工作流圖。

應標記：

```text
executable
simulatable
illustrative
unsupported
```

---

# 69. 隱性副作用

一個操作表面上修改檔案，實際可能：

- 觸發部署；
- 發送通知；
- 重新訓練索引；
- 修改其他代理工作場；
- 產生費用；
- 改變權限。

效果圖必須包含間接副作用。

---

# 70. 過度自動化

當執行距離被過度縮短：

$$
s\rightarrow S_{t+1}
$$

系統可能跳過：

- 澄清；
- 反例；
- 預覽；
- 授權；
- 驗證；
- 人類價值判斷。

可執行性增加不等於應自動執行。

---

# 71. 操作顯著度偏誤

介面可能將最醒目的按鈕、預設選項或 AI 建議變成實際行動偏誤。

因此操作介面也是權力配置。

---

# 72. 符號行動與受治理執行引擎

本文建立：

# Symbolic Action and Governed Execution Engine

縮寫：

# SAGE

定義：

$$
\operatorname{SAGE}
=
\left(
\Sigma,
\mathcal I,
\mathcal T,
\mathcal A,
\mathcal P,
\mathcal E,
\mathcal V,
\mathcal C,
\mathcal R,
\mathcal L
\right)
$$

其中：

- $\Sigma$ ：符號輸入；
- $\mathcal I$ ：意圖與作用層級解釋器；
- $\mathcal T$ ：型別與效果系統；
- $\mathcal A$ ：授權；
- $\mathcal P$ ：計畫器；
- $\mathcal E$ ：沙盒與執行器；
- $\mathcal V$ ：驗證；
- $\mathcal C$ ：提交與回滾；
- $\mathcal R$ ：風險與治理；
- $\mathcal L$ ：追加式帳本。

---

# 73. SAGE 系統流程

```text
Symbolic Expression
        ↓
Source and Channel Classification
        ↓
Descriptive / Constraint / Intent / Request Analysis
        ↓
Ambiguity and Target Resolution
        ↓
Typed Operational Request
        ↓
Capability and Authorization Check
        ↓
Plan and Effect Analysis
        ↓
Dry Run / Sandbox / Simulation
        ↓
Human or Policy Approval
        ↓
Execution
        ↓
Validation
        ↓
Commit / Rollback / Compensation
        ↓
Append-only Execution Ledger
```

---

# 74. 操作請求資料模型

```json
{
  "symbolic_action_request": {
    "request_id": "action-001",
    "source_symbol": "archive files older than one year",
    "source_channel": "human_instruction",
    "act_level": "request",
    "actor": "user-01",
    "intent": {
      "goal": "reduce active folder clutter",
      "constraints": [
        "do not permanently delete",
        "preserve provenance"
      ]
    },
    "targets": {
      "type": "files",
      "selector": {
        "age_days": {
          "greater_than": 365
        }
      }
    },
    "requested_effect": "external_file_state",
    "mode": "dry_run",
    "authorization_status": "pending"
  }
}
```

---

# 75. 執行計畫資料模型

```json
{
  "execution_plan": {
    "plan_id": "plan-001",
    "base_state_version": 44,
    "steps": [
      "list matching files",
      "exclude pinned files",
      "generate archive manifest",
      "move files to archive"
    ],
    "preconditions": [
      "workspace-write permission",
      "archive directory available"
    ],
    "effects": [
      "file_path_changes"
    ],
    "risks": [
      "broken external references"
    ],
    "validation": [
      "manifest count equals moved count",
      "source links remain resolvable"
    ],
    "rollback": "move files back using manifest",
    "requires_approval": true
  }
}
```

---

# 76. 執行結果資料模型

```json
{
  "execution_result": {
    "execution_id": "exec-001",
    "plan_id": "plan-001",
    "status": "partially_executed",
    "completed_steps": [
      "list matching files",
      "exclude pinned files",
      "generate archive manifest"
    ],
    "failed_steps": [
      "move files to archive"
    ],
    "side_effects": [],
    "validation": {
      "status": "not_run"
    },
    "authority_state_changed": false,
    "recovery": {
      "required": false
    }
  }
}
```

---

# 77. 最小 API 草案

```text
classify_symbolic_act(
  symbol,
  source_channel,
  context
) -> ActClassification

interpret_action_intent(
  symbol,
  observer,
  task
) -> IntentResult

resolve_operational_targets(
  intent,
  world_state
) -> TargetResolution

typecheck_action(
  action_request,
  effect_system
) -> TypecheckResult

authorize_action(
  actor,
  action,
  target,
  policy
) -> AuthorizationDecision

plan_action(
  request,
  capabilities,
  budget
) -> ExecutionPlan

simulate_action(
  plan,
  sandbox_state
) -> SimulationResult

execute_action(
  approved_plan,
  runtime
) -> ExecutionResult

validate_effects(
  execution_result,
  postconditions,
  invariants
) -> ValidationResult

commit_or_recover(
  result,
  validation,
  commit_policy
) -> CommitResult
```

---

# 78. 基準實驗

## 78.1 同意圖多表示

將同一任務表示為：

- 自然語言；
- JSON 命令；
- 工作流圖；
- 程式碼；
- 可執行語義物件。

比較解釋與執行。

## 78.2 描述—命令混淆

在文件中放入祈使句，測試系統是否誤執行。

## 78.3 權限缺失

符號完整，但代理無權執行。

## 78.4 模糊目標

測試澄清與安全限制。

## 78.5 部分成功

注入工具故障。

## 78.6 非冪等重試

檢查是否重複產生外部效果。

## 78.7 模擬—正式混線

檢查沙盒結果是否被誤認為已提交。

## 78.8 不可逆操作

比較有無預覽、批准與延遲提交。

---

# 79. 評估指標

## 79.1 作用層級分類率

## 79.2 意圖重建率

## 79.3 目標解析正確率

## 79.4 計畫合法率

## 79.5 權限違規率

## 79.6 執行成功率

## 79.7 提交正確率

## 79.8 副作用召回率

## 79.9 回滾成功率

## 79.10 補償有效率

## 79.11 重複效果率

## 79.12 沙盒—正式混淆率

## 79.13 人類批准理解率

## 79.14 執行距離與成本

---

# 80. 主要失敗模式

## 80.1 描述誤執行

## 80.2 資料被當成指令

## 80.3 意圖假精確

## 80.4 目標猜測

## 80.5 能力被當成授權

## 80.6 計畫被當成完成

## 80.7 沙盒成功被當成正式成功

## 80.8 工具成功回應但未提交

## 80.9 隱性副作用

## 80.10 非冪等重試

## 80.11 部分成功未揭露

## 80.12 權限漂移

## 80.13 回滾假象

## 80.14 補償操作再次失敗

## 80.15 介面顯著度誘導誤批准

## 80.16 高權限符號缺乏治理緩衝

---

# 81. 治理原則

## 原則一：描述不是命令

## 原則二：意圖不是計畫

## 原則三：請求不是授權

## 原則四：能力不是提交權

## 原則五：執行不是提交

## 原則六：成功碼不是權威狀態確認

## 原則七：資料與控制通道分離

## 原則八：效果型別必須明示

## 原則九：高風險操作先模擬與預覽

## 原則十：不可逆操作需要更高批准門檻

## 原則十一：部分成功必須結構化揭露

## 原則十二：重試前檢查冪等性

## 原則十三：授權需有範圍與有效期

## 原則十四：所有提交保留來源與帳本

---

# 82. 基礎命題

## 命題一：作用層級分離命題

描述、宣告、約束、意圖、請求、計畫、執行與提交是不同符號作用層級。

## 命題二：上下文作用命題

同一符號的操作地位取決於來源、角色、權限、Runtime 與狀態，不由表面語法單獨決定。

## 命題三：解釋器命題

自然語言、圖像與手勢的可執行性來自解釋器與 Runtime，而不是符號表面本身。

## 命題四：執行距離命題

符號到合法提交之間存在可測量的語義、計畫、權限、執行與驗證距離。

## 命題五：距離—風險非單調命題

較短執行距離不必較安全，治理緩衝有時需要刻意增加距離。

## 命題六：效果型別命題

可執行符號需要明示前置條件、後置條件、不變量與效果類型。

## 命題七：能力—授權—提交分離命題

工具能力、代理授權與權威提交權不能相互替代。

## 命題八：資料—控制分離命題

資料內容不能因具有祈使形式而自動取得控制權。

## 命題九：沙盒非提交命題

沙盒、乾跑、影子執行與模擬結果不等於正式世界狀態。

## 命題十：部分成功命題

多步工具操作需要表達部分完成、未知狀態與恢復義務，而不能只使用二元成功值。

## 命題十一：可逆性分層命題

回滾、補償、部分可逆與不可逆操作需要不同治理契約。

## 命題十二：冪等重試命題

外部效果重試前必須檢查冪等性與既有提交狀態。

## 命題十三：多模態控制命題

圖像、聲音、手勢與介面可成為操作入口，但必須具備來源、身份、模式與權限驗證。

## 命題十四：執行帳本命題

可追溯執行需要保存符號、解釋、計畫、工具、狀態差分、驗證與提交歷史。

---

# 83. 可反證條件

若實驗顯示：

1. 區分描述、請求、計畫、執行與提交不降低誤操作；
2. 執行距離不能解釋不同符號表示的成本與風險；
3. 效果型別、前後條件與不變量不改善工具可靠性；
4. 沙盒、乾跑與操作預覽不降低不可逆錯誤；
5. 權限、能力與提交權分離只增加流程負擔；
6. 結構化部分成功與二元成功值沒有實際差異；
7. SAGE 相較普通 Tool Agent、工作流引擎或權限系統，無法提升意圖解析、狀態一致、可逆性與治理能力；

則本文提出的完整架構應被縮減，僅保留高風險場景中的作用層級、效果型別與提交契約。

---

# 84. 與前三篇的關係

第一篇建立符號語言差異與觀測者相對效率。

第二篇建立概念核心、關係槽位與語義收斂。

第三篇建立載體可供性、投影契約與跨模態偶合。

本篇回答：

- 符號何時只表示；
- 何時形成操作意圖；
- 何時可被編譯；
- 何時取得權限；
- 何時真正改變世界；
- 如何驗證與提交效果。

因此：

$$
\boxed{
\text{SLAF：比較}
}
$$

$$
\boxed{
\text{SCUE：生成與收斂}
}
$$

$$
\boxed{
\text{CSPCF／MSSE：投影與多模態}
}
$$

$$
\boxed{
\text{SAGE：從符號到受治理行動}
}
$$

---

# 85. 與外部注意力場工程的關係

外部注意力場決定哪些：

- 指令；
-約束；
- 工具；
- 目標；
- 風險；
- 授權；

進入工作場。

SAGE 則將工作場中的操作符號轉為受治理執行鏈。

完整關係為：

$$
\boxed{
\text{符號結構}
\rightarrow
\text{外部注意力場}
\rightarrow
\text{操作工作場}
\rightarrow
\text{SAGE}
\rightarrow
\text{驗證後狀態改寫}
}
$$

---

# 86. 與 EML-U、NOVA 與格子語言的關係

## 86.1 EML-U

保存：

- 高密度意圖；
- 未指定參數；
- 操作候選；
- 來源與語境；
- 多模態請求。

## 86.2 NOVA

提供：

- 型別化操作；
- 權威身份；
- 效果系統；
- 前後條件；
- 補丁與提交；
- Runtime 驗證。

## 86.3 格子語言

將：

- 操作；
- 工具；
- 計畫；
- 沙盒；
- 批准；
- 提交；

封裝為可觀察、可路由的操作格子。

---

# 87. 與意圖程式語言的關係

意圖程式語言的核心鏈為：

$$
\text{Intent}
\rightarrow
\text{Typed Request}
\rightarrow
\text{Plan}
\rightarrow
\text{Executable Structure}
\rightarrow
\text{Validated Commit}
$$

本文為此鏈提供作用層級、效果型別、執行距離與治理條件。

---

# 88. 與下一篇的接口

本篇建立符號如何形成操作與執行，但目前的符號仍多被視為固定表達。

第五篇：

# 《可顯影符號與多解析度語義物件》

將研究：

- 符號如何封裝多層定義、來源、版本與操作；
- 同一符號如何依觀測者、任務與權限展開；
- 表面符號如何成為可定址、可執行、可追溯的語義物件；
- 如何避免動態展開改變符號身份或偷偷改寫權威內容。

---

# 89. 結論

本文提出描述性、操作性與可執行符號的統一理論，將符號從語義表示推進到受治理狀態改寫。

完整流程為：

$$
\boxed{
\text{符號表達}
\rightarrow
\text{作用層級判定}
\rightarrow
\text{意圖}
\rightarrow
\text{結構化請求}
\rightarrow
\text{型別與授權}
\rightarrow
\text{計畫}
\rightarrow
\text{沙盒或模擬}
\rightarrow
\text{執行}
\rightarrow
\text{驗證}
\rightarrow
\text{提交或恢復}
}
$$

本文的核心區分是：

$$
\boxed{
\text{描述}
\neq
\text{請求}
}
$$

$$
\boxed{
\text{意圖}
\neq
\text{計畫}
}
$$

$$
\boxed{
\text{請求}
\neq
\text{授權}
}
$$

$$
\boxed{
\text{能力}
\neq
\text{提交權}
}
$$

$$
\boxed{
\text{執行}
\neq
\text{提交}
}
$$

$$
\boxed{
\text{沙盒成功}
\neq
\text{正式狀態成功}
}
$$

$$
\boxed{
\text{語法可執行}
\neq
\text{操作合法}
}
$$

可執行符號真正需要的，不只是一個能把文字轉成工具呼叫的模型，而是一個能回答以下問題的完整結構：

> 這個符號在當前語境中是描述、意圖還是命令？誰提出它？它作用於哪個穩定對象？需要哪些權限？會產生哪些直接與間接效果？能否先模擬？如何驗證？何時正式提交？失敗時能否回滾，還是只能補償？

只有這些條件被保留，可執行符號才不只是「言出法隨」的介面幻覺，而是可檢查、可限制、可撤銷與可審計的世界改寫語言。

---

## 附錄 A：符號作用層級範例

```json
{
  "symbolic_act": {
    "surface": "刪除舊檔案",
    "source": "documentation_example",
    "classification": "descriptive",
    "executable": false,
    "reason": "quoted example, not an authorized request"
  }
}
```

---

## 附錄 B：效果型別範例

```json
{
  "effect_signature": {
    "operation": "send_message",
    "input": [
      "draft",
      "recipient"
    ],
    "output": "delivery_record",
    "effects": [
      "external_communication",
      "irreversible_disclosure"
    ],
    "preconditions": [
      "recipient_resolved",
      "send_authorized"
    ],
    "idempotent": false,
    "rollback": false,
    "compensation": "send_correction_message"
  }
}
```

---

## 附錄 C：提交契約範例

```json
{
  "commit_contract": {
    "plan_id": "plan-001",
    "base_version": 44,
    "approval": {
      "actor": "user-01",
      "scope": "archive-selected-files",
      "expires_at": "2026-07-28T18:00:00+08:00"
    },
    "required_validation": [
      "target_manifest_unchanged",
      "permissions_current",
      "rollback_manifest_created"
    ],
    "commit_mode": "atomic_if_supported",
    "on_partial_failure": "stop_and_report",
    "ledger_required": true
  }
}
```
