local-first · v0.1

Vault-backed authorized

Approval decision — MAY this validated request proceed? Fail-closed verification of capability, vault leases, policy, evidence, environment, and isolation. A token is issued only on authorize; it authorizes nothing to execute here — only the future Broker consumes it.

authorizeddevelopment1 evidence verified1 vault leasetoken issuedbinding: false#d6c490fc
requester:gabriel/gabriel-ai-os/-policy seam:default-enforcecapability:capperm:emb-a-api

Verification reasons (fail-closed)

all_checks_passedpass
capability granted, policy compatible, evidence + vault leases verified, scope + environment valid

Approval token & lease (Broker readiness only)

ApprovalToken
idapptoken:appr-vault-ok
scope hashcff76431
stateissued
issued / expires (ordinal)100 → 105
single-use / executedtrue / false

The token is what the future Broker (V3) requires before any Provider (V4) executes. It is single-use, scope-bound, expiring, and unexecuted — it is not permission to execute here.

ApprovalLease
max seconds300
expires (ordinal)105
state / grantedplanned / false

Request inputs

execution reasoncall provider API
execution intent (M50)
evidence suppliedev-api→a-api
vault leases suppliedsecret:openai-dev (exp 250)
requested lease / at ordinal300s @ 100