#!/usr/bin/env pwsh # CASAN H5 Approval Request — identity-verified human checkpoint # Usage: # request-approval.ps1 -ActionName -RiskLevel [-Description ] [-NonInteractive] # # Exit codes: 0=approved, 2=denied param( [Parameter(Mandatory=$true)][string]$ActionName, [Parameter(Mandatory=$true)][ValidateSet("low","medium","high")][string]$RiskLevel, [string]$Description = "", [switch]$NonInteractive ) $timestamp = (Get-Date).ToUniversalTime().ToString("yyyy-MM-ddTHH:mm:ssZ") # Low/medium: auto-approve if ($RiskLevel -ne "high") { Write-Output "AUTO_APPROVED: $ActionName (risk=$RiskLevel) ts=$timestamp" exit 0 } # High risk — require explicit approval with identity if ($NonInteractive) { $decision = $env:CASAN_APPROVAL_DECISION $approver = $env:CASAN_APPROVER if ($decision -ne "approve") { Write-Error "HIGH_RISK_DENIED: '$ActionName' requires CASAN_APPROVAL_DECISION=approve" Write-Error "Set CASAN_APPROVER= and CASAN_APPROVAL_DECISION=approve to proceed" exit 2 } if ([string]::IsNullOrWhiteSpace($approver)) { Write-Error "HIGH_RISK_DENIED: CASAN_APPROVER must be set (cannot be empty)" exit 2 } Write-Output "APPROVED_WITH_IDENTITY: action=$ActionName approver=$approver ts=$timestamp" exit 0 } # Interactive mode Write-Host "" Write-Host "[GOVERNANCE] High-risk action requested" -ForegroundColor Yellow Write-Host " Action: $ActionName" -ForegroundColor White Write-Host " Risk level: $RiskLevel" -ForegroundColor Red if ($Description) { Write-Host " Description: $Description" -ForegroundColor Gray } Write-Host "" $answer = Read-Host "Approve this action? (yes/no)" if ($answer.Trim().ToLower() -ne "yes") { Write-Error "HUMAN_DENIED: $ActionName denied by operator" exit 2 } $approver = Read-Host "Enter your name (for audit trail)" if ([string]::IsNullOrWhiteSpace($approver)) { Write-Error "HUMAN_DENIED: approver name cannot be empty" exit 2 } Write-Output "HUMAN_APPROVED: action=$ActionName approver=$approver ts=$timestamp" exit 0