更新时间:2026-08-26
在现有 Go 项目上构建可恢复、可审计、可审批、可扩展的通用 AI Agent Workbench。借鉴成熟 Agent 产品的运行体验与公开架构思想,但保持原创实现、Go 单一控制平面和安全优先策略。
当前任务书只推进通用 Agent Harness 与 Code 工作流。CTF 专用求解、自动化渗透和攻防工具链已经移出活跃路线图,不再排队开发;仓库仅保留 Run、Provider、Tool、Skill、Analyzer、Sandbox、Finding/Evidence/Report 等通用扩展接口,供未来经过独立 ADR 和安全复核的附加包接入。范围权威见 PRODUCT_SCOPE.md。
持久高风险升级(Issue #138 / schema v136)以 risk_escalation.v1 将 Workspace Access
以外的网络、凭据种类、宿主路径、Policy 拒绝、非白名单工具和其他高风险请求冻结为
精确 proposal。模型只能提案;操作者可拒绝、批准一次,或给当前 Run 的精确 scope
选择 1-900 秒、1-8 次上限。Supervisor 持久等待并释放 lease,只恢复同一 turn/call;
write-ahead intent 无终态 result 时永久 uncertain,不重试。Grant 使用、撤销、过期、
耗尽、漂移和 proposal/result/receipt 共用 Approval/Grant/host proposal/lease 账本,可由
Deck Log 与 Bell Book 重建;重启不恢复进程 authority。边界见 ADR 0140 与
docs/risk-escalation.md。
Standard Code 原子预设(Issue #135 / schema v133)以 standard_code_preset.v1 将 Code/Plan、
ready Local 或显式 Docker、controlled、workspace_access、restricted CDP、可信 ready Drydock、
禁网和无凭证作为一个幂等 Application 操作提交。created/paused 必须无 active lease;running
使用 durable pause-and-configure 并等真正 quiescent;Surface 不兼容创建新 Code Run。CLI、
HTTP/OpenAPI、Desktop/React 复用同一合同,任一 commit fault 全部回滚,模型/扩展/仓库配置
不能调用或扩权。边界见 ADR 0136。
上一基线为 Item 级模型/工具流(Issue #152 / schema v130),以 llm.item_stream.v1 统一 OpenAI 交错
tool-call delta、Anthropic content block、Ollama/Mock 完整 item 与旧 ChatChunk。Application
替换 provider ID 为 attempt-owned 稳定 ID;参数 delta 只在有界内存中拼接,完整 JSON 经 Go
校验后才进入工具账本与执行链。model_public_stream.v3、model.delta 和执行事件只投影无正文
边界,不保存参数、raw payload、凭据或私有推理。schema v130 将 response/item/call ID 不可变绑定
到 Supervisor call;取消、EOF、usage/model/终态错误失败关闭,旧 Session history 无需重写。
边界见 ADR 0133。
Stable Thread Identity(Issue #151 / schema v129)以 thread.v1 为用户任务与 URL 提供
稳定身份,并将旧 Run/Session 无损绑定到 Thread。终态 Run 后继续输入会创建
新 Run/Session,不继承审批、lease、进程、网络或凭据 authority。边界见 ADR 0132。
Standard Code Docker 备用后端(Issue #133 / schema v128)已把固定本地 Engine 的
network=none 路径接入统一 Command/Checkpoint/Artifact 合同。唯一可写 host mount 是当前精确
Drydock;镜像、endpoint、mount、环境、网络和 Docker flags 不进入 Supervisor schema。固定镜像
只检查不拉取,daemon/镜像错误投影稳定 blocker/remediation 且禁止宿主回退。start/cancel/crash/
restart/权限漂移复用既有 exact-owned 生命周期清理,最终文件状态由幂等 Drydock Checkpoint 归属;
v128 只扩展既有 immutable Docker admission 的 permission CHECK 并保留旧记录/触发器。
Drydock/Worktree 不承担安全沙箱语义;边界见 ADR 0131 和 docs/standard-code-docker.md。
Drydock 工作目录(Issue #131 / schema v127)为每个 Code Run 增加精确 source/root/repository/
branch/base 与 generation 绑定的产品管理 worktree。首次 create 的 Workspace Trust digest 必须
二次 pin,且不授予进程权限;source dirty 内容不复制。Checkpoint/Rewind/Undo 覆盖 tracked、
untracked 和 raw index,Fork 不继承 authority,Delivery 只产生 review patch。崩溃或任何用户
改动保留为 recovery;Cleanup/GC 只删除 exact clean owner,禁止 force、source overwrite 和未知
目录清理。设计与操作见 ADR 0129 和 docs/drydock.md。
上一基线 Runtime readiness 统一投影(Issue #130,SQLite 仍为 schema v126)新增 Go-owned
run_capability_readiness.v1。Permission、Profile、Interaction、browser-CDP 与 Standard Code
都返回独立 selected/selectable/runtime-available、稳定阻塞码、对应修复动作和重启要求;CLI、
HTTP/OpenAPI、Desktop 与 React 共用 Application 服务。该响应固定不授权、不泄露私有路径,
TypeScript 对未知版本或扩展失败关闭。Local Sandbox 仍由独立 issue 实现;Standard Code 的固定
Docker fallback 由 #133 提供。边界见 ADR 0128 与 ADR 0131。
再上一基线 Workspace Access 权限合同(Issue #129 / schema v126)新增第五档
workspace_access · 工作区执行:允许 Workspace 内读写,只允许 ready sandbox adapter 的有界
命令,拒绝宿主无沙箱进程、网络、凭证、用户主目录、持久终端、Agent 输入和完整 CDP。该 issue
不实现 Local Sandbox,产品 readiness 固定关闭且无宿主回退;切档会释放旧 execution lease 并
fence 旧 Job/tool authority。#130 及后续实现只能消费这份已冻结合同,不能暗改其权限含义。
发布兼容修复随 schema v125 落地(ADR 0126):仅对 exact version/name/checksum 的旧 Windows 预览 v97 开放兼容,保留原 migration row,并在新事务迁移中重建正式 Docker lifecycle cleanup trigger。未知 checksum、错名、gap/newer schema 继续失败关闭;禁止删库、自动 reset、手改 checksum 或替换已发布 rc.2。下一发布动作必须使用新 prerelease,并验证真实旧数据库副本原地升级、数据 保留、integrity、Desktop 启动与便携包说明。
GitHub Review Provider(Issue #118)随 schema v124 落地(ADR 0123):首选 GitHub App Device Flow 与 OS credential store,精确诊断 installation/repository/permission/SSO/rate limit, 并以固定版本 REST/GraphQL 读取有界 PR、thread、check、job、失败日志及 Artifact metadata。 不可信远端快照与 exact merge-base/diff/hunk/worktree/LSP 组成 Run 隔离 evidence graph;模型仅能 读当前 Run 的本地证据。reply/resolve/review/reviewer request 先审阅、单次批准、再复核漂移, 恢复只观察不重放。CLI/OpenAPI/Desktop/Skills 与双语运维文档共用 Go Application。
审批式高级 Git(Issue #117)已随 schema v123 落地(ADR 0122):严格 git-advanced.v1
operation、稳定 hunk、stash 角色、rebase/cherry-pick/bisect durable sequence 与产品受管 worktree
全部绑定 exact repository/HEAD/index/worktree/upstream、permission/capability/lease、一次性 Approval
和 Workspace Checkpoint。运行中断只观察不重放;raw argv、force/shared rewrite、外部路径、hook/
helper/custom driver 与任意 bisect recipe 默认不可达。CLI/OpenAPI/Desktop、恢复、测试与双语文档
共用同一 Application 合同;详见 docs/git-advanced.md 与 ADR 0122。
上一基线为来源绑定真实浏览器 UI 证据(Issue #102),随 schema v119 落地(ADR 0120):
ui-evidence.v1 把 fresh source checkpoint、受审阅 build/start recipe、固定浏览器
version/executable hash、literal-loopback URL/route、viewport/DPR、locale/theme/
reduced-motion、deterministic fixture/seed/page state、有序交互断言、capture/mask 与
fail-closed diagnostics 封存到同一 Attempt。Application 拒绝预存服务,跨 build、readiness
和最终判定重验源码,通过 v116 command runtime 与 Safe Web exact-owned 浏览器生命周期
负责 app/browser/Profile/network/port 清理。not_run 永不通过;console/page/request/HTTP、
source drift 和 cleanup failure 有稳定阶段。SQLite 持久化不可变 manifest/steps/hash-addressed
artifacts;Desktop/OpenAPI/只读 CLI 与 run-verify@1.1.0 使用同一语义,Windows CI 以真实
Edge 跑呈现矩阵并证明缺失 click handler 只能由真实页面交互断言发现。个人 Profile、cookie、
Full CDP、外部网络、任意 JS 和历史 authority 保持不可达。
Ollama 本地 Provider(Issue #48)已落地(ADR 0100):无凭证 loopback-only 适配器只连接显式配置的 http://127.0.0.1:11434 类端点,拒绝非 loopback/HTTPS/redirect/代理绕过;/api/tags 模型列表、/api/chat 同步与 NDJSON 流式、usage 估算与稳定错误映射齐全;/api/show 能力探测把 tools/vision/JSON/context 按“未知即不支持”失败关闭,no-tool 模型绝不收到 Tool schema;能力探测在路由选择、qualification 与 diagnostic 前 best-effort 执行,探测到的 context window 进入真实预算规划。Registry kind ollama 与 transport ollama_chat 已接入 CLI/HTTP/OpenAPI/Desktop/Web;credential 枚举保持四位(Ollama 无凭证)。本机未安装 Ollama,真实 smoke 为 usage 文档化的可选人工步骤;fake-server 离线测试覆盖 list/chat/stream/取消/不可达/redirect/代理/no-tool 与探测语义。
Docker Sandbox 产品准入(Issue #40)已随 schema v99 落地(ADR 0099):同一个 Go Application 服务把 CLI、HTTP/OpenAPI、Desktop 与模型 admission proposal 接到 v97 生命周期和 v98 有界 I/O;真实 start 默认关闭,必须重新通过当前 Profile/权限/精确 per-call 审批/Policy/预算/30 秒 readiness 与进程内 capability。当前只开放 environment-free、secret-free 的 network-none 精确计划;managed allowlist 因缺少 Go-owned host/port/protocol guard 继续失败关闭。Issue #40 集成收口已完成:全仓 ordinary Go、vet、Web strict TypeScript/235 项测试/Vite build 与 OpenAPI 再生全绿;真实 Docker Desktop 29.6.2 上 lifecycle、readiness 与容器内主动探测 IPv4/IPv6/DNS/gateway/代理变量的断网验收全部通过(environment-free 夹具由 testdata/docker-lifecycle-fixture/build-fixture.ps1 可复现构建),并把 daemon /info 的 x86_64/aarch64 架构名规范化到 OCI amd64/arm64。
前一检查点是 schema v98 的 Docker 容器 I/O 合同(Issue #39,ADR 0098):只读输入投影、有界日志回执、严格输出暂存与原子 Artifact 提交已作为非授权内部边界完成;schema v99 不改写其历史 authority,而是以独立产品账本组合其 exact subset。
D0-Mac 已把 Desktop 构建扩展到 macOS(ADR 0097):darwin 构建标签复用同一 Go 控制平面与 WKWebView,产出未签名/未公证的本地 Prayu.app;Windows 专属的凭证库、ConPTY 终端、Safe Web/WFP 与受控宿主执行在 macOS 失败关闭。macOS 签名、公证与人工矩阵仍未排入当前切片。
- 架构完成度:约 99%;其中 V2 Run-centric 控制平面约 99%。
- 产品可用度:通用 Code Agent 操作者预览约 98%。
- 通用 Coding Agent 工作流可用度:约 98%。
- Cyber 自动化旧估算约 20%,现已退役为历史指标,不再用于当前计划或完成度计算。
- 以上是依据可验证任务切片给出的工程估算,不是性能基准;从 schema v49 起停用单一“完整产品愿景”百分比。
V2 的 99% 在 P0/P1 基础上完成了可恢复 Supervisor、预算、严格生命周期、Run-bound Session、Provider typed outcome/retry/SSE、有界 model.delta、active-call 查询/取消/订阅、Bubble Tea 实时取消、一次可跨重启恢复的协议修复、schema v16 有界结构化记忆工具循环、schema v17 跨进程 Run execution lease/心跳/fencing,以及 schema v18 独立 capability 的跨进程 root 活动模型取消。P3 已加入 schema v9 Work Board、schema v10 Notes、事务关系/事件、todo/note CLI、可见性规则、8192-token Context Section 选择和 model.started 来源审计。P4 已加入 schema v19 单 root Coordinator、schema v20 摘要幂等 inbox、schema v21 默认关闭的 internal-only Specialist admission、schema v22 same-Run Agent-owned WorkItem/Note、schema v23 attempt-bound CompletionReport、schema v24 lease-fenced Specialist Attempt 调度/usage/崩溃恢复、schema v25 root inbox 两阶段 exactly-once context、schema v26 仅内部显式调用的 no-tool Specialist model turn 与原子模型账本、schema v27 可恢复 parent instruction/child-owned memory context、schema v28 child exactly-once lifecycle repair、schema v29 durable schedule summary/跨进程 child-call cancellation、schema v30 review-gated specialist_delegation.v1 proposal、schema v31 独立且不授权执行的 operator review fact、schema v32 可恢复 operator application、schema v33 immutable read-only Fan-out plan 与 schema v34 bounded read-only execution,以及最多两个核心 child 的 Go-internal scheduler。核心委派不超过两个 child;Fan-out 可按 1/2/4/6 档运行无工具 JSON worker,共享 root+Specialist+Fan-out 总预算和取消扇出,但不创建 Agent、Attempt、schedule,也不具备写入、Shell、进程、网络或再委派权限。P5 已统一工作区读取、Shell、FileEdit 与 workspace-scoped script_process.v1 提案入口,并新增 schema v11 持久化幂等审批账本、schema v12 可撤销 Session Grant 与原子工具预算、schema v13 独立脚本进程提案、schema v14 脱敏且来源绑定的 Run 输出 Artifact、schema v15 create-only 结构化工具与幂等账本、schema v16 可恢复 Provider 工具批次,以及 schema v30 独立 agent_proposal 工具类。
P8 已推进到 schema v37:v35 将完成的 Fan-out execution 确定性投影为通用 draft Finding、不可变 model_assertion Evidence 和 finding_report.v1 Report;v36 增加同 Run 冻结 Artifact Evidence、一次性 operator validated/rejected 决定和复核命令;v37 再以独立事实完成 validated -> accepted -> fixed,要求接受后新建且不可复用的 remediation Artifact Evidence。SARIF 只输出 validated/accepted 未解决项,默认 validated/high CI 门禁同样阻断二者,fixed/rejected 不再阻断。验证、接受和修复始终是三个不同阶段。
金额预算与 HTTP/模型自主 child 调度尚未实现;一般 LocalRunner、任意 Docker 参数和 managed egress 也继续关闭。schema v48 的严格 Sandbox Manifest、schema v49 的精确审批/重新提交/禁用候选、schema v50 的禁用态 Artifact 绑定、独立 fencing、取消与清理恢复、schema v51 的禁用态后端/输出预检、schema v52 的仅模拟后端证据与内存输出事务、schema v53 的固定本机端点只读 Docker 观测、schema v54 的确定性容器计划与假写事务、schema v55 默认关闭的 Docker 创建/核验/删除演练、schema v56 的可恢复预写意图、代际租约和 stage/cleanup 检查点、schema v57 的 descriptor-pinned、kernel-sealed 宿主输入捕获证据、schema v58 的 daemon stage 前持久化捕获要求、schema v59 的 daemon-owned/readback-verified/fully-cleaned 输入交接、schema v60 的严格 runtime-input projection plan、schema v61 的可恢复只读卷应用与 never-started target,以及 schema v62 的保留资源检查与可恢复精确清理已经落地。v55-v62 仍是历史上的 never-started 边界;v97 增加精确可恢复生命周期,v98 增加 bounded I/O,v99 才在独立、显式启用的 network-none 产品准入后授权其 exact subset。operator-only 显式 child schedule/continue、no-tool child turn、最多两个 child 的有界并发、一次 child repair、Coordinator、Run 工具预算、跨进程执行互斥,以及 root/child 精确跨进程主动取消均已落地。
P7 已推进到 schema v71 与非 schema D1-B1,P9/Desktop 产品面已推进到 schema v91 与 D1-G13/V12,通用运行时安全面已推进到 H1-H3/R10/C1-C3/P12-E3/P11-C7。P12-A1-A3 建立不授权的执行交互意图、进程内短期 Agent 输入租约和固定模板计划;P12-B1-B3 接入四种 Windows 一次性受控执行、用户所有的 ConPTY/xterm Debug 终端,以及只消费精确短租约的内部 Agent 输入桥;P12-C1-C3 再增加 conservative|approval|full_access|debug 四档宿主权限快照;P11-C4A-C4C 独立增加 restricted|full_debug CDP 权限上限和操作者控制,P11-C5-C7 再完成无产品入口的 Safe Web 进程、一次性 Profile 与受限 loopback CDP 核心。所有持久快照继续不携带真正运行 authority。
schema v64 已增加 Go-owned run_execution_profile.v1:每个 Run 默认 preview,操作者可在 created 或无活动 lease 的 paused 状态选择 preview|docker|local。CLI、HTTP/OpenAPI 与 React 使用同一状态机;所有档位仍固定零进程、零执行授权和零 capability。
schema v65 已增加不可变 sandbox_docker_production_evidence.v1:Go 固定 16 项机器 probe 和摘要协议,CLI 只接受同一操作者的 v63 阻塞审查、稳定操作键和显式确认。schema v66 再增加 collector 调用前持久化的 attempt、摘要化 operation、过期 generation lease、当前代 quiescent reconciliation、类型化 failure 和原子 result。schema v67 只在 Linux 显式 opt-in 后执行五次固定 GET,schema v68 再增加一次不可变操作员接纳/拒绝决定;这些历史记录自身的 Docker start/process/export/Artifact authority 继续为 false。schema v69-v96 与 Desktop D1-A 至 P13-G 已完成外部 Skill、桌面恢复、Run 控制、模型/Plan/审批、FileEdit、Provider、wake、Repository、验证/Handoff/记忆、浏览器非启动与恢复账本、执行交互、受控命令审计、用户终端、四档宿主权限、固定命令提案审批、非沙箱宿主执行账本、独立 CDP 权限上限、Analyzer 产品接入、公开模型流、非 Shell 宿主命令提案、连续交互 Run/统一计划入口/精简导航,以及安全 Markdown、可折叠 Harness 活动、对话归档、Diff 审阅和公开 Live Activity。schema v97 增加非授权 Docker 生命周期写前意图、完整身份租约 fencing、动作/转换账本、精确重启恢复与唯一清理回执;v98 增加非授权 bounded I/O;v99 以独立 immutable admission/Start WAL/launch/cancellation/terminal receipt 在 process-local capability 下开放 exact network-none 产品执行。R9/R10 仍只属于内部 Runner 回执兼容边界。SQLite 当前为 v99。
- 每个阶段必须形成可运行的纵向切片,不做一次性大重写。
- Go 是唯一主控;TypeScript 和 Rust 不得绕过 Go。
- 先单 Agent 恢复,再开放多 Agent 并发。
- 先审计和审批,再启用真实执行。
- SQLite 是状态真源;导出的 JSON/Markdown/SARIF 和 CI 判定只是投影。
- 每三个聚焦切片组成一个交付批次;第三片后统一执行功能复核、普通测试、组合差异审查和文档更新。
- 每两个批次即六个切片执行一次完整健壮性门:全仓 race、vet、staticcheck、govulncheck、依赖/隐私检查与完整功能构建;期间仍需运行受影响包的聚焦回归。
- 新功能必须有状态机测试、失败路径测试和 CLI smoke。
状态:完成
目标:在不破坏现有命令的情况下,为 V2 数据模型和演进建立安全地基。
- ADR 0001:Go 单一控制平面。
- ADR 0002:Run-centric 可恢复运行时。
- V2 架构图、领域模型、状态机和包迁移目标。
- 引入
schema_migrations和有序、事务化、checksum 校验的数据库迁移。 - 为现有数据库增加迁移幂等、失败回滚和旧库升级测试。
- 统一 ID 生成入口、UTC/RFC3339Nano 持久化和 v1 JSON event envelope。
- 定义跨 CLI/API 稳定错误码。
- 建立兼容层原则,禁止一次性移动全部包。
验收标准:旧数据库可升级;重复启动幂等;失败迁移回滚;go test ./... 通过。
状态:完成
目标:把一次用户目标和一次执行尝试分离,并形成统一活动时间线。
- 定义
Mission、Run、RunConfig、Scope、Budget。 - 新增
missions、runs、run_events表和 Store 接口。 - 实现 Run 状态机,并在 Domain 和 Store 两层拒绝非法转换。
- 新增
run create/list/show/start/pause/resume/cancel/eventsCLI。 - 把 Session、Policy、ToolRun、FileEdit 事件事务化投影到统一 Run 时间线。
- 为旧
agent.Task提供事务化、幂等兼容映射。
验收标准:创建 Run 后可退出进程并重新加载;状态和事件顺序一致;取消操作幂等。
状态:主体完成;有界 Provider ToolCall 循环与跨进程执行租约已接入
目标:先让一个 Agent 在统一 Supervisor 下可靠启动、暂停、恢复和结束。
- 定义
RunSupervisor、RunHandle、LifecycleResult。 - 在模型调用前后持久化 checkpoint,并保证已完成 turn 不会因重启重复提交。
- schema v17 增加持久化 Run execution lease、心跳续期、generation takeover 与 fencing token;
run execute全循环只持有一份租约,旧 worker 不能再提交 checkpoint/model/tool/entity 或消耗工具预算。 - 执行一个无工具 root Agent turn,将消息、策略判定、模型用量和事件原子写入。
- 在模型调用前执行 MaxTurns 与 context cancellation 检查。
- 持久化累计 input/output/total tokens 与模型执行时间,并在调用前执行 MaxTokens 和 TimeoutSeconds。
- 增加有界
run execute循环与显式run finish/fail,原子写入 Run 终态、checkpoint 和事件。 - 实现严格
root_lifecycle.v1的continue/finish/wait,仅允许 Supervisor 原子解释和推进终态/暂停态。 - 把 Run-bound Session chat 接入 Supervisor;未绑定 Run 的旧 Session 保留显式兼容路径。
- 统一 Provider transport/rate-limit/invalid/cancelled/permanent outcome,增加有界退避和
model.started/completed/failed持久化事件。 - 复用 Anthropic-compatible transport 注册独立的 Mimo/DeepSeek 环境 Provider;Key 不进入配置、SQLite 或事件。
- 对无效
root_lifecycle.v1增加恰好一次的有界自动修复;修复阶段、原因、token 用量和四类修复事件可跨重启恢复,且与 transport retry 分开计数。 - 增加结构化依赖等待(schema v101 / ADR 0102):版本化 wait edge(source/target/reason/deadline/generation/failure_policy)、写前自环/祖先环/多节点环/跨 Run/最大深度校验、wait|satisfied|failed|cancelled|expired 五态持久化与唯一唤醒收据、崩溃幂等恢复、父取消扇出与按声明策略的失败传播、无进展 deadline 与轮询活锁的稳定 deadlock/livelock 诊断、Activity 折叠展示;模型只能提出意图,Go 验证图/预算/Scope/owner。schema v23 已完成 child
agent.finish的持久化、幂等和父 inbox 回传。模型驱动 child 调度(#51)消费本合同的 open 边与唤醒收据。 - 增加金额预算(schema v100 / ADR 0101):整数 micro-USD 账本、算子导入价格快照、reserve→call→settle-or-release、终态事件对账与 fail-closed 闸门;turn、token、模型执行时间与 P5 Run 工具调用预算已落地。Mission 级上限与 vendor 价格订阅留待后续。
- schema v18 增加跨进程主动取消控制:独立 read/control token、精确 Run/Supervisor/model attempt 前置条件、原始幂等键不落库、worker lease-fenced 观察、Provider context 取消、终态解析与 stale attempt
superseded。 - 增加真实 Provider stream 聚合与
model.delta;执行 UTF-8、64 KiB、final usage、取消校验,每次模型调用最多持久化 32 条无文本进度事件。 - Bubble Tea 消费进程内 active-call 元数据,展示调用进度/断线/终态,并通过
Ctrl+X调用审计取消;UI 不持有 Provider context。
验收标准:单 Agent headless Run 只能通过生命周期结果完成;中断后恢复不重复已完成动作。
状态:主体完成;结构化创建工具与模型自动调度已接入
目标:把计划和长期记忆从聊天文本中拆出来。
- 定义
WorkItem状态、优先级、依赖、Owner、验收条件和合法状态转换。 - 定义
Note分类、标签、Source/Evidence 引用、run/root/owner 可见性、pin 和 archive/restore 生命周期。 - 新增 schema v9
work_items与 schema v10notes/关系表,事务化work_item.*和note.*事件。 - 增加
todo create/list/show/update/start/block/reopen/complete/cancelCLI,并以 schema v15 注册 create-onlywork_item_createTool Gateway 工具。 - 增加
note create/list/show/update/archive/restoreCLI、content-file 边界和乐观版本,并以 schema v15 注册 create-onlynote_createTool Gateway 工具。 - 对结构化创建工具执行严格 JSON、Run/Session/Workspace 绑定、Policy、Run 工具预算、敏感信息脱敏、原子领域/工具事件和 operation-key 幂等重放。
- 将 Provider ToolCall 适配到 RunSupervisor 的受限工具循环;仅允许 create-only WorkItem/Note,每轮最多 4 个调用、每 turn 最多 4 轮,并可从 pending 批次恢复。
- Supervisor 只加载最多 20 个活跃任务并生成不超过 16 KiB 的脱敏 JSON;活跃项存在时拒绝模型自行
finish。 - Context Builder 在 8192-token 预算内选择摘要、Work Board、pin/category 加权的可见 Notes,并在
model.started持久化来源 ID/token 元数据。
验收标准:长会话压缩后任务板与 Notes 不丢失;每个变更可在事件流中重放。
状态:进行中;schema v32 核心委派保持最多两个 child,schema v33-v37 已完成独立只读 Fan-out、通用报告、验证、接受/修复、SARIF 与 CI 门,显式核心调度入口仍待后续切片
目标:建立单一所有者的可寻址 Agent 图,再逐步开放并发。
- 定义
AgentNode、父子关系、角色、Skills、状态和有界 inbox;root 当前child_limit=0。 - schema v19 新增
agent_nodes、agent_messages与有界agent_graph_snapshots表。 - 完成单 root register/send/consume/wait/finish/cancel/snapshot/restore;Supervisor 与 RunService 在原事务内投影状态,Specialist 版本继续关闭。
- schema v20 增加不落原始 key 的消息幂等账本、严格
wake/dependencypayload、重放前置判定和 v19 消息/快照兼容升级。 - schema v21 允许显式启用的 internal Coordinator 创建 Specialist;最多两个、深度 1、父 Skills 子集、正数子预算,并保留 root 协调额度。默认 Coordinator 仍关闭 admission。
- 子 Agent admission 原子创建独立 Session,并在 Run 终态归档。
- schema v22 为 WorkItem/Note 增加可选且同 Run 校验的 Agent identity;Supervisor/CLI 工具由 Go 注入调用 Agent,Note viewer 按 root/Specialist 身份隔离,旧
owner标签与 v21 数据保持兼容。 - schema v23 通过内部
agent.finish返回严格agent_completion.v1CompletionReport;报告绑定 active attempt,原子提交报告/父 result inbox/child 终态/Session 归档/事件/快照,并以摘要幂等账本收敛并发重试。 - schema v24 通过默认关闭的内部 runtime 持久化 Specialist Attempt;开始、usage、continue、crash 均使用摘要幂等账本,turn 在调度时扣减,usage 恰好一次累计到 child token 预算。
- schema v24 将 Attempt 绑定 Run execution lease/generation;接管后旧 worker 的 usage/finish/crash 全部被 fencing,新 worker 恰好一次恢复遗留 Attempt 并向父 inbox 写脱敏崩溃通知。
- Run pause/wait/complete/fail/cancel 会先把 running Attempt 终结为
interrupted,再移动 child;graph restore 复核 Attempt turn 序列、累计 token、active projection 与 CompletionReport。 - 实现有界图快照与 waiting Specialist 的显式消息唤醒;root/暂停 Run 不可被隐式唤醒。
- 实现 Run pause/resume 与 Specialist 的原因感知联动,以及 complete/fail/cancel 的终态级联和 child Session 归档。
- 实现 Specialist 崩溃通知、预算耗尽终止和 child Session 归档。
- schema v25 让 root 通过最多 4 条、两阶段提交的 context projection 消费 direct-child dependency/result/notification inbox;失败不消费,取消/重启/lease takeover 重放同一批,模型看不到消息 ID、sequence、cursor,也不能伪造 sender。
- schema v26 将一个内部 Specialist no-tool 模型 turn 接入现有 Provider、Run lease、预算、Policy 与 context cancellation 边界;
specialist_lifecycle.v1只允许continue或带 CompletionReport 的finish,模型不能控制 usage/租约/重试/身份/权限。 - schema v26 新增
specialist_model_calls原子账本:模型终态、token/执行时间、Policy 结论、脱敏 child Session 消息与 Attempt usage 同事务提交;重试、取消、无效协议、工具调用拒绝和 lease takeover 均可审计且不重复计费。 - schema v27 将直属 root 的严格
specialist_instruction.v1、child-owned active WorkItem/Note 与 bounded inbox 接入 SpecialistRunner;specialist_context_deliveries两阶段账本绑定 AgentAttempt,成功continue/finish原子消费,crash/interruption/takeover supersede 后保持 pending,sender、owner、消费和 context provenance 均由 Go/SQLite 控制。 - 在 Go 内部增加最多两个 child 的有界调度、取消扇出、32-round/生命周期/错误停止条件,以及每轮前后的 root+children token/执行时间 SQLite 总账复核;并发屏障、父取消、首错扇出、预算、篡改和 lease takeover 恢复测试通过。v38 后仅经 operator application gate 开放 CLI,仍未开放 HTTP/model spawn。
- schema v28 为 child 无效 lifecycle 增加恰好一次有界 repair;repair 与 transport retry 分开计数,usage 累加到同一 Attempt,原始坏输出不进入 Session、事件或 repair prompt,预算/取消/takeover 会终结 pending repair。
- schema v29 为内部 scheduler 增加 lease-fenced start/stop summary;正常/失败/取消写入目标、轮数、turn、恢复数、停止原因和前后总预算,后续 generation 将遗留 running schedule 恰好一次收敛为
abandoned/worker_lost。 - schema v29 增加独立 Specialist model cancellation/operation 账本与 control API;请求精确绑定 Run/Agent/AgentAttempt/model attempt,worker 持私有 lease 观察后取消本地 Provider context,终态原子解析,原始 key、模型正文和 fencing token 不进入响应/事件。
- schema v30 定义受限
specialist_delegation.v1proposal:root 最多提出两个有界目标、Skill 子集和预算建议;Go 在 active root/lease/scope/capacity/budget 复核后原子持久化脱敏且不可变的 proposal/assignments/digest-only operation,模型不能直接 admission 或 spawn。 - schema v31 为 proposal 增加独立 operator review fact:一次性 approved/rejected、拒绝理由脱敏且不进事件、摘要幂等重放、改意图/第二次改判冲突,结果始终不授予 admission。
- schema v32 为 approved proposal 增加可恢复 application:重新复核 Policy/review operation/Session/idle runtime/容量/预算/parent Skills,以 assignment 级 deterministic operation 幂等接入 admission 并投递严格父指令;Agent/Message 提交后的中断可恢复,终态 Run 原子 abort,root/无关 mutation/scheduler 无法抢跑。
- schema v33 增加独立 planning-only
readonly_fanout.v1:档位为auto/1/2/4/6,固定 workspace-list/read 能力包络,生成不可变 snapshot manifest/确定性 shards/digest-only operation;不创建 Agent、不调用 Provider、不开放执行。 - schema v34 增加 lease-fenced 只读执行状态机:执行前重建 manifest 并逐文件复核 identity/size/hash,最多六个无工具 JSON worker,共享 root+Specialist+Fan-out Run 总预算与取消扇出;execution/shard/model-call/finding/operation 可恢复持久化,未知崩溃调用按预留额度计费,不具备写入/网络/再委派权限。
- schema v35 将 v34 shard findings 确定性汇总、精确事实去重并投影到 P8 通用 Finding/Evidence/Report;支持 Markdown/JSON,不由模型修改事实或严重度。
- schema v38 增加显式 operator child
schedule/continue:只接受原 application operator 和其中已 instructed 的一到两个 ready child,以不可变 request/target/operation/attempt 账本复用现有两-child scheduler、总预算、取消与 lease takeover;模型、HTTP 和普通工具不能启动或扩权。
验收标准:先通过单 Agent Coordinator 测试,再启用最多两个子 Agent;恢复后父子关系和 inbox 完整。
状态:进行中;Gateway、持久化逐次审批、Session Grant、工具预算、first-class ScriptProcess、Run 输出 Artifact、create-only 结构化记忆工具与有界 Provider 循环已完成
可复用:tools、policy、toolrun、fileedit、redact。
- 工作区安全读工具。
- Shell 提案与 dry-run 审批。
- 文件编辑提案、diff、审批和 stale hash 检查。
- 统一 ToolCall/Proposal/Decision/Execution/Result 数据模型,并校验合法状态组合。
- 将 ToolRun 和 FileEdit 接入同一 Approval Service;CLI、Session 与 TUI 保留兼容命令但不再直建 Manager。
- 定义并执行自动允许、每次审批、可撤销会话授权、永久拒绝四类策略。
- 新增 schema v11
tool_approvals/approval_operations,以请求指纹、不可变幂等键、Run/Session 关联和approval.requested/decided事件支持重启恢复。 - SQLite 拒绝幽灵审批、提案指纹变化、幂等键意图冲突,以及没有持久化批准事实的
approved/applied/completed状态。 - 增加
approval list/showCLI,并让重复 Shell/FileEdit 审批在兼容状态机中幂等收敛。 - schema v12 持久化可撤销 Session Grant,在精确 Run/Session/Workspace/Tool/ActionClass scope 下消费授权;终态 Run、归档 Session 和永久拒绝不可绕过。
- schema v12 原子执行 Run 级工具调用预算,记录有序 charge 与一次性 exhausted 事件,并通过
run usage提供可审计状态。 - schema v13 以独立
script_process_proposals存储类型化 executable/argv/backend/status;Mission、Session、Run、预算、Policy、Process、Approval 与事件在一个事务提交。 -
script run --idempotency-key支持跨重试返回同一对象并拒绝异意图复用;原始 key 不持久化,并发创建只产生一个 Run 和一次预算扣减。 - 通用
tool list/show/approve/deny按审批账本分派 Shell 与 ScriptProcess,脚本审批只收敛为execution_mode=disabled的 dry-run。 - 所有输出增加大小、MIME、UTF-8、脱敏和 Artifact 规则;schema v14 在 Result 截断前捕获最多 4 MiB 的脱敏正文,记录 SHA-256/来源与
artifact.created,并提供artifact list/show/read/verify。 - 移除
script run --local的旁路执行;保留该参数仅记录请求后端,实际只创建 Script Profile Run 与 dry-run 工具提案。 - schema v15 增加
run_memoryaction class、work_item_create/note_create严格 schema、structured_tool_operations摘要账本,以及tool schema/invokeCLI;相同意图跨进程并发只创建一个实体。 - schema v16 将 Provider ToolCall arguments 映射为规范化 Gateway payload,以 Run/turn/工具/脱敏意图生成稳定 operation key;模型 call ID 不持久化,并实现有界、可恢复、白名单结构化工具循环。
- schema v30 增加 Supervisor-only
specialist_delegation_propose与独立agent_proposalclass;严格协议在预算前校验,语义越权作为有界错误回传,成功结果明确admission_authorized=false,CLI 仅提供只读 proposal 检查。 - 非 schema 的 ADR 0025 受保护删除守卫在审批前永久拒绝递归、绝对/越界/通配、环境变量/命令替换目标及常见 PowerShell/
cmd/Python/Node 删除形式;Shell、ScriptProcess、Sandbox 共用 Go Policy,非执行证据不扩权,真实进程仍保持关闭。
验收标准:没有工具可以绕过 Scope、Policy、Approval 和 Event Store;旁路执行扫描为零。
状态:network-none 产品纵向切片已完成,受限扩展继续进行中;schema v48-v68 保留从 Manifest 到非授权生产证据的历史链,schema v97 增加 exact-owned 可恢复生命周期,schema v98 增加 bounded I/O,schema v99 新增默认关闭、process-local capability 约束的产品 admission/start/cancel/recovery,并将 CLI、HTTP/OpenAPI、Desktop 与 model Admit proposal 接到同一 Application 服务。Managed egress、一般 LocalRunner、任意 Docker API、stdin/TTY 与 daemon-wide unknown-orphan adoption 仍未开放
- 定义严格
sandbox_manifest.v1、Mount、NetworkScope、ResourceLimit、环境、输入/输出、超时与取消宽限,并提供 Noop 校验和 CLI 检查。 - schema v48 持久化 metadata-only preparation/validation/operation,精确绑定 Run/Mission/Workspace/Scope/Policy/可选审批;摘要幂等重放与跨 Store 并发收敛。
- 在 Go 类型、SQLite 与 CLI 固定
backend_enabled=false、execution_authorized=false;Local/Docker 继续关闭失败,审批不能绕过永久 Policy 拒绝或启动进程。 - schema v49 增加精确 Sandbox 审批请求、操作者批准/拒绝和重新提交 Manifest 的再校验桥;用
os.Root解析工作区源路径,在事务中复核预算/lease,只持久化不可执行候选。 - schema v50 增加不可变禁用 execution、精确输入 Artifact 快照、metadata-only 输出计划、独立 generation-fenced Sandbox lease、取消事实和终态 Run 可恢复清理;全部后端能力仍为 false。
-
run sandbox begin|cancel|cleanup|executions|execution-show接入同一 Go 服务;CLI 不显示 lease token/owner、Manifest、命令、路径或 Artifact 正文。 - 证明 generation takeover、旧 worker 拒绝、初始 lease 崩溃恢复、跨 Run Artifact 拒绝、输入哈希复核、不可变 SQL、v49 原地升级和幂等重放。
- schema v51 固定 16 项 Docker/后端威胁模型、禁用握手、未绑定容器身份和 metadata-only 输出导出计划;所有检查保持 required/unverified/not-probed,全部执行与 Artifact 提交能力保持 false。
-
run sandbox preflight|preflights|preflight-show重新提交 Manifest 并复核 v48-v50 权限链;CLI/事件不显示 locator、原始路径、命令、Manifest、容器身份、operation digest 或内部 lease。 - 证明 v51 同键跨 Store 收敛、异键/异意图冲突、取消态拒绝、SQL 不可变、v50 原地升级、事件隐私,以及 all-or-nothing/总字节/MIME/普通文件/symlink/特殊文件/重启协调策略固定。
- schema v52 增加仅内存
SimulationBackendClient,把 OCI 镜像摘要与 daemon、挂载、网络、密钥、容器配置、资源、终止、orphan 和输出计划分别绑定到 16 项simulated_pass证据;全部保持verified=false、production_verified=false和零执行授权。 - schema v52 增加严格
sandbox_output_fixture.v1、MIME/总字节/普通文件/symlink/特殊文件/脱敏检查与原子FakeArtifactSink;注入失败或取消回滚为零,生产run_artifacts不发生写入。 -
run sandbox evidence|evidences|evidence-show|output-simulate|output-simulations|output-simulation-show接入同一 Go 服务,并在两个新边界重验完整 v48-v51 权限链、预算、lease 与输入 Artifact;数据库、事件和 CLI 不保留夹具正文、路径、命令、Manifest、密钥、容器 ID 或私有 lease。 - 证明 v52 同意图跨 Store 并发收敛、异意图冲突、取消恢复、假事务回滚、SQL 不可变、v51 原地升级、事件/CLI 隐私和每个 evidence 最多 8 次模拟;模拟结果不能升级为生产验证。
- schema v53 增加最小
DockerReadOnlyTransport,Linux 只连接固定/var/run/docker.sock并只允许/_ping、/version、/info和精确镜像摘要 inspect 四类 GET;Windows 明确记录transport_unsupported,不读取DOCKER_HOST、不调用 Docker CLI,也不暴露 create/start/run/exec/pull/remove。 -
run sandbox observe|observations|observation-show要求显式--confirm-readonly-probe,绑定同一 v52 evidence、output simulation 和完整 Manifest,再在 Go/SQLite 重验 v48-v52 权限链;三类结果均保持零生产验证、零后端/执行/Artifact 授权。 - 证明 v53 完整/daemon 不可用/镜像不可用状态、重复 JSON/重定向/非固定端点拒绝、context 取消、无 mutation 方法、同意图不重探、跨 Store 收敛、取消后拒绝、SQL 不可变、v52 原地升级、事件/CLI 隐私和每个 simulation 最多 8 次观测;private mount 明确保持
not_observable_read_only。 - v53 最终本地发布门禁通过普通/race、静态分析、依赖/漏洞、前端、仓库扫描、diff 与真实二进制完整链路 smoke;修复并发语义收敛与 HTTP 内层白名单两项低风险问题,未确认探测不落库,Windows 只记录受限 unsupported 结果,生产 Artifact 保持为零。
- 修复 Linux CI 暴露的 CLI 单测环境耦合:测试仅进程内注入确定性 unavailable observer,生产 CLI 默认固定端点与 opt-in 真实 daemon 集成测试保持不变;GitHub Actions run
29368979988已通过修复提交fe7b070。 - schema v54 定义确定性 Docker container-spec 编译器,在任何真实 daemon 写调用前固定 non-root、只读根/输入、唯一可写输出、private mount、network default-deny/精确 allowlist、临时 secret、resource/time/kill、orphan 和停止后导出约束。
- schema v54 增加纯内存七步 fake write transaction 与失败/崩溃/取消零提交证明;Application/SQLite 重验 v48-v53,计划、事件和 CLI 不保留命令、路径、目标、环境值、secret 引用或容器身份,所有生产能力固定为 false。
-
run sandbox docker-plan|docker-plans|docker-plan-show要求显式--confirm-fake-write,同意图重放不重复假写,跨 Store 收敛;真实 Docker 写 API、生产 Artifact 和执行授权仍不可达。 - schema v55 引入与 v53 observer 隔离、默认关闭的最小 Go Docker 写 transport;Linux 固定本机 socket 和 API
1.40,闭合白名单只有精确 image/container inspect、create 和固定v=1匿名卷清理的 non-forced delete,不接受环境端点、TCP、任意 socket、代理、重定向、pull、start、exec、attach、日志、导出、卷管理或通用请求。 -
run sandbox docker-rehearse|docker-rehearsals|docker-rehearsal-show要求显式--confirm-daemon-write和精确当前 v54 计划,只接受无网络/无环境/无密钥 profile;create 前核对本地 RepoDigest 并拒绝镜像声明VOLUME,再创建摘要镜像的未启动容器,精确核验后删除。 - v55 重新核验 v48-v54 全链,拒绝 symlink/越界/非普通 mount 源和不完全匹配的名称碰撞;仅精确且未启动的旧演练容器可回收,失败、取消或 create 响应不确定时用独立 context 重新 inspect 且绝不盲删,同意图重放不访问 daemon,双 Store 并发收敛,持久化/事件/CLI 不保留原始容器 ID、宿主路径、命令、环境值、密钥、socket 或完整规格。
- v55 固定
container_never_started、process_never_executed、image_never_pulled、output_never_exported为 true,并固定生产执行、验证、后端启用、执行授权和 Artifact 授权为 false;提供默认跳过、只接受已存在摘要且禁止 pull 的 Linux opt-in 集成测试。 - v55 最终本地发布门禁通过全仓普通/race、静态分析、模块/漏洞、17 项前端测试、OpenAPI/构建/audit、仓库隐私扫描、diff 和隔离真实二进制 smoke;审计修复未知 create 结果回收、禁止盲删、镜像声明卷副作用及 attachment/device/port/capability 核验,未发现未解决高/中风险;GitHub Actions run
29382661971通过。 - schema v56 在首个 daemon 写入前持久化不可变 attempt/intent,并用有界、递增 generation 的 SQLite lease 隔离 acquire/release/takeover;stage、cleanup、failure 和 completion 只接受当前未过期 owner/generation,旧 generation 即使重放同一检查点也会拒绝。
- v56 将 transport 拆为可恢复 Stage/Cleanup:未知 create 结果或旧 generation 留下的精确 stopped authority match 会被收养而不再次 create;cleanup 只删除 authority、配置、request 和 container-ID 指纹全部匹配的对象,already-absent 幂等成功,同名不匹配对象绝不删除。
- v56 落库 19 项固定 ordinal/name 的不可变检查矩阵,Go 与 SQLite 同时强制
execution_evidence=false;镜像与容器 inspect 都必须证明继承环境为空,原始 ID、宿主路径、命令、环境值、密钥、socket、完整规格、operation key 和私有 lease owner 不进入公开账本。 -
docker-attempts|docker-attempt-show|docker-attempt-resume支持 metadata-only 查询和按持久化 attempt ID 恢复;恢复必须完整重交 Manifest、再次确认 daemon 写入、保持 requester/intent 完全一致,不依赖调用方保存原始 operation key。 - v56 定向测试覆盖未知 create 后恢复、单次 create、already-absent、无关同名保护、释放/过期接管、旧 generation fencing、双 Store 竞态、原子 v55/v56 completion、隐私、不可变 SQL、v55 升级和 CLI。全仓普通/race、vet/staticcheck、模块/漏洞、17 项前端测试、OpenAPI/构建/audit、仓库隐私/链接/编码扫描、diff 和隔离真实二进制 smoke 均通过;高频 transport/Store/Application 恢复回归通过。GitHub Actions run
29388724727已通过功能提交e1710bb,Go 与 TypeScript 作业分别用时 2 分 32 秒和 23 秒。 - schema v57 增加独立宿主输入捕获门禁:Linux 使用
openat2固定工作区根与只读树,RESOLVE_NO_XDEV禁止跨挂载点,O_PATH在内容打开前拒绝 FIFO/特殊文件;目录和单文件 mount 均支持,symlink/magic-link/hard-link 与资源越界失败关闭。重新核对 descriptor 后生成确定性 tar,在 sealedmemfd中复读校验,并把 metadata-only evidence 绑定当前 v56 attempt、计划、container-ID 指纹、输入摘要和 lease generation。 - v57 的 intent/result、事件与 CLI 保持路径/正文/fd/raw container ID/私有 lease 不落库;SQL 禁止 pending intent 绕过 completion,失败先清理停止容器,接管恢复不重复 create。随机 row ID 不参与语义指纹,跨 Store 独立重试收敛;漏交恢复确认在 acquire 前拒绝且不消耗 failure slot。定向测试覆盖 rename/replace/delete/symlink/hard-link/FIFO/单文件、有界目录枚举、取消、重放、generation fencing、迁移和隐私;全仓普通/race、静态/漏洞、前端与隔离二进制门禁通过。
- v57 GitHub Actions run
29396264276已通过提交8719dff,Go/Linux 3 分 55 秒、TypeScript 23 秒。首次 run29395980413仅暴露单文件测试夹具未覆盖目录工作路径,修复为合法目录+单文件混合 mount 后 Linux 运行测试通过,生产实现未变。 - schema v58 在同一事务中创建 attempt、首代 lease、审计事件与不可变
sandbox_docker_host_input_requirement.v1,并在任何 daemon stage 前固定是否必须执行 v57 捕获。事实绑定 attempt/plan、Run/Mission/Workspace、requester、operation digest、Manifest/mount/input/authority 指纹和输入计数;路径、正文、fd、raw container ID、原始 operation key 与私有 lease 不落库。 - v58 恢复以持久事实为准:required attempt 即使不重交 staging flags 也会完成 v57 捕获,false requirement 不能随后扩权;Go/SQL 双层阻止 required 无证据 completion、false requirement staging、跨 attempt/plan 复用、更新或删除。legacy v57 attempt 不回填虚构意图并保留兼容行为。迁移、不可变性、隐私、并发收敛、operation replay、崩溃恢复与 CLI 定向测试已覆盖。
- v58 设计审计确认 Docker archive 写入与只读目标不兼容,因此没有通过放宽
ReadonlyRootfs或输入可写性来“解决”交接;本切片不新增 archive、volume、start、exec、pull、build、export 或 Artifact 权限,v57 事实继续固定daemon_consumed=false、execution_evidence=false。决策记录见 ADR 0018。 - v58 发布门禁通过全仓普通/race(158.1 秒/168.4 秒)、vet/staticcheck/module/govulncheck、严格 TypeScript、17 项前端测试、OpenAPI/构建/npm audit、仓库隐私/产物/进程/编码/链接扫描、Linux 交叉编译与隔离真实二进制 smoke。高频 domain/Store/Application/race 回归通过;审计修复 pending operation-key 恢复候选错误、不成对 flags、迁移后 direct-SQL 缺失 requirement 和 false requirement 零输入兼容性,未发现未解决高/中风险。
- v58 GitHub Actions run
29400696276已通过功能提交4b570f7,Go/Linux 2 分 39 秒、TypeScript 23 秒。 - schema v59 单独实现 daemon-owned local-volume carrier:四重显式确认、不可变 requirement、写前 intent、固定
/cyberagent-input/bundle.tar、精确 daemon 回读长度/摘要、删除可写 carrier、只读 volume 目标复核和全部资源删除。Manifest mount 保留区、exact crash residue、foreign collision、early-failure cleanup、第二代 lease 恢复、迁移/不可变/隐私与 Go/SQL completion gate 已覆盖;start/exec/export 权限仍为 false,决策见 ADR 0019。 - v59 增加 Linux opt-in real-daemon handoff harness;只接受已存在且满足 v55 profile 的精确 digest,不 pull、不 start,并断言 target/carrier/volume 最终全部不存在。本机 Windows 只完成 Linux test binary 交叉编译,真实运行仍待 Linux 环境。
- v59 发布门禁通过全仓普通/race、vet/staticcheck/module/govulncheck、严格 TypeScript、17 项前端测试、OpenAPI/构建/npm audit、仓库扫描、Linux 交叉编译与隔离二进制 smoke;GitHub Actions run
29406403201已通过功能提交fb1daca,Go/Linux 2 分 37 秒、TypeScript 28 秒。 - schema v60 单独实现并审计 verified bundle 到 Manifest target 的 runtime input projection plan:显式确认、完整 v48-v59 复核、精确 bundle recapture、逐字节 canonical PAX tar、目录 root/fixed Artifact 映射、handoff-bound 跨 Run 隔离、不可变 aggregate completion、幂等 CLI plan/list/show 与 metadata-only 隐私均已覆盖;状态固定
compiled_not_applied,没有 daemon/start/exec/export 权限。 - v60 发布门禁通过全仓普通/race(198.9 秒/194.0 秒)、vet/staticcheck/module/govulncheck、严格 TypeScript、17 项前端测试、OpenAPI/构建/npm audit、仓库扫描、Linux 交叉编译与隔离二进制 smoke;高频编译器/Store/Application/CLI/race 回归通过,审计修复八项持久化、隔离、canonical、ordinal 与时间线问题,未发现未解决高/中风险。GitHub Actions run
29428011306已通过功能提交cc92421。 - schema v61 增加独立写前 intent、generation fencing 和固定 transport,把 v60 projection archive 应用到 handoff-bound local volumes,全部只读/no-copy 附加并在 never-started 状态精确 inspect;双确认、完整 v48-v60 复核、daemon 回读、foreign collision、exact cleanup、generation takeover、重放、迁移、SQL 不可变与 metadata-only CLI 已覆盖,决策见 ADR 0021。
- v61 本地发布门禁通过全仓普通/race(197.5 秒/316.8 秒)、vet/staticcheck/module/govulncheck、严格 TypeScript、17 项前端测试、OpenAPI/构建/npm audit、仓库扫描、Linux 交叉编译、隔离二进制 smoke 与 Sandbox race 20 轮;审计补强回读上限、租约时序、resume 确认、取消恢复、transport 能力收窄、真实 mount 证据和 digest 语法,未发现未解决高/中风险。GitHub Actions run
29437941378已通过功能提交f4aaf7a;Linux real-daemon v59/v61 harness 仍待人工环境执行。 - schema v62 为 v61 保留的 target/volumes 增加显式 metadata-only inspect 与 exact-owned cleanup/reconciliation 命令。检查不重捕获输入;完整 read-only/
NoCopy证明只在 target 与全部卷精确存在时成立。清理要求独立双确认、写前 intent、generation lease、全资源预检、foreign collision 零 DELETE、target 先删、最终全缺失复核,失败可释放并接管;迁移不虚构历史事实,决策见 ADR 0022。 - v62 定向 Sandbox/Store/Application/CLI/迁移/SQL/隐私/平台能力测试通过;审计同时固定 lease 不可删除和终态时间必须位于当前活跃租约窗。Linux opt-in harness 已延伸到 v62 inspection/cleanup,但本机 Windows 无 Docker,真实执行仍待 Linux 人工环境。
- v62 最终发布门禁通过全仓普通/race(313.6 秒/329.6 秒)、vet/staticcheck/module/govulncheck、严格 TypeScript、17 项前端测试、OpenAPI/构建/npm audit、仓库扫描、Linux 交叉编译、隔离二进制 smoke 与四层高频回归;GitHub Actions run
29444398815已通过功能提交d250d32,未发现未解决高/中风险。 - schema v63 已完成 design-only start-gate review:16 项 v51 检查固定映射为未验证阻塞项,11 条未来 per-Run start/wait/TERM/KILL/orphan 转换固定为未实现、未授权;结果只能是
blocked/deny_start,且无 daemon/input/process/output/Artifact 能力。决策见 ADR 0023。 - v63 定向 Sandbox/Store/Application/CLI/迁移/并发/SQL/隐私测试通过;幂等重放、跨 Store 收敛、迁移不伪造历史、全链复核和 false authority 投影均有覆盖。
- v63 最终发布门禁通过:全仓普通/race(196.9 秒/212.3 秒)、vet/staticcheck/module/govulncheck、TypeScript/OpenAPI/build/npm audit、仓库扫描、Linux 交叉编译、隔离 schema-v63 二进制 smoke 与 Sandbox/Store/Application/CLI 20/15/10/10 轮回归;未发现未解决高/中风险。GitHub Actions run
29503856229已通过提交e25a2ab。 - schema v64 建立不可变 Run 执行环境档位:
preview|docker|local只记录操作者意图,活动 lease/Run 状态、摘要幂等、SQLite 不可变与三项 false authority 均已固定;Docker/Local 门禁仍未满足。 - v64 最终门禁通过全仓普通/race、定向 profile race、vet/staticcheck/module/govulncheck、TypeScript/21 项 Vitest/build/npm audit、生成契约确定性、README/隐私/产物/编码/diff 扫描和隔离 CLI smoke;审计修复误导错误文案、静态错误样式与浏览器 DTO 过度字段,未发现未解决高/中风险。
- schema v65 建立机器生成、非授权的生产证据捕获账本:固定 suite/environment/check digest、16 项 probe、同一 v63 操作者、不可变聚合/item/operation/event、32 条 Run 上限和幂等重放;不接受手写结论或原始 daemon/resource/path 数据。v65 交付时 collector 只落 unsupported/opt-in/harness-pending receipt,并由 Application 拒绝 complete/real-daemon 结果。
- schema v66 在 collector 调用前建立 durable write-ahead evidence-capture attempt、摘要化 operation、过期 generation lease、固定 Linux endpoint class、30 秒上限、typed failure、当前 generation quiescent reconciliation 与原子 result;释放/过期恢复进入 N+1,stale worker 不能提交。SQL 拒绝无 v66 result 的新 v65 evidence operation,历史 v65 receipt 不回填虚构 attempt。
- v66 CLI 增加 production-evidence attempt list/show/resume,恢复要求新的
--confirm-machine-capture且不暴露 lease identity;定向测试覆盖 collector 内可见写前顺序、活动冲突、释放/过期接管、旧代 fencing、unsafe daemon-contact 失败、generation-two completion、SQL 旁路、迁移、不可变、隐私和不重新采集的重放。当前 checkpoint 只记录零 daemon read/resource,不是生产资源核验;ADR 0028 固化边界。 - v66 最终门禁通过全仓普通/race、vet/staticcheck/module/govulncheck、21 项前端测试、OpenAPI/build/npm audit、仓库隐私/链接/diff 扫描、高频回归和隔离 schema-v66 二进制 smoke;审计补上 lease DELETE 防护、release/takeover 时序约束与 capture list 尾随
--limit兼容性,未发现未解决高/中风险。 - schema v67 在 v66 写前门禁后实现 Linux 只读 harness:不可变 intent 先于 daemon contact;固定本机 Unix endpoint,先按精确 attempt label GET 容器清单并要求 empty scope,再执行
_ping/version/info/exact-image-inspect;总共五次 GET、逐调用四秒、整体 30 秒,只接受已存在精确 digest,不 pull,transport 无 mutation 方法。 - v67 daemon-aware reconciliation 绑定当前 generation 与 v66 control checkpoint;释放/过期恢复必须在 N+1 重做检查,持久 intent 不能降级到 v66 inert result。Go/SQL 固定 16 项
observed_failed、production_verified_count=0和零 start/process/output/Artifact authority;迁移不虚构 v67 状态,CLI/events 不保存 socket、payload、resource ID、路径或私有 lease。决策见 ADR 0029。 - v67 最终门禁通过全仓普通/race(215.2 秒/233.1 秒)、vet/staticcheck/module/govulncheck、21 项前端测试、OpenAPI/build/npm audit、51 份 Markdown、仓库扫描、隔离二进制 smoke、Linux 交叉编译及 Sandbox/Store/Application/CLI 高频回归;审计关闭零验证、selector、control reconciliation、租约时序、direct-SQL 半终态与 contact 文案问题,未发现未解决高/中风险。实现提交
8bc0929的 GitHub Actions run29543385038已全绿(Go/Linux 2 分 50 秒,TypeScript 24 秒)。 - schema v68 增加独立 operator evidence acceptance/rejection 账本;只接受精确完成的 v67 harness receipt、显式确认、固定 decision/reason,operation/review 原子成对且不可变,迁移不伪造历史。同键同语义重放不追加事件或 daemon 调用,改意图冲突。
- v68 即使
accepted也固定零生产验证、零 sufficient、16 个 blocker,以及 false start/container/process/output/Artifact authority;请求、表、事件和 CLI 不含自由文本、daemon payload、socket、路径、资源身份、raw key 或私有 lease。决策见 ADR 0030。 - v68 最终门禁通过全仓普通/race(247.9 秒/276.3 秒)、vet/staticcheck/module/govulncheck、21 项前端测试、OpenAPI/build/npm audit、57 份 Markdown/74 条相对链接、仓库隐私/编码/禁止执行入口/diff 扫描、Linux 交叉编译、隔离真实 CLI smoke 与四层高频回归。审计修复 request-fingerprint 双层绑定、SQL 负向矩阵、双 Store 收敛和 rejected 全链覆盖,未发现未解决高/中风险。GitHub Actions run
29552080990已通过实现提交41583ac(Go/Linux 2 分 57 秒,TypeScript 24 秒)。 - 非 schema 的真实 Docker 生命周期基础:包内私有 transport 只连接固定 Unix socket 或 Docker Desktop Linux-engine NPipe,复用严格 Stage 后仅允许精确 inspect/start/wait/SIGTERM/SIGKILL/non-forced delete;自然退出、超时、取消、升级终止、最终状态、删除与不存在均有定向测试。Windows Docker Desktop 真实验收观察到 SIGTERM -> SIGKILL、exit 137 和完整清理;不读取
DOCKER_HOST,不 pull/exec/attach/log/export,不枚举或触碰无关容器,所有产品/执行/Artifact authority 仍为 false。决策见 ADR 0095。 - schema v97 增加独立 Docker 生命周期 aggregate:create 前原子持久化 launch intent 与首代 lease,每次 daemon mutation 前追加 prepared action,并以完整 lease/owner/generation/expiry fence 提交 hash-chained transition 和唯一 cleanup receipt。恢复只检查确定性名称,要求完整九标签与精确配置匹配;过期接管、旧 worker、pre-create/post-create/post-start 崩溃、重复 timeout/cancel/cleanup、foreign/legacy 容器拒绝和隐私事件均有定向覆盖。所有产品/执行/output/Artifact authority 继续为 false,决策见 ADR 0096。
- schema v98 固定只读输入投影、唯一可写 dedicated output、mount isolation、每流 256 KiB/4096 行日志、严格 64 文件/4 MiB 单文件/16 MiB 总量输出暂存、重读重哈希与原子 commit;v98 自身仍不授权产品执行,决策见 ADR 0098。
- schema v99 增加 30 秒
sandbox.readiness.v1、process-local random epoch、当前 Profile/permission/per-call approval/Policy/budget 再校验、immutable admission、独立 Start WAL/launch、append-only cancellation 与 terminal receipt;SQLite 不能恢复 start authority,迁移不回填 v97/v98 权限。 - schema v99 只开放 environment-free、secret-free、零 target 的 network none;create/inspect 双侧拒绝 port、DNS、extra host、link、endpoint、proxy、address/gateway/alias/DNS name,Docker 不可用时无宿主 fallback。
- schema v99 在 exact exited checkpoint 后、cleanup 前捕获 bounded logs;仅 natural exit 0 且 fresh Artifact authority 匹配时 stage/re-read/re-hash/atomically commit output,timeout/cancel/non-zero/I/O failure/authority change 不提交输出,所有终态必须清理完成。
- CLI
docker-readiness|docker-admit|docker-start|docker-cancel|docker-status、HTTP 五 route、Desktop process flag 与 modelsandbox_docker_run_propose复用同一 Application 服务;模型只可 Admit,不能 Start 或提交 Docker 配置。Run Activity 只投影白名单阶段/reason/remediation/计数。 - 为 managed allowlist 实现并独立验收 Go-owned exact host/port/protocol egress guard、生命周期、恢复与绕过测试;当前必须保持
managed_egress_unavailable,不得把 v54 编译事实写成 scoped-egress 产品能力。 - 若需要比确定性名称更广的 orphan 范围,必须设计 daemon-wide product ownership inventory;schema v99 仍不枚举、接管或删除未知/partial/legacy/foreign 容器。
- stdin/TTY、image pull/build、任意 Docker flags/endpoints/mount overrides 与一般 Local/container runner 另行评审,不能复用 v99 network-none 接纳结论。
- 保留 Noop/Local 作为测试与开发接口;Local 当前明确禁用,不能作为旁路执行后端。
验收标准:exact network-none 产品切片中,容器不能越界读取或写入原 Workspace;取消能先落 sticky fact 再终止/清理;重启只恢复已 launch 的 exact-owned cleanup 而不恢复 start authority;超时、失败和非零退出不提交输出;managed egress 与无 Docker 情况稳定失败关闭。
状态:进行中;只读 skill.v1 Registry、schema v39-v47 内置 Skill/模式/Plan/来源/交付/队列链、非 schema 的 skill_package.v1 严格校验、schema v69 内容寻址惰性用户 Registry、schema v70 外部 Skill 的不可变 Run 选择与最小上下文、schema v71 HTTP/TUI/Web metadata-only 来源投影、Desktop D1-A 路径隔离 Go 预览桥、D0-A/D0-B 原生预览与恢复加固,以及 D1-B1 HTTP/Desktop 显式确认的惰性安装均已完成;签名、远程分发和安装时执行继续后置,计划见 docs/DESKTOP_PLAN.md
- 定义有界
skill.v1manifest:名称、版本、描述、Profile、工具依赖、内容路径、字节数、保守 token 上界与 SHA-256。 - 实现内嵌只读 Skill Registry、严格 JSON/UTF-8/路径/校验和验证,以及
skill list/show/validate;命令不创建运行数据库。 - 为
code/review/learn/script注册1.1.0最小工作流指导和窄工具前置声明;声明不授予能力。 - schema v39 实现 Run 级不可变
skill_selection.v1:Profile 匹配、版本/内容哈希固定、总 token 预算、摘要化幂等操作、并发收敛与元数据来源事件。 - schema v40 按持久化选择从内嵌 Registry 受控加载正文,并在每次 root turn 准备时复核版本、哈希、字节数与 Profile。
- Skill 内容进入 root 上下文前脱敏并使用独立预算;准备/首次模型调用以 metadata-only 两阶段账本绑定,正文不落库。
- 以内嵌、每 Skill 最多 8 个版本的有界历史索引保留旧 Run 精确恢复;新选择只解析当前版本,外部路径不能注入历史。
- schema v41 增加不可变
run_mode.v1:code|cyber工作面、plan|deliver阶段、摘要幂等变更、活动租约门禁、Plan 完成拒绝、v40code/deliver兼容回填,以及 CLI/TUI/HTTP/Web 一致投影;模式不授予权限。 - schema v42 增加跨 Profile
plan-delivery内置 Skill 与严格plan_delivery.v1:Plan root 只能提出恰好三个有界方向,操作者在暂停且无租约时幂等选择 1/2/3,并在同一事务投影 WorkItem 依赖图、置顶 decision Note 与元数据事件;CLI 是唯一选择入口,HTTP/TUI/Web 只读,选择不切阶段或授予能力。 - schema v43 增加
context_provenance.v1:新 Session 消息持久化严格来源、授权位与脱敏正文摘要;/read、目录、Diff、工具和命令输出固定为无指令权限的 tool evidence;普通 Session、root、Specialist 与压缩摘要统一使用 untrusted JSON 投影;v42 历史保守迁移,SQLite 不可变与 Go 摘要复核共同防篡改。 - schema v44 增加不可变
delivery_checkpoint.v1:绑定被选 WorkItem、验收条件、源模块、Deliver revision 与 WorkItem version;完成前要求聚焦验证、Diff/安全审计和交接 Note,最终模块再要求整体验证与健壮性审计;Go/SQLite 双层完成门禁,CLI 是唯一写入口,HTTP/TUI/Web 只读。 - schema v45 增加持久化操作者引导队列:Run 忙碌时按序接收追加要求,在安全 turn 边界投递且不打断活动工具调用;失败/重启重新准备、Session 消息原子提交、后续输入延后 finish/wait,HTTP/Web 只读且不公开正文或内部身份。
- schema v46 增加 pending-only 操作者取消账本、明确 idle/paused wake/drain 策略和普通 Session 跨进程幂等标识;禁止编辑、重排或取消 prepared 消息,模型/child/HTTP 不获得写入权限。
- schema v47 为每个 Specialist Attempt 从父 Run 固定选择派生最多一项 Skill;Code/Cyber 目录分离,
plan-delivery保持 root-only,assignment 不能选择或扩权,metadata-only 两阶段来源账本与首次模型调用原子绑定。 - ADR 0024 固定
skill_package.v1与威胁模型:第一版只允许按顺序包含manifest.json+ UTF-8SKILL.md的确定性 ZIP,拒绝路径歧义、链接、特殊文件、重复/大小写碰撞、ZIP bomb、尾随数据、脚本和安装钩子。 - 实现纯 Go 包 parser/validator/fuzzer,以及 metadata-only
skill package validate;校验阶段不写磁盘、不创建数据库、不联网、不调用模型或工具,并保持全部能力/安装授权位为 false。 - 包校验发布门禁通过最终全仓普通/race、vet/staticcheck/module/govulncheck、约 2645 万次 fuzz、78.5% Skills 覆盖、parser/CLI 高频回归、TypeScript/OpenAPI/build/npm audit 和仓库扫描;审计修复 creator version、Deflate 隐藏尾载荷、弃用测试 API 与错误路径回显,未发现未解决高/中风险。GitHub Actions run
29512332025已通过提交55b3fae。 - schema v69 实现 content-addressed 用户 Skill Registry、不可变安装/移除账本、写前意图、原子对象发布、崩溃恢复,以及
skill import/installed/remove;同名同版本冲突,已被 Run 固定的版本不可移除,对象与历史仍保留。 - 外部包固定标记为
operator_installed_untrusted并要求显式安装确认;导入阶段命令、钩子、网络、Provider、工具授予、Run 选择和上下文注入全部为 false。 - 自定义 Code/Cyber Catalog 严格分离;Cyber 第一版仅接收精确
scriptProfile,不继承 Code/Review/Learn Catalog,用户包不能覆盖内置名。 - v69 最终门禁通过全仓普通/race(259.7 秒/275.3 秒)、vet/staticcheck/module/govulncheck、21 项前端测试、OpenAPI/build/npm audit、定向三轮 race,以及真实双 Service 独立候选身份 20 轮普通/10 轮 race 收敛。首次 Linux CI run
29556933994暴露并发嵌套目录准备失败;改为逐级创建与非 symlink 目录身份复核后,12 Store 回归通过 100 轮普通/20 轮 race,修复提交d28b100的 run29557803407已全绿。其余审计修复旧 schema 夹具移除顺序、对象收据绑定、发布前取消点、生成 ID/时间误判冲突、Manifest description 凭据脱敏和低风险静态问题,未发现未解决高/中风险;边界见 ADR 0031。 - schema v70 将外部包纳入 Run 的不可变精确版本选择;只允许未 tombstone 且安装结果/对象身份精确绑定的版本,使用第二次显式上下文确认,声明工具不授予能力。
- 以独立 hash/Profile/预算/脱敏/来源账本向 root/Specialist 最小化交付外部 Skill,并保持 Code/Cyber 隔离、最多一个操作者指定的 Specialist、first-model-call 原子绑定和跨重启恢复;正文只在用户角色 Provider request 内存中存在。
- v70 聚焦门禁覆盖 operation 重放、对象漂移、secret redaction、Prompt Injection 用户角色隔离、无工具 Specialist、SQL 不可变、Go/SQL 删除固定保护和 v69 原地升级不伪造状态;边界见 ADR 0032。
- schema v71 向 HTTP/OpenAPI、TUI 和 React 增加 bounded metadata-only 外部 Skill 选择/来源投影;不公开正文、路径、摘要、请求者或操作身份,不增加浏览器写权限。
- Desktop D1-A 增加路径隔离 Go 预览桥:原生 picker 只把路径交给 Go closure;严格校验后仅发放最多 16 个、五分钟过期、单次消费的 256-bit 句柄,renderer DTO 不含路径/正文/description/content path/content digest,且全部安装/执行/联网/模型/工具授权为 false;D0-A 已接通可见入口,D0-B 已加固生命周期/事件恢复,边界见 ADR 0033/0034/0035。
- Desktop D1-B1 在原生预览之后增加 Go-owned 确认安装 mutation;TypeScript 只提交一次性确认句柄,不提交路径或 bytes。HTTP 使用独立 capability、control token、严格 Host/Origin、规范 base64、大小和幂等门禁;两端只写惰性 Registry,不执行包内容或授予 Run/工具权限,边界见 ADR 0041。
- 签名包、团队 Catalog、URL/Git 安装和 Marketplace 后置;签名只证明来源/完整性,不授予 Policy、Tool 或 Sandbox 权限。
- CTF Skills 保留目录规范但暂不实现求解内容。
验收标准:Skill 可测试、版本固定、来源可追踪;未分配 Skill 不进入 Agent 上下文,声明的工具依赖不产生授权。
状态:进行中;schema v35 已完成不可变 draft 投影,schema v36 已完成冻结 Artifact Evidence 与一次性 operator 验证/拒绝,schema v37 已完成独立 acceptance、fresh remediation Evidence 与 fix;当前 runtime 已完成 confirmed-unresolved SARIF、通用 CI gate 与同 GateResult 派生的 GitHub Actions annotations,其他平台 adapter 可后续增加
- 定义通用 Finding 类型、
draft/validating/validated/accepted/fixed/rejected状态枚举;v35 创建不可变draft,v36 开放一次性draft -> validated|rejected,v37 以独立不可变事实开放validated -> accepted -> fixed。 - 定义不可变 Evidence 引用、源 finding fingerprint 与源 report digest。
- 新增
finding_reports、findings、finding_evidence表及building -> generated完整性门。 - 创建 Finding 必须引用可复核的 v34
model_assertionEvidence。 - 使用确定性 fingerprint 做精确事实去重;严重度不同绝不合并,重复置信度取保守最小值。
- 输出字节稳定的 Markdown、JSON。
- 增加同 Run Artifact-backed Evidence:重新校验完整 blob、冻结 Artifact 更新/删除、记录脱敏标志,并以不可变摘要操作账本收敛并发重放。
- 增加一次性 operator
validated/rejected决定;validated 至少需要一份 Artifact Evidence,决定后禁止追加 Evidence,原 v35 投影摘要保持不变。 - 增加
report finding attach/validate/reject/accept/remediation attach/fix/verify与 Markdown/JSON 完整生命周期覆盖层。 - 增加只读 SARIF 2.1.0:只输出
validated/acceptedconfirmed-unresolved Finding,稳定 rule/相对 URI/fingerprint,草稿、已修复和拒绝项不进入results。 - 增加
report check通用 CI gate:默认validated/high同时阻断 accepted,只有显式active才纳入 draft,fixed/rejected 永不阻断。 - 增加独立
accepted/fixed生命周期:接受冻结 validation 快照;修复 Evidence 必须来自同 Run、接受事件之后的新 Artifact 且不能复用验证 Artifact;fix 冻结修复 Evidence 集合。 - 增加 GitHub Actions 平台 CI annotations:
report check --format github复用同一 GateResult、严格 workflow-command 转义、保留退出码且不输出私密 lifecycle 叙述;其他平台按独立 renderer 后续扩展。 - 报告从 Store 投影,不使用进程全局可变状态,也不发起额外 Provider 调用。
验收标准:同一根因不会重复计数;报告可从数据库完全重建;证据文件被修改时可检测。
状态:部分完成;loopback-only api.v1、root/Specialist 取消、Run 档位/创建/Session/生命周期/有界交接、模型诊断/路由/系统凭证、Plan/Deliver、审批、wake 意图/前台消费/有界 worker、FileEdit 提案/恢复/独立审阅/apply/多文件汇总、惰性 Skill、回执、Workspace explorer/search/Repository、非授权证据、行动中心/快捷命令、Code Journey、便携诊断、OpenAPI 3.1、SSE/poll、Headless、TUI、React/Vite 和 Windows Wails 壳已落地;有界 repository Diff、verification/handoff、xterm、Windows 10 实机矩阵和签名分发尚待完成,计划见 docs/DESKTOP_PLAN.md。
可复用:Bubble Tea Session picker、消息区、工具审批和异步状态。
- TUI 以同一持久化 Run event sequence 驱动有界轮询和复合投影刷新;严格绑定 Run/Mission、拒绝 gap/超界记录、丢弃陈旧结果、终态停止,并以前后 event tail 复核避免跨表撕裂快照。
- TUI 增加当前 Run 状态、Work Board、Notes、durable ToolRound 与 ToolRun 视图,并提供持久化“批准一次/本会话”Shell 操作。
- TUI 增加最近 Events、Agent 图/Completion 与有界 Finding 报告摘要只读视图;所有审批快捷键仍只在 Tools 页生效。
- 增加最近 50 条的 Run-first Run/Session 双选择器、
tui --run精确打开,以及最近 20 条 FileEdit 的 metadata/diff-only 只读详情;查询不选择原文/替换正文,显示另受 128 KiB/4096 行上限约束,完整 Finding/Evidence 详情继续由现有 CLI/Web 按需读取。 - Headless 模式输出版本化、有界、sequence 可恢复的 NDJSON Run events 与最终
stream.end;stdout 只含 JSON,完成/失败/取消/上限/超时使用稳定退出码 0/4/7/8/9,不新增执行状态机。 - 基于标准库
net/http提供 loopback-only read-first API,覆盖 Run、Session、Event、WorkItem、Note、Artifact metadata 与 Supervisor ToolRound。 - Run detail 提供不含
lease_id的 execution-lease 状态摘要;Run events 同样不暴露 fencing token。 - 提供 Bearer token、Host/remote 回环校验、请求/响应上限、稳定
api.v1envelope、typed error 与 scope-bound cursor pagination。 - 提供只读 Run-event SSE:持久化 sequence、Run-bound cursor/
Last-Event-ID、heartbeat、写 deadline、事件/寿命/并发边界和 server shutdown cancellation;不增加模型正文。 - 提供经过单独审计的主动取消入口;独立 control token 不能读取,read token 不能取消,客户端不能提供 fencing token。schema v64 复用该 capability 增加仅记录操作者意图的档位选择;schema v72 再增加独立可开关、registered-Workspace、default-budget、network-disabled 的幂等 Run 创建。两者都不启动进程、不授予 backend 或 capability;WebSocket 只在未来确有双向或模型正文需求时再引入。
- 从 Go read DTO 生成确定性 OpenAPI 3.1/JSON Schema,提供鉴权端点、CLI 导出、golden 防漂移与 live-route contract tests;TypeScript 不手写安全规则。
- 从 OpenAPI snapshot 生成 React/Vite DTO,提供 Run/Session 列表、详情、Work/Notes/Artifact descriptor/ToolRound、预算/租约和带 Authorization header 的可恢复 SSE 视图;read token 只驻留内存,Vite 代理只允许回环目标。
- 由 Go 在显式
--ui-dir配置下同源托管不可变生产 Web bundle,补齐 route-aware CSP、SPA fallback/类型/大小/软链接边界、缓存语义和真实 CLI/浏览器集成测试;API capability 不变。 - 在 Go DTO/契约先行的前提下增加 Agent graph、delegation/Fan-out 与 Finding/Report 只读 Web 视图;列表有界分页,Fan-out 摘要查询不读取 raw report/digest/lease,生命周期 DTO 不公开私有 operator narrative 或 Artifact 正文。
- 在 Run detail、TUI 与 React 增加 schema v42 Plan/Delivery 只读投影;只显示有界方向/模块、选择与 WorkItem 映射,不公开 operation/lease/requester 内部身份,也不提供选择或阶段切换控件。
- 扩展 CLI/TUI/HTTP/Web/Headless 跨入口契约矩阵:固定
running/paused/completed/failed/cancelled、终态退出码与事件尾;以 53 条真实 Run/Session 验证 TUI 50 条截断和 HTTP 20/20/13 opaque-cursor 分页,并固定空集合及 Headless 从尾序号零事件续传。 - schema v64 在 Run detail、OpenAPI 与 React 增加
preview|docker|local分段控件;control token 只驻留内存,TypeScript 只提交 profile ID,Go/SQLite 固定 backend/scope/gate 与全部 false authority,活动 lease 和非 created/paused 状态均拒绝。 - Desktop D1-A Go 边界:原生 selector 与 renderer bridge 分离,后者没有接受路径/文件字节的方法;D0-A 已通过原生
.zip对话框和一次性句柄接入 React/桌面可执行文件。该里程碑当时不提供安装 mutation,后续 D1-B1 已以独立能力补齐惰性安装。 - Desktop D0-A:固定 Wails v2.13.0,建立
cmd/cyberagent-desktopWindows build-tag 边界,嵌入 React production bundle,并以无 TCP listener 的进程内 Handler 复用 Go HTTP/OpenAPI;默认只读,显式 flag 也只开放 v64 非授权档位。 - Desktop D0-A 原生安全门:完整 renderer binding 只有 bootstrap/选择/预览三项,TS 不能提交路径或 bytes;内存 token、单实例、CSP、renderer code integrity、WebView file/drop 与 context-menu denial、path-free startup error 和原生
.zip预览通过测试/实机复核,边界见 ADR 0034。 - Desktop D0-A 发布门:全仓普通/race 205.1 秒/293.9 秒,ordinary/desktop-tag vet、staticcheck、零漏洞 govulncheck,31 项前端测试、build/npm audit、61 份 Markdown/82 条链接及隐私扫描通过;Desktop 聚焦 50 轮普通/10 轮 race,最终未签名 GUI SHA-256 为
6b355cfa72b41d225e62ed58ac24cb9493bbf2a71f4d45120e6f0dbf5308ad0c。GitHub Actions run29602281365已通过实现提交2c0b81c,Go/Linux、TypeScript、Windows Desktop 分别用时 4 分 57 秒、26 秒、4 分 27 秒。 - Desktop D0-B:完成 CLI/Desktop 同库并发、关闭/崩溃重开、六路并发打开、单实例恢复、poll/SSE 高水位 cursor 互续、WebView2 缺失/过旧/探测失败诊断、secure build tags 和 production navigation/binding-origin 自动化;Windows 11 实机强制结束/重开与第二实例通过,继续只读且不做安装器、注册表、自启动、更新或后台服务。边界见 ADR 0035。
- Desktop 启动兼容修复:按 Wails v2 真实 server-form 请求校验
Host、完整wails.iotoken 与空 URL authority,修复合法 renderer 被 403 拒绝;单独兼容一个已确认 v30 Windows 预览校验和,未知迁移历史继续失败关闭。真实数据库副本和默认配置均完成 v30→v84 保数据升级,Windows 11 工作台/设置页实机渲染、优雅退出及 SQLite 完整性复核通过,边界见 ADR 0068。 - Desktop D0-B 发布门:最终全仓普通/race 256.6 秒/273.5 秒,ordinary/secure-Desktop vet、零告警 staticcheck、双路径零漏洞 govulncheck、37 项前端测试、production build/npm audit 与最终实机烟测通过;扫描中发现的五项
x/net/html@v0.54.0可达通告已通过升级x/net@v0.55.0修复。最终未签名 GUI 为 19,572,224 字节,SHA-256f26ea87f42701a7eba8efa789900ea6953ef3c1533ff95106ec4b8e6b02b1160。GitHub Actions run29609621468已通过实现提交c9b1c66,Go/Linux、Windows Desktop、TypeScript 分别用时 5 分、4 分 21 秒、23 秒。 - 在正式便携/签名发行前完成 Windows 10 x64 实机启动、第二实例、强制结束/重开和 WebView2 缺失路径矩阵。
- Desktop D1-R1 / schema v72:增加 Go-owned Run 创建与自动 Session 绑定的窄 control route;distinct token、严格 body、摘要幂等 operation、registered Workspace/closed Scope/default budget、事务事件、前端回归和创建后选中均已完成;不调用模型、不扩展 Wails native bridge。边界见 ADR 0036。
- Desktop D1-R1 发布门:全仓普通/race 271.5 秒/257.9 秒,普通/secure-Desktop 测试与静态/漏洞检查、45 项前端测试、确定性 OpenAPI、生产构建、依赖/隐私/Markdown/diff 扫描和隔离 schema-v72 smoke 全绿;审计修复迁移 trigger 拆除顺序、capability 串联、初态重放、严格 UTF-8/root/时间线/事件数、窄 Store 接口和前端 Goal/Workspace/字节绑定,未发现未解决高/中风险。
- Desktop D1-S1a:增加窄 Go/Application
session_message_submission.v1,严格绑定现有 Session/Run,复用 v45-v46 脱敏、幂等 enqueue 和事件,不创建模型/lease/tool 路径。 - Desktop D1-S1b:增加独立
SessionMessageEnabledHTTP/Desktop capability 与--enable-session-messages;严格 bearer/header/JSON/UTF-8/body/response 契约,Wails bridge 仍精确三个方法。 - Desktop D1-S1c:增加 React Session composer、16 KiB UTF-8 预检、同内容不确定失败内存重试、metadata-only queue 状态和 capability/Run 状态失败关闭。
- Desktop D1-S1 三切片功能门:最终代码全仓普通 Go 直接运行 255.6 秒、Desktop-tag 聚焦 80.5 秒、最终 Application/HTTP/Desktop 回归、15 个前端文件 52 项测试、严格 TypeScript、Vite 与 Windows production build 通过;未调用 Provider、工具、Shell、Docker、外部网络或 execution lease。边界见 ADR 0037。
- Desktop D1-S2:独立
session_steering_cancellation.v1HTTP/UI 已复用 v46 完成 pending-only 取消;公开投影派生prepared,prepared/committed/cancelled 状态不可改写。 - Desktop D1-L1 / schema v73:digest-idempotent operator Run start/pause/resume 已完成;精确状态、quiescence、lease、Agent/Supervisor 与 capability 门独立于消息提交。
- Desktop D1-X1 / schema v73:Go-owned bounded execution handoff 已完成;最多冻结八条 pending 身份并交给既有 RunSupervisor/预算/Policy/lease/model/tool/event 路径,不建立 Desktop-native 执行器。
- 六切片健壮性门:全仓 ordinary/race 268.2 秒/295.3 秒、ordinary/secure-Desktop vet/staticcheck/govulncheck、module/依赖/契约/隐私检查、66 项前端测试、Windows/Vite build 和重启/并发功能测试通过;无已知未解决高/中风险,边界见 ADR 0038。
- Desktop D1-M1:CLI/API/Desktop 已统一使用 Go-owned Provider Registry/持久化模型路由并投影脱敏可用性;API key、Base URL、环境变量名不进入 TypeScript、SQLite 或公开事件,读取不探测网络。
- Desktop D1-P1:独立 digest-idempotent Go controls 已开放 Plan 三选一和显式 Plan-to-Deliver;模型不能代选,选择不能自动切换阶段或执行。
- Desktop D1-A1:独立 capability 已投影现有审批队列并开放 approve-once/deny;永久 Policy 拒绝、文件写入、Session Grant 和 process-disabled 结果不可绕过。
- D1-M1/P1/A1 三切片功能门:最终全仓 ordinary、Windows Desktop tag、73 项前端测试、strict TypeScript、OpenAPI、Vite/Windows production build 与 npm audit 通过;组合审计无已知高/中风险,边界见 ADR 0039。
- Desktop D1-M2:显式 content-free Provider 诊断与 persist-before-memory 模型路由已完成;每次诊断至多一次有界请求,公开结果无模型正文、密钥、端点、环境变量名或原始错误。
- Desktop D1-D1:exact-bound metadata-only FileEdit 队列、脱敏 Diff 与 approve-intent/deny 已完成;批准不写文件,真实 apply 仍为独立能力。
- Desktop D1-Q1 / schema v74:有界 wake/retry 意图、取消、deadline/backoff 与单 owner generation fencing 已完成;没有后台 loop、模型、工具、Run lease 或自动执行。
- Desktop D1-Q2 / schema v75:显式前台 wake consumer 已通过既有 RunSupervisor/handoff/预算/Policy/取消/fencing 消费一条到期 intent;不建立隐藏 worker,未知 in-flight handoff 保持 prepared,过期不重领且结算前不可取消,失败调用事实绑定持久化 handoff 结果。
- Desktop D1-D2 / schema v76:已批准 Diff 的独立 apply 已完成;每个 Edit 只有一个 operation,Go 在原子替换前复核 exact Run/active Session/Workspace/Approval/Policy/当前哈希,HTTP/React 不提交路径或正文,重放不二次写入。
- Desktop D1-B1:第四个窄 Wails 方法与独立 HTTP control 已完成确认式惰性 Skill 安装;不执行正文/脚本/钩子/命令/网络/Provider/工具,不自动选择到 Run。
- Desktop D1-U1:
operation_receipt.v1已统一 FileEdit apply、前台 wake consume 与惰性 Skill install 的持久化结果/重放/闭集恢复呈现;FileEdit 仅对 exact-dir/old/regular/hash-matched 内部暂存执行保守清理,React 不推导状态。 - Desktop D1-E1:Go-owned
workspace_explorer.v1与 Files 页已完成 canonical 相对路径、link/redirect 拒绝、400/200 目录界限、64 KiB UTF-8/128 KiB 脱敏投影、root/staging 隐私和instruction_authorized=false来源。 - Desktop D1-W1:只读 portable doctor、可复现 linker metadata、仓库内无 child-reparse 输出、Windows 双构建 SHA-256、PE/零 COFF timestamp/trimpath/module/非安装检查已完成;人工 Windows 10/WebView2 矩阵仍使 release-ready 为 false。
- D1-U1/E1/W1 后累计六片完整健壮性门已通过:ordinary/race 294.0/338.3 秒、普通/secure-Desktop tests/vet、staticcheck、govulncheck、module/依赖/隐私、88 项 React、确定性契约、Vite 与真实 Windows 双构建均为绿色;无已知未解决高/中风险,边界见 ADR 0042。
- GitHub Actions run
29658783000已通过实现提交5f0f397:Go control plane 5 分 49 秒、TypeScript console 32 秒、Windows Desktop shell 2 分 11 秒。 - Desktop D1-E2:完成 Go-owned 有界 Workspace filename/redacted-text 搜索;128 directory、1000 entry、64 file、50 result 上限,不建立 indexer 或 renderer host path。
- Desktop D1-C1 / schema v77:完成操作者显式 non-authorizing evidence 附加;精确 Run/Session/Workspace/hash 绑定、原子 message/event/attachment、默认关闭独立 capability,文档文本不能自授权。
- Desktop D1-U2:完成可刷新 metadata-only receipt history;最多 100 条、可按 Run 过滤、公开 opaque ID,暂存状态只读检查且不返回 operation/path/private lease。
- Desktop D1-E2/C1/U2 三切片普通功能门:全仓 Go 297.9 秒、Desktop tag、92 项 React、strict TypeScript、vet/module、确定性契约、Vite/Windows 可复现构建和 npm 零漏洞均通过;无已知未解决高/中风险。
- GitHub Actions run
29661764283已通过实现提交ffbdc72:TypeScript 34 秒、Windows Desktop 2 分 21 秒、Go/govulncheck 3 分 48 秒。 - Desktop D1-O1:完成 Go-owned
operator_action_center.v1;最多 100 条闭集 pending steering/approval/FileEdit/wake metadata,精确 Run/Mission/Session/Workspace 复核,不返回正文、命令、路径、Diff、私有 operation/lease,也不自动处理行动。 - Desktop D1-C2:完成
session_evidence_inventory.v1;只列 exact Run/Session 已附加证据的 canonical source/hash/time 与固定 false authority,不返回 message/body/requester/private identity。 - Desktop D1-K1:完成静态闭集
Ctrl+K命令面板;只能导航既有 Run 页或刷新当前查询,不提交路径、正文、审批、operation、capability 或进程请求。 - D1-O1/C2/K1 后累计六片完整健壮性门:ordinary/race 319.6/299.8 秒、普通/secure-Desktop test/vet、staticcheck、govulncheck、module/依赖/隐私、97 项 React、确定性契约、Vite 与真实 Windows 可复现构建均为绿色;真实浏览器审计修复 canonical
v1事件版本漂移和失败重连连接泄漏,无已知未解决高/中风险,边界见 ADR 0044。 - GitHub Actions run
29665187925已通过实现提交1151aaf:TypeScript 36 秒、Windows Desktop 2 分 23 秒、Go control plane 3 分 35 秒。 - Desktop D1-I1:完成
file_edit_proposal.v1、Go-issued 五分钟单意图 source handle、本地 lazy Monaco/Diff 与 pending-only proposal;不提交 host path,不直接写文件。 - Desktop D1-M3:完成
provider_credential.v1与 Windows Credential Manager;只返回配置状态,2,560-byte 上限,非 Windows 无明文回退,环境变量优先,修改后当前要求重启。 - Desktop D1-J1:完成 default-off
run_wake_worker.v1;control token + startup flag、一个 serial owner、每轮一条 due intent/一步 Supervisor,无 Tool Runner/Shell/Local/Docker。 - D1-I1/M3/J1 三切片普通功能门:Go 327.6 秒、vet、secure Desktop tag、28 文件 102 项 React、strict TypeScript、确定性 API、Vite、npm 零漏洞和可复现 Windows 双构建均通过;SHA-256
a0e6aa0a3d15ccc39712f8a0a64d7de06e4a6af426e060b6378b1011c93a1cf6。审计固定不确定 FileEdit 保存的 ID/单意图、审批后重试冲突和 Provider 空模型数组契约;桌面/移动 UI 冒烟通过,边界见 ADR 0045。 - GitHub Actions run
29671519260通过实现提交ee36405:TypeScript 42 秒、Windows Desktop 2 分 31 秒、Go control plane 3 分 54 秒。 - Desktop D1-I2:过期 source handle 仅在旧 SHA-256 仍匹配时换发;durable pending proposal 只恢复为无句柄、
editable=false的 Diff,stale/missing 不自动 rebase。 - Desktop D1-M4:系统凭证变更构建完整候选 Registry 并原子切换 generation;失败保留旧 generation,活跃调用继续使用已捕获 Provider,成功无需重启且不回传密钥。
- Desktop D1-J2:普通浏览器/Desktop 共用只读
runtime_capabilities.v1与 bounded worker health/drain;不返回 token/owner/lease/Run/private error,不能运行时启用或安装服务。 - D1-I2/M4/J2 后累计六片完整健壮性门:ordinary/race 322.9/352.8 秒、vet、staticcheck、govulncheck、module/依赖、secure Desktop、29 文件 108 项 React、strict TypeScript、确定性契约、Vite/npm、真实浏览器和 Windows 可复现双构建全部通过;OpenAPI 57 path/61 operation/125 schema,GUI SHA-256
30a3d9d19e02f32f8ea976fc071bc6942ed06fba3e7cad937310a78e46e74dfc,无已知未解决高/中风险,边界见 ADR 0046。 - GitHub Actions run
29674460349已通过实现提交7d5736e:TypeScript 38 秒、Windows Desktop 2 分 49 秒、Go control plane 3 分 43 秒。 - Desktop D1-G1:完成
repository_state.v1;exact Workspace root、纯 Go、50,000 metadata/10,000 status/200 output 上限,拒绝父发现、重定向.git与内部链接,不调用进程/网络/remote/hook。 - Desktop D1-I3:完成
file_edit_change_set.v1;最多 100 个 exact-bound FileEdit,metadata-only、独立 review/apply、无 batch/atomic mutation,partial apply 可见。 - Desktop D1-F1:完成 Code-only Journey;Scope/Plan/Queue/Review/Verify 仅导航既有 Go 能力,无 API client、无复合 mutation,Cyber 模式不自动继承。
- D1-G1/I3/F1 后累计六片完整健壮性门:ordinary 321.7 秒、final-code race 490.4 秒、vet/staticcheck/module、0 reachable/imported-package govulncheck、114 React、strict TypeScript、确定性契约、Vite/npm、真实浏览器和 Windows 可复现双构建全部通过;OpenAPI 59/63/129,GUI SHA-256
145757cb1a8bbafc9080fdc29f4ada69d34b850ca64f702310ea44578ca677a9,边界见 ADR 0047。 - GitHub Actions run
29678257802已通过实现提交d69a812:TypeScript 43 秒、Go 5 分 32 秒、Windows Desktop 5 分 29 秒。 - Desktop D1-G2:完成
repository_diff.v1;exact Workspace root、纯 Go、50 项/单项 64 KiB/总计 512 KiB、HEAD/Workspace 双侧脱敏、闭集非文本状态,不调用进程/网络/remote/hook。 - Desktop D1-V1 / schema v78:完成不可变
operator_verification_evidence.v1;独立 capability、active Session 事务复核、pass|fail|unknown、最多 100 项 inventory,command/model/approval/authority 固定为 false。 - Desktop D1-F2:完成 Code-only
code_handoff.v1;持久化 Plan/Queue/ChangeSet/Verification/Actions/Reports 有界汇总,四次 event high-water 快照重试,无 private body、resume 或 composite mutation。 - D1-G2/V1/F2 三切片普通功能门:uncached Go 308.1 秒、Desktop tag、vet、定向 staticcheck、module、120 React、strict TypeScript、确定性契约、Vite/npm、真实浏览器、隐私扫描与 Windows 可复现双构建全部通过;OpenAPI 62/67/143,GUI SHA-256
2ab74a47794287bac71877172136f02631b5cc9a44febd930e8ee7b1913ba93f,边界见 ADR 0048。 - 远端 CI
29682547524已通过实现提交cff7489:TypeScript 42 秒、Windows Desktop 2 分 34 秒、含 vet/govulncheck 的 Go 3 分 33 秒。 - Runtime H1:Tool Registry 默认 15 秒、最大 5 分钟硬超时,区分取消/超时退出并恢复 panic;内置 read/list 响应 context,
max_bytes双层受限,只打开普通文件并拒绝 FIFO/device/socket。 - Runtime H2:完成 4,096 node/8,192 edge 有界同步等待图、引用计数幂等释放、直接/间接环拒绝与 Tool/Retriever/Store/Runner 反向 Agent wait 永久拒绝;root Supervisor、Specialist parent/child 和 Tool Gateway 已接入。
- Runtime H3 / schema v79:完成
run_progress_guard.v1;相同continue三轮或无结构化进展六轮时,在同一事务提交消息/事件/checkpoint 并暂停 Run;重放不重复消息,只有后续显式paused -> running才能重置,v78 升级不伪造记录。 - D1-G2/V1/F2 + H1/H2/H3 累计六片完整健壮性门:final uncached Go 312 秒、final-code race 358 秒、Tool/等待图 20 轮、v79 Store 10 轮、普通/secure Desktop test/vet、零告警 staticcheck、module/tidy、零可达 govulncheck、120 React、strict TypeScript、确定性契约、Vite/npm、mock-only CLI、凭据/产物扫描、真实浏览器与 Windows 可复现构建全部通过;GUI SHA-256
31e0df63d3fbbccac6728ad2322196bee55d57e775a15cc34f752c0632bdc699,边界见 ADR 0049。 - 远端 CI
29688544340已通过实现提交2012bfa:TypeScript 42 秒、Windows Desktop 3 分 13 秒、含 vet/govulncheck 的 Go 3 分 54 秒。 - Desktop D1-G3:完成纯 Go
repository_history.v1;exact registered root、50 个 first-parent commit、64 个 local branch、1,024 reference scan,主题脱敏且不返回 author/email/body/remote/root,不调用进程/网络/hook。 - Desktop D1-V2 / schema v80:完成不可变
operator_verification_plan.v1;1-32 项操作者 checklist,active Code Session/Workspace/event/digest 精确绑定,与结果分离,command/model/result inference/approval/authority 固定 false。 - Desktop D1-F3:完成
code_handoff_export.v1;最多 256 KiB Markdown/JSON、source event high-water、byte count、SHA-256 与前端下载前复核,无 resume/report acceptance/apply/mutation/execution。 - D1-G3/V2/F3 三切片普通功能门:uncached Go 334.6 秒,审计后 Repository/Application/Store/HTTP 聚焦回归、vet、37 文件 124 项 React、strict TypeScript、确定性契约、Vite production build 与 Chrome 插件真实复验均通过;OpenAPI 65/71/155,边界见 ADR 0050。
- 远端 CI
29695882120已通过实现提交d70d96c:TypeScript 43 秒、Windows Desktop 2 分 39 秒、含 vet/govulncheck 的 Go 3 分 56 秒。 - Desktop D1-G4:完成纯 Go
repository_commit_detail.v1;exact lowercase object、first-parent tree diff、最多 200 项 canonical path/mode metadata,不读取 author/email/body/blob/remote/root,不 checkout、启动进程、访问网络或 hook,缺失 object/metadata link 失败关闭。 - Desktop D1-V3 / schema v81:完成不可变 plan-item/evidence 显式关联与 bounded coverage;一条 evidence 只关联一个更早 item,一个 item 可保留矛盾 observation,per-item pass/fail/unknown 计数不推导整体验证结果。
- Runtime R1:完成 simulation-only
runner_lifecycle_contract.v1;覆盖 start/wait/cancel/timeout、wait graph、TERM/KILL grace、partial/invalid start、inspect/reap 与 orphan cleanup,无 CLI/HTTP/Desktop/Agent/LocalRunner/Docker/os/exec产品接线。 - D1-G4/V3/R1 后累计六片完整健壮性门:final uncached Go/race 509/341 秒、ordinary/secure-Desktop test/vet、零告警 staticcheck、零可达 govulncheck、module/tidy、37 文件 127 项 React、strict TypeScript、确定性 OpenAPI/TypeScript、Vite/npm、mock-only CLI、隐私/产物、Chrome 桌面/390x844 与 Windows 可复现构建全部为绿色;OpenAPI 68/74/163,GUI SHA-256
77fb4d6fede1c1e3a0c3f3e9d39581e28f7a6880e0e25b222dcf0d3c701d1213,边界见 ADR 0051。 - Runtime C1:完成 ASCII/CJK/emoji/mixed-content 饱和保守 token 估算,避免非 ASCII 上下文被 rune/4 明显低估。
- Runtime C2:完成 root/Specialist 完整请求
model_context_window.v1;默认 32K 总窗口并单独预留 safety/output,只裁剪最旧普通 history,mandatory overflow 在 Provider 前失败,Router 支持 exact Provider/Model override。 - Runtime C3 / schema v82:完成 append-only
handoff_memory.v1累计交接链;predecessor/SHA-256/累计计数/单调 ordinal/Session 消息 ID 高水位/12-record 上限、v0 折叠、篡改/更新/删除/过期分叉拒绝及 summary-before-mark 崩溃恢复,文档与旧摘要不获得指令权限。 - C1/C2/C3 三切片普通功能门:uncached 全仓 Go 348.5 秒、changed-package vet、37 文件 127 项 Vitest 与 strict TypeScript 全绿;审计修复连续压缩丢失更早摘要、分离并固定 12 条 handoff 上限、零值 Router map 与 v81 downgrade fixture,边界见 ADR 0052。
- Desktop D1-G5:完成
repository_commit_file_preview.v1;exact root/object/path、regular/executable UTF-8、64 KiB 输入/128 KiB 脱敏投影、投影 SHA-256 和 false instruction authority,无 raw blob/Git mutation/process/network/hook。 - Desktop D1-V4:Code Handoff 与 Markdown/JSON export 增加最多 100 项 metadata-only verification coverage;保留 contradiction,不包含 private body,不推断 aggregate result。
- Runtime R2:
NonProductOnlyRunner contract 增加仅_test.go可见的 Windows Job Object/Unix process-group conformance;验证 graceful/forced/orphan cleanup,不接入任何产品 process start。 - D1-G5/V4/R2 后累计六片完整健壮性门:ordinary/race 380/411.2 秒、审计后受影响包 ordinary/race、ordinary/secure-Desktop、vet/staticcheck/govulncheck/module、127 Web 测试、strict TypeScript、确定性 API、Vite/npm、mock-only CLI、隐私/进程入口、Linux cross-compile 与 Windows 可复现构建全绿;OpenAPI 69/75/167,GUI SHA-256
44d54bf9d50b7cd99b89f5089833823ce0337bb0e0158ec16ef6aa9a5b415614,边界见 ADR 0053。 - Desktop D1-G6:完成
repository_file_history.v1;exact root/path、HEAD first-parent、512 commit scan/50 change 上限、metadata-only subject/status/mode,无 raw blob/patch/identity/root/rename inference/Git mutation/process/network/hook。 - Desktop D1-V5:完成
operator_verification_plan_item_coverage.v1;精确 Run/plan/ordinal、最多 100 条 association metadata、显式 outcome 与严格绑定/摘要/计数/顺序/唯一性/截断复核,无 private body、aggregate verdict、execution/approval/authority。 - Runtime R3:完成内部
runner_exit_evidence.v1;进程树确认 reaped 后只记录 exit code、每流 observed bytes、64 KiB prefix count/SHA-256 与 truncation,raw output 和产品 starter 固定缺席。 - D1-G6/V5/R3 普通三切片门:uncached Go 373.3 秒、focused race、vet/affected staticcheck/module、37 文件 127 Web、strict TypeScript、确定性契约、Vite/npm、Desktop tag、Linux cross-compile 与 Windows 可复现构建全绿;OpenAPI 71/77/170,GUI SHA-256
c96047d7f3ea0afbe3b2f54f1c4ded197a861b29d644cb2edb449c8b3e46b031,边界见 ADR 0054。 - Desktop D1-G7:exact-file-history 行复用既有 exact-commit detail/redacted preview;deleted/symlink/submodule 不预览,无 raw Git/mutation/process/network/hook 新入口。
- Desktop D1-V6:exact-item evidence 使用 route-scoped opaque cursor、100,000 offset window 与逐页严格复核;React 每次加载 25 条并拒绝跨页 aggregate/high-water/ID/顺序漂移,无 private body 或 verdict inference。
- Runtime R4:内部
NonProductOnly增加 post-reap stdin/descriptor/resource metadata;exit/runtime 独立超时、联合验证、原子提交,raw input/env/descriptor identity/network telemetry/product starter 固定缺席。 - D1-G7/V6/R4 后累计六片完整健壮性门:ordinary/race 377.3/409.8 秒、ordinary/secure Desktop、vet/staticcheck/双路径 govulncheck/module、37 文件 127 React、strict TypeScript、确定性契约、Vite/npm、mock-only CLI、隐私/进程入口、Linux cross-compile 与 Windows 可复现双构建全绿;OpenAPI 71/77/170,GUI SHA-256
1d51529b1a6d7d90e121e770faa54c9f4d77b4a96d3c0d920fe091178a299da2,边界见 ADR 0055。 - Desktop D1-G8:完成
repository_commit_comparison.v1;同一注册 Workspace 的任意两个 exact lowercase local commit tree 有界 metadata compare,不要求 ancestor,无 author/body/blob/patch/root/remote/rename inference/Git mutation/process/network/hook。 - Desktop D1-V7:exact-item evidence 改为 event-high-water snapshot + event/ID keyset;cursor 绑定 exact route/snapshot/anchor/consumed,Store 重算 anchor rank,后续 append 不移动旧页,100,000 行窗口以
page.truncated明确结束。 - Runtime R5:内部
NonProductOnly增加 configured wall timeout/grace 与 Go termination-control cause evidence;CPU/memory/OS quota verification/signal identity/product execution 固定缺席,四份 post-reap evidence 原子提交。 - D1-G8/V7/R5 三切片集成门:uncached Go 391.1 秒、focused race、全仓 vet/staticcheck、module verify、ordinary/secure Desktop、37 文件 128 React、strict TypeScript、确定性契约、Vite/npm 与 Windows 可复现双构建全绿;OpenAPI 72/78/171,GUI SHA-256
748411c3b3dfd56768c814fd06b6da7e5e81dcd636ad69b658d862afca313e01,边界见 ADR 0056。 - Desktop D1-G9:comparison 行按 base/head 可用 regular/executable side 复用既有 exact redacted preview;选择绑定 Workspace/object/path,预览显示实际 hash/path,无新 Git route/authority。
- Desktop D1-V8:新增 deterministic
operator_verification_plan_item_snapshot_export.v1Markdown/JSON 下载回执;exact binding/high-water、最多 100 references、计数/截断、SHA-256/bytes/MIME/filename/256 KiB 上限,无 private body、identity、verdict、mutation、approval 或 execution。 - Runtime R6:内部
NonProductOnly增加 logical lifecycle timeline 与 independent Go deadline-budget evidence;无 wall-clock/backend timing/process identity/cumulative deadline/CPU-memory-OS quota claim,六份 post-reap evidence 原子提交。 - D1-G9/V8/R6 后累计六切片完整健壮性门:ordinary/race 387.3/395.8 秒、ordinary/secure Desktop、vet/staticcheck/双路径 govulncheck/module、37 文件 129 React、strict TypeScript、确定性契约、Vite/npm、mock-only CLI、隐私/产品入口、Linux cross-compile 与 Windows 可复现构建全绿;OpenAPI 73/79/172,GUI SHA-256
7aa5c3bf67a0af12e51e396977632e5dcc21c74dc04411d3fec7b6f09719aeef;审计修复 export format 空白归一化低风险回归,边界见 ADR 0057。 - Desktop D1-G10:完成 Workspace/base/head/path 精确绑定的成对脱敏预览;复用两次既有 exact preview,one-sided change 显示明确 absent side,无新 Git route/raw content/mutation/process/network/hook。
- Desktop D1-V9 / schema v83:完成不可变 deterministic snapshot receipt history;导出重建、写锁后二次绑定/高水位/计数复核、event+receipt 原子提交、update/delete/过期新操作拒绝、幂等重放、v82 空升级、100 条公开历史和全 false acceptance/authority 语义。
- Runtime R7:内部
NonProductOnly对六份 post-reap evidence 生成 map-free bounded canonical SHA-256 receipt;规范正文不保留,wall-clock order/raw output/process identity/OS limit/product execution claim 固定 false,七字段原子提交。 - D1-G10/V9/R7 三切片普通功能门:uncached Go 394.1 秒、全仓 vet、Desktop boundary、37 文件 129 React、strict TypeScript、确定性 OpenAPI/TypeScript、Vite 与 Windows 可复现双构建全绿;OpenAPI 74/81/176,GUI SHA-256
d5e37e193223a41939598edceb77a92637430b0c87c52233cdafb9c2fda10bb5;审计修复 embedded control DTO、inventory enum 与 live-route 有效请求夹具三项低风险契约/验证问题,边界见 ADR 0058。 - Desktop D1-G11:成对脱敏预览增加 comparison-bounded previous/next 导航;选择仍精确绑定 Workspace/base/head/path,缺失侧不查询,无新 Git route/raw content/mutation/process/network/hook。
- Desktop D1-V10 / schema v84:每个 exact snapshot receipt 可记录一次 immutable
metadata_confirmed|metadata_disputed非授权复核;digest/event/Run/active Code Session/Workspace/event 原子绑定,公开不含 reviewer identity 且 acceptance/approval/authority/execution 全 false。 - Runtime R8:为既有 non-product evidence-set receipt 增加 normal/forced-timeout 两组 Windows/Linux canonical byte/SHA-256 黄金向量;无 raw output/process identity/product starter。
- D1-G11/V10/R8 后累计六切片完整健壮性门:ordinary/race 357.6/383.4 秒、聚焦 race 10 轮、ordinary/secure Desktop test/vet、staticcheck、双路径 govulncheck、module、37 文件 130 React、strict TypeScript、确定性契约、Vite/npm 与 Windows 可复现双构建全绿;OpenAPI 75/83/180,GUI SHA-256
3bbf545b5ee07597d32345a8dce4f49f063475d881b164a18abf00fd5ff9bc6f;审计修复四项低风险问题,无已知未解决高/中风险,边界见 ADR 0059。 - Desktop D1-G12:paired preview 成为可聚焦键盘区域;左右键只导航有界候选,Escape/关闭按钮恢复精确触发焦点,modified key 和边界移动无效,无新 Repository/Git/authority。
- Desktop D1-V11:Code Handoff/export 增加最多 20 条 receipt-review metadata 与 confirmed/disputed 摘要;Go 独立复核绑定、唯一性和降序,identity/body/acceptance/authority/execution 继续缺席或 false。
- Runtime R9:内部 8 KiB strict receipt compatibility decoder 与一个有效基线/11 组拒绝向量已完成;无产品 import、Runner starter、filesystem/network/subprocess。
- D1-G12/V11/R9 三切片功能门:uncached Go 403.0 秒、focused HTTP/Runner、vet、37 文件 130 React、strict TypeScript、Vite/npm、确定性 75/83/182 契约、secure Desktop 与 Windows 可复现双构建全绿;GUI SHA-256
a02843a00fc050d9eee51426fc460a0b40eb3413a256c6fb855a838b562c9a72;四项低风险审计修复后无已知未解决高/中风险,边界见 ADR 0060。 - Desktop D1-G13:Handoff receipt-review reference 可进入既有 Verify;review/receipt 全字段和当前 plan/item digest 全部精确匹配后才聚焦,漂移/截断无 fallback,目标离开 Verify 即清除,无新 API/authority。
- Desktop D1-V12:Code Journey 增加最多三条 metadata-only/non-authorizing receipt-review audit facts、计数/event/time/truncation 和同一精确 Verify 导航;无 identity/body/browser persistence/capability。
- Runtime R10:normal/forced 两组内部 accepted receipt-envelope 固定 660 bytes/SHA-256,并通过 strict decode、typed compatibility 与 byte-identical re-encode;无产品 import/subprocess/network/Runner starter。
- D1-G13/V12/R10 后累计六切片完整健壮性门:ordinary/race 421.0/509.5 秒、vet/staticcheck/双路径 govulncheck/module、37 文件 134 React、strict TypeScript、确定性 75/83/182 契约、Vite/npm、secure Desktop 与 Windows 可复现双构建全绿;GUI SHA-256
7ae75f36c2291fbf9e7d9e72071ae8d8534f4e27dd56c6d34bd04dc064f47a19;五项低风险审计修复后无已知未解决高/中风险,边界见 ADR 0061。 - P10-A1/A2/A3:完成 Go-owned
analyzer_protocol.v1/result/error 严格边界、Rust 1.97.1 确定性 metadata fixture、五组 Go/Rust shared golden vectors 与独立 CI;无 Registry、产品 process bridge、持久化或 Artifact commit,边界见 ADR 0062。 - P10-A1/A2/A3 三切片功能门:394.6 秒 uncached Go、vet、百万级 analyzer fuzz、Rust fmt/test/clippy、fixture smoke、134 Web、strict TypeScript、确定性 API、Vite/npm/RustSec、secure Desktop 与 Windows 可复现双构建全绿;GUI SHA-256
69ed40aede0cfc23e075df824fecf6c1ef7b4b0586a8f4b685b7d8aa95dde3b4,五项低风险修复后无已知未解决高/中风险。 - P10-B1/B2/B3:完成无 executable path/starter 的惰性 analyzer descriptor Registry、memory-only/no-extraction
archive.inventory.v1协议、Rust ZIP inventory 与五组共享对抗向量;产品调用继续关闭,边界见 ADR 0063。 - P10-B1/B2/B3 后累计六切片健壮性门:380.2/401.5 秒全仓普通/race Go、额外 20 轮 analyzer race、约 1299 万次 fuzz、vet/staticcheck/govulncheck/module、7+2 Rust、134 Web、strict TypeScript、确定性 75/83/182 OpenAPI、Vite/npm、secure Desktop 与 Windows 可复现双构建通过;GUI SHA-256
871c6270de44f3d6aecd31064127cdbfb400c5d6e6936e44698bcc30b0c611db。RustSec 加载 1,166 条官方 advisory 并扫描 42 个锁定 crate 依赖,检出零已知漏洞。 - Desktop D1-UX1:用户可见产品名统一为 Prayu;
cyberagentCLI、Go module、数据目录、环境变量、HTTP 兼容头、凭证目标、OpenAPI/SARIF 身份和 Windows class name 保持兼容,不迁移 schema。 - Desktop D1-UX2:接入用户提供的工作台背景、Prayu 艺术字和独立设置背景;选中项固定暖黑底、橙色图标、米黄色文字和 CSS 橙色笔刷,正文为米黄色半透明表面。
- Desktop D1-UX3:设置导航、真实只读运行时事实、显示密度偏好、侧栏控制及 1440x900/390x844 响应式布局完成;TypeScript 无新增凭证/Policy/模型/工具/文件/进程权限,边界见 ADR 0064。
- P10-C1/C2/C3:完成无启动 invocation candidate、密封 Disabled/Fake Transport Go 桥接与八类失败/重放向量;没有真实 subprocess、Run/Event/SQLite/Artifact 或产品调用,边界见 ADR 0065。
- P10-C1/C2/C3 后累计六切片健壮性门:最终 418.5/459.2 秒普通/race Go、20 轮 analyzer race、约 465 万次本批 fuzz、vet/staticcheck/双 govulncheck/module、7+2 Rust、137 Web、strict TypeScript、确定性 OpenAPI、Vite/npm、secure Desktop 与 Windows 可复现双构建通过;GUI SHA-256
82a5f7b4f012c0bc39da13d3b00cc98831e8002653a4a59f54d58f63e7126b50,四项验证/完整性修复(含 ZIP 跨输入成功/拒绝结果重放拒绝)后无已知未解决高/中风险。 - P10-D1:完成 strict executable identity/preflight;精确绑定 descriptor/protocol、GOOS/GOARCH、bytes/SHA-256,不保留 path/command/env/raw bytes,descriptor deterministic 与 executable semantics verified=false 分离,格式验证与全部启动/产品 authority 为 false。
- P10-D2:完成仅
_test.go可用的 Rust subprocess conformance adapter;公开 NewBridge 拒绝,stdin/stdout/stderr 有界,production analyzer 无进程 import/入口。 - P10-D3:完成真实 Rust success/rejection/timeout/cancel/crash 与 Linux/Windows TERM-KILL、tree reap、orphan、malformed output、stderr privacy 门;产品调用与持久化继续关闭,边界见 ADR 0066。
- P10-D1/D2/D3 三切片功能门:最终 321.1 秒全仓 Go、五轮聚焦 race、约 189 万次新信封 fuzz、vet/staticcheck/module、Analyzer govulncheck 零漏洞、7+2 Rust、137 Web、strict TypeScript/OpenAPI、Vite/npm、secure Desktop 与 Windows 可复现双构建全绿;GUI SHA-256
649c7107fdc6e8bad3b718e705d7ce9a5003ea7891c649606695286adf61bf93,语义认证、环境继承、race 冷启动、wait 所有权和测试 transport 产品 codec 隔离五项审计修复后,启用路径无已知未解决高/中风险。本批为新六片周期前三片。 - P10-E1:完成与 invocation/identity/preflight/outcome/结果正文精确绑定的 validated-result 与无正文 Artifact candidate;无路径、Run/Session/Workspace、Store/Event、发布或 commit authority。
- P10-E2:完成仅
_test.go的 mode-0600、file-sync、same-volume hard-link 原子暂存/重放/回滚/崩溃恢复门;rollback 只清理精确本方信封或中断前缀,外来同名文件保留。 - P10-E3:完成 20 项 required/unimplemented/unverified/start-blocking 且不可 override 的产品 adapter 威胁模型;格式、来源、隔离、资源、操作者与恢复条件仍全部阻塞启动,边界见 ADR 0067。
- P10-D1 至 P10-E3 累计六切片完整健壮性门:最终 ordinary/race 397.6/462.5 秒、staging race 20 轮、审查中真实 Rust/process-tree/staging race 10 轮、约 216.75 万次 fuzz、vet/staticcheck/module、7+2 Rust、RustSec、137 Web、strict TypeScript/OpenAPI、Vite/npm、secure Desktop、Linux cross-compile 与 Windows 可复现双构建全绿;GUI SHA-256
10effa0de5f5fc159e43f99aa97f45fc7579e4413b4ec0f3c7051dd4e217dabf。govulncheck 仅保留未导入openpgp的 module-level GO-2026-5932;一项低风险 rollback 所有权问题修复后,启用路径无已知未解决高/中风险。 - Desktop D2(发布成熟度阶段):发布便携 ZIP 与签名 MSIX,处理 WebView2 检测、per-user 安装、升级/降级、卸载、用户数据保留、SBOM、哈希与签名;自动更新另设门禁。
- Desktop D3:企业 MSI、Store、远程环境、自定义协议、文件关联、自启动和后台服务按需独立立项,不在基础桌面端默认启用。
- Monaco 只编辑 Go 授权的有界 source,并只创建待审 FileEdit proposal。
- xterm.js 只连接 Go 创建的用户所有 Debug ConPTY;默认关闭、用户输入优先,原始终端字节和环境不持久化,Agent 默认不能输入。
验收标准:CLI、TUI、CI、Web 对同一 Run 显示一致状态;关闭 UI 不会停止后台 Run。当前 golden 已固定五类 Run lifecycle、Run/Mission/Session/status、完整 event sequence/tail、Agent count、Headless 0/4/7 终态退出、TUI 截断、HTTP cursor、空页和零事件续传语义;前端测试同时固定终态徽标、opaque cursor 追加与 bearer 不进入 URL。
状态:进行中;A1 至 E3 已完成,产品调用未开放
- 固化 Go-Rust v1 request/result/error JSON envelope、超时、大小限制、能力位和十四个错误码;无 process starter。
- 建立 Rust 1.97.1/Cargo workspace、锁定依赖和纯 stdin/stdout metadata fixture;输入无路径/命令/配置/密钥/网络,输出无原文。
- 建立 Go/Rust 共享语义与 bytes/SHA-256 黄金向量、Rust fmt/test/clippy CI 和 Go fuzz;RustSec 零已知漏洞。
- 实现惰性 Analyzer Descriptor Registry;描述符只声明精确协议/限制/全 false capability/authority,不保存 executable path 且没有动态注册或启动入口。
- 首个分析器实现 archive inventory:只检查内存 ZIP central directory,不打开正文、不解压、不写文件,并固定 benign/traversal/duplicate/oversize/ratio 风险向量。
- 建立无启动
analyzer_invocation.v1候选和密封 Disabled/Fake Transport,固定 deadline/stdout/exit/result 失败语义、restart-independent replay 与确定性成功/拒绝结果对当前请求的精确绑定。 - 独立设计只导入标准库的 disabled/fake Go bridge;真实子进程生命周期仍须下一阶段单独审计,未通过前不接 Run/Event/SQLite/Artifact。
- P10-D1/D2/D3:已建立无启动 executable identity/preflight,并用仅测试、明确 non-product 的 Rust fixture adapter 固定 crash/timeout/cancel/TERM-KILL/tree-reap/orphan/stderr 边界;Linux/Windows CI 均执行真实夹具门。
- P10-E1/E2/E3:已建立无授权 validated-result/Artifact candidate、test-only atomic staging/rollback/replay/crash recovery,以及 20 项产品 adapter 启动阻塞控制;本阶段仍不启动产品进程。
- P10-F1/F2/F3:已建立纯 caller-byte PE/ELF/architecture 证据、digest-only release manifest/operator allowlist 候选和仅接受设计候选的 resource/sandbox launch plan review;路径、命令、进程、网络、持久化与产品启动权限全部保持关闭,见 ADR 0085。
- P10-F1/F2/F3 三切片功能门:最终 analyzer 普通/race、vet、零告警 staticcheck 与 Rust 7+2 测试通过;全仓普通 Go 门在组合审计前通过,审计收紧格式边界和避免过度声明的字段后,受影响包再次全绿。schema v92 与产品入口不变。
- P10-G1/G2/G3:已建立纯 caller-byte canonical Ed25519 detached signature/provenance 验证、精确 scope/limits 操作者批准收据,以及仅
_test.go可用的 Windows Job Object 与 Linux rlimit/no_new_privs/seccomp enforcement conformance;产品 process starter、授权与持久化入口仍为零,见 ADR 0086。 - P10-G1/G2/G3 累计六切片健壮性门:513.5 秒 uncached 全仓 Go、547 秒全仓 race、全仓 vet/staticcheck、零可达 govulncheck、Go module、48 文件 178 项 Web、strict TypeScript/Vite、零漏洞 npm audit、Rust fmt/test/clippy/RustSec、secure Desktop 与 Windows 可复现双构建通过;传递依赖
brace-expansion/postcss已固定到修复版,GUI SHA-256d9bf7dc005d513046777cf7ad6a8fcf49a64190de1bef76ca822cbaf53ca9e48。审计未发现启用路径上的未解决高/中风险。 - P10-H1/H2/H3:已在平台
_test.go中证明路径替换后的 caller-owned immutable-handle/FD handoff、Windows Low Integrity primary token 与 Linux user-namespace 低权限上下文,以及 Windows protected-DACL/MIC、Linux Landlock 的只读输入/私有 staging/no-replace/cleanup 符合性;专用 OS 账户、完整 filesystem sandbox、产品 starter 和全部运行/持久化权限仍为 false,见 ADR 0087。 - P10-H1/H2/H3 三切片功能门:最终全仓普通 Go 435.4 秒、Analyzer ordinary/race、vet、零告警 staticcheck、Linux 无 CGO 交叉编译及 Ubuntu 原生 H1/H2/H3 通过;远端复核后再修复 Windows UAC elevation 误判(显式禁用并检查有效 Administrators SID)与
undici <7.29.0新公告,本地五轮 Windows 定向、178 项 Web、build/npm audit 全绿,schema v92 与产品入口保持不变。 - P10-H 远端跟进:run
30873766068通过 Web/Ubuntu 原生边界并暴露 Windows checkout ACL 与既有 Skill removal 陈旧快照竞态;helper 现位于 caller-SID/SYSTEM protected Medium Integrity 私有目录,管理员 SID 仍禁用;幂等 removal 观察到原子 operation 后刷新 tombstone。Windows 10 轮、Skill ordinary 20 轮/race 5 轮及受影响包 race/vet/staticcheck 通过。 - P10-H 托管 Windows 证据分级:run
30877113396通过完整 Go/Web/Ubuntu 门,但 GitHub Windows 服务会话在已验证 Low Integrity helper 初始化前精确返回0xc0000142。父进程先复核同一用户 SID、管理员成员关闭、Low Integrity 与权限上限;CI 仅对 GitHub Windows + 空输出 + 精确状态显示 verbose skip,其他错误失败。本机真实子进程十轮通过;skip 不作为生产证据,产品 starter 仍关闭。 - P10-I1/I2/I3:已建立精确重建 F/G/H 证据的 20 项产品准入矩阵、域隔离 Ed25519 操作者一次性请求合同,以及覆盖 intent/start/deadline/cancel/crash/orphan/collision/replay/stale-generation 的 10 项恢复验收;生产验证、能力签发/消费、starter、持久化和全部 authority 仍为 false,见 ADR 0088。
- P10-I 三切片与累计六切片健壮性门:全仓普通 Go 554.5 秒、race 617.8 秒、vet/staticcheck/govulncheck/module verify、48 文件 178 项 Web、build/npm audit、Rust fmt/test/clippy/RustSec、Desktop 边界与 Linux Analyzer 交叉编译均通过;无新增 migration/API/UI/CLI/进程入口,schema 保持 v92。
- P10-J1/J2/J3 / schema v93:新增唯一 nonce 的签名请求账本、精确 Run/Workspace/operator/evidence 绑定、generation-fenced 写前意图、原子 consume/expiry/cancel、每代只追加脱敏收据,以及只把悬空 consumed/过期 prepared 关闭为 recovery-required/expired 的重启协调;仅允许 Disabled/Fake,真实 process、network、Artifact 与全部 authority 继续为 false,见 ADR 0089。
- P10-J 三切片功能门:覆盖签名链到 durable 投影、幂等重放、nonce 冲突、错误 Run/Workspace、并发 generation 胜者、终态封闭、重启恢复、v92→v93 迁移、SQL 未知/扩权字段、UPDATE/DELETE 拒绝和脱敏 Run events;没有新增 CLI/HTTP/Desktop/Tool/Skill/模型路由。
- P10-K1/K2/K3:选定 Go 内嵌
wazero v1.12.0Interpreter + Rustwasm32-wasip1为默认 Analyzer 隔离候选;固定 256 MiB memory/16 MiB module 上限、无继承宿主状态/文件系统/网络/native process,完成真实 release fixture 的 compile-only import/export/memory 评估,以及 per-invocation runtime/module/guest、deadline、close、重试和 metadata-only recovery 所有权,见 ADR 0090。 - P10-K 三切片功能门:Analyzer 全包、聚焦 race、vet/staticcheck、module verify/tidy、Rust fmt/7+2 tests/clippy、真实 WASI release build/assessment 全绿;审计拆分 import 名称库存与签名校验,并精确限制函数导出。
InstantiateModule、guest execution、WASI host registration、capability、Artifact 和产品路由均不存在;schema 保持 v93。本批是新六片周期前三片,未重复整仓健壮性门。 - P10-L1/L2/L3 / schema v94-v95:真实内嵌 WASI fixture 已证明有界内存 stdin/stdout、deadline/cancel/runtime close 和确定性结果校验;随后新增最长五分钟、精确绑定 Run/Workspace/请求/模块、只保存摘要的一次性 capability 与原子 consume 防重放,最后把 consumption、脱敏 execution、metadata-only Artifact 和 Run events 在 schema v95 中原子提交。原定 L3 整仓门按操作者扩批要求移动到 M3 之后,L3 只运行定向功能门。
- P10-M1/M2:固定 Analyzer 经 control-token HTTP/OpenAPI、Desktop capability 和 React 面板开放,仍不接受模块/命令/argv/env/mount/network/process;桌面新增默认中文、可持久化中英文切换与现存界面文案本地化。真实模型聊天链已通过 Anthropic-compatible SSE 集成测试,覆盖 Windows 系统凭证 Registry、Harness 资格、模型路由、Run/Session、持久用户消息、Supervisor step 和 SQLite 助手消息回读。
- P10-M3:生成只启用安全操作者能力的便携启动器和中英试用说明,完成干净
CYBERAGENT_HOMEDesktop 启动/恢复冒烟、Windows 便携包校验与操作者人工试用准备;启动器只传入--operator-preview,不开放完全访问、最大 Debug、完整 CDP、Agent 持久终端或 Wake Worker。 - P10-L1 至 P10-M3 发布前累计六切片健壮性门:全仓普通 Go(显式 20 分钟包上限)610.6 秒、全仓 race 503.5 秒且零竞态,vet/staticcheck/govulncheck/module、50 文件 182 项 React、TypeScript/OpenAPI/Vite/npm、Rust fmt/7+2 tests/clippy/RustSec/WASI release、真实 Anthropic-compatible 桌面对话链连续三次、Windows 可复现构建和隔离 Desktop smoke 全绿。审计修复 Store 并发迁移账本竞态与 Analyzer 工作区文件读取 TOCTOU;当前没有已知未解决高/中风险。GitHub 托管 CI 在提交推送后独立验收。
- 2026-08-08 桌面人工验收修复:空 Workspace 注册表首次启动自动注册 Go-owned
default;首屏与 Session 输入框支持 Enter 发送、Shift+Enter 换行和 IME 防误发并移除蓝色文本框轮廓;Provider 状态区分未配置与失败;DeepSeek 关闭默认 thinking,并按 Anthropic 规范把tool_result置于同消息文本前。真实单轮诊断、两调用 Harness 资格与隔离 Session 对话均通过,MiMo 本机未配置且未伪造网络测试。 - 2026-08-08 托管 CI 安全公告收口:不关闭
npm audit门,仅将传递依赖js-yaml 4.3.0与nanoid 3.3.16精确升级到修复版4.3.1与3.3.17;184 项 React、TypeScript、OpenAPI、Vite build 与 high-level npm audit 全绿。
阶段验收:固定内嵌 Analyzer 的真实执行、显式一次性授权、durable recovery、原子 Artifact/事件提交、产品入口和桌面对话闭环已完成;畸形、未来、重复、扩权、崩溃、超时、取消、错误 analyzer、未知退出、超大输入/输出和工作区逃逸均失败关闭。任意外部模块、宿主进程 Analyzer、挂载、网络、命令、argv 与环境仍没有入口;若未来开放,必须另行解决 TOCTOU-safe immutable identity、签名/来源验证和独立资源沙箱验收,不能继承本批固定模块的接纳结论。
状态:最后阶段
- P11-A1:Go 固定
safe-web、ctf-lab、ctf-instrumented三档浏览器描述和全 false 运行权限。 - P11-A2:精确 Origin、私网/回环/元数据分类、重定向与 DNS 结果复核、literal-IP 固定。
- P11-A3:一次性隔离、代理 credential 引用、抓包/改包/重放/安全放宽候选和无启动会话计划;边界见 ADR 0069。
- Desktop D1-UX4:Windows Wails 改为无边框窗口,React 标题栏只调用当前 Wails runtime 的最小化、最大化/还原与关闭;无安装器、注册表或第二宿主。
- Desktop D1-UX5:侧栏默认 286 px、范围 232-420 px,支持透明拖拽热区、键盘调整、双击复位和显示偏好持久化;选中态改为纯 CSS,不再粘贴概念截图。
- Desktop D1-UX6:新 Run/Run/Session 共享 Agent 输入控件,附件、目标/计划、Skill、模型和上下文复用既有 Go 边界;Provider 未支持的高/最高推理强度保持禁用,边界见 ADR 0070。
- P11-B1:只扫描 Windows Known Folder 下 Go 固定的 Edge/Chrome/Chromium 路径;绑定非链接普通 PE、版本、架构、大小与 SHA-256,不查 PATH、不启动,签名/launch trust 明确为 false。
- P11-B2:一次性 Profile 精确目录、owner marker 摘要、碰撞分类、N→N+1 恢复栅栏与 released-only 清理候选;没有目录创建、写入、改名或删除权限。
- P11-B3:包内密封 Disabled/Fake CDP transport,覆盖 navigation/DOM/screenshot/request-capture 的有界 metadata-only synthetic 结果;边界见 ADR 0071。
- Desktop D1-UX7:完成打开工作区、摘要、底部面板和右侧栏四控件;摘要/底栏/右栏独立组合,审阅/浏览器/文件/侧边任务快捷键可用,无截图占位。
- Desktop D1-UX8:摘要、审阅、文件和侧边任务复用既有 Go 有界投影;底部终端与右侧终端/浏览器保持明确未启动,无 PTY、Shell、进程或网络。
- Desktop D1-UX9:完成 pathless
desktop_workspace_open.v1;只接收 Workspace/launcher ID,Go 保留目录,原生确认后仅启动固定外部应用,禁止 renderer path/command/env/args 与 Agent authority,边界见 ADR 0072。 - P11-B1/B2/B3 + D1-UX7/UX8/UX9 累计六切片健壮性门:串行 ordinary/race Go 512/603 秒、vet/staticcheck、Desktop race/tag、双 govulncheck 零可达、module、148 Web、TypeScript/OpenAPI/Vite/npm、Rust fmt/test/clippy/缓存 RustSec 与 Windows 可复现双构建通过;GUI SHA-256
8aaf3365e3c4d2e41b6f6b6dbf75f1b580a48d24419ba288d4235a41b5549cb8。在线 RustSec 更新因 GitHub I/O 失败;并行 Go 的 SQLite migration 争用作为测试性能残余记录;审计修复非规范 Workspace root 的一项低风险未来接线问题。 - P11-C1:同一只读文件句柄绑定 bytes/SHA/PE/file identity 与缓存限定 Windows Authenticode;Chrome/Edge 固定发布者可进入
accepted_for_review,Chromium 继续拒绝,launch trust 不完整。 - P11-C2:schema v85 immutable launch attempt/generation lease/idempotency/event,精确绑定 Session/Run/Workspace/executable/Profile generation/Scope/budget/backend/process-tree;Disabled/Fake lifecycle 不启动进程。
- P11-C3:活动 lease 内独立 operator review,owner/reviewer 摘要必须不同并重算 attempt fingerprint;接受仍不授予 process/network/profile-write/termination/cleanup/CDP/Artifact authority,边界见 ADR 0073。
- P11-B1/B2/B3 + P11-C1/C2/C3 累计六切片健壮性门:串行 ordinary/race Go 约 545/660 秒、vet/staticcheck、双 govulncheck、module、148 Web、TypeScript/API/Vite/npm、Rust fmt/test/clippy/audit/真实夹具和 Windows 可复现双构建通过;只读 Chrome/Edge Authenticode 烟测检查两个候选且零启动。
- Model Harness A1:完成
model_harness.v1精确 Provider/Model transport/tool/JSON/streaming/qualification 档案;Mock 离线可信,Anthropic-compatible 默认资格校验,绑定变化失败关闭。 - Model Harness A2:Root、Specialist、read-only Fan-out 使用统一调用前预检;Root 只发送合格工具,Specialist/Fan-out 固定 no-tool,并按 profile 切换 native/prompt JSON。
- Model Harness A3:完成 CLI/HTTP/Desktop/React 独立资格入口;最多两次 synthetic ToolCall/ToolResult/strict-JSON 探测,Tool 不执行,内容不返回,exact-binding 七天元数据记录复用现有 Provider settings,边界见 ADR 0074。
- Model Harness A1/A2/A3 三切片功能门:全仓 Go 约 302.5 秒、vet、42 文件 149 React、strict TypeScript、Vite 与 76/84/185 OpenAPI generation 通过;审计修复 Fan-out shard range 值拷贝未写回协议策略的一项中等可靠性问题并补回归测试,启用路径无已知未解决高/中风险。
- P12-A1 / schema v86:新增
preview|controlled|debug|cyber执行交互意图、显式操作者确认、不可变快照与幂等操作;迁移旧 Run 为preview/untrusted,不伪造事件或权限,边界见 ADR 0075。 - P12-A2:新增进程内 Agent 终端输入租约;精确绑定 Workspace/Run/terminal/interaction snapshot+revision/mode,随机 bearer 不落盘、最长 15 分钟、支持多层撤销且重启失效;活动与撤销摘要分别限制 256 项,租约不创建终端或进程权限。
- P12-A3:新增
git-status、git-diff-check、go-version、powershell-workspace-list四种固定模板的非启动命令计划与 CLI;禁止任意 executable/raw shell/env/stdin/network,固定start_blocked=true。 - P12-A1/A2/A3 三切片功能门:最终全仓 Go 507.1 秒、vet、42 文件 149 React、strict TypeScript/Vite build、README v1-v86 顺序和无进程启动审计通过;审计修复 v86 旧迁移夹具链、Run 状态变化后的幂等回放、撤销租约占用活动容量和过期 interaction scope 四项健壮性问题,启用路径无已知未解决高/中风险。
- P12-B1 / schema v87:
controlled四种固定模板接入 Windows 受限低完整性令牌和创建时 Job Object;单进程、512 MiB、闭合 stdin/环境、64 KiB capture/64 MiB observed、超时/取消/整树回收,写前 intent 与不可变摘要 receipt,raw output 不落库。PowerShell 相对路径使用 Go 生成的 canonical UTF-8 hex 数据传输,固定脚本解码后才交给LiteralPath,拒绝表达式注入。SQLite 自身复核精确 capture/observed/truncated/digest/time/limit 关系。它不是任意 Shell 或独立网络沙箱。 - P12-B2:实现默认关闭、用户所有的 Windows ConPTY + xterm 生命周期和界面;只接受 exact Code/Local/Debug trusted Workspace,用户显式启动并默认独占输入,会话/环境/输出不持久化。
- P12-B3:内部 Agent 输入桥只消费 P12-A2 精确短租约,不启动/替换/重定向终端;已接入锁屏、断开、注销、睡眠/恢复、应用退出、Profile/interaction 变化、Run 终止和 terminal 替换撤销。Run 的 Workspace ID 不可变;内部另有 Workspace-scope 撤销方法供未来独立切换入口调用,但 renderer 当前既不能切换租约 scope,也不能签发租约。
- P12-B1/B2/B3 三切片及累计六切片健壮性门:全仓串行 Go 796.6 秒、vet、零告警 staticcheck、Runner/Terminal race、真实 Windows restricted-process/ConPTY/host-boundary opt-in smoke、43 文件 151 React、strict TypeScript/Vite、npm 零漏洞、module verify/tidy、零可达 govulncheck 和 Windows 可复现双构建全绿;GUI SHA-256
6f60f97096a06305e26d3c68ef26f93622c80a4784ad23ea72d2b28353fc2e77,release_ready=false。审计修复 PowerShell 路径表达式注入、回执关系绕过、Win32 pipe read handle 双重所有权、终端 stale-start 与关闭清理;启用路径无已知未解决高/中风险。 - P12-C1 / schema v88:新增
run_execution_permission.v1不可变快照与幂等操作;所有新旧 Run 默认conservative,四档策略固定审批、命令、文件、网络、持久终端、后台进程与 Agent 输入上限,快照永久固定零运行时授权。 - P12-C2:CLI、HTTP/OpenAPI、Desktop bootstrap 和 React 工作台接入
conservative|approval|full_access|debug选择;高权限模式要求自己的精确确认,模型/Agent/Skill/仓库内容不可切档,HTTP capability 默认关闭。 - P12-C3:新增 Go
executionauth统一判定,并在现有固定模板执行入口重新检查当前 Run 权限;permission-control、danger-full-access、debug-maximum-access 启动闸门单调依赖,Debug Desktop 还必须显式开启用户终端。持久化选择不随重启恢复权限。 - Desktop D1-UX10:新增独立“权限”设置页,将 Run-scoped 权限与执行控制集中展示;无 Run 时失败关闭。设置侧栏复用 232/286/420 px 有界拖拽,Windows 改用原生 Acrylic、透明 WebView、浅/深色令牌和 CSS 圆角白色选中态,不再使用整页背景图或截图选中素材;边界见 ADR 0078。
- P12-C1/C2/C3 + D1-UX10 功能门:全仓 Go、vet、零告警 staticcheck、零可达漏洞 govulncheck、五个高风险包 race、Desktop secure tags、module verify、OpenAPI 78/86/192 精确再生、45 文件 156 React、strict TypeScript、Vite production build 与 npm audit 零漏洞全绿;最终便携 GUI SHA-256
5e0840207e83b986350001473caf4b40322031c3339565c7b6b7e4a9204043b4,自动兼容门通过且release_ready=false。真实 Windows 窗口复核覆盖壁纸随位置变化的 Acrylic、浅/深色、权限空状态和设置侧栏 286→350 px 拖拽;验收后只关闭临时 Prayu 进程。审计修复保守档 CLI 错误显示 runtime gate 不可用、启动闸门参数错误退出语义不稳定、OpenAPI 快照漂移、跨 Run 选择后可能残留的提权确认界面状态和一处 Go 错误文本规范问题,启用路径无已知未解决高/中风险。 - Desktop D1-UX11-A:新增 CSS/React
PrayuBrand圆角应用标识,替换连接页和工作台的 2.09 MiB 艺术字图片,并复用到个人资料与关于页。 - Desktop D1-UX11-B:统一导航、历史会话、资源列表和分段控制的液态玻璃状态;空闲透明、悬停半透明、选中纯白不透明。物理删除旧橙色笔刷的渐变、裁切、伪元素和隐藏覆盖规则。
- Desktop D1-UX11-C:新增持久化
浅色|深色|透明玻璃外观档位;Desktop 透明档复用原生 Acrylic,普通浏览器失败可读回退,390 px 视口无横向溢出。 - Desktop D1-UX11 三切片功能门:46 文件 158 项 React、strict TypeScript、Vite production build、npm audit 零漏洞和桌面/移动无头视觉复核通过;选中态计算值为纯白且无伪元素内容,隔离验收进程与端口已清理。本批不修改 schema、OpenAPI 或运行权限。
- P12-D1 / schema v89:新增 Root-only
controlled_command_propose,只接受git-status|git-diff-check|go-version|powershell-workspace-list、用途、固定相对路径和超时;无 executable、Shell、argv、env、stdin、network、persistence 或 capability 字段。提案精确绑定 Run/Mission/Session/Workspace/Root/Tool lease、交互/Profile/权限修订和计划指纹,创建时不执行、不授权。 - P12-D2:新增独立操作者 approve/deny 与一次性执行服务;审批使用不可变 review 和幂等 operation,拒绝模型/Agent/Skill/Repository/Supervisor 身份,批准必须二次确认。执行前重新加载全部绑定、复编译固定计划、复核当前进程权限闸门,再复用 v87 受限 Runner;写前 intent 没有结果时禁止自动重试。
- P12-D3:CLI、HTTP/OpenAPI、Desktop
--enable-command-proposals和 React Approvals 面板接入提案/审阅/结果;输出限 16 KiB,清洗控制字符并脱敏,以go_command_result、instruction_authorized=false回到 Session,raw stdout/stderr 不落库。边界见 ADR 0079。 - P12-D1/D2/D3 schema v89 功能门:全仓 ordinary Go 421.8 秒、全仓 vet/staticcheck、v89 五包聚焦 race、零可达漏洞 govulncheck、module verify/tidy、secure Desktop test/vet、47 文件 162 项 React、strict TypeScript、确定性 OpenAPI 81/89/197、Vite production build 与 npm 零漏洞全部通过。Windows 可复现双构建和自动兼容检查全绿,未签名 GUI 为 42,497,024 字节,SHA-256
2129db52a0a5e403b2fe49f19bc330af02aae7ebca56addb3e09ad4f0bc4b35a;Windows 10/WebView2/缩放人工矩阵仍使release_ready=false。审计已统一 Go/SQLite 对保留 Supervisor reviewer 身份的拒绝;迁移顺序、凭据、权限、任意 Shell 入口和 diff 审计未发现已知未解决高/中风险。 - P13-A1:新增无迁移
run_activity.v1只读投影;只组合公开 Session 消息与 Go 白名单 Run events,区分 model/operator/harness 来源,统一脱敏、UTF-8/控制字符清洗和长度上限,不映射 thinking、model delta、raw payload、工具参数或工具输出。 - P13-A2:Desktop Run 默认打开“活动”时间线;模型公开更新与 Harness 可验证事实使用不同标签,原始 Events 保持独立诊断页,SSE/轮询仅触发持久投影刷新。客户端若收到
private_reasoning_included=true会失败关闭。 - P13-A3:强化 Root
root_lifecycle.v1.message为公开进度/结果合同,要求区分模型判断与 Harness 验证结果,禁止私有思维链、隐藏 Prompt、密钥和 raw Tool output;边界见 ADR 0080。 - P13-A1/A2/A3 三切片及累计健壮性门:无缓存串行全仓 Go 483.9 秒、全仓 vet、零告警 staticcheck、
runactivity/httpapi/applicationrace、零可达漏洞 govulncheck、module verify/tidy、48 文件 165 项 React、strict TypeScript、82/90/199 OpenAPI 确定性再生成、Vite production build 与 npm audit 零漏洞全绿;隐私审计未发现 thinking、raw delta/payload、Prompt、Tool 参数/输出或新增 authority 的可达投影路径。 - P13-B1:新增
model_public_stream.v1进程内安全快照。只增量解析root_lifecycle.v1顶层字符串字段;版本与 action 未确认、未知/重复/嵌套/围栏字段、无效 UTF-8/escape、Policy 拒绝和疑似密钥均不公开。raw Provider JSON 只留在 worker 内存,临时文字不写 SQLite/Event。 - P13-B2:新增受认证的 exact-Run
GET /api/v1/runs/{run_id}/active-call和 Desktop 增量渲染。客户端按 revision 替换全量快照、忽略旧包、区分等待/收尾/重连,并以服务端返回的 exact attempt 取消;最终只收敛到持久 Session/Activity,不显示私有 CoT、Prompt、工具参数或工具输出。边界见 ADR 0092。 - P13-B3:真实
deepseek/deepseek-v4-flash诊断成功;隔离 Run 的一次 Supervisor 执行收到 5 个流事件、发生 1 次严格 Root 修复、消耗 771 tokens、零 Tool round/call,并把最终助手消息持久化到 exact Session。受影响 Go 包、HTTP/OpenAPI、51 文件 189 项 React、strict TypeScript、Vite production build、vet 与 Desktop 包功能门通过;本批是新六片周期前三片,不重复全仓/race/WFP 门。 - P12-E1:新增与 v89 分离的
host_command.v1、host_command_proposal.v1和独立 review 合同;精确绑定 executable SHA-256、argv、cwd、脱敏环境键/摘要、network_intent=host、超时、Run/Workspace/交互/Profile/权限修订,固定不授权和单次审批。本片没有持久化、模型 Tool、HTTP/Desktop 或执行入口。 - P12-E2 / schema v90:新增操作者 CLI
run host-execute。仅接受 Code/Local/Controlled/trusted +full_access,要求本进程 permission-control/danger-full-access 和双确认;Windows 使用无 Shell 的精确 PE/SHACreateProcess、创建时 Job Object、32 进程/2 GiB、受控环境、闭合 stdin、输出/超时/取消/整树回收,以及 write-ahead intent 和 metadata-only receipt。该执行器按当前 Windows 用户访问宿主文件系统和网络,明确不是沙箱,且无 HTTP/Desktop/模型入口。 - P12-E3:新增 Go-only Debug Agent 输入控制器;只绑定已经由用户启动的 exact Code/Local/Debug ConPTY,要求
debug权限、本进程最大权限闸门和两项显式确认。15 秒至 15 分钟的内存 bearer 绑定 Workspace/Run/terminal/interaction/Profile/permission,单次只写一个完整 UTF-8 命令行并先过永久 Policy;审计只存摘要/字节数,不存令牌或原文,不确定结果禁止重试,并在宿主、Run、绑定、终端、到期和 shutdown 生命周期撤销。renderer、HTTP、Skill、仓库和模型没有入口。 - P12-E1/E2/E3 与累计六切片健壮性门:无缓存串行 Go 全仓 576.3 秒、全仓 race 717.6 秒且零竞态,vet/staticcheck/govulncheck/module、secure Desktop、48 文件 165 项 React、TypeScript/OpenAPI/Vite/npm、Rust fmt/7+2 tests/clippy、隐私/authority 扫描及可复现 Windows 构建全绿;二进制 42,757,120 bytes、SHA-256
801bda9b5343b72999827beeb3bfecd6fdd907b9795736f540637b77a26cb771。opt-in Windows adapter 仅启动当前 Go 测试二进制并通过普通/race;未运行任意用户程序或产品宿主命令,未发现未解决的高危或中危问题。 - P11-C4A / schema v91:新增不可变
run_browser_cdp_permission.v1,把restricted导航/DOM/截图上限与full_debug抓包/改包/重放/Cookie/任意方法上限分离;四项运行 authority 永久为 false,迁移旧 Run 为受限档。 - P11-C4B:CLI、HTTP/OpenAPI、Desktop 启动闸门和 Run detail 接入同一 Go 服务;完整 CDP 必须绑定当前
debug执行权限、独立 full-CDP 闸门与精确确认,重启后选择不恢复 authority。 - P11-C4C:权限设置页增加“受限 CDP”和“完整 CDP(调试)”,完整档固定显示“高度敏感权限”;选择不启动浏览器、不打开 transport,也不授予网络、Profile 或方法执行权,边界见 ADR 0082。
- P11-C5:实现无产品入口的 Safe Web Windows 真实进程 adapter;启动前精确复核 v85 acceptance/review 与 v91 受限权限,以固定参数、无 Shell 创建并在创建时绑定整棵 Job Object 进程树。
- P11-C6:实现一次性 Profile generation 创建、canonical marker、环境目录、重启恢复、quiescent release 和 exact released-owned 清理;个人 Chrome/Edge Profile、外来 marker 与间接路径永久拒绝。
- P11-C7:实现 exact-scope literal-loopback Restricted CDP transport、导航、DOM metadata 与 PNG 截图;请求正文/改包/重放、Cookie、脚本执行和完整 CDP 继续关闭,返回内容固定为不可信证据;边界见 ADR 0083。
- P11-C4A-C4C + P11-C5-C7 累计六切片完整健壮性门:全仓 ordinary Go 495.8 秒通过;全仓 race 首轮除 Store 默认 10 分钟包超时外全部通过,Store 以 30 分钟上限重跑 503.5 秒通过且零竞态;vet/staticcheck、零可达 govulncheck、module verify/tidy、48 文件 178 项 React、strict TypeScript/API/Vite/npm、Rust fmt/7+2 tests/clippy/真实夹具一致性及 Windows 可复现构建全绿。GUI SHA-256
a6ac44c0078e32577c7a90bce2a159f22b44400607862dfd6e83704faef1cbdb;没有启动真实浏览器。审计把缺少 OS 级网络隔离列为产品接线阻断项,当前核心保持无 CLI/HTTP/Desktop/模型入口。 - P11-C8A(实现完成,生产验收待管理员重跑):管理员探针已证明 WFP 动态会话和原子安装;先后修复 resolver 误拦 IP 字面量与 Edge 继承管理员令牌。v2 由管理员父进程持有 WFP、同用户 UAC 标准令牌启动 Edge,并在恢复前验证同 SID/非提升/Medium Integrity;仍需取得
passed=true证据并独立复核,因此 adapter 继续无产品入口。 - P11-C8B / schema v92:完成可恢复 runtime lifecycle 编排、只追加 checkpoint/receipt、恢复投影、审计事件,以及进程退出到 WFP/Profile release/cleanup 的精确对账;未增加模型 Tool。
- P11-C8A/C8B 功能门与组合审计:全仓 Go 约 435 秒、vet/staticcheck、browserruntime 普通/race 和 Linux 无 CGO 交叉编译通过;修复 WFP x64 ABI 对齐、Profile 删除后复核和并发 Finalize 唯一收据,未启动真实浏览器。
- P11-C8C:仅在 C8A/C8B 独立接纳后增加操作者专用的 Restricted Safe Web 产品入口;完整 CDP、个人 Profile 和模型控制继续分离。
- P11-C9A / schema v119:定义并封存
ui-evidence.v1source/recipe/runtime/presentation/fixture/step/capture/failure 合同、严格状态机、稳定失败阶段和不可变 SQLite Attempt/step/content-addressed artifact 账本;历史迁移不回填证据,not_run永不通过。 - P11-C9B:以 v116 Run-owned command runtime 和 exact-owned Safe Web browser 组合受审阅应用启动、readiness、来源重验、真实 navigate/click/type/selector 与 PNG/DOM/a11y/console/page/network/HTTP/performance 采集;拒绝预存服务、外部 origin、个人 Profile/cookie、Full CDP、任意 JS、request body/mutation/replay,并在 success/failure/timeout/cancel/shutdown 后等待清理。
- P11-C9C:接入 Desktop 审阅/执行/历史面板、认证 OpenAPI、read-only/hash-verified CLI、
run-verify@1.1.0、README/guide/ADR;Windows CI 真实 Edge 矩阵覆盖 desktop/mobile、theme/locale/reduced-motion,并用缺失 click handler 的页面证明真实交互证据可捕获 source/build-only 检查不能证明的回归。 - P11-D:CTF Lab 抓包/改包/重放、Cookie 与代理;所有请求继续绑定 exact scope、预算和事件审计。
- P11-E:仅容器内开放 Instrumented 安全放宽并强制证据标记,默认档永久保持浏览器原生安全。
- 在 Profiles/Skills/Finding/Sandbox 稳定后实现 CTF Mission Profile。
- 支持 challenge metadata、附件导入、类别识别和 writeup 投影。
- 将二进制、流量、Web、Crypto 分析映射到受控 Skills/Analyzers。
- 真实网络操作继续遵守授权 Scope 和审批。
- CTF 输出复用 Evidence/Finding/Report,不建立第二套运行时。
验收标准:CTF 只是通用运行时的 Profile;删除 CTF 包不会破坏 Agent 核心。
- P13-D1:交互式 Supervisor 精确识别当前操作者消息;有界普通公开文本可安全映射为
continue,模型finish不再关闭对话 Run,非交互终止语义与严格协议修复保持不变。 - P13-D2:输入框“+ > 计划模式”接入 Go
plan_delivery_control.v1,支持暂停后切换、 幂等重试和旧计划修订拒绝;新建 Run 对话框删除重复的计划/交付控件。 - P13-D3:Run 顶部默认只显示活动、审批、差异、代码仓库和文件;完整诊断导航移至 “设置 > 工作台”,偏好仅影响 renderer 可见性,不改变任何 Go 权限。
- 三切片功能门:聚焦生命周期/恢复/重放与 HTTP/OpenAPI 测试、53 文件 196 项 Web、
strict TypeScript、Vite、
go vet ./...和 diff 检查通过;internal/store在限制并发后完整 通过,未发现断言失败、死锁或未解决高/中风险。本批不重复 WFP、Docker 或付费 Provider。
- P13-E1:使用安全 GFM 白名单渲染助手消息;禁用原始 HTML、图片和非 HTTP(S) 链接。
- P13-E2:把连续同类 Harness 事实收进 Codex 风格披露块,模型和操作者消息保持展开。
- P13-E3:增加明确确认、幂等的 Session 软归档,并让取消、Tool 超时和重试释放输入队列; 消息、Run 与审计事实不删除。
- P13-F1:差异页增加紧凑文件索引及右侧带行号 unified diff 审阅抽屉。
- P13-F2:新增 display-only
model_public_commentary.v1与不可变事件;严禁私有 reasoning、 Prompt、raw delta、Tool 参数/输出进入公开投影、Session 或 trusted context。 - P13-F3:复用现有公开模型流,在 Activity 中按 attempt/model/tool-round 将 provisional 进度 精确收敛为 durable commentary,Harness 事实继续独立且可验证。
- 六切片健壮性门:全仓普通 Go、vet、513.4 秒 race、staticcheck、零可达漏洞 govulncheck、 Rust fmt/test/clippy、55 文件 208 项 Web、稳定 OpenAPI、零生产 npm 漏洞与 Vite 构建通过; 未发现死锁或未解决高/中风险。本批不重复 WFP、Docker 或付费 Provider。
- P13-G1:修复 Harness 披露块被窄列挤成纵向文字及重叠的问题,并收紧助手 Markdown、 时间线与相邻回复的垂直间距。
- P13-G2:升级
model_public_stream.v2,显式区分最终root_message和 Tool 回合tool_commentary;拒绝把普通长回答、Markdown 文章或私有推理复制成 Live Activity,工具事实按 真实操作名折叠为“运行了 N 个操作”。 - P13-G3:用 attempt/model/tool-round 身份收敛 provisional/durable Commentary;有界清除 最终化后的陈旧快照,并通过精确 Run 查询刷新和投影延迟补刷消除“下一条消息才显示”竞态。
- 三切片功能门:87 项定向 React、受影响 Go application/runactivity/httpapi、strict TypeScript、 Vite 和 Desktop 构建通过;真实重建窗口完成视觉复核。本批不重复 WFP、Docker 或付费 Provider。
- P13-H1:按工作区、运行、即将推出重组现有右侧工具;审阅/文件与终端/侧边任务保持原有 Go 路由,浏览器只显示禁用预留位,不授予任何未完成能力。
- P13-H2:以独立 CSS 令牌实现输入区、公开流和弹出层的液态玻璃材质,覆盖浅色、深色、 透明玻璃、减少透明度和强制色彩场景;不复制参考项目源码。
- P13-H3:自托管 JetBrains Mono Variable 并保持严格 CSP;窄窗口将右侧面板改为覆盖层, 消除横向溢出和输入框纵向挤压;补齐应用 favicon 与生产视觉 QA。
- 三切片功能门:strict TypeScript、21 项定向 React(含最新分页、键盘导航、焦点陷阱)、零生产 npm 漏洞、生产 Vite/Windows
Desktop 构建和真实桌面/窄窗口视觉检查通过;EXE SHA-256 为
d4dd4156574835683fdd8882348577832a674efc645499a9870085327596df42。自动 Windows 兼容检查 通过,正式发布仍等待签名、安装包和人工 Windows 矩阵;不重复 WFP、Docker 或付费 Provider。
本节是用户指定的单切片交付,与上方已经归档的 P13-G Live Activity 批次同号但不同义;两者均已完成,不得因上下文压缩重新执行。
- Windows Desktop 新建任务调用系统目录选择器,不再要求预先注册 Workspace。
- Go 将现有目录规范化并幂等注册;重复目录复用,同名不同目录稳定区分,且不修改目录内容。
- 本机绝对路径不返回 React、不进入 Run 请求;取消选择不创建 Workspace 或 Run。
- React 使用导入结果复用既有幂等 Run 创建接口;普通 Web UI 保留工作区下拉框兼容路径。
- 单切片功能门:Workspace/Desktop Go、真实 SQLite 导入、24 项定向 React、strict TypeScript、 Vite、Desktop/WebUI 与 Windows Desktop 打包通过;schema v96 与全部执行 authority 不变。
- 产物:
build/desktop/cyberagent-desktop.exe,SHA-25642e3019559dbeafef83a0868ab6700a424718da5c207f720a836c3505b0811be。 - 按单切片边界停止,不推断或启动 P13-G2。
每个三切片批次结束必须记录:
- 本轮完成的 Task ID 和行为变化。
- 当前 V2、v0.1 和完整产品进度。
- 组合差异审查发现、风险等级和处置。
- 单元测试、集成测试、功能构建和必要 smoke 结果;每六片再记录 race/vet/staticcheck/govulncheck 完整门。
- 数据迁移、兼容性和安全边界复核。
- 下一轮唯一推荐切片。