黄金路径没有闭环
README import、CLI、API、checkpoint contract 与主 Kernel 之间存在硬断点。
Deep technical review · Read-only
Agent OS Kernel 值得继续做。下一步不是再增加模块,而是建立少量、稳定、默认安全、可在故障中证明的内核语义。
97b25eab事实一致
默认安全
可恢复
可度量
01 / 核心判断
“像内核”不等于拥有很多以操作系统命名的模块。它意味着:语义少而稳定,边界默认封闭,崩溃后行为可重放,每次 effect 都可追溯。
README import、CLI、API、checkpoint contract 与主 Kernel 之间存在硬断点。
无 Docker 时不是隔离,而是用 shell=True 在宿主执行。
基础 / enhanced / advanced 平行实现扩大状态空间,也让公共 API 无法稳定。
不再造 graph DSL;聚焦 Agent Process ABI、durability、capability 与调度治理。
02 / 事实基线
数字不是成绩单,而是收敛决策的口径。统计来自固定仓库快照与 GitHub 一手状态。
03 / 风险地形
文件读写未限定 workspace;Python 工具直跑宿主;sandbox 失败后静默降级为宿主 shell=True。
证据:tools/builtin.py:171–347;core/security.py:123–299。
退出:所有 effect 经过 capability executor;危险工具无 sandbox 时 fail closed;路径、网络、进程与 secrets 红队矩阵全过。
Scheduler、Storage、Kernel 在参数、方法名与上下文持久化上互不匹配;默认 checkpoint 仍在内存。
证据:scheduler.py:467–527;storage.py:653–733;kernel.py:267–346。
退出:event history + deterministic replay;100 次随机 crash/retry 无重复 effect、无状态倒退。
README 顶层 import 未导出;CLI 从错误模块导入;API 调用不存在的方法并返回占位成功。
证据:__init__.py:8–22;cli/main.py:128–140;api/server.py:93–244。
退出:wheel 空目录 smoke、README code test、CLI/OpenAPI contract 全绿。
API 与 CLI serve 默认绑定 0.0.0.0,变更型 endpoints 没有认证授权、配额或审计门禁。
证据:api/server.py:82, 114–283;cli/main.py:80–83。
退出:默认 loopback;公开监听显式授权;匿名变更请求统一 401/403。
core/__init__.py 逾千行,基础与 enhanced 类型重名覆盖;scheduler、event、storage、metrics 多套平行实现。
默认 agent step 是 sleep + 固定文本,没有接入仓库内任一 LLM Provider contract,done 永远为 false。
CI 调用未安装的 lint/docs 命令;版本、Python 支持窗口、制品语言彼此不一致;main 无保护。
主线是 Python,latest Release 宣称 Rust,tag 同时包含两套实现,Rust LLM providers 又处于禁用状态。
多套内存 metrics / JSONL trace 并存,未采用 OpenTelemetry GenAI/MCP semantic conventions。
cache、pool、batch、optimized scheduler 很多,但缺少固定 workload、噪声口径与 keep/revert 记录。
04 / 目标架构
行业对标显示 graph、HITL、streaming、sandbox 已是基线。可守住的差异化是 Agent Process Semantics。
唯一事实源append-only Event History;snapshot 只是加速。
效果隔离所有非确定性 I/O 都有 effect id 与幂等键。
默认拒绝缺少 capability 或 sandbox 时不执行,不静默降级。
可嵌入上层 framework 产生 Commands,Kernel 不负责 reasoning。
05 / 极限优化路线
每个阶段都能独立审查与回滚。建议首次只批准 Phase 0–1。
3–5 天
统一版本与产品边界;建立 capability inventory、风险登记和四份 ADR。
退出:所有公开声明只描述真实能力。1–2 周
修复 pyproject/CI/exports/CLI/API facade;收敛五条 CI 执行的示例。
退出:连续三次主线全绿,wheel 空目录可运行。2–3 周 · P0
Capability、sandbox、rooted filesystem、egress、secrets、API auth。
退出:红队矩阵全过,危险工具无隔离时 fail closed。3–5 周 · P0
Event history、snapshot、effect journal、replay、signals 与 schema migration。
退出:随机 crash/retry 无重复 effect、无状态倒退。2–4 周
Admission、bounded queue、lease、fairness、quota、overload 与 drain。
退出:过载内存有界,低优先级不永久饥饿。2–3 周
一个 provider protocol、一套 error taxonomy、一个上层 framework adapter。
退出:conformance suite + 2 个真实 provider contract。1–2 周
统一 run/process/step/effect identity,SLO、health 与诊断 bundle。
退出:一次 run 可追到每个 LLM/tool effect 与 checkpoint。2–4 周 · 条件触发
先 profile 与算法优化;只有被证明的热路径进入 Rust。
退出:收益有置信区间,跨语言 conformance 无回归。1–2 周
兼容策略、签名制品、SBOM/provenance、升级回滚、72h soak。
退出:可验证、可升级、可回滚、文档无超前承诺。06 / 验证体系
07 / 批准闸门
建议第一次只批准 Phase 0–1:事实一致性、ADR、CI、顶层 API 与一条 deterministic golden path。完成独立审查后,再单独批准 P0 安全重构。
当前未执行任何源码修改、提交、推送或发布。
08 / 方法与来源