Agent OS Kernel Review / 2026
项目主页
计划已完成 · 执行待批准

Deep technical review · Read-only

把宽广的概念原型,
收敛为可信的 Agent Runtime

Agent OS Kernel 值得继续做。下一步不是再增加模块,而是建立少量、稳定、默认安全、可在故障中证明的内核语义。

仓库
bit-cook/Agent-OS-Kernel
主线
97b25eab
边界
未改源码 / 未提交 / 未发布

01 / 核心判断

最大的问题不是缺功能,
而是承诺面大于证明面。

“像内核”不等于拥有很多以操作系统命名的模块。它意味着:语义少而稳定,边界默认封闭,崩溃后行为可重放,每次 effect 都可追溯。

01

黄金路径没有闭环

README import、CLI、API、checkpoint contract 与主 Kernel 之间存在硬断点。

02

安全 fallback 会误导

无 Docker 时不是隔离,而是用 shell=True 在宿主执行。

03

宽度超过维护能力

基础 / enhanced / advanced 平行实现扩大状态空间,也让公共 API 无法稳定。

04

差异化需要下沉

不再造 graph DSL;聚焦 Agent Process ABI、durability、capability 与调度治理。

02 / 事实基线

很多代码,很多想法。
现在需要一条可信主线。

数字不是成绩单,而是收敛决策的口径。统计来自固定仓库快照与 GitHub 一手状态。

42,779Python 实现行数133 个模块
10,015测试代码行数58 个 test 文件
130Python 示例大量直连内部模块
20 / 20近期可见 CI 失败test / docs / docker 全红
3版本叙事0.2.0 / 1.0.0 / Rust release
0分支保护失败门禁不能阻断主线
可确认:全部 Python 模块语法编译通过。不可声称:本地完整测试通过;审查环境未预装项目依赖与 pytest。

03 / 风险地形

先处理会伤害用户的,
再处理会拖慢团队的。

P001

宿主执行边界不安全

文件读写未限定 workspace;Python 工具直跑宿主;sandbox 失败后静默降级为宿主 shell=True

证据与退出标准

证据:tools/builtin.py:171–347core/security.py:123–299

退出:所有 effect 经过 capability executor;危险工具无 sandbox 时 fail closed;路径、网络、进程与 secrets 红队矩阵全过。

P002

Checkpoint / Restore 契约断裂

Scheduler、Storage、Kernel 在参数、方法名与上下文持久化上互不匹配;默认 checkpoint 仍在内存。

证据与退出标准

证据:scheduler.py:467–527storage.py:653–733kernel.py:267–346

退出:event history + deterministic replay;100 次随机 crash/retry 无重复 effect、无状态倒退。

P003

安装后的第一条路径会断

README 顶层 import 未导出;CLI 从错误模块导入;API 调用不存在的方法并返回占位成功。

证据与退出标准

证据:__init__.py:8–22cli/main.py:128–140api/server.py:93–244

退出:wheel 空目录 smoke、README code test、CLI/OpenAPI contract 全绿。

P004

无认证 API 默认公开监听

API 与 CLI serve 默认绑定 0.0.0.0,变更型 endpoints 没有认证授权、配额或审计门禁。

证据与退出标准

证据:api/server.py:82, 114–283cli/main.py:80–83

退出:默认 loopback;公开监听显式授权;匿名变更请求统一 401/403。

P105

公共命名空间被重复实现覆盖

core/__init__.py 逾千行,基础与 enhanced 类型重名覆盖;scheduler、event、storage、metrics 多套平行实现。

P106

主 Kernel 仍是同步模拟循环

默认 agent step 是 sleep + 固定文本,没有接入仓库内任一 LLM Provider contract,done 永远为 false。

P107

CI 与 Release 不能提供可信门禁

CI 调用未安装的 lint/docs 命令;版本、Python 支持窗口、制品语言彼此不一致;main 无保护。

P108

Python / Rust 产品战略未决

主线是 Python,latest Release 宣称 Rust,tag 同时包含两套实现,Rust LLM providers 又处于禁用状态。

P209

可观测性 vocabulary 不可互操作

多套内存 metrics / JSONL trace 并存,未采用 OpenTelemetry GenAI/MCP semantic conventions。

P210

性能优化早于可信 benchmark

cache、pool、batch、optimized scheduler 很多,但缺少固定 workload、噪声口径与 keep/revert 记录。

04 / 目标架构

不与 Agent 框架竞争。
成为它们之下的运行时。

行业对标显示 graph、HITL、streaming、sandbox 已是基线。可守住的差异化是 Agent Process Semantics。

06
Frontend adaptersLangGraph · OpenAI SDK · ADK · ReAct
05
Durable kernelRun · Process · Scheduler · Signals · Replay
04
Effect boundaryLLM · Tool · File · Network · Clock · Random
03
Capability data planeIsolation · Quota · Admission · Multi-tenancy
02
InteroperabilityMCP · Storage · Provider · Sandbox adapters
01
OTel-native control planeTelemetry · Audit · API · CLI · Migrations

唯一事实源append-only Event History;snapshot 只是加速。

效果隔离所有非确定性 I/O 都有 effect id 与幂等键。

默认拒绝缺少 capability 或 sandbox 时不执行,不静默降级。

可嵌入上层 framework 产生 Commands,Kernel 不负责 reasoning。

05 / 极限优化路线

九个阶段,九次可验证的
向上收敛。

每个阶段都能独立审查与回滚。建议首次只批准 Phase 0–1。

0

3–5 天

冻结承诺与基线

统一版本与产品边界;建立 capability inventory、风险登记和四份 ADR。

退出:所有公开声明只描述真实能力。
1

1–2 周

可信构建与黄金路径

修复 pyproject/CI/exports/CLI/API facade;收敛五条 CI 执行的示例。

退出:连续三次主线全绿,wheel 空目录可运行。
2

2–3 周 · P0

默认安全的 effect runtime

Capability、sandbox、rooted filesystem、egress、secrets、API auth。

退出:红队矩阵全过,危险工具无隔离时 fail closed。
3

3–5 周 · P0

Durable Kernel v1

Event history、snapshot、effect journal、replay、signals 与 schema migration。

退出:随机 crash/retry 无重复 effect、无状态倒退。
4

2–4 周

调度、背压与租户治理

Admission、bounded queue、lease、fairness、quota、overload 与 drain。

退出:过载内存有界,低优先级不永久饥饿。
5

2–3 周

Provider、MCP 与适配层

一个 provider protocol、一套 error taxonomy、一个上层 framework adapter。

退出:conformance suite + 2 个真实 provider contract。
6

1–2 周

OTel-native 运维面

统一 run/process/step/effect identity,SLO、health 与诊断 bundle。

退出:一次 run 可追到每个 LLM/tool effect 与 checkpoint。
7

2–4 周 · 条件触发

性能剖析与选择性 Rust

先 profile 与算法优化;只有被证明的热路径进入 Rust。

退出:收益有置信区间,跨语言 conformance 无回归。
8

1–2 周

Beta 发布与治理

兼容策略、签名制品、SBOM/provenance、升级回滚、72h soak。

退出:可验证、可升级、可回滚、文档无超前承诺。

06 / 验证体系

不是“有测试”,
而是每个承诺都有证据。

验证什么完成信号
ContractPython API · CLI · OpenAPI · Provider · MCPSchema snapshot + compatibility
PropertyReplay · Queue · Scheduler · Idempotency随机序列不破坏 invariant
FaultWorker / DB / Network crash · Duplicate无状态倒退 / 无重复 effect
SecurityFS · Network · Process · Secrets · AuthDeny-by-default + 全审计
Performance6 workload × 3 并发档p95/p99 · Memory · Fairness · RTO
ReleaseWheel · Container · Binary · SBOM空环境安装 + 签名 provenance

07 / 批准闸门

计划停在这里。
下一步由你决定。

建议第一次只批准 Phase 0–1:事实一致性、ADR、CI、顶层 API 与一条 deterministic golden path。完成独立审查后,再单独批准 P0 安全重构。

  1. 01创建工作分支,不直接改 main
  2. 02能力盘点 + 4 份 ADR 草案
  3. 03统一版本、依赖与 CI
  4. 04Wheel / README / CLI smoke
  5. 05一条真实可运行的 golden path

当前未执行任何源码修改、提交、推送或发布。

08 / 方法与来源

结论可回到代码,
方向可回到一手资料。