AI Agent恢复必须带着边界
今天的高价值变化不在模型更聪明,而在会话如何活下去:远程恢复、跨会话切换、长任务检查点、工具入口与 Trace 转移,都开始补一条可验证生命线。
RISC 机器说明
RISC = 生产级 Agent / 机器人身体的四个系统
一个真正能上生产的 Agent,不能只有大脑。它还要持续行动、扛住故障、抵御越权,并进入真实组织协作。
ALUX 今日雷达
恢复协议可成为运行时产品入口
把准入、存活、检查点、能力快照和终态收进一份收据,能同时讲清 ALUX 的机体与免疫价值。
恢复文本不等于恢复执行真相
如果 session、工具、授权和在途效果不同步,“继续”会重复动作、继承过期权限或掩盖未决状态。
Agent Run Continuity Receipt v0
建议统一 admission_ref、session_owner、capability_snapshot、checkpoint_ref、liveness_seq、pending_effects 与 terminal_verdict。
重点信号
Pydantic AI 2.28 封住网页触发本地 Agent 工具的高危入口
发生了什么:开发版 Web Chat 的接口此前未校验 Content-Type,用户只要在浏览器里打开恶意网页,跨域普通请求就可能绕过 CORS 预检,触发本地 Agent 以进程权限和凭据执行工具。2.28.0 现在会在解析请求体和启动 Agent 之前拒绝非 application/json 请求;同版也修正实时会话重连时对 state_restored 的不实报告。
对 ALUX 的关系:这不是模型安全问题,而是执行入口把网页请求直接放大成本地能力。ALUX 的差异化机会是让来源、请求类型、能力范围和实际工具效果落在同一条可撤销、可审计的运行收据里。
可行动建议与产出物:建议形成 Web Invocation Capability Gate v0,绑定 origin、content_type、session_id、capability_ref、tool_effect_digest 与 revoke_cursor。 可沉淀为:Web Invocation Capability Gate v0。
这条消息主要动到机器人的安全 / 免疫:一个网页请求曾能借本地进程权限驱动工具;强韧 / 机体为辅,因为实时重连还必须诚实标记状态是否恢复。
Claude Code 2.1.229 为远程恢复与长思考补上存活信号
发生了什么:新版本明确支持用 remote-control --continue 恢复最近一次远程会话,为 Vertex 与 Bedrock 上游的长思考阶段加入 SSE keepalive,并把断开的 Remote Control 会话标成 offline、云会话标成 cloud;同时修复流式长响应丢失或重复、resume 时因异常工具参数崩溃等问题。
对 ALUX 的关系:远程恢复不能只靠一个 session ID。存活信号、会话位置、恢复来源、在途输出和工具参数都需要成为同一条长交易的状态。ALUX 可把这些字段收进可重放的远程会话生命线。
可行动建议与产出物:建议形成 Remote Session Liveness Receipt v0,绑定 session_location、liveness_seq、resume_cursor、output_digest、tool_args_hash 与 terminal_state。 可沉淀为:Remote Session Liveness Receipt v0。
这条消息主要动到机器人的强韧 / 机体:长思考不能被误判掉线,恢复后也不能丢失或重复输出;连接 / 社会为辅,因为本地、远程和云会话开始有明确位置与交接。
Qwen Code Desktop 0.2 把跨会话切换做成事务
发生了什么:Desktop 0.2.0 让跨会话切换具备事务性,稳定 transcript 分页并共享会话目录调度;恢复会话时会重新挂回延迟披露的 MCP 工具,同时记录 session continuation admission、限制 daemon ACP NDJSON 缓冲区,并为 SessionNotFoundError 增加结构化错误码。
对 ALUX 的关系:跨会话切换已经同时牵动目录所有权、工具集合、缓冲区和错误恢复。ALUX 可把“从哪个会话、带着哪些能力、切到哪里”定义成可验证交接,而不是 UI 跳转。
可行动建议与产出物:建议形成 Resumable Session Handoff Contract v0,绑定 source_session、target_session、catalog_epoch、deferred_tools、buffer_budget 与 admission_result。 可沉淀为:Resumable Session Handoff Contract v0。
这条消息主要动到机器人的连接 / 社会:跨会话切换、共享目录和 MCP 工具恢复形成真实交接;强韧 / 机体为辅,因为切换必须具备原子边界和失败恢复。
LeapFlow 0.0.9 用检查点与假进展识别加固长任务
发生了什么:0.0.9 为长任务加入假进展识别、重复读取防护、周期检查点和压缩前知识提取;同时增强跨会话历史召回、信号观测、动态工具注册,并修复 daemon 模式审批绕过和 session-wide “Allow ALL” 传播问题。
对 ALUX 的关系:行业开始同时处理长任务收敛、上下文压缩和审批传播,说明可靠执行与权限不能分开补。ALUX 可把每个检查点的进展证据、知识摘要与授权快照绑定起来。
可行动建议与产出物:建议形成 Long-Task Convergence Ledger v0,绑定 progress_evidence、repeat_guard、checkpoint_ref、knowledge_extract、approval_snapshot 与 resume_reason。 可沉淀为:Long-Task Convergence Ledger v0。
这条消息主要动到机器人的强韧 / 机体:系统开始判断任务是否真正前进并周期保存;安全 / 免疫为辅,因为审批传播曾出现绕过。
Strands Agents 1.52 把模型路由、存储与中断接进同一执行链
发生了什么:Python 1.52.0 新增 ModelRouter、顶层存储和可由 middleware 发起中断的 AgentStreamStage;同版会在取消时终止在途 Bedrock 请求、把上下文裁剪固定在完整工具调用对,并将 offloader 检索失败显式转成工具错误。
对 ALUX 的关系:模型路由与中断一旦进入中间件,运行时必须知道哪个模型、哪段工具对、哪个在途请求被取消。ALUX 可把大脑层选择与机体层终止语义放进同一条可重放执行片段。
可行动建议与产出物:建议形成 Interruptible Agent Stage Schema v0,绑定 model_route、storage_ref、tool_pair_range、interrupt_source、cancel_ack 与 replay_segment。 可沉淀为:Interruptible Agent Stage Schema v0。
这条消息主要动到机器人的智能 / 大脑:模型路由、存储和流式阶段改变 Agent 如何编排;强韧 / 机体为辅,因为中断和取消必须收拢在途请求。
Phoenix 20.1 把 Trace 转移与会话身份碰撞一起收口
发生了什么:Phoenix 20.1.0 新增 OAuth2 登录的 JWT client assertion 和 POST /traces/transfer,并修复导出会话 ID 碰撞;同版还把 OpenAI reasoning models 正确路由到 Responses API 客户端。
对 ALUX 的关系:Trace 开始跨边界转移时,认证主体、会话身份、所有权与链路完整性必须一起迁移。ALUX 可把“谁转移了哪段证据给谁”写成能力介导的所有权收据。
可行动建议与产出物:建议形成 Trace Ownership Transfer Receipt v0,绑定 issuer、client_assertion、session_namespace、trace_digest、destination_owner 与 transfer_ack。 可沉淀为:Trace Ownership Transfer Receipt v0。
这条消息主要动到机器人的连接 / 社会:trace 和会话状态开始跨边界转移;安全 / 免疫为辅,因为转移必须绑定客户端身份并避免会话碰撞。
MCP Inspector 2.2 把沙箱代理、密钥降级与协议版本拉回边界内
发生了什么:2.2.0 修复 MCP Apps 沙箱代理静态资源、将 list-fetch 失败从静默改为可见错误,并让不支持 keyring 的平台降级而非崩溃;Docker 默认只监听 loopback,远程代理会继续转发协商后的 MCP-Protocol-Version,CI 动作也固定到 commit SHA。
对 ALUX 的关系:连接器调试工具本身也有权限、协议和供应链边界。ALUX 可把监听地址、协商版本、密钥后端状态和代理目的地纳入每次 MCP 连接的能力声明。
可行动建议与产出物:建议形成 MCP Connection Boundary Checklist v0,绑定 listen_scope、protocol_version、keyring_status、proxy_target、artifact_pin 与 error_surface。 可沉淀为:MCP Connection Boundary Checklist v0。
这条消息主要动到机器人的安全 / 免疫:loopback、沙箱代理、密钥后端和协议版本共同限定连接边界;强韧 / 机体为辅,因为失败必须显式降级而不是崩溃或被吞掉。
CrewAI 1.15.15 让边界中止也留下 Flow 起点与终局
发生了什么:1.15.15 开始报告 Flow 的结果、时长和 human-in-the-loop 信号;即使 boundary hook 中止流程,也会发出 FlowStartedEvent,同时把 span 导出限制到自身 tracer provider。
对 ALUX 的关系:失败路径也必须有起点、终局和人工介入证据,否则审计会把“没有记录”误当成“没有执行”。ALUX 可将 lifecycle 事件与真实状态转移、能力审批和终态裁决绑定。
可行动建议与产出物:建议形成 Flow Terminal Evidence Envelope v0,绑定 start_event、abort_boundary、hitl_state、duration、outcome、tracer_scope 与 replay_ref。 可沉淀为:Flow Terminal Evidence Envelope v0。
这条消息主要动到机器人的安全 / 免疫:边界中止和人工介入必须留下可追责证据;强韧 / 机体为辅,因为失败流程也需要明确终态。
融资 / 合作窗口
技术 / 产品启发
风险边界
ALUX 仍不能被描述为已经完整交付的智能体平台。底层 TVM 已具备原生并发、持久执行、能力安全、运行记录与逐比特重放审计等关键基础;智能体产品层、可观测性、仪表盘、追踪和评估工具仍待构建与融资。TVM 不会让 LLM 本身确定性;它记录模型输出与环境输入,使编排、权限、状态转移和审计可重放、可验证。continue、checkpoint、transactional session switch、Trace、span、OAuth、loopback 和生命周期事件都不能单独证明跨节点恢复、不可伪造能力、外部效果原子回滚或中立跨公司协作。
来源
- Pydantic AI:Pydantic AI 2.28 封住网页触发本地 Agent 工具的高危入口 官方发布
- Anthropic Claude Code:Claude Code 2.1.229 为远程恢复与长思考补上存活信号 官方发布
- Alibaba Qwen Code:Qwen Code Desktop 0.2 把跨会话切换做成事务 官方发布
- ModelScope LeapFlow:LeapFlow 0.0.9 用检查点与假进展识别加固长任务 官方发布
- Strands Agents:Strands Agents 1.52 把模型路由、存储与中断接进同一执行链 官方发布
- Arize Phoenix:Phoenix 20.1 把 Trace 转移与会话身份碰撞一起收口 官方发布
- Model Context Protocol Inspector:MCP Inspector 2.2 把沙箱代理、密钥降级与协议版本拉回边界内 官方发布
- CrewAI:CrewAI 1.15.15 让边界中止也留下 Flow 起点与终局 官方发布
