AI Agent来源能力决定执行
今天最值得看的不是工具又多了什么,而是浏览器来源、工具能力、执行见证、观察完整性与恢复范围开始决定一次 Agent 动作是否有资格继续。
RISC 机器说明
RISC = 生产级 Agent / 机器人身体的四个系统
一个真正能上生产的 Agent,不能只有大脑。它还要持续行动、扛住故障、抵御越权,并进入真实组织协作。
ALUX 今日雷达
把执行准入与证据完整性合成一份收据
来源、工具能力、见证、检查点和效果游标若进入同一状态机,ALUX 的免疫与机体就能共享责任边界。
完整界面不代表完整证据
trace、journal、身份头和 rollback 文案都可能只覆盖局部;没有完整性边界,恢复会建立在错误假设上。
Agent Admission & Evidence Receipt v0
建议统一 origin、capability、witness、evidence_boundary、effect_cursor、recovery_verdict 与 replay_ref。
重点信号
Pydantic AI 2.30 修复 DNS 重绑定直达本地 Agent 工具与凭据
发生了什么:Pydantic AI 披露,本地开发 Web Chat 未校验 Host 头,恶意网页可通过 DNS 重绑定访问本地服务,并借用进程里的工具和凭据执行 Agent。2.30 默认把 Host 限于 本机、回环与局域网地址范围,真实域名必须显式配置 allowed_hosts;同版还要求延迟工具先被揭示并加载能力后才能调用。
对 ALUX 的关系:这不是普通 Web 安全补丁,而是一次清晰的 Agent 免疫边界案例:浏览器来源、服务入口、工具能力与本地凭据若没有共同准入,模型之外的网络路径就能夺取执行权。ALUX 可把来源、主机、能力与工具揭示状态绑定为不可绕过的执行前置条件。
可行动建议与产出物:建议形成 Agent Origin & Tool Admission Receipt v0,记录 host_origin、listener_scope、tool_revealed、capability_loaded、credential_domain 与 policy_version。 可沉淀为:Agent Origin & Tool Admission Receipt v0。
这条消息主要动到机器人的安全 / 免疫:未校验的网络来源可以借本地工具和凭据运行 Agent;连接 / 社会为辅,因为浏览器、Web Chat 与工具入口构成外部连接面。
Qwen Code 0.21.12 要求 Critical 结论携带已执行见证
发生了什么:Qwen Code 0.21.12 规定,确认级 Critical 发现必须有实际执行的 witness 与观测输出;未验证结论自动降为低置信度并从 PR 发布中隐藏。版本同时加入 diff 增长预算,长回合 live journal 可按会话扩到 256 MiB,并让后台 shell 活动阻止过早清理。
对 ALUX 的关系:安全判断开始从模型断言转向可执行证据,长回合可靠性也开始受日志容量与后台活动状态约束。ALUX 可把见证输入、观测输出、代码锚点、日志游标与最终裁决绑定为可重放证据链。
可行动建议与产出物:建议形成 Executed Finding Receipt v0,绑定 finding_digest、witness_command、observed_output、anchor_commit、journal_cursor 与 confidence_verdict。 可沉淀为:Executed Finding Receipt v0。
这条消息主要动到机器人的安全 / 免疫:Critical 结论必须用已执行见证证明;强韧 / 机体为辅,因为 live journal 容量和后台活动决定长回合证据能否保住。
Microsoft Agent Framework 1.14 把检查点恢复与会话释放推进正式接口
发生了什么:Python 1.14 为工作流加入检查点创建与恢复,为后台 Agent 增加安全取消并释放逐会话运行状态的 release_session(),Foundry 托管层新增会话、检查点与函数审批状态存储;同时引入可选 AGENT-HOOKS-0.1 enforcement middleware。
对 ALUX 的关系:恢复、终止、审批和会话连续性开始共用明确接口,但它们仍分布在框架、托管层与扩展仓库。ALUX 可把检查点、取消权、释放结果、审批状态与外部效果游标统一到一条长交易状态机。
可行动建议与产出物:建议形成 Workflow Resume & Release Receipt v0,记录 checkpoint_ref、session_state_key、cancel_authority、release_result、approval_state 与 effect_cursor。 可沉淀为:Workflow Resume & Release Receipt v0。
这条消息主要动到机器人的强韧 / 机体:工作流可以创建检查点、恢复并安全释放会话状态;安全 / 免疫为辅,因为函数审批与 enforcement hooks 影响继续执行的资格。
Claude Code 2.1.233 同时收紧用户归因、工具内存与 Windows 路径边界
发生了什么:Claude Code 2.1.233 新增可选 forward_user_identity,让网关后的代理按已登录用户归因成本;Linux Bash 工具可用内存 cgroup 限额;版本还修复等待权限提示时云会话被误判丢失、MCP v2 长连接反复重开,以及 Windows NT 设备前缀绕过 UNC 校验造成 NTLM 凭据泄漏。
对 ALUX 的关系:身份、资源、权限等待、连接恢复与路径安全开始同时进入 Agent 运行边界。ALUX 可把调用者身份、工具资源上限、权限等待点、连接 epoch 与规范路径绑定到执行收据,而不是让每个适配器分别维护。
可行动建议与产出物:建议形成 Execution Boundary Receipt v0,记录 user_identity_proof、tool_memory_cap、permission_wait_ref、connection_epoch、canonical_path 与 credential_domain。 可沉淀为:Execution Boundary Receipt v0。
这条消息主要动到机器人的安全 / 免疫:用户归因、内存限制和路径校验共同收紧执行边界;强韧 / 机体为辅,因为权限等待与 MCP 重连修复决定会话是否被误丢失。
Gemini CLI 夜间版让取消回滚覆盖整段多轮请求
发生了什么:Gemini CLI 0.56.0 夜间版在取消或 abort 时回滚整段多轮请求,同时为容量错误加入上下文感知的静默重试与可用性 TTL,并修复 Git 环境规范化后的工作区状态不一致。
对 ALUX 的关系:取消开始从单步终止升级为多轮请求边界的整体回滚,重试也开始携带容量上下文。ALUX 可把请求范围、已发生效果、重试原因、可用性租期与最终裁决统一为可重放恢复收据。
可行动建议与产出物:建议形成 Multi-Turn Cancellation Receipt v0,记录 request_span、effect_cursor、cancel_epoch、retry_reason、availability_ttl 与 terminal_verdict。 可沉淀为:Multi-Turn Cancellation Receipt v0。
这条消息主要动到机器人的强韧 / 机体:取消、重试和工作区一致性直接决定多轮任务能否安全恢复;安全 / 免疫为辅,因为取消权与外部效果边界决定回滚是否可信。
Langfuse 4.11 开始显式标注观察上限与迁移证据
发生了什么:Langfuse 4.11 要求 trace 界面对超过加载上限的 observations 诚实提示,暴露 v4 迁移 observation evidence,并恢复 OpenRouter 错误来源、连接 keyless evidence;同时显示后台对话活动与现有 annotation 数量。
对 ALUX 的关系:可观测系统开始承认自己看不到的范围,并为迁移和错误来源提供证据链接。ALUX 可把 completeness boundary、provider origin、evidence link 与运行状态哈希绑定,防止把部分视图误当完整审计。
可行动建议与产出物:建议形成 Observation Completeness Receipt v0,记录 loaded_count、known_total、cap_reason、provider_origin、evidence_ref 与 run_state_hash。 可沉淀为:Observation Completeness Receipt v0。
这条消息主要动到机器人的安全 / 免疫:观测上限与错误来源被明确揭示,减少把部分记录误当完整审计;强韧 / 机体为辅,因为迁移证据和后台活动影响运行状态是否可恢复。
融资 / 合作窗口
技术 / 产品启发
风险边界
ALUX 仍不能被描述为已经完整交付的智能体平台。底层 TVM 已具备原生并发、持久执行、能力安全、运行记录与逐比特重放审计等关键基础;智能体产品层、可观测性、仪表盘、追踪和评估工具仍待构建与融资。TVM 不会让 LLM 本身确定性;它记录模型输出与环境输入,使编排、权限、状态转移和审计可重放、可验证。Host allowlist、执行 witness、框架 checkpoint、身份头、trace evidence 与多轮 rollback 都不能单独证明不可伪造能力、外部效果回滚、跨节点恢复或中立跨公司协作。
来源
- Pydantic AI:Pydantic AI 2.30 修复 DNS 重绑定直达本地 Agent 工具与凭据 官方发布
- Qwen Code:Qwen Code 0.21.12 要求 Critical 结论携带已执行见证 官方发布
- Microsoft Agent Framework:Microsoft Agent Framework 1.14 把检查点恢复与会话释放推进正式接口 官方发布
- Anthropic Claude Code:Claude Code 2.1.233 同时收紧用户归因、工具内存与 Windows 路径边界 官方发布
- Google Gemini CLI:Gemini CLI 夜间版让取消回滚覆盖整段多轮请求 官方发布
- Langfuse:Langfuse 4.11 开始显式标注观察上限与迁移证据 官方发布
