AI Agent权限与恢复同轴收紧
今天最值得看的,是 Codex、Claude Code、Google ADK、Qwen Code、Browser Use 与 Langfuse 同时把权限、会话、恢复和失败从隐含行为改写成显式合同。
RISC 机器说明
RISC = 生产级 Agent / 机器人身体的四个系统
一个真正能上生产的 Agent,不能只有大脑。它还要持续行动、扛住故障、抵御越权,并进入真实组织协作。
ALUX 今日雷达
运行边界正在变成共同接口
策略、路径、会话、恢复和失败都开始拥有显式字段;ALUX 可以把它们统一为能力介导的执行合同。
checkpoint 容易被误写成可重放执行
应用级分叉准确、session restore 与 trace 可见性都不能单独证明副作用去重、原子回滚或逐比特重放。
Capability Recovery Envelope v0.1
建议统一 capability_ref、policy_fingerprint、session_lineage、recovery_cursor、failure_class 与 effect_refs。
重点信号
Codex 将环境级命令策略与凭据隔离压进执行链
发生了什么:0.148.0-alpha.21 集中加入环境级限制性命令策略、执行服务器令牌剥离、MCP OAuth 跨源头部隔离,并让 Guardian 在过大压缩上下文时闭锁拒绝。
对 ALUX 的关系:这是安全/免疫层最直接的上游信号:权限不仅要在会话启动时声明,还要按环境收紧、在审批缓存中留指纹,并确保秘密不会进入模型可触达的子进程。
可行动建议与产出物:建议形成 Environment Capability Overlay v0.1,定义基础能力、环境收紧规则、审批指纹和凭据剥离字段。 可沉淀为:Environment Capability Overlay v0.1 schema。
这条消息主要动到机器人的安全/免疫:环境策略、秘密隔离与审批失效规则直接缩小越权半径;Guardian 重试和闭锁行为同时影响强韧/机体。
Claude Code 同时封住 Windows 路径绕过与权限答复丢失
发生了什么:v2.1.234 拒绝远程文件读取、会话恢复、CLAUDE.md include、工作流脚本和上传中的 Windows NT namespace 路径;同时修复后台子智能体权限答复丢失、MCP 诊断泄露解析后秘密等问题。
对 ALUX 的关系:这证明生产 Agent 的免疫系统必须覆盖所有预审批文件入口、后台子智能体和诊断路径,不能只守住主交互线程。
可行动建议与产出物:建议形成 Pre-Approval Surface Inventory,覆盖文件、include、脚本、上传、恢复与后台子智能体六类入口。 可沉淀为:Pre-Approval Surface Inventory。
这条消息主要动到机器人的安全/免疫:它修补路径、秘密和权限传递边界;会话自动续接与权限答复持久化又牵动强韧/机体。
Google ADK 1.39 让实时会话恢复句柄进入正式配置
发生了什么:ADK Python 1.39.0 在打开 live session 时使用 RunConfig.session_resumption.handle,补充 realtime audio_stream_end,并在运行结束时停止后台工具任务、校验会话初始化事件。
对 ALUX 的关系:实时 Agent 开始把恢复哪一个会话和何时终止后台工具写进框架接口,直接对应 ALUX 的恢复游标、会话所有权与未决副作用边界。
可行动建议与产出物:建议形成 Live Session Recovery Contract,统一 resume_handle、init_event、tool_task_set 与 terminal_event。 可沉淀为:Live Session Recovery Contract。
这条消息主要动到机器人的强韧/机体:恢复句柄和后台任务终止决定实时运行能否正确续接与收尾;会话身份也改变连接/社会层的交接方式。
Qwen Code 0.21.13 用持久检查点校准对话分叉
发生了什么:v0.21.13 支持从任意 Assistant 回复分叉对话,并用 durable checkpoints 保证分支准确;review session 记录 session ID 与 diff hash,停止的 takeover PR 进入 needs-human 队列。
对 ALUX 的关系:分叉、检查点、人工接管与工作归因被连成一条会话谱系,正好对应 ALUX 需要补的 session lineage、恢复证明和交接类型。
可行动建议与产出物:建议形成 Session Fork Receipt v0.1,绑定 parent_session、fork_message、checkpoint_ref、diff_hash 和 handoff_state。 可沉淀为:Session Fork Receipt v0.1。
这条消息主要动到机器人的强韧/机体:持久检查点决定分叉能否准确恢复;session ID、人工接管池与工作归因又改变连接/社会层的交接。
Browser Use 0.13.8 修补空域名动作暴露与会话状态串扰
发生了什么:0.13.8 不再在空 URL 上暴露 domain-restricted actions,为每个 MessageManager 建立独立状态,并补上工具参数恢复、远程下载完成回调与 storage_state cookie 注入等修复。
对 ALUX 的关系:浏览器 Agent 的权限不能只依赖动作名称;目标域、会话状态与浏览器配置都必须一起进入能力判定和审计回执。
可行动建议与产出物:建议形成 Browser Capability Tuple,至少绑定 action、origin、session、profile 与 effect class。 可沉淀为:Browser Capability Tuple。
这条消息主要动到机器人的安全/免疫:域名为空时拒绝显露受限动作并隔离会话状态;工具参数恢复和下载回调也影响强韧/机体。
Langfuse 4.12 把导出故障与 MCP 失败从静默路径拉回控制面
发生了什么:v4.12.0 新增 PostHog export failed 项目通知并在设置中保留故障状态,停止把 MCP 工具失败静默吞进 sandbox,同时为 v4 迁移提供 UI 开关和 legacy API 使用追踪。
对 ALUX 的关系:观测系统开始把失败有没有被看见和迁移依赖是否仍存在做成控制面状态;ALUX 可以进一步把可见故障升级为带因果与恢复动作的运行回执。
可行动建议与产出物:建议形成 Failure Receipt Mapping,区分 observed、acknowledged、retryable、recovered 与 compensated。 可沉淀为:Failure Receipt Mapping。
这条消息主要动到机器人的强韧/机体:静默失败被转成持久故障与通知,决定系统能否发现并恢复;trace 与失败可见性同时支撑安全/免疫的审计。
融资 / 合作窗口
技术 / 产品启发
风险边界
ALUX 仍不能被描述为已经完整交付的智能体平台。底层 TVM 已具备原生并发、持久执行、能力安全、运行记录与逐比特重放审计等关键基础;智能体产品层、可观测性、仪表盘、追踪和评估工具仍待构建。TVM 不会让 LLM 本身确定性;它记录模型输出与环境输入,使编排、权限、状态转移和审计可重放、可验证。环境策略、路径拒绝、session resumption、durable checkpoint、trace timeline 和失败通知均不能单独证明不可伪造能力、原子回滚或中立跨公司协作。
来源
- OpenAI Codex:Codex 将环境级命令策略与凭据隔离压进执行链 官方发布
- Anthropic Claude Code:Claude Code 同时封住 Windows 路径绕过与权限答复丢失 官方发布
- Google Agent Development Kit:Google ADK 1.39 让实时会话恢复句柄进入正式配置 官方发布
- Qwen Code:Qwen Code 0.21.13 用持久检查点校准对话分叉 官方发布
- Browser Use:Browser Use 0.13.8 修补空域名动作暴露与会话状态串扰 官方发布
- Langfuse:Langfuse 4.12 把导出故障与 MCP 失败从静默路径拉回控制面 官方发布
