建立一条可治理的
上下文供应链。
智能体失败,很多时候不是模型能力不足,而是它在错误的时间使用了错误、过期或未经授权的上下文。DHF 不追求让智能体知道一切,而是让它只获得当前工作需要的可信事实,并说明这些事实允许它做什么。
上下文是有限的工作容器
所有预先加载的说明都会占用任务本可用于推理、证据和决策的空间。
容量有限
更长的 prompt 不会创造更大的工作空间;预置内容和当前任务共用同一个有限容器。
相关性保护质量
即使每条信息都正确,无关内容仍会降低检索和决策质量。
三个输入让上下文真正可用
有效上下文同时需要可达范围、组织专有知识,以及按需送达信息的机制。
Access
智能体可以访问哪些仓库、系统、文件和服务,以及访问必须在哪里停止。
Institutional Knowledge
组织知道、模型却不会自然知道的术语、决策、所有权和运营约束。
Tooling
让正确的信息在正确事件或任务阶段进入,而不是常驻每一次 prompt。
信息从事实进入行动,再回到事实
选择可信事实、恢复位置、按需塑形、观察压力、约束行动,并保留真实结果。
- Trusted Sources规则、索引、ADR、源码和状态
- Session Bearing恢复当前位置
- Prompt Shaping按阶段和风险加载
- Context Pressure观察 compaction 与容量
- PreTool Guard把上下文转成权限
- PostTool Evidence记录实际结果
- Checkpoint形成下一轮上下文
选择按时送达上下文的最小原语
按触发方式和上下文成本选择,不按新奇程度选择。
| Primitive | Use when | Context cost | DHF role |
|---|---|---|---|
| Hook | 事件需要判断信息是否相关 | 只在相关时支付 | Guard、Evidence、Bearing |
| Skill | 当前任务需要完整专业指导 | 描述常驻,正文按需加载 | 专业工作流 |
| Sub-agent | 工作需要独立推理窗口 | 父 agent 只接收紧凑结果 | 隔离研究或评审 |
| MCP/Tool | 工作需要外部能力 | 名称和 schema 消耗上下文 | 受权限治理的执行 |
Memory 不是受治理的 Context
历史线索只有经过来源、时机、新鲜度和权限选择,才能成为当前任务的有效上下文。
Memory
模型整理的历史线索,可用于查找,但不是授权事实面。
Context
按来源、时机、新鲜度和权限为当前任务选择的信息。
Checkpoint
包含边界和下一安全动作的耐久、可恢复任务状态。
Evidence
实际执行结果的记录,提供足以核验声明的细节。
先定义什么算上下文
不同信息拥有不同稳定性、用途和可信度,不能堆进一个不断增长的 prompt。
| 上下文类型 | 主要载体 | 回答的问题 |
|---|---|---|
| 稳定规则 | AGENTS.md | 智能体必须遵守什么 |
| 仓库地图 | docs/repo-index.md | 到哪里查找事实 |
| 业务语言 | CONTEXT.md | 术语应该如何理解 |
| 当前状态 | Harness state | 任务现在做到哪里 |
| 决策依据 | Requirements、ADR、contracts | 为什么选择这条路径 |
| 真实实现 | Git、源码、测试 | 当前实现是什么 |
| 执行证据 | 本地 evidence | 实际发生了什么 |
| 聊天历史 | 最低优先级提示 | 从哪里继续查找 |
明确来源顺序
仓库规则 → 低 token 索引 → 术语合同 → 当前状态 → 决策合同 → 源码与 Git → 本地 evidence → 聊天历史。
保留冲突
耐久来源冲突时,不选择“看起来合理”的一边。影响架构、数据、安全或发布的冲突必须进入 ADR 或 architecture checkpoint。
Session Bearing 是业务导航卡
中断后最危险的不是忘记一段文字,而是失去阶段、边界、所有权和下一步方位。
phase
研究、规划、开发、验证、发布或交接。
next_safe_task
不需要猜测即可执行的下一项动作。
boundary_verdict
当前状态和证据是否足以继续。
dirty_status
工作区是否有未归属或未验证的修改。
找不到就不猜
状态缺失、格式损坏、验证时间不明或工作区不可判定时,返回 unknown;需要执行权限时,unknown 按不安全处理。
少而可信
只注入当前任务需要的阶段、已确认事实、阻塞项和下一安全动作,不复制完整聊天或状态日志。
上下文不只是参考,也是控制输入
任务阶段、执行 lane、scope、风险等级和授权状态共同决定工具调用允许还是阻断。
Prompt Shaping
light 保持简单任务轻量;standard 增加常规恢复与验证;governed 用于隐私、架构冲突、远端或破坏性动作。
Context Pressure
观察宿主实际发生的 compaction。token 数据不可观察时明确报告 unknown,不虚构剩余容量。
PreTool Guard
在执行前读取 phase、lane、scope、风险和授权,把上下文转换成可执行权限。
PostTool Evidence
在执行后记录实际结果,并区分影响决策的 evidence 与普通 routine evidence。
实际结果必须离开聊天
经过验证的阶段、变更、阻塞和 next safe task 进入 checkpoint,下一次会话从耐久事实恢复。
Checkpoint
保存任务阶段、验证证据、剩余风险和下一安全动作;它是恢复输入,不是 commit 的别名。
多智能体隔离
每个 agent 都需要明确 ownership、scope 和证据边界。共享仓库不等于共享写入权。
Freshness
新 commit、相关源码变化或新的外部状态会使旧证据失效。历史 green 不能支撑新的完成声明。
闭环
来源 → Bearing → Guard → 执行 → Evidence → Checkpoint → 新的 Bearing。
当前能力与路线图分开陈述
本页解释设计,不替代当前源码、运行时或生产状态证明;实时状态以架构状态页和新鲜验证为准。
当前供应链
- Source ordering
- Session Bearing
- Prompt Shaping
- PreTool Guard
- PostTool Evidence
- Checkpoint / Recovery
下一阶段
- Tighter immediate feedback loops
- Context budgets
- Access catalogs
- Fleet and attention views