跳到正文
DHF 工程札记

治理会话容量
与部署方向。

从第一性原理说明持久状态、关闭式失败、版本方向与可执行文档如何让长周期智能体系统能够恢复。

第一性原理

为什么容量变化会成为控制流

这套政策由四条公理推出,不假设智能体能可靠判断剩余上下文,也不假设压缩后还能自行恢复所有细节。

1 · 上下文有限

长周期工作最终会超过当前推理窗口,即使任务本身仍然健康。

2 · 压缩必有损失

摘要可以保留意图,却可能丢失精确约束、来源关系或正在进行的步骤状态。

3 · 边界由宿主观察

确认的容量边界由环境观察,而不是由智能体的自我判断决定。

4 · 连续性必须持久

锚点、证据和下一安全任务必须离开对话记忆持久保存,每个边界只产生一个后继。

推导规则:第二次确认的容量边界之后,必须进入后继流程。只有当一致性门证明五项前提——仓库与工作模式可精确解析且仍匹配、当前步骤可重建、约束已持久保存、验证证据可恢复、边界计数可信——会话才可以完成当前正在进行的步骤。任何未知都关闭式失败;第三次确认的边界立即进入后继流程。
版本转移矩阵

六种裁定,只有一个方向

每次部署都比较当前运行版本、请求版本和刚刚观察到的已发布版本。结果是有限的裁定,不靠猜测。

部署转移矩阵 相同 + 当前无需动作不重写任何内容。 相同 + 已发布版本已前进按过时状态停止落后的观察不能当作无需动作。 更新 + 已发布向前推进部署、验证,然后记录。 更旧 + 明确批准指定回退只有在场操作员可以批准。 检查中已发布版本变化停止或协调不从不稳定的读取结果发布。 缺失 / 分叉 / 未知关闭式失败没有普通或强制后门。 更旧 / 不确定更新 / 已验证默认路径只朝向刚刚观察到的已发布版本前进。
方向属于部署关系,而不是操作员的意图。来源关系未知或观察不稳定时,转移必须停止。
脱敏事故复盘

一个过时的定时任务如何覆盖了更新的运行时

教训不是“更加小心”,而是从系统中移除不安全的转移,并让无人值守的自动化只读。

事故修复时间线 新运行时已启用改进尚未发布 定时任务覆盖未比较版本便复制旧来源 发现漂移恢复运行时并停止自动化 二十四小时内结构性护栏就位
根因有两部分:新改动尚未到达已发布来源,无人值守同步又未检查版本方向就进行了复制。

第一层 · 版本守卫

每次转移都比较版本,只接受当前无需动作、已验证向前推进或单独批准的回退。

第二层 · 可恢复备份

部署替换的文件会被保留,恢复不依赖从记忆中重新创建旧运行时。

第三层 · 只读自动化

定时检查可以观察并报告漂移,但不能修复、同步、发布或修改线上环境。

操作边界

发布、批准回退、恢复状态和接受部署后证据仍由人工负责。

文档即代码

契约测试保护政策文本

当文字规范约束行为时,字面、链接和双语对齐就是接口。页面看起来正常,也可能因为随意改字而产生政策回归。

锁定公开契约

  • 状态标记与事实边界词条保持原样。
  • 权威链接保持语言对应并可访问。
  • 双语页面保持相同的结构覆盖。
  • 渲染后的规范保留源文档的标题集合。

测试行为,而非装饰

契约测试保护读者和自动化依赖的政策表面;视觉检查另行覆盖深色模式、移动布局和图表溢出。两者结合,让文档可执行但不把文字变成实现细节。

字面契约 + 视觉验证