DHF 工程札记
治理会话容量
与部署方向。
从第一性原理说明持久状态、关闭式失败、版本方向与可执行文档如何让长周期智能体系统能够恢复。
第一性原理
为什么容量变化会成为控制流
这套政策由四条公理推出,不假设智能体能可靠判断剩余上下文,也不假设压缩后还能自行恢复所有细节。
1 · 上下文有限
长周期工作最终会超过当前推理窗口,即使任务本身仍然健康。
2 · 压缩必有损失
摘要可以保留意图,却可能丢失精确约束、来源关系或正在进行的步骤状态。
3 · 边界由宿主观察
确认的容量边界由环境观察,而不是由智能体的自我判断决定。
4 · 连续性必须持久
锚点、证据和下一安全任务必须离开对话记忆持久保存,每个边界只产生一个后继。
推导规则:第二次确认的容量边界之后,必须进入后继流程。只有当一致性门证明五项前提——仓库与工作模式可精确解析且仍匹配、当前步骤可重建、约束已持久保存、验证证据可恢复、边界计数可信——会话才可以完成当前正在进行的步骤。任何未知都关闭式失败;第三次确认的边界立即进入后继流程。
版本转移矩阵
六种裁定,只有一个方向
每次部署都比较当前运行版本、请求版本和刚刚观察到的已发布版本。结果是有限的裁定,不靠猜测。
脱敏事故复盘
一个过时的定时任务如何覆盖了更新的运行时
教训不是“更加小心”,而是从系统中移除不安全的转移,并让无人值守的自动化只读。
第一层 · 版本守卫
每次转移都比较版本,只接受当前无需动作、已验证向前推进或单独批准的回退。
第二层 · 可恢复备份
部署替换的文件会被保留,恢复不依赖从记忆中重新创建旧运行时。
第三层 · 只读自动化
定时检查可以观察并报告漂移,但不能修复、同步、发布或修改线上环境。
操作边界
发布、批准回退、恢复状态和接受部署后证据仍由人工负责。
文档即代码
契约测试保护政策文本
当文字规范约束行为时,字面、链接和双语对齐就是接口。页面看起来正常,也可能因为随意改字而产生政策回归。
锁定公开契约
- 状态标记与事实边界词条保持原样。
- 权威链接保持语言对应并可访问。
- 双语页面保持相同的结构覆盖。
- 渲染后的规范保留源文档的标题集合。
测试行为,而非装饰
契约测试保护读者和自动化依赖的政策表面;视觉检查另行覆盖深色模式、移动布局和图表溢出。两者结合,让文档可执行但不把文字变成实现细节。