DHF Runtime Promotion / Seven Protected Targets
PROTECT:DHF 的七个受保护组件
这不是七套 WAL。它是一笔由 fsync-backed WAL 保护的发布事务,把七个相互配合的运行时组件一起推进;任何一个目标失败,整笔发布反向恢复。
1 WAL transaction → 7 protected targets → 1 verified runtime state
Memory model
先定位,再门禁;持续取证,保持续接;明确授权,控制边界,事务发布。
PPosition 定位
RRestrict 门禁
OObserve 取证
TThread 续接
EEmpower 授权
CContain 边界
TTransact 发布
Seven components / WHY · WHAT · HOW
七个组件,各自解决一个失控点
- WHY
- 阶段不清,就无法判断合理推进与越权跳跃。
- WHAT
- 解析任务阶段、状态与恢复依据。
- HOW
- 从耐久状态和会话证据计算 phase;不确定时保守退回。
codex/hooks/task_state.py
- WHY
- 提示词只能劝告,不能真正阻止越界。
- WHAT
- 执行前按阶段、风险、根目录与授权决定允许或阻断。
- HOW
- PreToolUse 读取位置和 scope,对危险动作关闭式失败。
codex/hooks/harness_guard.py
- WHY
- 没有执行事实,“完成”只能依赖 agent 自述。
- WHAT
- 沉淀可恢复、可审计的真实结果。
- HOW
- PostToolUse 记录裁定和输出,但不把观察当授权。
codex/hooks/harness_observer.py
- WHY
- 中断或压缩会丢失上下文,导致重复或错误执行。
- WHAT
- 恢复任务方位、边界和下一项安全动作。
- HOW
- SessionStart 读取耐久状态;恢复事实而不扩大权限。
codex/hooks/session_bearing.py
- WHY
- 隐含授权无法审计,也容易被旧会话复用。
- WHAT
- 明确声明、检查和撤销阶段能力。
- HOW
- Owner 通过 CLI 创建有时效的 phase 声明。
codex/bin/codex-task
- WHY
- 合理动作落在错误目录仍会放大事故。
- WHAT
- 声明治理根目录、受保护根目录和允许 scope。
- HOW
- Guard 读取显式配置;harness 安装区始终受保护。
codex/runtime/harness-scope.json
TTransact|事务发布
七个目标一起上线,或一起恢复 - WHY
- 部分更新会产生互不兼容的混合运行时。
- WHAT
- 固定七目标集合,并记录意图、落盘与最终提交。
- HOW
- 逐项原子替换并 fsync;失败时按相反顺序恢复。
codex/runtime/harness-guard-targets.json + scripts/sync_codex_home.sh
Business collaboration
七者如何共同守住一次业务动作
1 · Thread恢复会话方位
2 · Position确定当前阶段
3 · Contain装载治理边界
4 · Restrict执行前门禁
5 · Observe执行后留证
Empower 是责任人的授权入口;Transact 是把整套控制面安全发布到运行时的外层事务。
One WAL / Atomic promotion
WAL 保护的不是文件复制,而是运行时一致性
备份七个现状
写 PREPARED
逐项记录 INTENT
原子替换并 APPLIED
验证清单与政策
COMMITTED 或 ABORTED
harness/deployed-manifest.json 也进入回滚记录,但它是部署收据,不是七个正式 promotion target 之一。
Evidence boundary
页面解释设计,不替代当前运行时证明
2026-08-10 的 24/24 一致性和 18/18 隔离宿主探测,只证明当时发布的快照。后续源码变化仍需要新的授权 promotion、完整验证和运行时 readback;历史绿灯不是当前激活证据。