跳到正文
DHF Runtime Promotion / Seven Protected Targets

PROTECT:DHF 的七个受保护组件

这不是七套 WAL。它是一笔由 fsync-backed WAL 保护的发布事务,把七个相互配合的运行时组件一起推进;任何一个目标失败,整笔发布反向恢复。

1 WAL transaction → 7 protected targets → 1 verified runtime state
Memory model

先定位,再门禁;持续取证,保持续接;明确授权,控制边界,事务发布。

PPosition 定位
RRestrict 门禁
OObserve 取证
TThread 续接
EEmpower 授权
CContain 边界
TTransact 发布
Seven components / WHY · WHAT · HOW

七个组件,各自解决一个失控点

P

Position|定位

知道任务现在在哪里
WHY
阶段不清,就无法判断合理推进与越权跳跃。
WHAT
解析任务阶段、状态与恢复依据。
HOW
从耐久状态和会话证据计算 phase;不确定时保守退回。
codex/hooks/task_state.py
R

Restrict|门禁

阻止不该发生的动作
WHY
提示词只能劝告,不能真正阻止越界。
WHAT
执行前按阶段、风险、根目录与授权决定允许或阻断。
HOW
PreToolUse 读取位置和 scope,对危险动作关闭式失败。
codex/hooks/harness_guard.py
O

Observe|取证

让完成结果可核对
WHY
没有执行事实,“完成”只能依赖 agent 自述。
WHAT
沉淀可恢复、可审计的真实结果。
HOW
PostToolUse 记录裁定和输出,但不把观察当授权。
codex/hooks/harness_observer.py
T

Thread|续接

让下一次会话接得上
WHY
中断或压缩会丢失上下文,导致重复或错误执行。
WHAT
恢复任务方位、边界和下一项安全动作。
HOW
SessionStart 读取耐久状态;恢复事实而不扩大权限。
codex/hooks/session_bearing.py
E

Empower|授权

由责任人明确开放能力
WHY
隐含授权无法审计,也容易被旧会话复用。
WHAT
明确声明、检查和撤销阶段能力。
HOW
Owner 通过 CLI 创建有时效的 phase 声明。
codex/bin/codex-task
C

Contain|边界

控制影响范围
WHY
合理动作落在错误目录仍会放大事故。
WHAT
声明治理根目录、受保护根目录和允许 scope。
HOW
Guard 读取显式配置;harness 安装区始终受保护。
codex/runtime/harness-scope.json
T

Transact|事务发布

七个目标一起上线,或一起恢复
WHY
部分更新会产生互不兼容的混合运行时。
WHAT
固定七目标集合,并记录意图、落盘与最终提交。
HOW
逐项原子替换并 fsync;失败时按相反顺序恢复。
codex/runtime/harness-guard-targets.json + scripts/sync_codex_home.sh
Business collaboration

七者如何共同守住一次业务动作

1 · Thread恢复会话方位
2 · Position确定当前阶段
3 · Contain装载治理边界
4 · Restrict执行前门禁
5 · Observe执行后留证

Empower 是责任人的授权入口;Transact 是把整套控制面安全发布到运行时的外层事务。

One WAL / Atomic promotion

WAL 保护的不是文件复制,而是运行时一致性

备份七个现状
写 PREPARED
逐项记录 INTENT
原子替换并 APPLIED
验证清单与政策
COMMITTED 或 ABORTED

harness/deployed-manifest.json 也进入回滚记录,但它是部署收据,不是七个正式 promotion target 之一。

Evidence boundary

页面解释设计,不替代当前运行时证明

2026-08-10 的 24/24 一致性和 18/18 隔离宿主探测,只证明当时发布的快照。后续源码变化仍需要新的授权 promotion、完整验证和运行时 readback;历史绿灯不是当前激活证据。