多智能体开发者
从稳定检查点分出隔离工作,评审证据,并在不产生意外交叉写入的前提下合并兼容结果。
本规格定义 0.2.x 的公共模型、操作、不变量、验收标准和能力边界。凡是必须跨 OCI/Linux 与 WASI 保持的语义,都刻意与后端解耦。
问题陈述
多智能体编码、RL 与 MCTS 产生的逻辑分支数量都会超过可常驻运行数量。如果把持久状态与容器、挂载或可变会话耦合,成本会随历史增长,恢复也会绑定后端。产品需要一种可按需激活的持久图抽象。
从稳定检查点分出隔离工作,评审证据,并在不产生意外交叉写入的前提下合并兼容结果。
从固定策略/根组合扇出可复现轨迹,限制在线算力,并保留版本化输出。
选择、扩展、评估和裁剪持久搜索树,而不为每个节点分配常驻沙箱。
在崩溃后恢复租约、事务和垃圾回收,同时保护仍可选择的检查点。
公共对象模型
图模型暴露持久意图。ExecutionAttempt 只在需要执行时,把意图绑定到特定后端、环境、资源预算与租约。
拥有一张不可变检查点图及其规范 generation。
带父子关系和逻辑状态的可选择不可变检查点。
一个节点在某个后端上的可丢弃激活。
针对一个密封结果的版本化证据和决策。
操作契约
每个变更操作都接受幂等键。推进共享状态的操作还接受预期 generation 或 root,使过期决策显式失败,而不是静默覆盖更新工作。
create_groupforkinspectpruneactivateexecsuspendretryevaluatemergepromoteexport状态机
规范性需求
| ID | 需求 | 验收证据 |
|---|---|---|
| FR-01 | 从密封节点分支时,不复制父工作区数据载荷。 | N 个热本地分支为共享 lower 分配的数据载荷字节保持为零。 |
| FR-02 | 兄弟 attempt 不得观察彼此未密封写入。 | 至少两个兄弟节点并发读写隔离测试。 |
| FR-03 | 密封操作原子发布文件系统根、逻辑状态、来源和结果。 | 在每个日志边界注入崩溃,只能得到无节点或完整节点。 |
| FR-04 | 提升与合并拒绝过期的预期 generation。 | 竞态测试证明竞争推进最多成功一个。 |
| FR-05 | 重试不得重复应用奖励、评估或 MCTS 反向传播。 | 重复投递相同幂等键不会改变计数器。 |
| FR-06 | 可选择节点及其祖先闭包在 GC 期间保持固定。 | 并发 prune/GC/activate 测试不会丢失已租赁根。 |
| FR-07 | 同一逻辑根通过受支持 OCI/Linux 与 WASI 适配器打开时内容等价。 | 跨后端清单遍历得到相同路径、类型、字节、mode 与链接目标。 |
| FR-08 | 在线沙箱数量上限与持久图规模无关。 | 大型非活跃图不会超过配置的 attempt 与内存配额。 |
| FR-09 | 目标镜像不需要 LayerStack helper 或仓库工具。 | 最小兼容镜像仅依赖工作节点投影即可执行。 |
| FR-10 | 每个结果保留根、环境、策略/评估器、attempt 与父节点来源。 | 导出的证据通过引用完整性验证。 |
质量属性
相对工作区大小为 O(1) 元数据;热本地根的 lower 数据载荷零重复。
OCI/Linux 在执行热路径使用原生文件系统访问。
每个日志化变更都可重放或中止,不留下语义不明节点。
持久图规模与在线进程、挂载和内存驻留解耦。
持久状态不包含工作节点本地挂载路径、inode 身份或后端专属事实。
每次转换都发出关联的 group、node、attempt、root、lease 与 trace 标识。
能力与信任模型
可以创建图意图和请求工作;不能伪造密封根或评估。
负责对象完整性、OCC、租约、日志恢复与来源。
负责强制执行所选后端边界,并证明产出结果。
不受信任;只接收受限的工作区、进程、网络和资源能力。
0.2.x 非目标
CRIU 与指令级回滚以后可作为适配器;核心由文件系统/逻辑检查点定义。
设计会限制挂载能力范围,但不会消除内核权限要求。
OCI/Linux 与 WASI 共享状态语义,而不是共享相同 syscall 或进程语义。
核心提供 OCC 和证据;领域智能体或工具选择冲突解决方式。
租约与可达性保护有用历史;有界 GC 回收未选择分支。
重试是一等记录,绝不改写既有证据。