AI Agent策略随运行流动
今天最有价值的变化,是网络白名单、持久文件、后台 Agent、工具增删、调用取消与恢复 epoch 开始共同定义一次生产运行:状态不仅要留下,还要携带当时有效的权限和责任。
RISC 机器说明
RISC = 生产级 Agent / 机器人身体的四个系统
一个真正能上生产的 Agent,不能只有大脑。它要能持续运行,要能判断和行动,要能抵御错误、攻击和投毒,也要能进入真实世界的协作网络。
ALUX 今日雷达
策略成为运行状态的一部分
网络、文件、工具、模型、审批和子 Agent 谱系不再只是启动配置,而在运行中持续变化。
可恢复仍可能恢复错权限
状态回来不代表当时的网络、工具、模型和授权边界也被准确复原。
Policy-Carrying Agent Run Envelope v0
统一状态引用、能力集合、网络策略、工具集 epoch、模型绑定、审批引用、恢复判定与效果游标。
重点信号
Claude Code 2.1.219 把默认拒绝网络、审批恢复与三级子 Agent 放进同一版本
发生了什么:2.1.219 将 Claude Opus 5 设为默认 Opus 模型并提供 100 万上下文;新增 sandbox.network.strictAllowlist,可让沙箱命令对非白名单主机直接拒绝;审批在自托管 runner 重启后可继续执行,子 Agent 默认嵌套深度从 1 提升到 3,并补充 MCP 配置错误与 runner 失败分类。
对 ALUX 的关系:这是今天最完整的运行责任信号:更深的智能编排与更强模型同时到来,网络边界、审批连续性、工作区增量和失败分类必须一起升级。ALUX 的机会是把一次运行所用模型、能力集合、网络策略、审批 epoch 与子 Agent 谱系绑定为可重放责任记录。
可行动建议与产出物:建议形成 Policy-Carrying Agent Run Envelope,统一模型版本、能力集合、网络策略、审批 epoch、工作区根、子 Agent 谱系、失败分类与效果游标。 可沉淀为:Policy-Carrying Agent Run Envelope v0。
这条消息主要动到机器人的安全 / 免疫:默认拒绝网络、审批延续和工作区注册决定运行能接触什么;强韧 / 机体为次维度,因为 runner 重启、错误分类和子 Agent 谱系决定运行能否恢复。
Agno 2.8.2 把私有持久文件系统做成 Agent 的新状态原语
发生了什么:Agno 2.8.2 新增 FileSystem,将 Agent 的文件状态做成可插拔数据库或本地后端支持的持久原语;每个 Agent 获得私有文件系统,并以按用户命名空间、失败即关闭的方式隔离访问。
对 ALUX 的关系:Agent 状态正在从消息和 memory 扩展到可持续存在的文件空间。ALUX 可以进一步把文件引用、内容哈希、命名空间所有权、访问能力与恢复点纳入同一条长交易。
可行动建议与产出物:建议形成 Capability-Bound Agent Filesystem Contract,绑定 namespace、backend、content_hash、owner、read/write capability 与 recovery cursor。 可沉淀为:Capability-Bound Agent Filesystem Contract v0。
这条消息主要动到机器人的强韧 / 机体:持久文件空间让工作状态跨会话存在;安全 / 免疫为次维度,因为按用户命名空间和失败即关闭决定谁能接触状态。
Qwen Code 0.21 把后台 Agent 恢复、SSE epoch 与工作区通道写进稳定执行面
发生了什么:0.21.0 可恢复后台 Agent roster、保留已完成后台 Agent、展示子 Agent 会话并强制 MCP 重连;服务端用 epoch token 检测 daemon 重启后的陈旧 SSE 游标,保留 turn 归属并暴露压缩失败,同时持久化工作区通道配置、限制通道生命周期,并从子进程环境剥离 daemon secrets。
对 ALUX 的关系:这是中国开源 Agent 从会话功能走向生产状态机的强信号:后台角色、通道、游标、归属和密钥都必须跨 daemon 生命周期保持一致。ALUX 可以把这些状态统一成可验证的 Runtime Epoch Receipt。
可行动建议与产出物:建议形成 Runtime Epoch Receipt,记录 daemon_epoch、sse_cursor、turn_owner、background_roster、channel_scope、secret_set 与 recovery_verdict。 可沉淀为:Runtime Epoch Receipt v0。
这条消息主要动到机器人的强韧 / 机体:daemon 重启后能否辨认陈旧游标、恢复后台 Agent 与通道状态决定任务能否继续;安全 / 免疫为次维度,因为 secrets 和工作区作用域必须跟随恢复边界。
E2B 2.36 让软链接不再从沙箱文件视图中消失
发生了什么:E2B 2.36 为沙箱文件类型加入显式 SYMLINK 与目标字段,修复此前 files.list() 静默漏掉软链接的问题;同时把 Cloudflare Workers 的断网识别为沙箱连接丢失,修复取消下载时连接池重复释放,并升级 node-tar 以覆盖拒绝服务漏洞。
对 ALUX 的关系:沙箱边界不能只靠路径字符串:如果软链接从文件视图消失,Agent 的审计和权限判断都会遗漏真实指向。ALUX 可以把规范路径、链接目标、文件能力和读取时证据绑定起来。
可行动建议与产出物:建议形成 Filesystem Capability Resolution Receipt,记录 canonical_path、symlink_target、capability_scope、sandbox_identity、network_epoch 与 read_effect。 可沉淀为:Filesystem Capability Resolution Receipt v0。
这条消息主要动到机器人的安全 / 免疫:软链接可见性、依赖漏洞和沙箱身份决定路径边界是否真实;强韧 / 机体为次维度,因为断网识别与连接释放影响故障恢复。
CrewAI 1.15.6 让失败运行也必须触发 execution_end
发生了什么:CrewAI 1.15.6 修复失败 crew 与 flow 不触发 execution_end hook 的问题,同时修复 Anthropic 预览 tool-use block 识别、严格工具 schema 属性名保留、异步 get_agent 与依赖解析。
对 ALUX 的关系:生产运行不能只在成功路径产生收尾事件。失败也必须形成终态、资源释放和证据提交。ALUX 可把 execution_end 从回调提升为可验证的 Finalization Receipt。
可行动建议与产出物:建议形成 Failure Finalization Receipt,绑定 run_id、terminal_status、hook_commit、resource_release、effect_cursor 与 compensation_verdict。 可沉淀为:Failure Finalization Receipt v0。
这条消息主要动到机器人的强韧 / 机体:失败路径能否可靠进入终态决定资源和任务是否悬空;安全 / 免疫为次维度,因为严格工具 schema 与终态证据影响责任追踪。
Kimi Code 0.29.1 同时加入 MCP 超时与子 Agent 独立模型绑定
发生了什么:Kimi Code 0.29.1 可在 config.toml 和环境变量中设置全局 MCP server 超时;为新建子 Agent 增加实验性次级模型绑定和子 Agent 专用覆盖;同时修复 OpenAI 兼容端点使用不同字段返回 reasoning 时的思考内容丢失。
对 ALUX 的关系:连接器超时、子 Agent 模型路由与 reasoning 状态必须一起进入运行契约,否则恢复时可能换模型、丢推理上下文或重复调用工具。ALUX 可以为每次委派固化 model binding、timeout budget 与 connector epoch。
可行动建议与产出物:建议形成 Delegation Binding Receipt,记录 parent_agent、child_agent、model_binding、reasoning_field、mcp_timeout、connector_epoch 与 retry_verdict。 可沉淀为:Delegation Binding Receipt v0。
这条消息主要动到机器人的智能 / 大脑:子 Agent 可使用独立模型,兼容端点的 reasoning 状态也被保留;强韧 / 机体为次维度,因为 MCP 超时和恢复决定工具循环是否悬空。
Strands Harness 1.11.1 把单次 MCP 取消与模型路由推进到调用级
发生了什么:Strands Harness 1.11.1 增加单次 MCP 工具取消、将单次调用的模型传入 InvokeModelStage,并修复 invocation 后消息策略未持久化的问题;同一版本还补充存储目录和模型路由设计文档。
对 ALUX 的关系:取消、模型选择和消息策略已经下沉到每次调用。ALUX 可把 call_id、工具能力、模型绑定、取消原因与策略版本做成不可混淆的调用收据。
可行动建议与产出物:建议形成 Invocation Policy Receipt,绑定 call_id、tool_capability、model_binding、message_strategy、cancel_reason 与 effect_verdict。 可沉淀为:Invocation Policy Receipt v0。
这条消息主要动到机器人的智能 / 大脑:模型路由、工具调用和消息策略在每次 invocation 内组合;安全 / 免疫为次维度,因为取消与工具能力必须约束真实副作用。
Anthropic Python SDK 开始显式报告工具增删与 tool_change 事件
发生了什么:Anthropic Python SDK 0.120.0 增加 Claude Opus 5,并新增工具添加/移除 block 与 tool_change 事件;同时扩展客户端 fallback credit token 类型,并加入服务端 fallbacks 默认选项。
对 ALUX 的关系:工具集合不再是一次会话开头固定不变的静态清单。动态增删意味着每个模型回合都要知道当时有效的能力集合。ALUX 可以把 toolset digest、变更事件、授权来源和回合边界写入可重放证据链。
可行动建议与产出物:建议形成 Toolset Epoch Receipt,记录 turn_id、toolset_digest、tool_change、grant_source、fallback_route 与 approval_ref。 可沉淀为:Toolset Epoch Receipt v0。
这条消息主要动到机器人的智能 / 大脑:模型回路中的可用工具集合可以动态变化;安全 / 免疫为次维度,因为工具授予、撤销与 fallback 路由必须可追责。
融资 / 合作窗口
技术 / 产品启发
风险边界
ALUX 不能被说成已经完整交付智能体平台。当前底层 TVM 已具备并发、持久化执行、能力安全、运行记录和逐比特重放审计等关键基础;智能体产品层、可观测性、仪表盘、追踪与评估工具仍是待构建和融资重点。也不要说 TVM 让 LLM 本身确定性。准确说,TVM 记录模型输出和运行环境输入,使编排、权限、状态转移和审计可重放、可验证。默认拒绝网络、持久文件、runtime epoch、软链接可见性、失败终态、MCP 超时、调用取消和 tool_change 事件都不能自动证明对象能力、外部效果回滚、端到端证据完整性或中立跨公司协作。
来源
- Anthropic Claude Code:Claude Code 2.1.219 把默认拒绝网络、审批恢复与三级子 Agent 放进同一版本 官方发布
- Agno:Agno 2.8.2 把私有持久文件系统做成 Agent 的新状态原语 官方发布
- Alibaba Qwen Code:Qwen Code 0.21 把后台 Agent 恢复、SSE epoch 与工作区通道写进稳定执行面 官方发布
- E2B:E2B 2.36 让软链接不再从沙箱文件视图中消失 官方发布
- CrewAI:CrewAI 1.15.6 让失败运行也必须触发 execution_end 官方发布
- Moonshot AI Kimi Code:Kimi Code 0.29.1 同时加入 MCP 超时与子 Agent 独立模型绑定 官方发布
- Strands Agents Harness:Strands Harness 1.11.1 把单次 MCP 取消与模型路由推进到调用级 官方发布
- Anthropic Python SDK:Anthropic Python SDK 开始显式报告工具增删与 tool_change 事件 官方发布