AgentMeshOS 项目宪法
版本:v1.3.1
更新:2026-08-13
核心原则
- 控制面与执行面分离:主节点负责 Nomad、Headscale 与受控服务;Worker 只提供计算资源。
- 节点可插拔:业务任务不得强绑定单个 Worker 的本地状态。
- 存储必须边界清晰:当前系统云盘由 Cloudreve 应用与其 WebDAV/API 承担;应用不得直连其本地持久化目录。
- 节点只做控制与执行,不做文件传输:Tailnet、SSH、Nomad 节点间链路及主节点/Worker 中转均不得传输任何业务文件,包括用户文件、镜像、安装包、构建产物、测试夹具、附件、成果和归档;文件必须经
cloud.yohan.fun公网 HTTPS 数据面在 Cloudreve 与实际使用方之间直达。 - AI Runtime 独立于 Worker:Runtime 只通过受控 Adapter 调度 Nomad;模型、普通 Agent 与 MCP 不得取得主机或基础设施凭据。
- 凭据最小化:密码、Token、Key 仅在 root-only 配置中保存,不进入 Git、日志、浏览器或模型上下文。
- 真实状态优先:文档、页面和报告必须区分已设计、仓库已修改、已部署、已验证,不得以历史记录代替实时证据。
- 执行完成不等于验收完成:Worker 返回或 Nomad Allocation 结束只表示执行阶段结束;只有必需检查、AI BOSS 审核以及适用的 Benson 决定完成后,任务才可进入最终
completed。 - 智能与硬边界分层:AI BOSS 负责目标理解、语义规划、逻辑能力选择、派工、审核和汇总;Runtime 负责契约、安全、能力、预算、状态和幂等验证;Nomad 只选择具体节点;Worker 只执行已登记任务包。
- 成果必须可证:任何任务成果都必须可登记、展示、版本化并关联真实可访问的证据;不支持自动检查的成果进入 Benson 决定,不得由模型自述或空字段伪造通过。
系统云盘约束
当前系统云盘数据面固定为:客户端到 MM BaoTa Nginx,再到 dd Cloudreve 与 dd 本地持久化存储。Cloudreve 的既有个人文件不属于 AgentMeshOS 自动化范围。
文件传输的唯一例外是最大 1 MiB 的无文件化结构化 JSON 任务回调,其直接写入 Runtime SQLite;它不构成云盘文件传输,也不得夹带文件内容。Worker 为执行需要取得文件时,必须从 Cloudreve 的公网 HTTPS 入口下载至任务临时目录,完成后删除临时副本;不得通过 SSH、Tailnet、Nomad 分发、主节点代理或节点间复制取得文件。
Runtime 与任务自动化只操作受限 WebDAV 空间中的长期目录与临时目录。长期目录不得被自动删除;临时目录只能在任务结束后按明确范围清理。
系统 WebDAV 账户不是 Cloudreve root/admin 账户。root-only 只表示主节点凭据文件由 root:root 0600 保护。2026-08-11 只读确认中,该账户仅能读取 WebDAV 根、AgentMeshOS-临时 和 AgentMeshOS-长期,访问 Project 与无关目录均返回 404;不得为成果预览或下载创建权限更高的 Cloudreve 管理凭据。
Cloudreve 既有 Project 是独立项目库;101 使用独立 root-only WebDAV 凭据将 /root/project 与整个 Project 根双向同步,覆盖其中所有项目、文件和目录。凭据不得交给 Runtime、Worker、模型或 MCP;同步必须使用独立备份盘回退副本、冲突保留和删除阈值保护。
已退役的 KodBox、Nomad CSI、JuiceFS、MariaDB Galera、MinIO 与 MM TCP 中转不得重新作为系统云盘实现或恢复方案。