跳转至

AgentMeshOS AI 协作规范

版本: v1.2.0

阶段: 阶段三通用 AI Runtime MVP、重新开启后的阶段四智能编排、通用成果与验收闭环、阶段五至阶段八均已完成并归档;当前阶段 P9(阶段九)隔离 Tailnet 临时远程协助节点实施中

更新: 2026-08-18

1. 研发期工具与系统内 Agent 的区别

ChatGPT、Codex、Claude、Gemini 等是 Benson 在项目研发、调查、审阅或工程执行时可以选择的外部工具,不是 AgentMeshOS 系统内固定角色,也不构成系统的权力链或审核链。系统实现后,实际运行角色由 Runtime 的 Agent Registry 定义,使用通用的 AI Boss Agent 和专业 Worker Agent 名称。

2. 系统内角色

  • AI Boss Agent: 接收 Benson 目标,拆分任务,选择 Worker,审核结果,提出修正,汇总和复盘。
  • 来源研究 Worker: 发现合法公开来源并返回结构化候选与证据引用。
  • 候选分析 Worker: 去重、初筛、标注缺口并形成结构化分析。
  • 其他专业 Worker: 按任务能力扩展,不预设固定数量,也不设置独立审核 Agent;审核职责属于 Boss。

Worker 负责干活,Boss 负责把关。Boss 的审核、返工和汇总是质量闭环,不是批准单、人工申请、租约或普通运行门禁。

3. 协作模型

flowchart TB
    Benson["Benson"] <--> Console["Console AI Boss"]
    Console --> Boss["AI BOSS:语义总控"]
    Boss --> Plan["结构化计划契约"]
    Plan --> Runtime["Runtime:能力 / 安全 / 预算 / 状态校验"]
    Runtime --> Graph["持久化任务图"]
    Graph --> Research["来源研究 Worker"]
    Graph --> Analysis["候选分析 Worker"]
    Research --> Evidence["成果与证据"]
    Analysis --> Evidence
    Evidence --> Verify["确定性检查"]
    Verify --> Review["AI BOSS 结构化审核"]
    Review -->|"需要修正"| Graph
    Review -->|"低风险且证据充分"| Result["自动验收 / 汇总"]
    Review -->|"高风险 / 未知 / 证据不足"| BensonGate["Benson 决定"]
  • 任务通过持久化 Task Graph、结构化输入输出和证据引用协作;禁止无限自由对话和全量共享上下文。
  • AI BOSS 负责理解目标、选择逻辑 Worker 能力、主节点或 Nomad 执行建议、依赖、并行、成果和验收标准;Runtime 只验证并冻结契约,不能静默替换选择或代替业务语义派工。
  • Nomad 不具备业务智能,只根据 Runtime 已验证的任务包、节点标签、CPU、内存、磁盘和 batch_allowed 选择具体节点;Worker 不得自行扩大目标和权限。
  • Worker 输出必须包含结果、证据、Provider 用量、成本和失败信息。
  • Boss 检查结果是否回答目标、证据是否真实可访问、是否重复或矛盾、质量与成本是否合理;模型审核必须输出结构化决定并真实参与最终状态。
  • 不合格时 Boss 创建附有明确修正意见的新任务;达到资源或修正上限时记录“证据不足/待继续”,不得伪造完成。
  • 并发上限、预算和修正轮次是资源与真实性约束,不是审批流程。
  • Worker 执行完成不等于任务完成。所有必需确定性检查和 AI BOSS 审核通过后,普通低风险任务可以自动验收;破坏性、外部业务、未知风险、检查器不支持、证据不足或检查冲突进入 Benson 决定。

4. 底座与权限边界

  • AI Runtime 在主节点通过进程内 NomadAdapter、StorageAdapter、ToolAdapter 和 FeedbackAdapter 直接连接现有分布式底座。
  • Nomad 是唯一调度系统;主节点 Runtime 负责 Boss、业务模型策略、审核和状态,官方 OmniRoute 负责 Provider 核心,101/103 Docker Worker 执行受控无状态 Batch。
  • Agent、模型上下文、MCP Tool 和 Codex Specialist 不读取 Provider Token、Nomad Token、Storage Root Key、Docker Socket、SSH 或主机凭据。
  • Worker Job 只能运行 Runtime 注册的镜像、入口和任务类型,不接收任意主机命令。
  • API Gateway 继续只读服务 Console、Status 和运维聚合,不进入 AI 任务执行链路。
  • Console 的 AI BOSS 请求经主节点认证回源代理直达 Runtime;不得为了统一入口把聊天、附件、模型流量、记忆或任务提交改经 API Gateway。
  • 普通任务不使用批准单、准入报告、签入报告、Run lease、epoch/fencing 或普通 TTL;只有真实数据破坏风险才启用最小写入围栏、只读、dry-run/apply、删除前校验或恢复前阻断。

5. Provider 与工具

  • RuntimeModelGateway 只按角色选择 OmniRoute 模型/Combo,并统一为 ModelRequest / ModelResponse;它不实现 Provider 路由。
  • AI Boss 可由 Benson 在 Console 中选择通过 Smoke、启用且允许切换的 CLI 单模型通道;Worker 只能使用单独指定的角色默认通道。二者不自动回退,也不得用于 MCP 或 Nomad。会话记忆、摘要和确认事实不属于模型:它们由 Runtime 统一保存。Console 不暴露公开/私有选择;Runtime 保留原始会话,在模型外发前对可识别的凭据、连接字符串、内部端点和主机路径生成 runtime_redacted 副本,禁止向 CLI Gateway 发送原始敏感上下文。未通过真实生产 Smoke 的后端必须显示但禁用。
  • Boss 与 Worker 均通过 OmniRouteAdapter 调用官方 OmniRoute。模型策略变更只影响新任务,不能自动改写正在运行任务的快照。
  • P3-6-2 采用官方 npm 原生 OmniRoute 作为唯一多 Provider 模型核心;它不承担 AI Boss、Worker、任务图或 Nomad,但保留原版 Dashboard/API/Live WS/CLI,并通过 omni.yohan.fun 的 admin-only 路径访问。生产以 root 使用官方默认 /root/.omniroute 运行,不维护容器兼容目录或自定义版本软链接。历史 Docker 与私有构建仅作为历史证据。AgentMeshOS Runtime 仅通过 OmniRouteAdapter 调用官方 Chat Completions、模型目录和健康接口,不保留 Direct/Local 第二套路由。具体调用路径见 Runtime 模型调用适配层
  • Codex 工程 Specialist 仍是未来独立能力,不属于重新开启后的阶段四;当前 CLI 备用通道只返回一次性文本,不具备仓库、补丁、测试、部署或自动 Git 能力。
  • MCP 是工具协议,不是调度系统;工具必须经 ToolAdapter 调用。
  • Provider 协议、连接、凭据、模型目录、Combo、优先级和回退只在官方 OmniRoute 中配置。Runtime 不提供 Provider 管理、免费 Provider 候选目录或手工模型目录。管理 Key 与普通模型 Key已拆分;因官方 3.8.49 MCP 仍要求 manage/admin,当前受控 Adapter 暂时继续使用管理 Key,普通模型 Key仅保留给受限模型客户端。任何 Key都永不回显到 Boss、Worker、Console、日志或 Git。
  • 官方 OmniRoute MCP 已通过标准 Streamable HTTP 真实执行验收,单页面公开搜索和抓取走对应工具;多 URL、批量解析、去重和计算继续由 Nomad Worker 执行。Runtime 只维护工具白名单、任务关联和摘要审计,不复制官方 MCP Registry 或执行器。
  • 模型级 Guardrails 和 Evals 由 OmniRoute 承担;Runtime 保留 URL/公开来源安全、业务审核、任务证据和全局安全策略。Memory、A2A、Cloud Agent 及危险 Skills 在阶段三保持关闭。
  • Boss 创建任务时只固定非敏感 OmniRoute 模型/Combo 策略快照;OmniRoute Dashboard 的 Provider 变更不得改写已经持久化的任务快照,Runtime 也不得自行推断实际 Provider 或 attempt。
  • 成本仅根据可审计的实际 Token、Provider 返回的账单事实或经过验证的价格表记录。来源不完整时显示未知,不能用固定倍率、充值比例或名称相似的模型伪算。
  • Provider、AI Boss 审核和 Nomad 操作失败会向既有告警中心发送 HMAC 脱敏事件。事件不含密钥、提示词、响应内容或主机凭据;Benson 只负责查看或点击“交给 AI Boss 自动处理”,不填写人工处理意见。AI Boss Incident Coordinator 记录接收、诊断、自动动作、结果、证据和下一步建议;没有已验证安全 Handler 时如实结束为“AI Boss 已完成诊断,等待 Benson 选择”或“自动处理失败”,不得伪造已处理。阅读、处置和结果历史均只追加,不阻断普通任务或构成审批。
  • AI Boss 可通过 Runtime 的 SystemOperationsAdapter 调用固定系统诊断、固定服务重启、已登记 Nomad 任务重试/清理和 Docs 部署/回滚。它只获得动作目录和审计结果,不获得 root、Shell、Docker Socket、SSH、主机路径或底层凭据。自然语言回复不能直接成为主机命令;只有结构化白名单 Action 才能执行。
  • 节点管理是已登记基础设施授权源上的自动化例外:Boss 可调用 node.registernode.preflightnode.deploynode.retrynode.uninstallnode.refresh_inventory,执行器使用固定脚本和角色模板推进完整流程;Benson 不需要逐次确认,未登记的 SSH/Headscale 凭据不得由自然语言临时创造。

未来按需接入 Codex Specialist

工程 Codex Specialist 与 AI Boss 的 CLI 备用推理通道是两个不同能力。前者仍不是当前已实现的自动工程执行能力;后者只返回一次性文本结果,不挂载仓库、不产生补丁、不执行工具,也不是 Premium Provider、Boss 或 Provider Router 的替代品。当前 Benson 使用的 Codex Desktop/App Server 会话继续只作为人与 Boss 的讨论和研发协作通道。

  • 接入时使用独立的 Codex 服务账号、独立 CODEX_HOME、独立进程和任务专用 Git worktree;不得复用 Benson 当前的对话、会话状态、App Server 或主工作目录。
  • 每次调用使用一次性的 codex exec --ephemeral;输入仅限任务说明、允许的仓库副本和必要的非敏感资料。它不得读取 Provider、Nomad、Storage、Docker、SSH 或主机凭据,也不得操作当前交互式 Codex 会话。
  • 输出只允许为补丁、测试结果和任务日志。Boss 审核后才能决定是否采用;Codex Specialist 不得自动合并、提交、推送或改变生产状态。
  • 该能力在 P3-8 ToolAdapter / MCP 工作包按实际工程需求接入;在此之前不创建服务账号、不启动常驻进程、不安装 Adapter,也不把它作为其他工作包的阻塞条件。

6. Benson 可见性

Console 的 admin-only AI Boss 页面展示会话、计划、任务图、Worker 状态、Nomad Allocation、成果、验收标准、检查、证据、成本、AI Boss 审核意见、Benson 决定、版本历史、修正任务和固定系统操作审计。Console 只调用 Runtime,不直接访问 root Bridge;状态事件由 Runtime 自动写入 SQLite,并通过既有 HTTPS 入口展示,不新增公网端口或第二控制面。

阶段四已将页面分为“对话、任务、成果与验收、记忆、系统操作”五个工作区。发送消息必须立即显示已接收状态,模型增量或执行阶段通过持久事件呈现;复杂目标显示计划入口,最终回复显示成果入口,能力不足显示具体缺口。超过预算、后端不支持图片、附件校验失败或调用中断时必须显示真实原因,不能以长时间空白、静默丢弃或模型自述替代状态。

成果中心必须支持查看成果版本、哈希、大小、来源、安全预览、正式访问方式、验收标准、检查结果、证据、AI BOSS 审核、返工与替代历史,并为 Benson 提供通过、返工、拒绝和重开。长期文件完整下载继续走 Cloudreve 用户数据面,Console 不取得或拼接系统 WebDAV 密码。

AI BOSS 的上下文和长期记忆必须由 Runtime 按 Token 预算与数据等级组装。摘要不是自动确认事实,普通模型输出不得直接写为长期事实;Benson 必须能查看、确认、修正和删除非权威记忆。附件内容属于不可信输入,必须与系统指令隔离,并经过类型、大小、内容和后端能力校验。

阶段五受控主动工作边界(已完成并归档)

  • 阶段四与阶段五已完成并归档。以下内容冻结阶段五权限和交互契约;归档不代表开放外部业务动作。
  • AI BOSS 只能由 Runtime 按 Benson 在 Console 创建并启用的持久策略唤醒。模型不能创建、启用、扩大或解除暂停策略,也不能自行提高预算。
  • Console 在阶段五增加“主动工作”区,提供全部暂停/恢复、策略启用/停用、策略暂停/恢复、计划与预算编辑、当前运行取消、终止后续运行和失败/中断后的受控重新运行。
  • “重新运行”必须创建新的运行 ID、预算快照和幂等键;不得重放未确认的旧模型请求,不得通过该按钮直接重启 Runtime 服务。所有操作均需管理员鉴权、状态校验、即时反馈和追加式审计。
  • 主动循环首版不允许自动付款、投递、发信、注册、交易、删除、凭据或 Provider/Combo 修改、网络与防火墙修改、Git、部署或任意系统操作;现有 SystemOperationsAdapter 不因后台唤醒自动放开。

7. 浏览器工具规则

  • 浏览器任务开始前必须先判断目标是调试分析还是自动化执行,并选择最小工具集。
  • 调试页面、网络请求、请求/响应头、控制台、DevTools、鉴权、跨域和性能问题优先使用 Chrome MCP;它保留浏览器原生上下文,不用于长流程回放。
  • 点击、输入、跳转、表单、截图、页面结构抓取、批量重复操作和回归验收优先使用 Playwright MCP;它用于稳定重放,不替代网络调试。
  • 同时需要复现和调试时,先用 Playwright 执行动作,再用 Chrome 查看请求与页面证据,不能无目的双开。
  • 不得仅因两个工具都能打开网页而随机选择;选择前应记录任务类型和不选另一工具的原因。
  • 不得使用 Playwright MCP 直接打开 file://;本地 HTML 必须通过 Chrome MCP 或本地只读 HTTP 服务访问,例如 http://127.0.0.1:<port>/...
  • 浏览器自动化只能访问任务允许的公开或已认证页面;不得把浏览器上下文、Cookie、Provider Token、Nomad Token 或主机凭据交给普通 Agent 或 MCP Tool。

8. 执行与验证

AI 只能通过 Runtime 适配器提出任务意图,不能直接控制节点。环境缺少依赖时先调查项目依赖并在隔离目录补齐,再重跑原验证;不得把“环境缺少”作为结论。所有结论必须区分已验证事实、推断和待验证项,并附证据来源。

根因优先与运行对象重建

  • 修复故障前必须先收集可复核的日志、进程、端口、路由、容器网络和持久化状态证据,明确区分根因、直接症状、推断和未验证项;禁止未调查直接下结论。
  • 不得在异常状态上无限叠加临时补丁、手工启动或旁路配置。若运行对象的网络端点、端口映射、挂载或状态数据库与正式声明不一致,必须先保留必要证据,再停止并删除受污染的运行对象,使用正式脚本或声明重建,保留业务数据和 root-only 凭据边界。
  • 重建后必须验证本机健康、依赖顺序、公网入口、重启恢复和清理结果;临时文件、调试输出和恢复中间产物统一放在项目 temp/,不得作为生产配置或长期状态。
  • 无法确认根因时必须明确报告“待验证”,不得把一次成功的手工操作或局部健康响应称为彻底解决。

系统内多 Agent 持久任务图、依赖门控、Nomad 执行和结果回收已完成阶段三生产验收;模型结构化智能规划、通用成果登记和最终验收闭环已由重新开启后的阶段四完成并归档。官方 MCP 搜索/抓取已通过真实验收;Compression 虽在特定工具日志样本上取得高压缩率,但错误、JSON 和结构化结果保真门槛未通过,生产继续关闭。