Skip to main content

129 posts tagged with "AI Agent"

View All Tags
· 9 min read

沙箱不是某项具体技术,而是一类手段的总称:让一段代码在受限范围里运行,触及不到范围之外的东西。操作系统隔离进程、浏览器限制网页脚本、云上租户之间做资源隔离、给 AI Agent 的执行能力加一道边界——沙箱要回答的,都是同一个问题。

  1. 工具层自检:在框架自己的工具函数里拦截;约束的是工具输入,不是整个运行环境
  2. 操作系统隔离:把规则装进内核(Linux 用 bubblewrap + Landlock,macOS 用 sandbox-exec,Windows 用受限令牌 + AppContainer),所有派生进程都受内核监督
  3. 完全隔离:容器 / 虚拟机 / 远程沙箱,与宿主机物理隔离,宿主只暴露有限的受控接口

判断用哪种方式,取决于执行者是谁——约束要放在执行者够不着的地方。DeepSeek Harness 同时采用前两种,在同一个宿主文件系统上落地:策略中心统一管规则,文件工具先解析真实路径再判断,命令执行由 sandbox service 用启动器把规则装进内核。约束可以失败,但不可以被静默绕过

· 8 min read

AI 思维链 CoT,本质是 用 token 数换推理深度 的工程技巧。

  1. 为什么需要:单次前向传播算力固定,把思考过程外化成 token,变相扩容
  2. 起步阶段:Google 用程序生成"题目+步骤"数据,监督微调小模型学会推理。
  3. 自举阶段:STaR 让模型自己生成答案,只留结果正确的样本继续微调。
  4. 采样增强:Self-Consistency 多链采样,多数投票决定最终答案。
  5. PRM 路线:OpenAI 训练 verifier 给每一步推理打分,过程可监督。
  6. GRPO 路线:DeepSeekMath 用组内相对分数,只奖励结果对,把 CoT 推向 RL。
  7. 未来趋势:CoT 和工具调用、代码执行、搜索结合,持续催生新能力。
· 7 min read

Agent 上下文不是越大越好,本质是在有限窗口里做信号密度管理

  1. 4 个循环动作:select 选相关 / structure 结构化分区 / compact 压缩 / persist 外部沉淀,每轮对话都要走一遍。
  2. Context 是工作台,Memory 是后台仓库——工作记忆有限又金贵,跨轮次靠检索联动。
  3. 压缩不是写总结,是写交接文档,保留目标 / 进度 / 决策 / 约束 / 教训。
  4. 多 Agent 隔离:子 Agent 只拿必要信息,结构化结果回传主 Agent 整合。
  5. 6 个常见坑:上下文腐烂、压缩失真、工具结果膨胀、多 Agent 串扰、成本与延迟、难以评估。
  6. 评估四指标:任务成功率、事实准确率、token 成本、响应延迟。
· 7 min read

Pi 在不同尺度上各有名字:Session 是磁盘上的工作单元,Trace 是一次完整的 agent 循环,Turn 是其中一轮模型响应,Steer 和 Follow-up 是两个不同时机的消息注入口。

  1. 三个时间尺度:Session(持久化)包含 Trace(agent_start→agent_end),Trace 包含 Turn(turn_start→turn_end)
  2. Session:一个 JSONL 文件,跨多次 Trace 复用,Pi 的 Session 是什么? 里讲过存储和分支
  3. Trace:一次用户 prompt 触发的完整运行。模型自己开多轮 不会 拆出多条 Trace
  4. Turn:一次 assistant 响应 + 它的 tool 批,是事件层最细的颗粒度
  5. Steer:每个 Turn 开头都会去取一次,抢下一轮 LLM 调用的发言权
  6. Follow-up:只有 Trace 想结束时才去取,本质是续命,不是打断
  7. Queue Modeone-at-a-time 一条一条发,all 攒齐一次性发
  8. 实战取舍:边跑边改用 steer,结束后追问题用 follow-up
· 13 min read

Pi 和 DeepSeek Harness(DSH)都允许大幅扩展 Agent 能力,但对不可替换核心的态度恰好相反。

  1. 共同起点:模型负责思考,harness 负责管工具、上下文、会话、Agent Loop
  2. Pi 思路:4 层骨架 + 30 个扩展事件,深层替换受宿主接口限制
  3. DSH 思路:模型、工具、会话、默认 Loop 全是插件,底座只有 Cordis
  4. 时空可组合性:Cordis 用注册反向操作做时间可组合,用依赖图做空间可组合
  5. 自进化:DSH 创造模式让 Agent 自己写插件重组 Harness,可逆卸载是基础设施
· 5 min read

AI Agent 产品的中间区域放什么,它就是什么产品——布局即定位

  • 核心观点:中间放 chat、主工作区还是 artifact,决定了产品类型
  • chat 居中派:ChatGPT / Claude.ai / Perplexity,chat 是产品本身
  • chat 置右派:Cursor / Windsurf,主工作区是产品,chat 是辅助
  • 工作区居中派:Devin / Manus / v0,artifact 居中,chat 是命令面板
  • 判断标准:用户操作什么、产出什么、中间是输入还是输出
  • 设计反问:你想强调什么,就把什么放中间
  • 调布局成本:布局一旦定,所有功能都会被它框住,改一次代价巨大
· 10 min read

AI Agent 沙箱不是普通容器/虚拟机,是融合隔离 + 策略 + 审计的复合底座。

  1. 本质:毫秒级轻量隔离 + 实时动态权限中枢 + 端到端审计追溯,三位一体。
  2. 演进:四代演化——1990s Apple 沙盒 → VM (VMware) → Docker → 微虚拟机 (Firecracker/gVisor)。
  3. 裸奔代价:四大黑天鹅——权限越界、算力雪崩账单失控、概率性失败、审计黑箱。
  4. 三大支柱:最小权限执行域 + 毫秒级快照回退 + 全链路溯源。
  5. 四层技术栈:隔离层 / 策略控制层 / 状态管理层 / 可观测层。
  6. 2026 趋势:自适应能力图谱 + 硬件 TEE (SGX/SEV) + OASIS 协议标准化。
· 6 min read

OpenAI Responses API 与 Chat Completions 的本质差在数据模型:Message 还是 Item。

  • Chat Completions 把工具调用挂在 message.tool_calls,执行完再补 role=tool message。
  • Responses 把 message / function_call / output 拆成独立 Item,运行时一眼能区分。
  • Item 让权限 / 重试 / 审计能挂在具体调用上,而不是糊在 message 上。
  • API 只表达「模型建议调什么」,执行安全 / 审批归企业 runtime。
  • Responses 支持 previous_response_id,免去手动拼历史,但不解决长期记忆。
  • 流式推送:Responses 能告知 item 创建、参数生成、item 完成。
  • 结论:Responses 更 Agent-native,但不替代企业 runtime——平台层应走 adapter,业务层不直接绑定 OpenAI 对象。
· 5 min read

AI Agent 防 Prompt 注入,核心在工具调用面的四道闸——授权 / 上下文 / 沙箱 / 审计。

  • 根因:Transformer指令/数据边界,Agent 注入是真金白银损失,不是文案错误。
  • 工具调用授权:工具白名单 + 参数 schema 校验 + 高敏感操作必须二次确认。
  • 上下文分层:系统 prompt / 用户输入 / 工具结果 标记来源,不让工具返回污染系统 prompt。
  • 执行沙箱:工具在隔离环境跑(文件系统 / 网络 / 进程),副作用局限沙箱内。
  • 全链路审计:每个 tool call 留痕,事后可回放定位注入路径。
  • 间接注入最致命:恶意指令藏网页/PDF/数据库等工具返回内容里。
· 6 min read

裸装的 DeepSeek Harness 是毛坯房,介绍一些不错的插件补齐 Agent 该有的样子。

  1. 先装市场dsh-market 是入口,装完才谈得上装别的
  2. 补基础设施:侧边栏(文件 / 终端 / Git / 子任务)优先级最高
  3. 控成本:余额查询 + 限额熔断,涨价后这是刚需
  4. 加能力:视觉模型接入、会话跨工具双向迁移
  5. 做排查:上下文查看器暴露轮次 / 压缩 / token 构成
  6. 提效率@ 文件引用增强、Skills 管理、皮肤市场
  7. 生态现状:近千款插件重复率极高,筛选成本大于安装成本