在 macOS、Linux、Windows 上给 agent 做沙箱
对用户的承诺只有一句话:agent 不该碰你没允许的东西。兑现它却需要三套完全不同的操作系统机制——Seatbelt、Bubblewrap,以及受限令牌加 NTFS ACL——外加一份诚实的清单,列出哪些地方承诺无法完全兑现。
5 篇
对用户的承诺只有一句话:agent 不该碰你没允许的东西。兑现它却需要三套完全不同的操作系统机制——Seatbelt、Bubblewrap,以及受限令牌加 NTFS ACL——外加一份诚实的清单,列出哪些地方承诺无法完全兑现。
FutureOS Mobile 通过一个 NATS 中继来控制你桌面上的会话。这个中继在公网上,所以必须按「它是恶意的」来设计——它可以丢弃、重排、重放、伪造消息,但绝不能读到一条命令、也不能伪造出一条被端点接受的命令。下面是 v2 通道如何用 Noise 握手和 ChaCha20-Poly1305 记录层做到这一点的。
聊天会丢上下文。future-loop 把「帮我盯这个一周」变成一个可持久的目标——一张 todo 图、人工闸门、每步证据,以及一个可验证的「完成」定义,它能跨会话、跨重启、跨并行 worker 存活。这篇文章讲控制平面是怎么工作的,以及它是如何承载 Matilda 铺砖那次运行的。
我们把一道 16×16 铺砖题交给四个不同的模型,在 future-loop 控制平面下并行求解。4.5 小时、15 轮,答案从 30 一路降到经验证的 21——而两次决定性的突破都来自不同模型之间的分歧,而不是哪个模型想得更狠。
我们把三种上下文压缩策略放进同一场 178 题的考试。FutureOS 保住了被压缩掉内容的 83%;OpenCode 保住 47%,Codex 38%。差距不在摘要写得更好——而在每个系统认为一次压缩应该留下什么。