From 1986ecaf2d1c9188a6ac2fe271a81cc2a52f58f3 Mon Sep 17 00:00:00 2001 From: NoctilumeDev <263493638+NoctilumeDev@users.noreply.github.com> Date: Fri, 25 Sep 2026 18:33:56 +0800 Subject: [PATCH] docs: position FlowKernel as an OS-level trust substrate --- README.md | 50 ++++++++++++++++++++++++++----- docs/execution-os-constitution.md | 6 ++-- docs/vision.md | 20 +++++++++++-- 3 files changed, 64 insertions(+), 12 deletions(-) diff --git a/README.md b/README.md index 83a6623..f91af80 100644 --- a/README.md +++ b/README.md @@ -4,16 +4,21 @@ [![Status](https://img.shields.io/badge/evidence-planned-6f624b)](#实现契约) [![License](https://img.shields.io/badge/license-Apache--2.0-4f7668)](./LICENSE) -> A planned C-first experimental AI execution kernel researching how fallible -> policy can act inside deterministic authority, resource, isolation, -> provenance, and recovery boundaries. +> A planned OS-level trust and execution substrate for fallible agentic +> intelligence, with a C-first experimental target and a controlled Linux +> reference lab kept as separate research lines. **Evidence state: Planned. Implementation has not started.** -FlowKernel(流核)的长期目标是构建一个以 freestanding C 为可信核心的实验性 AI Execution -OS。它不试图让 AI 接管内核,也不假设人类拥有天然的最终正确性;它研究如何让规则、强化 -学习、Agent 与大模型等不完全可靠的策略源,在确定性的身份、权限、资源、隔离、生命周期、 -来源记录和恢复边界内提出并执行有界动作。 +FlowKernel(流核)研究的是一层面向不可信智能体执行的**操作系统级信任与执行基座**。它不 +替代 Linux、Windows 或 macOS,也不试图让 AI 接管内核;它研究如何让规则、强化学习、Agent +与大模型等不完全可靠的策略源,在确定性的身份、权限、资源、隔离、生命周期、来源记录和 +恢复边界内提出并执行有界动作。 + +当前选择的候选研究载体是以 freestanding C 为可信核心的实验内核目标,以及用于对照和早期 +反证的 Linux reference lab。未来若把同一组 authority / execution / evidence 语义映射到现有宿主, +Linux、Windows 与 macOS 会需要各自的 enforcement adapter;这些适配器目前尚未设计或实现。 +“可映射”不表示仓库已经具备跨平台运行能力。 资源调度仍是第一个核心研究方向:操作系统能否不仅观察任务消耗了多少资源,还能理解任务 所处的生命周期、真实进展和连续运行价值,并据此改进长期策略。项目扩展的是这个问题的上游 @@ -36,6 +41,37 @@ FlowKernel 不是通用 Agent Harness。Prompt、上下文、记忆、规划、 “Harness 越狱不应自动成为权限提升”是需要由隔离、旁路测试和故障证据验证的设计不变量, 不是当前仓库已经实现的安全保证。 +## 系统位置 + +FlowKernel 的“操作系统级”描述的是问题等级,而不是产品类别宣称。它处理 authority、隔离、 +资源所有权、生命周期、撤销、恢复和可观察性,却不重新实现一个通用操作系统的全部驱动、 +文件系统、网络栈和应用生态: + +```text +Human / Application contract + ↓ +Agent / model / rule proposes an action + ↓ +FlowKernel trust semantics +authority · scope · budget · lease · revocation · recovery · provenance + ↓ +platform-specific enforcement +existing OS primitives OR the C-first experimental target + ↓ +runtime / device / external world + ↓ +independent observation and acceptance +``` + +自然语言意图不会直接成为内核 primitive。上层必须把它收紧成带 Principal、Object、动作集合、 +前置状态、资源预算、有效期和恢复引用的机器可检查 Proposal;策略可以在硬边界内优化 KPI, +不能用奖励覆盖权限与安全不变量。执行后的事实也不要求全部由内核产生,但必须来自不受该 +Agent 结论权控制的 observation plane。 + +因此,`AI Execution OS` 在本仓库里是研究简称;更精确的公开定位是: + +> **An OS-level trust and execution substrate for untrusted agentic intelligence.** + ## 实现契约 > C owns mechanism and enforcement; policy sources may only propose bounded actions. diff --git a/docs/execution-os-constitution.md b/docs/execution-os-constitution.md index 9eb9f6a..3e3c82e 100644 --- a/docs/execution-os-constitution.md +++ b/docs/execution-os-constitution.md @@ -17,9 +17,11 @@ FlowKernel 最初追问:操作系统能否理解 workload 所处的生命周 > How can fallible intelligence act without becoming sovereign? -FlowKernel 因而扩展为一个规划中的 C-first AI Execution OS 研究项目:它研究如何让不完全 +FlowKernel 因而扩展为一个规划中的操作系统级信任与执行基座研究项目:它研究如何让不完全 可靠的策略源在确定性的身份、权限、资源、隔离、生命周期、来源记录和恢复边界内提出并执行 -有界动作,使智能可以犯错,但错误不能自然升级为系统级失控或未经验证的工程事实。 +有界动作,使智能可以犯错,但错误不能自然升级为系统级失控或未经验证的工程事实。`AI +Execution OS` 是这项研究的简称;当前实验载体是 C-first target 与 Linux reference lab, +不是替代 Linux、Windows 或 macOS 的通用操作系统,也不表示跨平台 adapter 已经实现。 这不是重写项目起源。原始资源策略问题、C-first 可信核心、Fast/Slow Path、确定性 Guard 和 Linux reference lab 都继续保留;新增的是行动权、事实资格、治理权和工程连续性边界。 diff --git a/docs/vision.md b/docs/vision.md index 23df65d..20f2375 100644 --- a/docs/vision.md +++ b/docs/vision.md @@ -24,10 +24,14 @@ FlowKernel 的长期目标是构建一个 C-first 实验内核,研究系统能 来源记录、外部验收和恢复边界说明这类策略凭什么获得行动权,以及行动以后什么才有资格成为 事实。 -## “AI 操作系统”的含义 +## “操作系统级信任基座”的含义 -本项目中的 AI Execution OS 不是“由模型接管内核”。它表示一个以受限 freestanding C 为 -可信核心、以显式状态机组织特权转换、在慢路径接受受约束策略建议的实验系统: +FlowKernel 的公开定位是面向不可信智能体执行的 **OS-level trust and execution substrate**。 +这里的“操作系统级”描述 authority、隔离、资源所有权、生命周期、撤销、恢复和可观察性的 +问题等级,不表示要替代 Linux、Windows 或 macOS,也不表示已经存在跨平台实现。 + +本项目中的 AI Execution OS 是上述研究方向的简称。当前计划中的实验目标仍是一个以受限 +freestanding C 为可信核心、以显式状态机组织特权转换、在慢路径接受受约束策略建议的系统: ```text Principal -> Intent -> Propose -> Authorize -> Act -> Observe -> Accept @@ -39,6 +43,16 @@ Principal -> Intent -> Propose -> Authorize -> Act -> Observe -> Accept `Propose`,同时由 C 状态机和 Guard 保留动作边界、安全不变量和执行主权。人类审批改变的 是授权条件,不是事实资格;执行器报告成功后,仍需要独立事实源判断目标是否成立。 +同一组语义未来可能通过不同 enforcement backend 落到现有宿主:Linux 可以使用 namespace、 +cgroup、seccomp、LSM 或其他已验证 primitive;Windows 与 macOS 也需要各自的系统能力映射。 +这些只构成待审的可移植性方向。当前仓库只冻结 C-first target 与 Linux reference lab 的研究 +边界,不预先宣称 Windows/macOS adapter、统一 ABI 或跨平台兼容已经成立。 + +FlowKernel 也不尝试让内核理解自然语言“真实意图”。上层必须把人类目标收紧成机器可检查的 +Principal、Object、动作、范围、预算、前置状态、租约、撤销和恢复条件;策略只在这些硬约束 +内优化目标。事实观察可以来自内核、runtime、journal、独立 monitor 或外部 verifier,但不能 +只由被审 Agent 的自我报告取得资格。 + 详细定义见 [执行操作系统宪法](execution-os-constitution.md)。 ## 研究边界