Skip to content
Merged
Show file tree
Hide file tree
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension

Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
50 changes: 43 additions & 7 deletions README.md
Original file line number Diff line number Diff line change
Expand Up @@ -4,16 +4,21 @@
[![Status](https://img.shields.io/badge/evidence-planned-6f624b)](#实现契约)
[![License](https://img.shields.io/badge/license-Apache--2.0-4f7668)](./LICENSE)

> A planned C-first experimental AI execution kernel researching how fallible
> policy can act inside deterministic authority, resource, isolation,
> provenance, and recovery boundaries.
> A planned OS-level trust and execution substrate for fallible agentic
> intelligence, with a C-first experimental target and a controlled Linux
> reference lab kept as separate research lines.

**Evidence state: Planned. Implementation has not started.**

FlowKernel(流核)的长期目标是构建一个以 freestanding C 为可信核心的实验性 AI Execution
OS。它不试图让 AI 接管内核,也不假设人类拥有天然的最终正确性;它研究如何让规则、强化
学习、Agent 与大模型等不完全可靠的策略源,在确定性的身份、权限、资源、隔离、生命周期、
来源记录和恢复边界内提出并执行有界动作。
FlowKernel(流核)研究的是一层面向不可信智能体执行的**操作系统级信任与执行基座**。它不
替代 Linux、Windows 或 macOS,也不试图让 AI 接管内核;它研究如何让规则、强化学习、Agent
与大模型等不完全可靠的策略源,在确定性的身份、权限、资源、隔离、生命周期、来源记录和
恢复边界内提出并执行有界动作。

当前选择的候选研究载体是以 freestanding C 为可信核心的实验内核目标,以及用于对照和早期
反证的 Linux reference lab。未来若把同一组 authority / execution / evidence 语义映射到现有宿主,
Linux、Windows 与 macOS 会需要各自的 enforcement adapter;这些适配器目前尚未设计或实现。
“可映射”不表示仓库已经具备跨平台运行能力。

资源调度仍是第一个核心研究方向:操作系统能否不仅观察任务消耗了多少资源,还能理解任务
所处的生命周期、真实进展和连续运行价值,并据此改进长期策略。项目扩展的是这个问题的上游
Expand All @@ -36,6 +41,37 @@ FlowKernel 不是通用 Agent Harness。Prompt、上下文、记忆、规划、
“Harness 越狱不应自动成为权限提升”是需要由隔离、旁路测试和故障证据验证的设计不变量,
不是当前仓库已经实现的安全保证。

## 系统位置

FlowKernel 的“操作系统级”描述的是问题等级,而不是产品类别宣称。它处理 authority、隔离、
资源所有权、生命周期、撤销、恢复和可观察性,却不重新实现一个通用操作系统的全部驱动、
文件系统、网络栈和应用生态:

```text
Human / Application contract
↓
Agent / model / rule proposes an action
↓
FlowKernel trust semantics
authority · scope · budget · lease · revocation · recovery · provenance
↓
platform-specific enforcement
existing OS primitives OR the C-first experimental target
↓
runtime / device / external world
↓
independent observation and acceptance
```

自然语言意图不会直接成为内核 primitive。上层必须把它收紧成带 Principal、Object、动作集合、
前置状态、资源预算、有效期和恢复引用的机器可检查 Proposal;策略可以在硬边界内优化 KPI,
不能用奖励覆盖权限与安全不变量。执行后的事实也不要求全部由内核产生,但必须来自不受该
Agent 结论权控制的 observation plane。

因此,`AI Execution OS` 在本仓库里是研究简称;更精确的公开定位是:

> **An OS-level trust and execution substrate for untrusted agentic intelligence.**

## 实现契约

> C owns mechanism and enforcement; policy sources may only propose bounded actions.
Expand Down
6 changes: 4 additions & 2 deletions docs/execution-os-constitution.md
Original file line number Diff line number Diff line change
Expand Up @@ -17,9 +17,11 @@ FlowKernel 最初追问:操作系统能否理解 workload 所处的生命周

> How can fallible intelligence act without becoming sovereign?

FlowKernel 因而扩展为一个规划中的 C-first AI Execution OS 研究项目:它研究如何让不完全
FlowKernel 因而扩展为一个规划中的操作系统级信任与执行基座研究项目:它研究如何让不完全
可靠的策略源在确定性的身份、权限、资源、隔离、生命周期、来源记录和恢复边界内提出并执行
有界动作,使智能可以犯错,但错误不能自然升级为系统级失控或未经验证的工程事实。
有界动作,使智能可以犯错,但错误不能自然升级为系统级失控或未经验证的工程事实。`AI
Execution OS` 是这项研究的简称;当前实验载体是 C-first target 与 Linux reference lab,
不是替代 Linux、Windows 或 macOS 的通用操作系统,也不表示跨平台 adapter 已经实现。

这不是重写项目起源。原始资源策略问题、C-first 可信核心、Fast/Slow Path、确定性 Guard 和
Linux reference lab 都继续保留;新增的是行动权、事实资格、治理权和工程连续性边界。
Expand Down
20 changes: 17 additions & 3 deletions docs/vision.md
Original file line number Diff line number Diff line change
Expand Up @@ -24,10 +24,14 @@ FlowKernel 的长期目标是构建一个 C-first 实验内核,研究系统能
来源记录、外部验收和恢复边界说明这类策略凭什么获得行动权,以及行动以后什么才有资格成为
事实。

## “AI 操作系统”的含义
## “操作系统级信任基座”的含义

本项目中的 AI Execution OS 不是“由模型接管内核”。它表示一个以受限 freestanding C 为
可信核心、以显式状态机组织特权转换、在慢路径接受受约束策略建议的实验系统:
FlowKernel 的公开定位是面向不可信智能体执行的 **OS-level trust and execution substrate**。
这里的“操作系统级”描述 authority、隔离、资源所有权、生命周期、撤销、恢复和可观察性的
问题等级,不表示要替代 Linux、Windows 或 macOS,也不表示已经存在跨平台实现。

本项目中的 AI Execution OS 是上述研究方向的简称。当前计划中的实验目标仍是一个以受限
freestanding C 为可信核心、以显式状态机组织特权转换、在慢路径接受受约束策略建议的系统:

```text
Principal -> Intent -> Propose -> Authorize -> Act -> Observe -> Accept
Expand All @@ -39,6 +43,16 @@ Principal -> Intent -> Propose -> Authorize -> Act -> Observe -> Accept
`Propose`,同时由 C 状态机和 Guard 保留动作边界、安全不变量和执行主权。人类审批改变的
是授权条件,不是事实资格;执行器报告成功后,仍需要独立事实源判断目标是否成立。

同一组语义未来可能通过不同 enforcement backend 落到现有宿主:Linux 可以使用 namespace、
cgroup、seccomp、LSM 或其他已验证 primitive;Windows 与 macOS 也需要各自的系统能力映射。
这些只构成待审的可移植性方向。当前仓库只冻结 C-first target 与 Linux reference lab 的研究
边界,不预先宣称 Windows/macOS adapter、统一 ABI 或跨平台兼容已经成立。

FlowKernel 也不尝试让内核理解自然语言“真实意图”。上层必须把人类目标收紧成机器可检查的
Principal、Object、动作、范围、预算、前置状态、租约、撤销和恢复条件;策略只在这些硬约束
内优化目标。事实观察可以来自内核、runtime、journal、独立 monitor 或外部 verifier,但不能
只由被审 Agent 的自我报告取得资格。

详细定义见 [执行操作系统宪法](execution-os-constitution.md)。

## 研究边界
Expand Down
Loading