Merge branch 'master' into codex/hide-home-project-prompts
This commit is contained in:
@@ -405,3 +405,15 @@ Tauri command 成功返回的 final `String` 是本次回合唯一的终态助
|
||||
- command 成功后只展示并持久化一条以 final `String` 为正文的 assistant 消息;临时回复、`completed` 事件和 command result 不得形成多条最终消息。
|
||||
- command 失败、`failed`、项目切换和回合切换均必须清理临时回复、活动状态和序号门禁;组件卸载时必须清理全局监听;旧事件不得出现在新上下文。
|
||||
- 单测、AppSurface 回归与真实客户端验收均要覆盖 WorkspaceLauncher 实际工作台、长工具通知 replay、自动跟随和手动上滚保护;事件和 UI 文案不得出现 reasoning、raw arguments、tool item、stderr、内部路径、Provider、凭据或未脱敏错误。
|
||||
|
||||
## 16. DirectProject 原生 Codex 工具解锁与薄 Runtime(2026-08-24)
|
||||
|
||||
本节 supersede 早期“DirectProject 关闭 shell / unified exec / 任意原生工具、预注入源码快照”的实现描述。它只适用于 `CodexAppServerWorkspaceMode::DirectProject`;ToolHost 与 DirectHome 继续使用被动、只读、无 MCP 的旧合同。
|
||||
|
||||
- DirectProject 的系统提示词只保留身份、真实 `game/` cwd、可写边界、审核 Skill 索引和副作用归属,总上限收紧为 16 KiB;不再把项目提示词、AGENTS/README/CONTEXT 或 `index.html`、`style.css`、`game.js` 快照批量塞入上下文。Codex 按需读取真实文件,避免重复上下文和过时快照。
|
||||
- DirectProject 恢复 Codex 原生文件/搜索/命令、图片查看、Skill 能力,并保留客户端审核的 `agc_tools` 本地 stdio MCP。`taonier_prepare_game_art`、资源登记、去背景、浏览器试玩和受控搜索仍走 `agc_tools`,由客户端负责权限、锁、账本、幂等、下载校验、回滚/对账和投影。
|
||||
- `approvalPolicy=never` 与 `workspaceWrite(writableRoots=[真实 game/])` 让原生工具循环不再等待 AGC 泛化审批;原生命令网络保持关闭,联网资料继续走受控 `agc_web_search`。Codex 子 Agent、插件、Apps、图片生成、Goals、Workspace Dependencies、Tool Suggestion 仍显式关闭,因为这些能力尚未接入 AGC 的 durable lock、ledger、取消与 reconciliation。原生浏览器/电脑控制继续不作为未审计副作用入口;真实试玩以 `agc_browser_playtest` 为准。
|
||||
- app-server 进程继续使用隔离 `CODEX_HOME`,只注入 `agc_tools`;不会继承用户配置的任意外部 MCP,且显式关闭 hooks。配置了 AGC LLM Key 或可解析的 `OPENAI_API_KEY` 登录态时,AGC 本地 provider proxy 持有真实凭据;前者仍走已配置上游,后者只走 OpenAI 官方 API,Codex 只拿连接级随机代理令牌。无法安全代理的 OAuth `auth.json` 继续关闭 native shell/unified exec。原生 shell 使用 Codex `shell_environment_policy` 的 core 继承与 glob 形式 secret/proxy/bridge 环境排除,provider API key、loopback bridge URL、受控搜索开关不能被 shell 子进程继承。`.agent/`、项目根和 `../assets/` 不可写;sandbox 没有 deny-read,提示词/Skill 约束与真实 smoke 共同验证客户端私有状态不被读取。
|
||||
- 旧 `platform-agent-harness`、ToolHost 的 Runtime action、AGC durable delegation 与恢复链路不删除、不改作 Codex 的第二执行权威。多 Agent 仍必须使用现有 Runtime delegation;DirectProject 的原生循环只负责其自身工作区内的即时推理和工具执行。
|
||||
|
||||
验收重点:DirectProject fake app-server 命令包含 `agc_tools`、原生 shell/unified exec 未被 disable、shell 环境策略和 `agents.enabled=false` 均存在;ToolHost/DirectHome 仍清空 MCP 并关闭原生主动工具;direct 系统提示词不含源码快照或项目 Skill 正文;浏览器工具结果只提供结构化事实证据,不强制固定整改循环。原生 shell 是即时项目检查路径,不产生 legacy `command.exec` receipt,不能据此伪造正式 verification gate 或版本完成证明。真实 smoke 还需确认 Codex 子命令无法读取 provider key、bridge URL 或 `.agent` 私有状态。
|
||||
|
||||
@@ -14928,3 +14928,10 @@ CI 上 `background_agent_runtime_recovers_stale_running_before_pending_task` 在
|
||||
- 背景:无源视频、音效、背景音乐和 UI 设计已经有 Agent/编辑器权威生成链路,资源自由画板顶部继续并列手动新建按钮会形成第二套普通用户入口,并挤占画布级操作空间。
|
||||
- 决策:资源自由画板顶部移除“生成视频”“生成音效”“生成背景音乐”和“新增 UI 设计”;保留播放、未完成编辑恢复、排序、复位,以及已有资源详情中的编辑、图片“生成动画”和精修图片“修改”。底层生成、恢复和事务能力不因入口移除而退役。
|
||||
- 验证:运行项目开发工作台与资源实时集成定向测试、AGC typecheck、编码检查和 `git diff --check`,并在桌面视口确认顶部无上述四个入口且画布级动作仍可见。
|
||||
|
||||
## 2026-08-24 DirectProject 原生 Codex 工具解锁与薄 Runtime
|
||||
|
||||
- 现行边界:只在 `DirectProject` 解锁 Codex 原生文件/搜索/命令、图片查看和 Skill;`ToolHost`/`DirectHome` 仍是只读、无 MCP 的被动合同。
|
||||
- AGC 工具:`agc_tools` 是唯一注入的外部工具桥,负责平台美术、资源、去背景、浏览器试玩和受控搜索;不把 legacy Runtime action、durable delegation 或 `platform-agent-harness` 变成 Codex 的第二持久化权威。
|
||||
- 安全:DirectProject 使用真实 `game/` writable root、`approvalPolicy=never`,原生命令网络保持关闭,联网资料继续走受控 `agc_web_search`;Codex 子 Agent、Apps、插件、hooks、图片生成、Goals、Workspace Dependencies、Tool Suggestion 与未审计浏览器/电脑控制继续关闭。配置了 AGC LLM Key 或可解析的 `OPENAI_API_KEY` 登录态时,真实 provider 凭据只留在 AGC 本地代理;前者仍走已配置上游,后者只走 OpenAI 官方 API,Codex 仅获得连接级随机代理令牌。无法安全代理的 OAuth `auth.json` 继续关闭原生 shell/unified exec。app-server 使用隔离 `CODEX_HOME`,shell 用 `shell_environment_policy` glob 排除 provider key、proxy、loopback bridge 和受控开关。
|
||||
- 上下文:Direct 系统提示词只保留身份、cwd、边界和 Skill 索引;不再预注入项目源码快照、项目提示词或 Skill 正文。浏览器工具回传结构化事实,不强制固定三次整改循环;Codex 自行解释证据并决定是否继续。sandbox writableRoots 不提供 deny-read,`.agent`/`../assets` 的不可读约束需靠行为合同和真实 smoke 验证。
|
||||
|
||||
@@ -1699,3 +1699,9 @@ V1.53 把根 Project Supervisor 的 same-run steer 从“收到消息立即中
|
||||
- `npm run ai-game-creator-shell:agent-runtime:real-e2e -- --config-dir <AppData> --suite full`
|
||||
- `npm run check:encoding`
|
||||
- `git diff --check`
|
||||
|
||||
## DirectProject 原生工具边界覆盖(2026-08-24)
|
||||
|
||||
本文中 V1.1/V1.52 关于 app-server 全局关闭 native shell、network、browser、plugin 和 multi-agent 的表述继续适用于 ToolHost/DirectHome 与 legacy Runtime;不再作为 DirectProject 的现行实现。DirectProject 恢复原生文件/搜索/命令、图片查看和 Skill,并通过隔离 `CODEX_HOME` 只注入审核后的 `agc_tools` MCP。平台美术、资源投影、浏览器试玩、受控搜索、付费副作用和 durable delegation 仍必须走 AGC 权威链路。
|
||||
|
||||
DirectProject 的写入根固定为真实 `game/`,审批策略为 `never`,原生命令网络保持关闭,联网资料继续走受控 `agc_web_search`;shell 使用 Codex `shell_environment_policy` 的 glob 排除 API key、proxy、loopback bridge 和受控开关。配置了 AGC LLM Key 或可解析的 `OPENAI_API_KEY` 登录态时,真实 provider 凭据只由 AGC 本地 provider proxy 持有,Codex 仅获得连接级随机代理令牌;无法安全代理的 OAuth `auth.json` 继续关闭 native shell/unified exec。Codex 原生子 Agent、Apps、插件、hooks、图片生成、Goals、Workspace Dependencies、Tool Suggestion 以及未接入 AGC 证据链的浏览器/电脑控制保持关闭。系统提示词只传入最小身份、工作区、Skill 索引和副作用边界,不再批量注入源码快照或 Skill 正文。sandbox writableRoots 不提供 deny-read;`.agent` 与 `../assets` 的不可读约束仍需通过 prompt/Skill 行为合同和真实 smoke 验证,不能误称为 OS 强制隔离。
|
||||
|
||||
@@ -1271,3 +1271,9 @@ game-project/
|
||||
- Direct 的运行态素材验收不再把 `assets/art-spec.png` 当作背景、角色、道具或反馈;规范图只作为派生 reference。标准核心图集无论首次创建还是显式重生成,都必须原子取得恰好四张 canonical 独立切片后才算本次生成成功;每张切片必须有真实 alpha、可见像素、唯一规范像素内容及唯一 Canvas `resourceId / assetObjectId`。旧项目只在私有回执与公开清单、当前源图和顶层登记完全一致时投影四条 `slicePaths`;部分、opaque、重复或缺回执状态只返回 warning,不得猜测或伪造衍生素材。
|
||||
- 机器门只证明 PNG、真实 alpha、非空可见像素、切片像素唯一、稳定平台身份、顶层登记及源码/双视口实际渲染。背景是否混入实体、地面是否无缝、素材语义是否匹配、最终绘制尺寸是否满足玩法仍由 Codex 检查工具图片和 desktop/mobile 试玩截图;prompt 约束本身不算通过证据。
|
||||
- 本节只修 Direct Codex 工具链。`project-supervisor-game-chat` 对“已有有效包但用户显式要求视觉替换”的 replace route 仍需独立 Goal Contract 与授权设计,不能把语义不兼容伪装为结构缺失,也不在本次变更中放宽。
|
||||
|
||||
## DirectProject 工具权限现行覆盖(2026-08-24)
|
||||
|
||||
本文早期关于“DirectProject 关闭通用 shell、原生网络和主动工具”的描述属于迁移前基线,现由以下覆盖规则取代:DirectProject 仅在真实 `game/` cwd 与 `workspaceWrite(writableRoots=[game])` 内恢复 Codex 原生文件/搜索/命令、图片查看和 Skill;其余 ToolHost/DirectHome 合同不变。客户端审核的 `agc_tools` MCP 继续承担平台美术、资源登记、去背景、浏览器试玩和受控搜索,并保留项目锁、幂等账本、下载校验、恢复与投影权威。
|
||||
|
||||
DirectProject 使用 `approvalPolicy=never`,避免每次原生调用再经过泛化 ToolHost 包装;原生命令网络保持关闭,联网资料继续走受控 `agc_web_search`。多 Agent、Apps、插件、hooks、图片生成、Goals、Workspace Dependencies、Tool Suggestion 和原生浏览器/电脑控制仍关闭,避免绕过 AGC durable delegation、浏览器证据和副作用审计。app-server 使用隔离 `CODEX_HOME`,明确清空外部 MCP 后只注入 `agc_tools`;配置了 AGC LLM Key 或可解析的 `OPENAI_API_KEY` 登录态时,真实 provider 凭据只由 AGC 本地 provider proxy 持有,Codex 仅使用连接级随机代理令牌;无法安全代理的 OAuth `auth.json` 继续关闭 native shell/unified exec。shell 子进程采用 `shell_environment_policy` core 继承及 secret/proxy/bridge 排除,provider key 和桥接凭据不得进入命令环境。系统提示词不再预注入项目源码快照或 Skill 正文,Codex 按需读取当前 cwd 文件。
|
||||
|
||||
Reference in New Issue
Block a user