修复 AGC 直连工具授权路由

普通客户端沿用当前 AGC 登录会话和账号路由

ExternalDeveloper 模式保留客户端内部私有凭据隔离

补齐系统提示词、工具描述、Skill 与技术方案的 API Key 边界

更新 Skill 清单版本和内容指纹
This commit is contained in:
2026-08-26 18:33:01 +08:00
parent 1768989d38
commit d585ad93d5
7 changed files with 53 additions and 21 deletions
@@ -1,6 +1,6 @@
{
"schemaVersion": "agc-skill-pack.v1",
"version": "2026-08-26.1",
"version": "2026-08-26.2",
"skills": [
{
"name": "agc-project-structure",
@@ -40,7 +40,7 @@
"agents/openai.yaml",
"references/platform-art-contract.md"
],
"sha256": "da514df5b0a6e861945b73f27e43ed35c7bf22686bb47da23fd7e4048fa62370"
"sha256": "16daad7fa179a87e9e2904335c83fe88f64ae2167a2d84476e791cca4797a7b0"
},
{
"name": "agc-web-game-development",
@@ -7,6 +7,10 @@ description: Prepare, recover, inspect, and integrate real Taonier platform game
Use real platform assets only through `taonier_prepare_game_art` from the `agc_tools` MCP server.
## Authorization boundary
`agc_tools` is an AGC client-owned bridge to the AGC backend. In the normal client build it uses the current client login session and account routes; the user and model never need to provide, configure, paste, create, or rotate an API Key, Token, Cookie, URL, or `.env` value. If the tool returns `401` or `403`, report only that the AGC client login or permission state is unavailable, stop the operation, and do not ask the user for credentials or expose an internal URL.
## Workflow
1. Inspect existing `assets/` and registered project evidence before requesting new art. Reuse suitable assets when the user did not ask to regenerate them.
@@ -3644,6 +3644,7 @@ fn build_direct_codex_system_prompt_with_search(
"你是陶泥儿,是 Genarrative 面向用户的游戏创作助手,也是当前唯一执行主体。用户聊天内容会原样直接发送给你;先自行理解意图:普通对话直接回答且不触碰工作区,项目请求再按需要检查、修改、运行和验证,并用简洁中文报告真实结果。客户端不会根据关键词替你决定新建、续做、生图、试玩、返工或版本登记。".to_string(),
DIRECT_TAONIER_IDENTITY_GUIDANCE.to_string(),
"工作区边界:只在当前项目目录内工作;不要读取或输出凭据、Token、Cookie、auth.json、.env 或宿主私密路径。遇到阻断必须说明具体原因、文件和下一步,不要声称未验证的成功。".to_string(),
"AGC 工具授权边界:DirectProject 的 agc_tools 由当前客户端桥接到 AGC 后端,使用客户端已有登录会话和受控凭据完成授权。用户不需要、也不得向你提供、配置、粘贴或创建 API Key、Token、Cookie、URL 或 .env。工具返回 401/403 时,只说明 AGC 客户端登录或权限状态异常并停止,不要索要凭据、猜测外部 API,也不要暴露内部 URL。".to_string(),
DIRECT_AGC_ENGINEERING_GUIDANCE.to_string(),
"工程执行要求:优先复用现有结构;按需读取真实文件,不依赖客户端预注入源码快照;修改后运行与改动相关的本地验证。不要创建 Supervisor、专业 Agent 或平行项目。".to_string(),
format!("提示词与技能:{skill_index}"),
@@ -4552,6 +4553,8 @@ mod tests {
assert!(!prompt.contains("客户端会在系统上下文提供有界的当前游戏文件快照"));
assert!(prompt.contains("Codex 不直接保存或伪造项目版本"));
assert!(prompt.contains("普通对话直接回答且不触碰工作区"));
assert!(prompt.contains("用户不需要、也不得向你提供、配置、粘贴或创建 API Key"));
assert!(prompt.contains("工具返回 401/403 时,只说明 AGC 客户端登录或权限状态异常并停止"));
assert!(!prompt.contains("Use real platform assets only"));
assert!(!prompt.contains("postprocess-failed-source-preserved"));
assert!(!prompt.contains("genarrative-play-type-integration"));
@@ -1639,16 +1639,14 @@ async fn bridge_create_or_derive_resource(
if matching_pending.len() > 1 {
return Err("存在多个相同资源生成 operation,必须先在客户端完成对账".to_string());
}
let credentials = ensure_private_external_editor_api_credentials().await?;
let completed = if let Some(pending) = matching_pending.into_iter().next() {
with_external_editor_api_credentials(
credentials,
resume_local_project_resource_edit_at(ResumeLocalProjectResourceEditInput {
with_direct_editor_api_credentials(resume_local_project_resource_edit_at(
ResumeLocalProjectResourceEditInput {
project_path: state.root.to_string_lossy().into_owned(),
expected_project_id: manifest.project_id,
operation_id: pending.operation_id,
}),
)
},
))
.await?
} else {
let (operation_id, idempotency_key) =
@@ -1678,11 +1676,7 @@ async fn bridge_create_or_derive_resource(
prompt: input.prompt.clone(),
asset_name: input.asset_name.clone(),
};
with_external_editor_api_credentials(
credentials,
derive_local_project_resource_at(request),
)
.await?
with_direct_editor_api_credentials(derive_local_project_resource_at(request)).await?
};
bridge_completed_resource_result(&state.root, input.kind, input.mode, completed)
}
@@ -1820,11 +1814,9 @@ async fn bridge_prepare_game_art_validated(
mode: DirectTaonierArtPreparationMode,
) -> Value {
let result = async {
let credentials = ensure_private_external_editor_api_credentials().await?;
let mut package = with_external_editor_api_credentials(
credentials,
ensure_direct_taonier_art_package_at(root, &brief, mode),
)
let mut package = with_direct_editor_api_credentials(ensure_direct_taonier_art_package_at(
root, &brief, mode,
))
.await?;
package.warnings = bridge_safe_warning_messages(root, package.warnings);
package.slice_warnings = bridge_safe_warning_messages(root, package.slice_warnings);
@@ -63,7 +63,7 @@ fn direct_tools_mcp_specs_for(controlled_web_search: bool) -> Value {
}),
json!({
"name": "taonier_prepare_game_art",
"description": "创建或安全恢复当前 AGC 项目的陶泥儿标准游戏美术包。付费提交、幂等键、operation 恢复、来源校验、下载解码和登记均由客户端确定性执行。regenerate 还必须通过客户端对当前用户消息签发的单回合稳定调用授权;模型参数和 MCP 自动批准本身不构成替换授权。仅在用户意图确实需要新美术时调用。",
"description": "创建或安全恢复当前 AGC 项目的陶泥儿标准游戏美术包。付费提交、幂等键、operation 恢复、来源校验、下载解码和登记均由客户端确定性执行。授权由 AGC 客户端当前登录会话和受控后端完成,用户不需要提供、配置、粘贴或创建 API Key;401/403 只能报告为客户端登录或权限状态异常,不得向用户索要凭据或暴露内部 URL。regenerate 还必须通过客户端对当前用户消息签发的单回合稳定调用授权;模型参数和 MCP 自动批准本身不构成替换授权。仅在用户意图确实需要新美术时调用。",
"inputSchema": {
"type": "object",
"properties": {
@@ -1016,6 +1016,10 @@ mod tests {
assert!(art_tool["description"].as_str().is_some_and(
|description| description.contains("模型参数和 MCP 自动批准本身不构成替换授权")
));
assert!(art_tool["description"].as_str().is_some_and(|description| {
description.contains("用户不需要提供、配置、粘贴或创建 API Key")
&& description.contains("不得向用户索要凭据或暴露内部 URL")
}));
let resource_tool = specs["tools"]
.as_array()
.expect("tool array")
@@ -47,6 +47,21 @@ pub(crate) async fn with_external_editor_api_credentials<T>(
.await
}
/// Runs a direct AGC operation with the authentication mode owned by the
/// current build. Debug/client builds use the logged-in platform account
/// session directly; the external-developer release mode keeps its private
/// local credential isolated from the agent. This must not turn account-mode
/// requests into external API-key requests.
pub(crate) async fn with_direct_editor_api_credentials<T>(
operation: impl Future<Output = Result<T, String>>,
) -> Result<T, String> {
if editor_api_mode() == EditorApiMode::PlatformAccount {
return operation.await;
}
let credentials = ensure_private_external_editor_api_credentials().await?;
with_external_editor_api_credentials(credentials, operation).await
}
#[cfg(test)]
pub(crate) fn external_editor_api_credentials_for_test(
api_base_url: String,
@@ -1911,6 +1926,20 @@ mod tests {
assert!(!external_editor_api_credentials_override_is_active());
}
#[tokio::test]
async fn direct_runtime_platform_account_mode_does_not_install_private_override() {
if editor_api_mode() != EditorApiMode::PlatformAccount {
return;
}
let override_active = with_direct_editor_api_credentials(async {
Ok::<_, String>(external_editor_api_credentials_override_is_active())
})
.await
.expect("platform account operation should not require a private key");
assert!(!override_active);
assert!(!external_editor_api_credentials_override_is_active());
}
fn read_asset_test_request(stream: &mut std::net::TcpStream) -> String {
stream
.set_read_timeout(Some(Duration::from_secs(2)))
@@ -1179,7 +1179,7 @@ game-project/
- 首页恢复“做游戏 / 做素材 / 做方案”三个创作类型,默认“做游戏”。该选择与设置页的 Agent Runtime 模式无关;每次首页提交仍只自动创建一个新项目并进入项目工作台。用户正文原样进入项目对话,`game|art|doc` 仅作为受限结构化首轮上下文传给同一 Codex thread,不拼接“初始意图”文案、不产生首页对话、不切换 Provider 或恢复旧 Runtime 编排。
- `agc-skill-pack.v1` 只包含项目结构、陶泥儿美术、Web 游戏实现、真实浏览器试玩、客户端资源投影五项 Skill。清单记录用途、触发条件、所需工具、版本和内容 SHA-256;审核文本按 UTF-8 读取并将 CRLF 规范为 LF 后计算指纹和安装,避免混合换行造成 Windows / Linux 构建结果漂移,语义内容变化时必须同步重算对应清单指纹并提升版本。客户端把审核文件安装到隔离目录后通过 app-server `skills/extraRoots/set + skills/list` 注册并复核,完整正文由 Codex 原生 Skill 机制按意图加载,一层引用只能经 `agc_read_skill_resource` 读取清单内 Markdown。引用路径按平台无关规则拒绝反斜杠、盘符、UNC、绝对路径和 `..`,不能依赖当前宿主的 `std::path` 语义判断其它平台路径。
- DirectProject 只连接客户端内置的 `agc_tools` STDIO MCP,工具固定为审核引用读取、标准陶泥儿美术准备、已登记资源有界查询、视频 / 角色动画 / 音效 / BGM 的 create-or-derive 语义生成、已登记图片去背景和 desktop/mobile 浏览器试玩。MCP 进程只做协议;真实浏览器与付费 External v1 调用通过随机 loopback 地址回到客户端主进程,因此不复制 GUI 登录态、开发者 Key、项目路径、revision、operation 或幂等键到模型上下文。已登记工具固定自动批准,但付费资源工具仍由客户端绑定稳定回合身份、限制单回合请求数、串行执行并优先恢复匹配账本;通用 shell、Codex 原生 webSearch、任意网络、多 Agent、插件和外部 MCP 继续关闭。`codex_app_server` 模式要求 `llm.webSearchEnabled=false`
- 陶泥儿生成继续复用既有私有 Key、持久幂等账本、operation 恢复、来源/下载/PNG 解码和 manifest 登记。完整可信图集缺切片可以继续,固定四切片只是推荐路径;凭据失效、来源不明或结果未知时失败关闭,不能自动换 Key 或重新扣费。
- 陶泥儿生成继续复用持久幂等账本、operation 恢复、来源/下载/PNG 解码和 manifest 登记;普通客户端优先使用当前 AGC 登录会话及账号路由,只有受控的 ExternalDeveloper 发布模式才在客户端内部使用按服务器 origin 隔离的私有 Key。用户和模型都不需要提供或配置 API Key;凭据失效、来源不明或结果未知时失败关闭,不能自动换 Key 或重新扣费。
- 自定义 LLM API Key 路由只在 DirectHome/DirectProject 经 loopback `/responses` 流式代理转发。代理不注入 Key,只要求请求自带 Bearer,并剥离开发网关错误携带的 `X-Codex-*` ChatGPT 账户额度头,防止隔离 app-server 把 API Provider 误判为余额 0;旧 ToolHost 保持原 Provider 行为。
- 2026-08-12 计划拒绝恢复:结构化 `runtime.plan_update` 被 Runtime 拒绝后,下一轮 Provider 请求按请求级目录收窄到实际项目 mutation 与 `respond_to_user`(已进入协作编排的 Supervisor 保留 `agent.delegate / agent.run_status`),并明确禁止再次规划、读取、搜索或验证;后续已有真实 mutation observation 后解除临时目录,不改变持久 executable policy。
@@ -1242,7 +1242,7 @@ game-project/
本文早期关于“DirectProject 关闭通用 shell、原生网络和主动工具”的描述属于迁移前基线,现由以下覆盖规则取代:DirectProject 仅在真实 `game/` cwd 与 `workspaceWrite(writableRoots=[game])` 内恢复 Codex 原生文件/搜索/命令、图片查看和 Skill;其余 ToolHost/DirectHome 合同不变。客户端审核的 `agc_tools` MCP 继续承担平台美术、资源登记、去背景、浏览器试玩和受控搜索,并保留项目锁、幂等账本、下载校验、恢复与投影权威。
DirectProject 使用 `approvalPolicy=never`,避免每次原生调用再经过泛化 ToolHost 包装;原生命令网络保持关闭,联网资料继续走受控 `agc_web_search`。多 Agent、Apps、插件、hooks、图片生成、Goals、Workspace Dependencies、Tool Suggestion 和原生浏览器/电脑控制仍关闭,避免绕过 AGC durable delegation、浏览器证据和副作用审计。app-server 使用隔离 `CODEX_HOME`,明确清空外部 MCP 后只注入 `agc_tools`;配置了 AGC LLM Key 或可解析的 `OPENAI_API_KEY` 登录态时,真实 provider 凭据只由 AGC 本地 provider proxy 持有,Codex 仅使用连接级随机代理令牌;无法安全代理的 OAuth `auth.json` 继续关闭 native shell/unified exec。shell 子进程采用 `shell_environment_policy` core 继承及 secret/proxy/bridge 排除,provider key 和桥接凭据不得进入命令环境。系统提示词不再预注入项目源码快照或 Skill 正文,Codex 按需读取当前 cwd 文件。
DirectProject 使用 `approvalPolicy=never`,避免每次原生调用再经过泛化 ToolHost 包装;原生命令网络保持关闭,联网资料继续走受控 `agc_web_search`。多 Agent、Apps、插件、hooks、图片生成、Goals、Workspace Dependencies、Tool Suggestion 和原生浏览器/电脑控制仍关闭,避免绕过 AGC durable delegation、浏览器证据和副作用审计。app-server 使用隔离 `CODEX_HOME`,明确清空外部 MCP 后只注入 `agc_tools`;配置了 AGC LLM Key 或可解析的 `OPENAI_API_KEY` 登录态时,真实 provider 凭据只由 AGC 本地 provider proxy 持有,Codex 仅使用连接级随机代理令牌;无法安全代理的 OAuth `auth.json` 继续关闭 native shell/unified exec。`agc_tools` 的平台授权由 AGC 客户端当前登录会话和受控后端完成,普通客户端不得把 DirectProject 请求改成外部 API Key 请求;401/403 只投影为客户端登录或权限异常,不向用户索要凭据或暴露内部 URL。shell 子进程采用 `shell_environment_policy` core 继承及 secret/proxy/bridge 排除,provider key 和桥接凭据不得进入命令环境。系统提示词不再预注入项目源码快照或 Skill 正文,Codex 按需读取当前 cwd 文件。
## 2026-08-24 AGC UI 原型桥接与自主 UI workflow
- 2026-08-24 起,`ui-prototype` 与 UI 编辑器的 `UI` JSON 资源明确分离。设计图生成后必须由白名单 `ui.workflow.run` 按页面执行 `prepare → recognize → status → finalize`:为每个功能页面创建并关联 `UI` JSON,载入页面设计图和已登记图片/图标/字体,调用 UI Editor 的 provider-backed 结构识别、多树合并与分批组件绑定,持久化 State/revision,写入 `game/` 应用标记,并把 `reference-ready → structure-ready → merge-ready → binding-ready → application-ready → completed` 各阶段的 `generationKind` 和 manifest revision 投影给客户端。Provider 未配置、请求失败、工具调用缺失、结果不匹配、未知字体引用、未产出可渲染组件或仍有待审节点时保留最近真实阶段并返回 blocker,不得使用 deterministic seed 冒充完成。工作台点击 `ui-prototype` 时通过 `ensure_ui_design_resource_for_prototype` 幂等补齐关联资源;工作流完成后自动打开首个页面的 UI 编辑器 `visual-binding` 最终阶段,交给用户检查和手动调整。只生成图片、登记空 JSON 或进入普通图片画布均不构成 UI 工作流完成,详见 [`【技术方案】UI工作流资源桥接与Runtime执行-2026-08-24.md`](../【技术方案】UI工作流资源桥接与Runtime执行-2026-08-24.md)。