信任阶梯与规模轴¶
自主执行可以从两条轴观察:人怎么介入(信任轴)和由什么承载(规模轴)。
事后审查¶
执行期间落实访问边界,结束后集中审查改动与记录。
执行期间,文件与网络策略限制任务的访问范围,暂存区保留待审查改动。执行结束后,把过程记录和结果放在一起审查,减少逐条批准命令的需要。
批量审查的方式¶
过程审查不随规模摊薄。每多一步就多一次判断,人得全程在场——Agent 能跑多快,取决于你盯得多紧,这就是当下的天花板。
后置审查可以摊薄。结果能抽样、能批量、能交给机器比对;过程证据只要被完整记录,也可以事后一次性核对,不必在执行当中拦截。
四级只是参照,取舍在最后一级¶
四级描述人介入执行的时机和程度。L0 在执行前逐条批准;L1 到 L3 以后置审查为主,逐步引入策略与证据驱动的免审判定。下表列出各级对应的使用场景。
| 级别 | 人怎么介入(信任轴) | 承载(规模轴) | 现状 |
|---|---|---|---|
| L0 | 执行前逐条批准命令 | 单个交互会话 | Agent 普遍自带,并开始有模型辅助审批 |
| L1 | 执行后逐个审查改动 | 本机逐个 Job | pVisor 今天 |
| L2 | 策略与证据决定免审,人只抽查 | 本机多个 Job/一条流水线 | 下一步 |
| L3 | 事后审计,人只处理例外 | 集群化:跨节点调度、集中证据 | pVisor 的规模目标 |
pVisor 主要支持事后审查:运行时落实访问边界,文件改动暂存,结束后核对记录与结果。需要逐条批准操作时,可以使用 --ask 运行时审批通道。
同时审查过程与结果¶
执行记录保留已观察到的文件访问、拒绝事件与网络活动。任务结束后,可以结合记录与文件改动审查过程和结果。
今天到哪一步¶
今天交付的是这一级在单机上的形态:本机逐个 Job,放手跑完,事后审查改动和证据,只合入想要的。L2 的免审判定和 L3 的集群规模都还没到。
单机 daemon 管理本机沙箱生命周期,使用独立于原生 Job 审查流程的 API。跨节点调度由 Kubernetes、Ray 等外部系统负责;pVisor 在这些系统中提供执行语义与可检查记录。