Stop Means Stop:agent framework 控制原语的执行缺口
Stop Means Stop:agent framework 控制原语的执行缺口
为什么重要
很多 agent framework 把 human approval、cancel、timeout 当作安全控制。但这篇论文指出,控制原语的名字和文档承诺不等于 effect-boundary enforcement。对 Hermes 来说,这直接关系到无人 cron、后台进程、浏览器/终端工具、部署和文件写入的安全边界。
机制 / 一阶原理
论文关注的是 barrier semantics:当 run 被暂停、取消或超时时,任何 gated side effect 都不应继续执行。实测问题包括:
- sibling leak:approval gate 暂停一个分支,但 sibling branch 的副作用在等待期间执行,之后拒绝也无法撤回。
- replay double-execution:重放/恢复导致副作用重复执行。
- cancellation orphans:取消后仍有孤儿任务继续运行。
- timeout zombies:超时后仍有任务残留并产生 effect。
核心启发:安全控制不能只在 agent framework 内部以“状态名”存在,必须在环境外部的 effect gate 处执行。
与既有 wiki 的关系
- 强化 Harness-Engineering 中 deterministic gates 与 action-graded severity 的方向:策略判断应尽量靠近真实 side effect。
- 连接 Loop-Engineering:无人 loop 的 cancel/timeout 不能被视为天然停止,需要验证后台进程、子任务和外部系统状态。
| - 连接 [[anthropic-agent-containment | Anthropic 产品级 containment]]:权限和隔离需要运行时/环境层支持,而不是只靠提示词。 |
对 Hermes / llm-wiki 的可执行启发
- 后台任务结束报告不应只说“已取消/超时”;应检查 process list、文件变化、端口/HTTP 状态或外部 side effect。
- 对高风险工具,approval 应靠近 effect boundary,而不是只暂停 agent planning branch。
- cron 中若发生 timeout,应默认进入 HOLD/只读报告,不应继续执行写入/发布动作,除非确认没有 zombie/orphan side effect。
失败模式与边界
本次只读取到 arXiv abstract,HTML/PDF 在运行中不可用;因此具体框架名单和 SOUNDGATE 实现细节未深读。该条先以 medium confidence 入库,后续应补读全文后更新。
写入记录
- 2026-07-18 09:00 CST:新增来源页,归纳机制、与既有概念的关系、Hermes/llm-wiki 启发和边界条件。