策略门决定“候选动作能不能执行”,风险分级决定“候选动作需要什么级别的约束”。
| 等级 | 定义 | 默认处理 |
|---|---|---|
| R0 | 纯内部记录、统计、诊断 | 自动 |
| R1 | 只读动作或副作用可忽略 | 自动 |
| R2 | 工作区内可回滚写入或一次性修复 | 自动,但必须验证和回滚能力 |
| R3 | 影响长期行为或项目状态 | 需要人工确认 |
| R4 | 外部不可逆或高影响动作 | 永不自动执行 |
- 动作类型自带基线风险。
- 计划中声明的
riskTier只能上调,不能下调基线。 - 结构化步骤也必须参与破坏性意图扫描。
- 未知动作默认拒绝,而不是假定低风险。
以下场景即使来自可信动作,也不能自动放行:
git pushgit tag- release / publish
- 外部写请求
- 删除项目文件
- 修改凭证或放宽安全门
内置三档:
| 档位 | 说明 |
|---|---|
conservative |
审核优先,自动化最少。 |
balanced |
默认档,允许低风险闭环。 |
autonomous |
更激进,但仍不突破冻结边界。 |
策略门决定“能否尝试执行”,事务模型决定“执行时如何可回滚”。两者不能互相替代。
Hanako task:* 后台调度只负责触发 advisor、prune、log-retention 和 LLM extraction tick 这类整理任务。它不会改变 R0-R4 分级,不会授权外部写请求,也不会把 Execute / Repair / release / publish 变成自动行为。