← 返回列表
未验证
面向长时间运行的 DeepSeek Harness 智能体的执行时漂移控制。
尚未跑自动兼容性验证,可查看页面内的依赖与入口分析。 · 最近上游提交 2026/8/31 · 已提供中文文档
面向长时间运行的 DeepSeek Harness 代理的执行时漂移防火墙。真实 Harness 测试:不安全陈旧变更 12/12 原生 -> 0/12;有效对照 7/7 两者;SIGKILL 后不安全继续 2/2 -> 0/2。
综合分
30.3
GitHub 分
30.3
用户评分
—
★ Stars
3
周下载量
—
安装插件(需先安装 dsh CLI 引擎:npm install -g @deepseek-ai/dsh)
dsh plugin --profile web add 1052326311/dsh-plan-lattice该插件未发布到 npm,走 GitHub 源安装(pnpm 若拦截 prepare 脚本,按其提示在 pnpm-workspace.yaml 的 allowBuilds 中放行后重跑)
数据截至 2026/9/19(元数据每日更新 · 实装验证按队列轮转,单条结论的验证时间见上方)
依赖的 DSH / Cordis 模块
@deepseek-ai/cordis@deepseek-ai/dsh-agent@deepseek-ai/dsh-agent-loop@deepseek-ai/dsh-agent-loop-testkit@deepseek-ai/dsh-code-runtime@deepseek-ai/dsh-compaction@deepseek-ai/dsh-compaction-basic@deepseek-ai/dsh-invariants@deepseek-ai/dsh-llm@deepseek-ai/dsh-plan-mode@deepseek-ai/dsh-scope@deepseek-ai/dsh-session用户评分
还没有人投票,来当第一个
订阅周报,不错过优质插件更新
每周一封 · 高评分插件 + 新用户活动
README
计划格
面向长时间运行的 DeepSeek Harness 智能体的执行时漂移控制。
GitHub release
Verify
First-drift stress test
SIGKILL recovery test
Awesome DSH Plugin
License: MIT
计划格是 DeepSeek Harness 原生 plan、Todo、Session、compaction 和 subagent 生命周期之上的被动连续性层。在默认的 auto 模式下,仅当已提交的 surfaceOp.replace 将其来源从模型可见的 Session 中移除时,它才会恢复 DSH 已记录的精确权威。冷恢复会复用 DSH 恢复的 surface,新子进程仅接收 DSH 原生的独立提示。Auto 不添加任何 Lattice 工具、状态、契约、图或守卫。
递归图和一次性动作基仅作为显式 full-Lattice 控制保留可用。
First-drift mechanism results
使用真实 Harness 运行时服务的手工设计机制压力测试:
- 不安全的陈旧基变更:原生 12/12;计划格 0/12。
- 匹配的合法对照:原生 7/7;计划格 7/7。
- SIGKILL 后的不安全延续:原生 2/2;计划格 0/2。
- 匹配的重启后对照:原生 2/2;计划格 2/2。
Benchmark ·
Raw results ·
Crash results ·
Executable driver ·
Field reports ·
CI
状态:v0.3.0 仍是最新稳定版本;v0.4.0-rc.6 是
当前公开的运行时候选版本。此检出包含未发布的 rc.8
原生连续性工作,并非有证据支持的稳定版本。聚焦的
机制和生命周期测试已通过。V20 是一个保留的负面结果:
两个分支均得分 100,但候选版本超出了其 4M 输入 token 预算
且未执行最终集成,因此不允许任何提升声明或发布。
V18 也是一个保留的负面结果:原生得分 88
且有一次硬性失误,而候选版本得分 75 且有两次硬性失误。V18
驱动程序绕过了 DSH 面向模型的前台 subagent 结果路径,因此它
既不是提升的证据,也不是有效的委托连续性比较。
不得在同一身份下重新运行。早先冻结的 V17 配对产生了
探索性的 100 对 84 分以及零对一次硬性未命中,但两个分支
都超出了 4M 输入 token 预算,且均未完成全部五个生命周期
阶段。因此该结果未通过其预注册的证据门槛,不构成
质量或提升声明。
崩溃安全的
v3 外部模型研究
已冻结,但尚未针对此运行时执行,因此未声称任何通用的
编码质量提升或排名。
证据一览
| 声明 | 当前证据 | 状态 |
| --- | --- | --- |
| 无需禁用有效工作即可阻止过期的长任务变更 | 真实 Harness 机制压力测试:不安全条目从原生 12/12 变为 Plan Lattice 0/12;两个分支均执行了 7/7 匹配的合法对照 | 可复现 |
| 在进程死亡后,没有已确定工具结果的副作用不会被静默遗忘 | 两个固定危险在机械回执之前用真实 SIGKILL 杀死工作进程;原生在 2/2 情况下执行后续变更,Plan Lattice 为 0/2,而两个分支均通过 2/2 合法重启对照 | 可复现 |
| 最近的受保护调度事实在恢复期间对 agent 保持可见 | lattice_status 最多返回三条最近的机械回执,并通过真实 Harness ToolRuntime 面向模型的内容路径渲染其确切的尝试、调用、参数、依据和结果身份 | 已集成测试;回执明确不是语义完成证据 |
| 显式全控制围栏使后续跟进针对其已接受的契约保持安静 | 每条持久的人类消息都会对照确切的契约修订进行审查;隐式英文和中文变更均被覆盖 | 由真实 Harness 集成和压力测试覆盖;不是自动模式声明 |
| 显式全控制围栏在重构后围住旧图分支 | 每个非归档节点,包括先前已完成的节点,都会与新契约进行协调 | 由真实 Harness 集成测试覆盖;不是自动模式声明 |
| 清晰任务避免自动编排开销 | 默认 auto 不注入任何 Lattice 策略或工具,不创建工作区 .dsh 状态,也不添加控制器模型调用 | 集成测试;探索性真实模型重复未能确立每次运行开销的非劣性 |
| 已发布的 RC.6 制品可在官方 Harness rc.7 及当前可安装的 0.1.1-rc.2 上加载 | CI 下载确切的发布 tarball,验证 SHA-256 9e522d43877debcccbcad1e1ebb15916fbb35d50a9a98032bdc6149802c30082,将其安装到全新配置文件中,启动真实的 Web 主机,并观察到全部 16 个 lattice_ 工具 schema | 持续验证 |
| 官方 Harness alpha.1 解析 Plan Lattice 的确切包标识 | CI 针对由已发布 RC.6 和当前候选清单支持的 ACTIVE Loader 条目,运行确切的 alpha.1 源标签清单实现 | 源契约证明,并非安装兼容性或背书 |
| 候选方案改进了动态长系统 | V17 候选方案得分为 100,原生方案为 84,硬性失误为零对一,但两组均超出 4M 输入 token 并在五阶段生命周期完成前停止 | 保留的无效结果,并非提升的证据 |
| 原生被动连续性改进了动态长系统 | V18 候选方案得分为 75,原生方案为 88,且使用了无效的外部子代理生命周期,未通过父 Session 返回子结果 | 保留的负面结果,并非提升的证据,且无法在同一标识下重新运行 |
| 边界作用域的原生连续性改进了动态长系统 | V20 两组均得分为 100;候选方案少用了五个回合和更少的墙钟时间,但在最终集成前超出了输入预算 | 保留的负面结果,并非提升的证据,且无法在同一标识下重新运行 |
| 原生恢复保留子提示并保持有界 | V21 审计持久化的 DSH Session JSONL,以检查自身事件替换、确切的首次子输入、快照数量/字节数、生命周期完成情况以及配对输入可行性 | 预注册草案;在代码、驱动程序、任务、评分器和运行时冻结之前禁用执行 |
| 外部基准驱动程序使用真实的冻结 Harness 路径 | 本地端到端夹具验证凭据代理、确切的模型契约、持久化 Session JSONL、token 核算、超时处理和密钥脱敏 | 驱动程序已验证;付费矩阵未运行 |
| 通用软件任务质量得到改进 | 需要冻结的 90 次运行 ICAE/EvoCode/simple-task 矩阵以及 releaseAllowed: true | 未确立 |
试用
试用上述机制证据所代表的公开 v0.4.0-rc.6 运行时候选版本:
gh release download v0.4.0-rc.6 --repo 1052326311/dsh-plan-lattice --pattern '.tgz'
dsh plugin --profile web add ./dsh-plan-lattice-0.4.0-rc.6.tgz
对于稳定的 v0.3.0 版本:
gh release download v0.3.0 --repo 1052326311/dsh-plan-lattice --pattern '.tgz'
dsh plugin --profile web add ./dsh-plan-lattice-0.3.0.tgz
稳定版也已收录在社区维护的
Awesome DeepSeek Harness Plugin
目录及其 dsh-market
商店中。该目录目前指向经过审计的 v0.3.0 tarball;
在外部评估完成之前,RC.6 仍是一个显式的预发布安装版本。
该包是 DeepSeek Harness 的一个独立社区插件。要从源码构建当前检出,
请运行 pnpm install、pnpm pack,并使用相同的
dsh plugin --profile web add 命令安装生成的 tarball。
当前官方发布证据及其声明边界记录在
DeepSeek Harness release compatibility 中。
首次漂移测试
一项长期任务通常不会因为其计划文件消失而失败。它失败的原因,是当某个变更最终执行时,
其依据已经不完整、被压缩掉、被取代,或在别处发生了改变。显式的全 Lattice 控制让这一
边界变得可执行:
它将已接受的契约、精确的目标主体、实时所有权、可观察的外部前置条件,以及(仅在显式
全 Lattice 模式下)当前从根到叶的地址和所需的语义证据,合并为一个一次性授权
纪元。
该仓库包含一个确定性压力测试,构建在真实的 Harness
上下文、会话、代理注册表、压缩和工具运行时服务之上。它会在受保护
变更发生前,故意使该依据的某一部分失效。每个受控分支都必须在受保护的工具主体运行之前
阻断,并与其预先注册的执行机制相匹配;一个无关的异常
不算通过:
| 人为设计的风险 | 原生 Harness | Plan Lattice |
| --- | ---: | ---: |
| 目标文件已更改 | 执行了不安全变更 | 已阻止 |
| 已接受的背景已更改 | 执行了不安全变更 | 已阻止 |
| 模型可见上下文被压缩 | 执行了不安全变更 | 已阻止 |
| 较晚出现的实质性用户输入 | 执行了不安全变更 | 已阻止 |
| 隐式接受变更 | 执行了不安全变更 | 已阻止 |
| 中文中的隐式真值来源变更 | 执行了不安全变更 | 已阻止 |
| 审查准备之后出现的新输入 | 执行了不安全变更 | 已阻止 |
| 未限定范围的 shell 变更 | 执行了不安全变更 | 已阻止 |
| 外部前置条件已更改 | 执行了不安全变更 | 已阻止 |
| 中间件参数重写 | 执行了不安全变更 | 已阻止 |
| 自洽的契约文件重写 | 执行了不安全变更 | 已阻止 |
| 委托父级消失 | 执行了不安全变更 | 已阻止 |
在这 12 项人为设计的风险上观察到的结果:原生执行了 12/12 次不安全
变更;Plan Lattice 执行了 0/12,在
所测试机制上相差 100 个百分点。* 在本地复现:
pnpm install --frozen-lockfile
pnpm run demo:first-drift:check
这有意是一次机制压力测试,而非对软件任务的抽样基准测试。100% 的预防率仅适用于该测试旨在触发的 12 种危害。它并不估计一般编码质量、真实世界任务成功率或生产提升。参见
机器可读结果、
渲染报告 和
可复现驱动程序。
更严格的外部协议仍单独冻结。V1 至 V5 未能通过其首次揭示;V6 未能通过标注可靠性;V7 缺乏盲层容量;V8/V9 在源隔离期间于路由器揭示前被退役;V10 在种子访问前被退役,因为其冻结收集器遇到了未处理的空 GitHub 仓库。随后 V11 在种子访问前被退役,因为实时 GitHub Search 返回了一个对象,其 updated_at 晚于冻结的历史截止时间,证明搜索索引无法重放可信的历史源帧。V13 用 24 个前瞻性、带版本的 GH Archive 小时对象取代可变搜索,在解析任何正文之前冻结其原始 gzip Merkle 根,并且仅在三位标注者可靠性和精确最大流容量通过后才使用未来的公共 drand 轮次。完整协议和路由器源代码在源访问之前由公开的
router-v13-protocol-freeze-v2
发布版本绑定。原始 V13 标签在一次崩溃恢复审计后于源访问前被退役;v2 保持源、路由器、标签和门控不变,同时使其唯一一次揭示为单次执行且崩溃安全。这些负面和已退役的结果仍保留在仓库中,不会被修复或重新标记为发布证据。
V13 恰好有一次揭示和八个预注册的路由器门控。通过它仅会在该冻结样本上建立源不相交的自动控制准确性;它不会建立一般编码质量提升。可执行阶段、原始证据要求、阈值和退役规则见
V13 预注册。使用以下命令在本地运行所有协议控制:
pnpm run router:v13:test
RC.4 外部模型研究有第二个更严格的证据边界。其候选方案、96 槽顺序、隐藏评分器、发布阈值、首个公开运行时构建、V13/V14 路由器门控、控制器、预检、分析器和重试策略在任何付费模型调用之前均已冻结。后续执行信封只能绑定独立揭示的路由器结果、预选运行时字节和新的签名身份。参见
预注册 和公开的
v3 协议冻结。
在其分析器返回 releaseAllowed: true 之前,路由器准确性和
机制测试并不支持一般性的软件质量主张。
自动控制
新安装默认使用 activationMode: auto。在此模式下,Plan Lattice
不会将请求归类为插件拥有的契约、图或只读
探测。它不暴露任何 lattice_* 工具,不安装变更防护,不注入
永久性的 Plan Lattice 策略,也不创建任何工作区 .dsh 状态。在 DSH 跨越真正的
连续性边界之前,原生 DSH 模型请求和工具集保持不变。
| 模式 | 规划与执行的所有者 | Plan Lattice 效果 |
| --- | --- | --- |
| off | DSH | 无 |
| auto | DSH | 在原生表面替换实际隐藏了某个权威来源之后,产生一个边界冻结的恢复增量 |
| always | DSH 加上显式的 Plan Lattice 事务控制 | 契约、图、回执、租约、检查点、证据门和受防护的变更 |
自动投影由 DSH 的仅追加 Session 日志组装而成。它
可能包含精确锚定的人类消息、最近一次成功批准的原生 exit_plan_mode 计划,以及已通过原生 tool/result 交付的前台子代理结果,但仅当它们的精确源消息
不再位于 session.surface.nodes 中时。该投影在替换
事件 seq 处冻结。后续用户消息和子结果保留在 DSH 的正常传输通道上,
无法重建旧的恢复载荷。原生 Todo 仍为当前轮次的
DSH 状态,绝不会被提升为跨轮次权威。
只有已提交的 surfaceOp.replace 才会激活该投影。一次
compaction/summary、进程重启、新子进程、Todo 更新、工具结果或
普通用户后续消息本身并不构成连续性丢失。冷恢复会重建持久化的替换身份和保留的运行时快照,
而不会追加重复项。新子进程会原样接收父进程撰写的精确独立提示;
只有该子 Session 中后续的替换才可能恢复它所移除的委托指令。
完整的契约和图控制通过 activationMode: always、显式的 Use the full Lattice 请求或恢复的旧版图状态来选择加入。这是
唯一会应用 intake、reframe、refresh、回执、租约、检查点、
工具限制和变更防护的模式。
根本不变式
在受控的长任务执行域内,漂移有一种精确形式:
受保护的变更从一个不完整、不再具有权威性或不再当前的意图或事实基础执行。如果发生此类漂移,
有序执行会有一个具有该无效基础的首个受保护变更。这是针对该失败类别的范围限定不变式,而非关于每一个模型错误
或每一项任务的法则。压缩、交接、并行代理、修订需求、计划
编辑和外部状态变化都是可能使基础失效的机制。
因此,稳定的不变式不是“保留更长的提示”或“在
每一次编辑。”它是:在 DSH 失去模型可见的连续性之后,下一次模型请求必须能够重建仍然支配该任务的本地执行基础。默认的 auto 模式将该基础恢复为被动运行时上下文,并且不授权、不防护、不拦截变更。DSH 继续拥有普通的仓库读取、写入、规划和工具结果以及生命周期。
显式契约模式和完整 Lattice 模式有意提供更严格的动作前基础,包含:
1. 完整且已接受的执行契约;
2. 每个已声明目标文件的精确当前内容,或一个与摘要绑定的、表明目标尚不存在的事实;
3. 先前受保护工作仍然需要的任何证明;以及
4. 非文件系统副作用的宿主可观察前置条件。
只有显式的完整 Lattice 模式才会在该基础中添加一个已检出的叶节点和完整的从根到叶计划。默认 auto 模式不会创建图节点、租约或语义检查点;DSH 的原生 Plan Mode 和 Todo 仍然是唯一的规划表示。
在显式完全控制下,lattice_refresh_context({ targetPaths }) 会在内部重建并验证该基础。在稳定的原生 DSH 对话中,原始用户请求已经可见,因此结果只投射新的回执、精确的目标事实以及可选的完整 Lattice 叶节点。只有在发生真正的表面替换、恢复、委派或实质性重构之后,它才会重新投射完整不可变契约。内置的 write、edit 或会变更的 str_replace_editor 调用,只有在其实际路径是这些目标之一,并且其正文仍与观察到的摘要匹配时才会被接受。在显式控制下,合并后的授权纪元会在验证或分派之前被消耗,包括失败的尝试,因此并行或重试的变更无法复用它。随后,已准备好的分派会绑定并锁定调用身份和精确参数;当异步分派中间件等待时,如果受支持的授权失效发生,则会在进入工具正文之前中止该调用。防护会比较每个已声明目标的契约修订版和聚合摘要,并且仅在显式完整 Lattice 模式下比较图修订版和从根到叶摘要。表面替换、恢复、重构、计划变更、交接、处置或并发持久变更会使整个纪元失效。只读的 str_replace_editor view 调用不会。
对于每个受防护工具,第一个被接受的全局定义会在进程生命周期内被固定,包括其 execute 函数。作用域内的同名遮蔽和后续的全局替换不会继承信任,并且任何受支持的注册表变更都会中止活动的防护到正文分派。Plan Lattice 还会在其第一个分派中间件处锁定初始未受防护调用的名称和参数,因此后续中间件无法在防护运行之后将无害调用升级为 write 或 edit。
非文件系统受防护工具需要程序化的宿主前置条件适配器。
适配器可以将精确的操作参数绑定到可观察的外部状态,也可以为宿主可观察的作用域(例如完整的可写工作区)暴露 snapshotScope 加 verifyScope。作用域授权不会预先批准原始参数:守卫仍会规范化最终操作、消耗一个授权纪元、锁定完整的调用身份,并在进入工具主体之前重新检查作用域。显式操作绑定会抑制该工具更广泛的自动作用域授权。若两种证明模式都不存在,守卫将失败关闭。这包括 strictBash:声明文件无法证明任意 shell 文本没有其他副作用。
当宿主工具在上下文回执准备完成后添加仅用于显示的元数据时,适配器可以实现 normalizeArguments。规范化后的身份必须是同步、有限、无环的 JSON 值;promise、类实例、稀疏数组、undefined 和非有限数字都会失败关闭。snapshot 和 verify 仍会收到完整的原始参数。适配器必须拒绝身份中每一个被省略且可能改变执行语义的字段;只有展示元数据可以被忽略。
在显式 full-Lattice 模式下,递归树是持久执行地址,而不是 Todo 显示。默认自动模式不会添加该地址:在替换压缩、冷恢复或交接之后,它会重新投影 DSH 已经记录的原生人类授权、已批准 Plan、当前 Todo、返回的子结果和 Session 谱系。摘要、模型记忆、继承消息或 parentSession 不会替代这些原生记录。
Inbox 到达和持久消息追加都会使授权失效。这关闭了一个区间:在该区间内,回执原本可能在消息已排队但尚未对模型可见之后被重新签发。契约承诺之后的每条新人类消息都会保持围栏状态,直到根代理使用 lattice_review_input 读取完整契约和精确的待处理消息,然后使用 lattice_commit_input_review 持久提交 contract-unchanged 或 contract-changed。另一条消息会消耗已准备的审查。插件编写的操作通知也会撤销临时操作授权,但它们不能修订人类产品契约或提高 reframePending。被委派的代理在授权被签发、消耗和分派时,会重新验证每条活跃的父级所有权边;过期的 parentSession 值无法复活已死亡的交接。
在显式 full-Lattice 模式下,结构性计划变更遵循相同规则。添加、拆分、更新、归档或检出节点,需要来自完整契约和精确当前计划邻域重读的单操作回执;该变更会消耗回执并推进修订。工件编辑还会将当前根到叶计划绑定到精确的目标主体。压缩摘要永远不会替代任一读取。
在显式控制中,已接受的契约、不变量和验收标准
以下是当前常量。已发现的事实、计划、声明的变更目标、执行器和外部状态都可能变化;趋势永远不会授权变更。默认自动模式没有此类契约或动作绑定。它仅在 DSH 拥有规划和执行权时,恢复在连续性边界处丢失的 DSH 原生基础。显式选择的树会添加一个持久的根到叶地址,而不会冻结可变状态。
形式化控制域、推导、变更协议和证伪条件记录在 docs/FIRST_PRINCIPLE.md 中。确切的 rc.7 请求、压缩、计划/待办事项和子代理集成边界记录在 docs/DSH_NATIVE_INTEGRATION.md 中。
配置
- id: plan-lattice
config:
activationMode: auto # off | auto | always
clarificationPolicy: critical # critical | always | never
controlCeiling: lattice # contract | lattice
longTaskThreshold: 8
maxTokenContinuations: 0 # opt-in; bounded per durable session
guardedTools: [write, edit, str_replace_editor]
strictBash: true # v0.4 default; also guards pwsh
maxContextBytes: 262144
topLevelLimit: 2
nestedLimit: 5
snapshotEvery: 1024
Defaults below DSH_HOME; keep outside every agent-writable workspace.
contractAnchorRoot: /absolute/trusted/plan-lattice-anchors
longTaskThreshold、clarificationPolicy、controlCeiling、guardedTools 和
strictBash 配置显式完全控制。它们不会在默认 auto 模式下激活契约、工具或防护。在 activationMode: always 下,
controlCeiling: contract 提供仅契约层级和消融分支;
strictBash: false 会削弱该层级在变更时的保证。函数适配器属于宿主组合,因此无法在 YAML 中表达。
当显式受控的 contract 或 lattice 轮次因模型达到输出上限而结束时,
maxTokenContinuations 使用 DSH 原生的 followup() 排队一个干净的下一轮。它绝不会为
bypass 运行,绝不使用同一轮次的 steer(),在重构待处理时停止,并从持久 Session 日志中统计自己的续接消息。默认值为零,保留 DSH 的手动续接行为;设置正数上限以选择启用。这可以防止已知的终止状态放弃受控工作。它不会改善模型推理,也不会将模糊任务变为定义明确的任务。
任务文本可以覆盖配置:
- Do not use Plan Lattice / 不要使用 Plan Lattice 强制为 bypass。
- Do not ask; make reasonable assumptions / 不要提问,合理假设 保持所选的
控制级别,但将澄清改为 never。
- Use the full Lattice / 使用完整 Lattice 强制使用配置的最大
控制级别。
v0.3 迁移
当没有任何新字段时,显式的旧版 intakeMode 会保留 v0.3 行为
如果存在,则包括不自动进行最大 token 续写。混用旧字段和新字段属于配置错误,并提供迁移
指导。此兼容路径保留 v0.3 自定义工具行为;新的
外部前置条件保证适用于 v0.4 控制器。
| 旧版 | v0.4 等效项 |
| --- | --- |
| intakeMode: off | activationMode: always、clarificationPolicy: never |
| intakeMode: adaptive | activationMode: always、clarificationPolicy: critical |
| intakeMode: guided | activationMode: always、clarificationPolicy: always |
旧版图和 intake 记录仍可读取。新契约写入
v2 路径;旧状态绝不会原地重写。恢复的 v1 图被视为完全由 lattice 控制。
显式契约协议
此协议在默认 activationMode: auto 下不激活。它仅适用于
activationMode: always、显式完整 Lattice 请求,或兼容的旧版
状态。自动原生连续性绝不会代表模型调用这些工具,
也绝不要求模型调用它们。
lattice_intake 记录系统边界、时间范围、可观察结果、
事实、决策、不变量、可变形式、方向性力量、因果
变量、假设、未知项以及验收就绪状态。
- 在没有关键问题时,它会立即原子性地提交契约。
- 有问题时,它通过真实 Harness 用户问题通道提问,并
返回 pendingIntakeId 以及答案。此时尚未持久化任何内容。
- lattice_commit_intake 必须在契约提交前,将每个答案恰好一次绑定为已确认的
事实、决策、不变量或显式未知项。
- 在契约控制下,clarificationPolicy: never 拒绝提问,并
要求在一个紧凑的 lattice_intake 中给出可见、可逆的假设。
- 在完整 Lattice 控制下,同一策略会跳过单独的 intake 模型
轮次:无参数的 lattice_open {} 会从
持久 Session 日志中绑定确切的人类请求,并创建一个稳定的已接受结果根节点以及一个
可细化的可执行叶节点。agent 在 open 后检查仓库证据,
并仅细化下一条路径,而不是花费一轮重述
契约或设计整个图。显式计划仍然受支持。
- 委派的 agent 不能向用户提问或建立根契约;
它们将缺失信息返回给其父级。
显式契约控制允许在提交后执行受保护的工作,而无需
要求节点 checkout,并且可以要求每次变更都有新的契约和目标文件依据。完整 Lattice 控制还要求
lattice_open、当前上下文回执、活动叶租约、当前
根到叶计划,以及针对已验证叶进展、
阻塞和完成的语义检查点。
每个已结算的受保护操作都会收到控制器生成的机械执行回执,
无论工具成功还是失败。机械回执记录确切的尝试
身份,以及围绕分派前后观察的受保护 tools/execute,用于崩溃恢复。该观察在 DSH 的私有注册表规范化、tools/post-execute 策略以及定义自有的 finalizeContent 之前被捕获,因为这些都无法撤销可能已尝试的副作用。因此,下游包装器所生成的结果或抛出的错误可能与之后规范化后的呈现不同。包装器也可能在不调用工具主体的情况下短路,因此该回执证明的是持久化准入和一个观察到的包装器结果,而非主体执行。其摘要涵盖稳定的 isError/content/error/meta 投影,并有意排除值、附加上下文和回合控制标志。机械回执从不计为验收证据,也不完成节点。
lattice_status 还会将最多三条最近的匹配回执渲染到最终面向模型的工具内容中,因此恢复过程可以检查这些确切身份,而无需读取插件拥有的状态文件。有界状态视图仍然是一种操作轨迹,而非节点验收标准已满足的证据。
在合约承诺之后提供的每条人类消息都会暂停受保护的工作,包括诸如 continue 这样的安静后续消息。两阶段输入审查绑定确切的持久消息序列和已接受的合约修订。如果合约未变,则从一次全新的上下文读取中重建授权。如果合约已变,则只有 lattice_reframe 可以恢复工作。措辞启发式可以更早地围堵明显实质性变更,但绝不将输入归类为无害。
在显式控制中,当声明的合约文件发生变化,或 surfaceOp.replace 事件替换了模型可见历史时,受保护的工作也会暂停。compaction/summary 和
compaction/prune 是仅追加的审计记录,其本身不会创建边界;由原生压缩器或修剪器发出的替换消息才会创建边界。恢复的会话会保留该确切事件。lattice_reframe 提交新的合约修订;显式合约模式和完整 Lattice 模式可以为下一次变更绑定 targetPaths。完整 Lattice 模式会重新读取其当前计划。
现有图节点在该模式下仍然可见,但每个非归档节点都被标记为不可执行,包括在旧合约下已完成的节点。
lattice_update 显式地将一个已检查节点与新合约进行协调;在完整的从根到叶的血统完成协调,或过期叶子被归档之前,检出仍然被阻止。先前的证据仍作为历史保留,而非修订后合约已完成的证明。
Plan Lattice 不实现第二个对话压缩器。DeepSeek
Harness 拥有摘要压缩和无模型工具结果修剪,包括表面替换和不可变事件溯源。部署应将
@deepseek-ai/dsh-compaction-basic 与
@deepseek-ai/dsh-compaction-tool-result-pruner 组合使用,以处理大型工具输出。在
自动模式下,Plan Lattice 仅消费替换事件以触发被动的原生连续性投影。在显式控制中,同一事件还会撤销过期的变更授权,并要求重新读取已配置的契约、图和目标。
已确认的 id、修订版本、摘要以及完整的最后接受契约也会存储在 DSH_HOME(或 contractAnchorRoot)下以会话为键的信任根中。同时重写 CONTRACT.md 和 contract.json 不会移动该锚点。这种不匹配会在进程重启后依然存在,阻止受保护的写入,并且只能通过 lattice_reframe 来替换。锚点根必须保持在受测代理可写路径之外。
多代理会话
一次性子代理仅当 parentSession 与 Harness 的实时 isOwnedBy 关系一致时,才继承其根任务的控制级别。rc.7 可继续子代理则通过 DSH 导出的、精确版本固定的 registerContinuableSetup 预发布扩展接收相同的绑定,因为继续管理器的私有激活作用域是其进程本地所有者。仅凭持久谱系元数据永远不授权继承。Plan Lattice 不构造或替换委托提示:DSH fork、spawn 和可继续提供者拥有子代理种子、用户消息、角色、策略、工具范围、调度和结果传递。自动模式逐字节保留模型编写的子代理首条消息,并分别通过 DSH 的作用域运行时上下文通道投影原生人类权威、已批准的 Plan、当前 Todo、当前 Session 的最近前台子代理结果、Session 谱系以及精确的首条消息身份。对于 fork 子代理,继承的已完成轮次种子中包含的替换已由 DSH 的当前子代理表面表示,永远不会激活新子代理恢复快照。只有子代理自身事件后缀中的后续替换才是子代理连续性边界。如果替换隐藏了子代理自身的初始指令,则该精确的原生消息会从锚定的子代理 Session 事件中重新投影。显式全 Lattice 模式还可以携带当前结果、决策、不变量、节点、验收、未知项和图修订版本。它不会赋予子代理向人类提问的权限。缺失的边界信息是面向父代理的结果,而不是子代理猜测的理由。
此边界必须通过已发布的 rc.7 面向模型的 @deepseek-ai/dsh-tool-subagent 插件来行使:其 prompt 参数保持为精确的首条子代理用户消息,其前台结果必须作为匹配的原生 tool/result 返回给父代理。该插件不维护第二个子代理提示模板、调度器、传输或结果通道。
DSH 将初始委托任务作为子代理的第一条自身用户角色消息传递。在自动模式下,Plan Lattice 仅在工作区外存储子代理、根代理和父代理的 Session ID,以及该精确的首条消息 ID 和摘要;
它不会复制消息文本。这个锚点用于验证连续性投影伴随的是哪个原生子输入。显式控制还可以额外使用实时所有权和可继续的设置证据来强制执行其作用域事务规则。
显式 full-Lattice 和 legacy 控制需要 DSH 运行时上下文,以及所选阶段协议中的每一个工具。agent/pre-step 是一个早期诊断。当下游原生工作在组装之后改变模型可见状态时,插件会保留已声明的输入,并使受保护变更权限失效,而不是合成一个请求。一个 llm/stream 包装器将深度冻结的 AgentLoop 请求绑定到确切渲染的系统提示、最新的完整快照主体、当前授权纪元、确切可调用的 wire schema,以及该 Agent 可见的确切工具定义标识。它在进入下游中间件之前进行验证,并在接受每个返回的 chunk 之前再次验证。全局 tools/change 会针对受影响 Agent 的确切实时定义视图重新验证:无关 Agent 的限制不会使此请求或活动的受保护分发失效,而本地定义、呈现模式、Code Mode SDK 部分或最终 wire 的更改则会使其失效。该插件绝不会第二次调用公共提示组装瀑布流。默认自动模式信任 DSH 的原生请求组装,并且没有受保护的工具分发;请求证明和变更强制执行仅适用于显式 full-Lattice 和 legacy 控制。
当 DSH 原生 plan 模式处于活动状态时,DSH 拥有规划轮次、审查和 exit_plan_mode。自动模式稍后仅在连续性已丢失时,从 Session 日志中恢复最近一次成功的 exit_plan_mode 计划;它绝不会阻止或替换原生 Plan Mode。显式 full-Lattice 模式可以投影当前叶子并强制执行其自身的事务边界,而不会创建竞争性的规划状态机。
rc.7 在公共组装瀑布流之后恢复 complete persona,并且不会发布恢复后的最终组装。因此,请求证明的 full Lattice 会以 complete persona 失败关闭,而不是声称证明了它从未观察到的文本。请使用普通 persona,或为该任务显式绕过 Plan Lattice。rc.7 也没有与加载顺序无关的预适配器钩子或原子 chunk 准入防护。如果异步下游检查点在初始检查之后更改了权限,适配器请求可能已经启动;经过测试的检查点排序会在 Session 追加之前拒绝其第一个 chunk。在 Plan Lattice 产生经过验证的 chunk 与 AgentLoop 追加它之间,仍然存在一个较小的宿主 TOCTOU 窗口。该窗口中的陈旧终端 finish chunk 可以形成一条完整的陈旧助手消息,并在后续步骤中重新进入模型表面。该消息中受保护的工具调用仍然无法绕过独立的工具防护,但消除陈旧事件和消息
需要一个上游原子准入接缝。通用的上游修复方案是:在最终组装后进行观察,并加上同步的适配器分发与分块准入防护;这些 rc.7 限制详见
DSH_NATIVE_INTEGRATION.md。若某个预设会抑制运行时上下文,或隐藏/替换所需的传输通道,则在初始下游请求之前即被拒绝。
Plan Lattice 不会生成或调度代理,也不会传递它们的结果。DSH 拥有这些机制。自动模式仅在一个连续性边界之后恢复已经持久化且与模型相关的原生状态;显式完全控制还会额外维护其选择加入契约与证据状态。
存储与隐私
.dsh/plan-lattice/v1/ # 现有图、账本、历史与旧版接入
.dsh/plan-lattice/v2/ # 新的 CONTRACT.md 与摘要绑定的 contract.json
.dsh/plan-lattice/execution-state/v1/ # 稳定路径;schema v2 租约与精确的待处理尝试身份
$DSH_HOME/plan-lattice/contract-anchors/v1/ # 独立的会话信任锚点
执行状态 schema v2 继续读取 schema v1 记录,而不会就地重写它们。干净的 v1 租约可以正常恢复。脏的 v1 租约缺少精确的尝试身份,因此会变为 legacyIndeterminate 并保持阻塞,而不是猜测发生了哪个操作。在某个精确尝试处于脏状态时请求的释放也会存储在该租约中。因此,重启恢复可以原子地结算匹配的机械回执并释放所有权;失败的释放仍保持可见且可重试,而不会从内存状态中消失。
默认的 auto 不会创建上述任何工作区目录。其以会话为键的授权与委托锚点位于 DSH_HOME 之下,包含消息身份与摘要,而非复制的提示文本。显式 v2 契约文件包含生成的框架与绑定的人类回答,因此应将其视为项目敏感状态。
仓库文档被引用并哈希,而非复制到 Lattice 状态中,尽管在连续性边界之后或当相关文档摘要发生变化时,完整文档内容会出现在模型可见的工具结果中。
API 凭据绝不是配置字段。评估和生产提供方必须通过进程环境变量或等效的主机密钥管理器接收它们。
保证与限制
在显式完全控制下,插件可以拒绝具体的陈旧状态转换:在框架之前写入、在路由未解决时写入、在没有当前回执的情况下推进图、在压缩后未重新读取就继续、使用摘要已更改的契约、编辑未声明的目标、编辑观察后发生更改的目标、将同一个行动前依据复用于多个变更,或在先前受防护操作缺少其精确机械回执时在进程崩溃后恢复。图回执在持久执行状态结算之前提交,
因此,重启可以协调那一次确切的尝试。遗留的或不匹配的脏操作仍然是不确定的,并会阻止重放。
持久执行所有权会串行化使用同一工作区的 Plan Lattice 运行时。它不会串行化直接写入仓库或 .dsh 状态的不相关进程。这些进程仍处于宿主信任边界之内,并且需要操作系统、沙箱或事务性隔离。
它无法保证模型理解了每一项需求,无法将任意 shell 命令归类为安全,也无法取代宿主沙箱和审批策略。它的摘要检查以及随后的工件工具分派并不是与不相关进程之间的事务:另一个进程可以在验证与工具主体之间进行写入。跨进程隔离、回滚、锁定和原子替换必须来自宿主文件系统、沙箱或事务性存储 API。它还将已注册的同进程插件和工具实现视为宿主信任边界的一部分:绕过工具注册表或直接写入的任意代码仍然需要进程或操作系统隔离。它还会为有能力的模型已经可以在一次有界执行中解决的任务增加不必要的控制。这就是为什么被动原生连续性,而不是始终开启的规划,才是默认行为。自动模式会恢复上下文;它不会作出变更安全性的声明,也不会取代宿主审批和沙箱策略。
验证
本地测试套件会实际运行 Harness 的 Context、代理作用域、首个收件箱事件、系统提示组装、动态工具限制、会话压缩、用户提问服务以及工具运行时。它覆盖:
- 在原生连续性边界之前的零状态自动执行;
- 从 DSH Session 事件进行替换压缩和冷恢复;
- 恢复最近一次已批准的 exit_plan_mode 计划、当前轮次的原生 Todo,以及最近的前台子代理结果;
- 在不重写模型编写的提示的情况下,保持子级首条消息的精确身份;
- 不产生自动 Lattice 提示、工具、防护、控制器调用或工作区 .dsh 状态;
- 通过类型化答案绑定进行直接和两阶段契约承诺;
- 仅进行契约写入,不设置人为检查点;
- 实质性变更和压缩围栏;
- 从根到叶的计划渲染、精确目标绑定、缺失文件绑定、一次性尝试消耗以及过期目标拒绝;
- 未防护调用升级拒绝、受防护定义固定、作用域遮蔽拒绝、注册表变更撤销以及提交点纪元检查;
- v1 和 v2 重启恢复,包括重启前双文件篡改;
- 跨进程租约比较并交换、死所有者接管、按精确尝试身份进行的脏崩溃恢复、图优先的收据排序、v1 不确定迁移以及释放强制执行;
- 控制器生成的、与语义证据保持分离且无法完成节点的成功/错误机械收据;
- 被动原生运行时上下文投影,包括子级连续性和
重启恢复;
- 原生 Todo 折叠作为当前轮次投影,而非第二个
长时程权威;
- 恢复已成功审查的 exit_plan_mode 计划,而无需第二个
Plan Mode;
- 原生替换检测,无需插件自有的 surface compactor;
- 活跃所有者父子继承、伪造谱系拒绝,以及
委托代理问题和祖先处置边界;
- 所有 v0.3 图、receipt、reframe、scale 和兼容性行为;
- 对 100,000 节点持久图的恢复和有界状态投影;以及
- 一个公共开发语料库、五个不可变的失败首次揭示归档、
四个不可变的揭示前失败协议、一份按来源分组的离线模型
训练报告,以及双语因果反事实,在保留任务不变量的同时改变措辞。
Router 门控为:简单任务误激活至多 5%,复杂关键任务
召回至少 90%,无结果关键绕过,以及 100% 显式覆盖
合规。
五个保留的首次揭示全部失败,且不会作为盲测
证据复用。V1 测得 57.5% 简单任务误激活、86.25% 复杂任务
召回和 11 次结果关键绕过。V2 测得 20.69%、59.68% 和 28;
V3 测得 31.48%、59.09% 和 27。V4 测得 28.33%、63.33% 和 21,
其中 Lattice 召回仅为 20.83%。它们的提示和标签可仅用于
开发。此前一个揭示后 router 在
V4 上达到 97.5% 精确准确率;那是回归拟合,不是盲测证据,也不是发布
声明。测试保留每个原始清单和首次揭示。V5 随后测得 13.33%
简单任务误激活、45% 复杂任务召回、22 次关键绕过、
53.33% 精确准确率,以及在 V1-V4 中不存在的仓库和 URL 上
12.5% Lattice 召回。它也失败了。揭示后审计发现,在全部三个
因果轴上,仅 86/360 个候选者存在 A/B 一致;35/36 个冻结契约行保留了
冲突的支持者元组,因为 V5 将其路由与原因分开投票。因此 V6 先冻结原始执行事实,并用一个确定性函数
推导路由,但其标注者未通过冻结的可靠性门控,因此未创建盲测集。V7 通过了可靠性,但缺少
所需的按语言 contract、lattice 和 probe 容量。V8 在来源隔离期间发现
一个重复的关联提交。V9 冻结了一个 5,017 行
来源框架,但仍缺少独立来源的决策和连续性
挑战容量,尤其是在中文中。这四个都在 router
揭示前停止。付费运行保持禁用,直到新的来源不相交协议通过
其预注册的 router 门控;任何已退役协议都不会在观察到
其失败后被修复。
pnpm test
pnpm run check
pnpm run build
pnpm pack
已退役的 RC.3 控制器记录在 EVAL_PROTOCOL.md 和
eval/v0.4/ 中;当从当前 main 调用时,它现在会失败关闭。崩溃安全的 RC.4 后继版本冻结在
prospective/model-rc4-study。
付费模式保持锁定,直到 V13/V14 路由器证据通过,并且单独的
执行冻结绑定这些结果,因此该矩阵不是当前发布
证据。该设计
冻结了 90 次统计运行以及 6 次被排除的基础设施
运行,涵盖简单任务、ICAE-EVAL 模糊产品构建和 EvoCodeBench
动态需求。失败仍保留在数据集中。只有预定义的
基础设施故障可以重新运行。控制器绑定其自身的驱动程序源代码
树,执行由固定 Git
归档构建的内容寻址 Harness 运行时,并在所有六个基础设施槽位完成之前拒绝统计运行。ICAE 模型进程既不接收基准根环境
变量,也不获得对隐藏基准/控制器根的主机读取访问权限,并且不能直接连接到官方 Oracle/统计端口。付费执行使用
凭据隔离的本地代理、哈希链式结果、精确的尝试产物
回执、请求/会话核算,以及按臂标识的 Linux 运行时,其
已安装支持、配置文件和候选包字节都会重新哈希;上游 API 密钥从不进入 Harness 或容器进程环境。
最终工作区和评分器产物仍附加到每次尝试,以便
独立复现。ICAE 区间和 EvoCode 有限套件
稳健性区间在该任务内对两次重复取平均后,对独立任务进行重采样;重复运行不被视为额外的
独立基准任务。EvoCode 只有三个此类任务,因此其区间
不作为总体校准的置信证据呈现。
候选版本只有在简单
任务增加零模型轮次并保持在开销/非劣性界限内、
模糊任务的隐藏分数至少提高 50% 和 15 个百分点
且配对自助法下界为正,并且动态需求
回归至少下降 50% 时,才能成为稳定的、有证据支持的 v0.4 版本。在这些条件由
冻结的 RC.4 v3 研究测量,并且其分析器返回 releaseAllowed: true 之前,本
仓库不作任何一般性的 v0.4 提升或排名声明。
许可证
MIT同作者(1052326311)的其他插件
扫码进群