从零搭建 Agent Harness 系列(二十)最小权限收口:符号链接、bash 关进工作区与 Grant 审计
为 go-tiny-claw 的路径沙箱补上符号链接跟随,用启发式规则把 bash 关进工作区,并在持久化 Grant 中记下审批请求与时间。
为 go-tiny-claw 的路径沙箱补上符号链接跟随,用启发式规则把 bash 关进工作区,并在持久化 Grant 中记下审批请求与时间。
把 go-tiny-claw 的 AllowSession 从工具名收窄到工作区与参数摘要,补上路径沙箱和破坏性 bash 拒绝,并把授权持久化到 .claw/grants.json。
为 JSONEventSink 增加有界队列与关闭等待,并把 Reporter 错误传回 Engine,收口 go-tiny-claw 阶段七的资源生命周期与可靠取消。
修复 TerminalApproval 在 Ctrl-C 后残留 ReadString goroutine 的问题,将终端审批改为 Approve/Respond 模型,并引入 TerminalSession 与 ChannelSession 对齐装配边界。
在 Task、Runtime 和 TCP 多 Session 之后,为 go-tiny-claw 增加 JSON Protocol、结构化事件、WebSocket 接入和可视化多 Session 控制台。
在 Reporter 和 Runtime 抽象之后,继续为 go-tiny-claw 增加 Task 生命周期、RuntimeManager、RuntimeFactory 和 TCP 多 Session 并行能力。
基于 go-tiny-claw 当前源码,拆解 Reporter 和 Runtime 两个边界,让 Agent Engine 从 Terminal 入口中解耦,支持连续对话、流式输出和可取消任务。
从 go-tiny-claw 当前源码出发,设计终端可用、渠道可替换的工具审批协议,并完成先审批后并发执行。
逐层分析 go-tiny-claw 如何监听 os.Interrupt,并通过 Context 取消模型流、工具进程和审批等待。
基于 go-tiny-claw 当前源码,实现连续 Terminal 的 REPL、流式事件协议、ToolCall 聚合和实时输出。