Two-layer agent architecture

Management V
vs Employee V

员工 V 是米奥的一线业务执行者;Management V 是面向获授权米奥高层的管理层 Agent。 两者可以使用相同模型,但不是同一个权限主体、同一份记忆,也不承担同一种责任。

ARCHITECTURE DECISION 2026-07-25PRODUCTION ACCEPTANCE 2026-07-26STATUS LIVE & VERIFIED
2 layers独立权限主体
93enabled jobs
24management
69employee
0enabled errors
402memory files
2,452memory chunks
01 / IDENTITY & RESPONSIBILITY

同样像 V,
但不是同一种权力。

真正的差异不在“谁更聪明”,而在身份、信任、路由、OS 权限、工具、Workspace、Memory、Session、凭证与任务边界。

CONTROL PLANE / 🛡️

MANAGEMENT V

面向获授权米奥高层的管理层 Agent
服务对象米奥高层、管理者与获授权决策者
核心职责经营视角、管理报告、审计治理;按授权处理基础设施
OS / Sandbox管理控制面;root / 凭证 / 不可逆动作独立授权
工具边界可使用 host、Gateway、Session 与跨 Workspace 治理工具
Memory / Session独立私有 Memory、Session、Transcript;可审计员工层
凭证管理凭证仅留在控制面,不自动下发
升级路径接收员工基础设施升级;修好后把业务执行权还给员工
EXECUTION PLANE / 小奥

EMPLOYEE V

米奥的一线业务执行者
服务对象米奥业务团队、工程团队与项目群
核心职责业务问答、数据分析、文档 / Base、提醒、项目推进
OS / Sandbox独立非 root OS 用户 + SSH sandbox;Workspace 内执行
工具边界业务工具可用;禁止 elevated、Gateway、跨 Agent / Session 控制
Memory / Session拥有自己的 Memory、Skill、Session 与学习闭环
凭证仅持完成业务所需的受控环境变量
升级路径遇到 root、EACCES、全局配置、凭证或长期调度时停止猜测并升级
02 / ONE-WAY TRUST

控制面可向下治理,
执行面不能向上穿透。

共享 Gateway 只意味着共享故障域,不意味着共享权限。Management 的业务管理访问按米奥高层白名单开放;root、凭证和不可逆系统动作仍需独立授权,不能由群消息、网页、文件、Cron 或其他 Agent 输出触发。

TRUSTED CONTROL PLANE

Management V

拥有治理与审计能力,但每次敏感动作仍受审批、安全和最小变更规则约束。

  • 审计员工 Memory / Session
  • 修复基础设施与权限路径
  • 维护系统级调度与恢复能力
审计 / 管理
显式安全发布
⛔ REVERSE READ
员工不可读取 Management
BUSINESS EXECUTION PLANE

Employee V

在受控 sandbox 内完成业务,自主形成自己的经验、Memory、Skill 与执行习惯。

  • 只访问员工 Workspace
  • 不读取全局 Session Store
  • 不持有管理凭证与 root 能力
员工 → Management不是员工主动穿透;由控制面按权限只读观察、审计和提炼。
Management → 员工不是热同步;必须经过筛选、脱敏、可执行的显式发布。
永不共享不共享热提示、私有判断、管理凭证或长期 Promote 管道。
03 / TASK ROUTING

默认归员工,
触及控制面才升级。

Management 的成功不是接管更多工作,而是让普通业务持续留在员工层;遇到基础设施边界时,修好能力再把执行权还回去。

DEFAULT ROUTE

正常业务 → Employee V

一线问答、数据、文档、统计、提醒与项目推进,应该直接形成员工层反馈闭环。

CRM 正常查询数据圈选 / 分析飞书文档 / Base群统计 / 提醒日报周报项目跟进
ESCALATION ROUTE

控制面信号 → Management

当任务要求改变权限模型、跨越 Workspace 或持续影响全局运行时,员工必须停止猜测。

rootGatewayglobal sessioncredentialEACCES长期调度
升级不是失败,是边界正常工作。正确动作:停止越权尝试 → 提供可复现证据 → Management 修复路径 / 工具 / 调度 → 员工恢复业务执行。
04 / ACCEPTANCE CASES

架构不是口号,
要在生产故障里证明。

Cron 是这次验收案例,不是双层架构的定义;patterns 修复则证明“投影与隔离”必须同时成立。

CASE A · CRON GOVERNANCE

93 个启用任务,按责任重分配

系统任务归控制面,业务任务归执行面。高频确定性检查改用 command,业务 AgentTurn 默认 isolated;外发验收使用 no-deliver / dry-run / 只读探针。

93enabled jobs
69Employee · 业务读取 / 分析 / 推进
24Management · root / session / 审计 / 系统任务
0enabled errors
0enabled skipped
CASE B · PATTERNS REPAIR

不是 07-25 / 26 被删除,
而是 slim deployment 漏入

完整 payload 原本包含两份 patterns;生产改用 slim 包时未纳入。后续双层修复没有执行删除,只是沿用了已有缺口。

FULL PAYLOAD
源构建明确包含两份 patterns 均在完整清单与实体 payload 中。
SLIM DEPLOY
裁剪阶段漏入为降低传输规模切换到业务 slim 包,patterns 未被纳入。
07-25 / 26
确认未删除同步无 delete;双层 parity 只是继承既有缺口。
REPAIR
脱敏恢复 + 关联索引补齐员工版 ai-patterns / user-patterns、索引入口、memory rebuild、search 与 smoke。
隐私边界:恢复的是员工可执行的工作规则,不复制私人记忆、家庭信息、管理凭证或控制面内部判断。
05 / REAL ACCEPTANCE

验证真实行为,
不验证“看起来正确”。

文件存在、配置写对、命令执行过,都不等于机制生效。最终验收必须同时覆盖边界、一致性、检索与行为。

CHECK 01BOUNDARY PASS

双向权限

Management 的治理能力真实成功;员工反向读取控制面持续被阻断。

CHECK 02SHA MATCH

跨位置一致性

两份脱敏 patterns 文件的 SHA 分别一致,证明投影内容没有漂移。

CHECK 03INDEX CLEAN

索引健康

402 files / 2,452 chunks,dirty=false;混合检索索引完成重建。

CHECK 043 / 3 SEARCH

三组语义检索

EACCES 升级、CRM 联系方式红线、分批素材确认均命中相关规则。

CHECK 05BEHAVIOR PASS

行为 Smoke

Agent 对三类场景分别选择升级、拒绝隐私导出、等待用户确认素材发齐。

CHECK 06SCHEDULER PASS

Cron 验收

93 个启用任务完成 24 / 69 分配,enabled error / skipped = 0。

QUERY 01EACCES / 自行提权 / 升级QUERY 02CRM / 个人联系方式 / 禁止导出QUERY 03素材发齐 / 群聊安静 / 进度更新
06 / NON-REVERSIBLE PRINCIPLES

这六条,
是系统不再退回去的边界。

01

现有 v-for-meorient 就是员工 Agent,不再创建第二个员工副本。

02

员工永久保持非 root,不能因方便恢复全权限。

03

Management 只走获授权的米奥高层管理入口,不暴露给普通员工、客户或公共业务流量;系统敏感权限另行授权。

04

两层 Memory / Session / Workspace / 凭证逻辑隔离;只做显式、安全发布。

05

普通业务归员工,治理与基础设施归 Management。

06

权限边界必须通过真实双向测试,不以配置文本代替行为验证。