Aura 黄金-灰度双轨隔离执行引擎

黄金-灰度双轨隔离执行技术论证

本篇文章将详细阐述在 Aura 高性能操作系统级 AI 代理框架中,物理执行平面(L3/L4)采用 「黄金-灰度双轨隔离制(Hybrid Architecture)」 的理论基础、设计架构、安全防护边界与状态转换模型。

1. 架构演进背景与核心痛点

Aura OS 原设计采用 「强类型 DSL (ExecutionDsl) 驱动模型」,推理层生成的任务必须精确匹配 WebHookPythonHook 结构体。这种范式虽然具备极强的确定性,但暴露出两大工业级痛点:

  1. 契约库编译膨胀:每次在现实场景中增加或变更一种物理技能(如特定异构 API 或硬件控制),都必须修改核心 aura-core 的契约定义,导致整个 Workspace 重新编译,系统插拔灵活性极差。
  2. AI 自演化自由度受限:大模型无法直接利用其强大的代码生成能力(Code Generation)来编写临时数据清洗或自愈脚本,窒息了代理框架的“自主进化”潜能。

然而,若走向另一个极端 ── 纯代码即数据 (Code-As-Data) 沙箱运行,则宿主机将暴露出无限大的物理攻击面(如 Fork Bomb 派生炸弹、局域网内网 SSRF 渗透等高危漏洞),这在操作系统级常驻软件中是绝对不可接受的。

2. 黄金-灰度双轨隔离系统定义

为了达成 “宿主机的绝对安全防御”“AI 自演化的无限自主度” 的终极平衡,Aura 执行平面全面升级为「黄金-灰度双轨隔离制」:

2.1 黄金防线 (The Golden Path - OpenAPI Tool-Calling)

  • 物理机制:90% 的标准化物理交互强制走受限的声明式工具调用。整个系统仅维护一份静态的 OpenAPI Schema。执行层维护动态注册工具集,通过中继代理在内存中直接反射执行。
  • 特性参数级 Schema 静态防火墙拦截,攻击面仅局限在合规参数中,零代码执行风险,能耗开销极低。每次工具调用在微秒级完成反射派发,实现 零磁盘 IO 损耗

2.2 灰度隔离区 (The Gray Sandbox - Air-gapped Code Runtime)

  • 物理机制:针对极其复杂的定制化异构脚本、非标准数学模型推算或流式数据清洗任务,大模型可直接输出 Python/WASM 原生脚本。
  • 特性人机协同强安全授权。未经用户在交互层显式授权,灰度脚本保持绝对静默。一旦获得签名激活,立刻将其投放至三层物理强隔离沙箱中执行。

3. ACS (Aura Container Sandbox) 自主原生隔离沙箱设计

为了彻底摒弃依赖外部 Docker 的 DooD 机制,Aura 建立了纯 Rust 实现的自主原生隔离沙箱系统——ACS。该系统由两个并行的物理隔离引擎驱动:

3.1 引擎 A:ACS-L (Linux Kernel Native Sandbox)

针对需要运行 Python/Bash 异构动态脚本的灰度任务,利用 Linux 内核原生 API 构建高强度的微型容器沙箱:

  • 六重命名空间 (Namespaces) 彻底物理隔离:剥离挂载点、网络(彻底断网)、PID、IPC 等系统资源。
  • 极简 Base Rootfs 与 OverlayFS 零磁盘残留挂载:在内存 tmpfs 中进行修改,沙箱销毁时 100% 物理零磁盘残留。针对持久化需求支持受控的绑定挂载(Bind Mount)和防逃逸路径校验。
  • Cgroups v2 物理配额限额保护:精细控制 CPU 和内存使用率,免疫失控死循环。
  • Seccomp-BPF 系统调用白名单过滤:锁死子进程后续整个运行时的系统调用面。

3.2 引擎 B:ACS-W (WebAssembly WASI Sandbox)

针对无需本地解释器的极速物理计算,内置 Wasmtime 引擎作为 ACS-W 微沙箱:

  • Epoch 级算力燃料精准控制:强制注入 WASM 燃料限额,一旦耗竭瞬间触发指令级安全熔断。
  • 绝对去网络化:禁用 WASI Sockets 扩展协议,并实现零本地磁盘映射。

4. 状态流转时序与因果链

系统状态流转严格遵循因果一致性。推理平面推演生成 pending_feedback 的待授权任务;交互平面推送至用户端;用户点击同意后进入 pending_execution;执行系统通过双轨机制(反射执行或沙箱隔离)运行;最终结果回传至交互平面并反馈给用户,形成完整的控制闭环。


本文由 Dark Lattice 架构实验室出品。