| 本体论对象 · 属性 | TaiChu 属性名 | 值 + 标签 | evidence(源码位置) |
| L0 | |||
| AgentCore · definition_files 身份文件 | meta_data/IDENTITY.md·SOUL.md·USER.md·MEMORY.md | 本地FS扫描加载 | prompt_builder.rs:36 |
| AgentCore · is_injectable 注入可达 | USER.md/MEMORY.md 经PCS/SaveMemory写入 | 可注入(记忆通道) | system_prompt.rs:82 |
| L1 | |||
| Model · name/provider 模型 | ModelPolicy.provider/model_id/api | GLM-5.1 (compat,可配 .taichu.json) | agent-framework/model.rs:17 |
| Model · native_role_tokens 原生token | GLM chat-template role token | <|user|> <|assistant|> <|observation|> <|system|> | llm-provider/types.rs |
| Workflow · workflow_type/loop 工作流 | run_loop 双循环(外follow-up/内tool+steering) | ReAct · stream→tool→steer→followup | agent-loop/agent_loop.rs:149 |
| Workflow · SAFETY_VALIDATE 安全步 | (缺失)仅validate_tool_call JSON Schema | ⚠无系统性安全步 | agent_loop.rs:850 |
| PermissionPolicy · permission_mode 门控 | SkillLoad门控+SKILL.md参数白名单 | 软约束(模型遵守,非系统强制) | skills/system/*/TOOLS.md |
| AgentConfig · api_key 凭证 | .taichu.json providers[].api_key | 明文存储 | .taichu.json / model_client.rs:14 |
| AgentConfig · jwt_secret 凭证 | llm-router JWT secret | 默认 'taichu-dev-secret-change-in-production' | llm-router/src/auth.rs:57 |
| Memory(长时) · retrieval_method 检索 | LCM 树形摘要分层检索 | 按depth取全部active摘要(无向量过滤) | jiuwen/lcm/recall/expand.rs |
| Memory(长时) · mutability 可变性 | MEMORY.md / LCM append_message | 可追加(无内容校验→可被LLM输出毒化) | jiuwen/lcm/storage/rusqlite.rs |
| PromptTemplate · slots 槽位(靶心) | build_system_prompt 各章节 | identity/context_files/skills/tools/工作区/设备 | agent-session/system_prompt.rs:74 |
| PromptTemplate · slot.ToolCallResult 主注入面 | ToolResultMessage→ctx.messages | 工具返回直接append(无sanitize) | agent_loop.rs:255 |
| L2 | |||
| ToolSpace · registrability 可创建性(空间级) | toolSpace.registrability | 集合可扩展:文件系统可写 → 带外创建恶意成员注入(无官方市场≠不可创建) | skills/system/(可写) |
| ToolSpace · path_mutability 可修改性(空间级) | toolSpace.path_mutability | 现有定义可改写:SKILL.md/depends_on_tools 无签名校验 → 篡改投毒 | skills/system/*/SKILL.md |
| ToolSpace · registration_source 官方渠道(空间级) | registration_source | 无官方注册渠道;扩展/篡改均为带外文件写(unsanctioned) | 无下载/市场代码 |
| ToolSpace · inventory 全量清单(空间级) | entry_tools/skills[] | 9 执行入口 / 130+ API·CLI 操作(敏感性驱动穷举) | 02_capability_inventory.json |
| SkillSpace · registrability 可创建性(空间级) | skillSpace.registrability | 集合可扩展:文件系统可写 → 带外创建恶意成员注入(无官方市场≠不可创建) | skills/system/(可写) |
| SkillSpace · path_mutability 可修改性(空间级) | skillSpace.path_mutability | 现有定义可改写:SKILL.md/depends_on_tools 无签名校验 → 篡改投毒 | skills/system/*/SKILL.md |
| SkillSpace · registration_source 官方渠道(空间级) | registration_source | 无云端下载/插件市场;带外文件写注入(unsanctioned extensible) | 无下载/市场代码 |
| SkillSpace · inventory 全量清单(空间级) | entry_tools/skills[] | 16 系统技能 · risk_tier H8/M4/L3(N/A1) | 02_capability_inventory.json |
| Tool · tool_kind 类型 | exec_os_api / exec_cli(bm/aa/ohos-*) | CodeExec开放执行(多Sink网关) | device/exec_os_api.rs |
| Tool(PCS) · returns_untrusted 返回注入 | PersonalContextSearch 返回 | 直接拼入LLM上下文(USER_MEMORY_DATA段) | PhoneCloud/TOOLS.md |
| Tool(searchMessage) · sensitivity 数据敏感 | searchMessage 短信检索 | 含验证码/银行通知→入上下文 | communication/SKILL.md |
| Skill · source 来源/触发 | SkillLoad 意图匹配 triggers | 15内置 + 云端下载;触发词模糊可激活 | skills/system/*/SKILL.md |
| L3 | |||
| Channel · 可信/不可信源 | 小艺对话(可信) / cloud relay(不可信) | relay跨设备消息进上下文 | cloud-collab-relay-transport/src/client.rs:327 |
| Gateway/SubAgent · auth 鉴权 | mailbox poll(participant_id明文) | 无per-msg鉴权→越权读指令 | client.rs:326 / install.rs:248 |
| L4 | |||
| SecurityChecker · coverage 检查能力 | url_guard(SSRF) + validate_tool_call + 模型内生对齐 | rule-based为主(可绕过) | url_guard.rs:10 / agent_loop.rs:850 |
| SecurityChecker · action 命中动作 | SessionToolHook.before_tool | ⚠默认放行(RecordingHook无拦截) | session_tool_hook.rs:30 |
| SecurityChecker · gaps 盲区 | LCM摘要/工具返回/cron/mailbox 无检查 | exec无沙箱·无输出检查·记忆投毒 | (多处缺失) |
| L6 | |||
| ExecutionSandbox · reachability/isolation | exec_os_api/exec_cli 直达host | ⚠无沙箱隔离(爆炸半径=设备级) | device/exec_os_api.rs |
| Environment · 云内网(InfraCompromise) | 云测中控系统→华为云端 | Agent驻留可作跳板(探测/扫描/漏洞) | cloud-collab/* |
| 风险面 | |||
| InjectionPoint · USER_MEMORY_DATA(高信任) | PCS返回段·escaping LF→CRLF | 候选PoisonEntry+Source0;token边界被CRLF破坏 | AgentProfile_TaiChu_v2e.md §1 |
| Sink · action+intent+affected | exec_cli + SinkIntent-PrivEsc | Sink-SystemExec · 意图提权 · bm/aa | app-management/SKILL.md |
| Harm · victim×loss 危害 | 用户/运营方 | User×PersonalInfo · Operator×InfraCompromise · Operator×Reputation | 00_business_context.md |