代码
- 内容分发块级寻址:新增 src/net/relay/content/{chunker,store,runtime,source,peer,crypto}.ts
- 组密钥(C 档)确定性加密:AES-256-GCM,块 id β′ = sha256(密文) 前 32 hex;双 epoch 过渡窗口
- 实例生命周期:三处 teardown() 不再杀实例(local/remote/leased-spawner);启动认领 + TCP 探活判孤儿
- 骨干选路:jitter 选路 + endpoint-target;relay client/server/wire/identity/directory/rendezvous/switcher 调整
- 工作台 src/web/server.ts、src/worker/relay-tunnel.ts 装配与候选链观测
脚本与测试
- scripts/overlay-{probe,keyring,jitter}.cjs 更新
- 探针新增 OBS-21(每连接候选数)/ OBS-22(teardown 静态守卫 + 认领面)/ OBS-23(组密钥加密)
- 新增 test/{orchestrator-teardown,orchestrator-rehydrate,overlay-content,overlay-jitter}.test.mjs;relay 两例更新
文档
- 新增交接单:覆盖网络-序24-内容分发块级寻址 / 序25-实例逐步拉起 / 序26-骨干稳定选路与加密
- INDEX.md、交接单/README.md、skills/dsh-auto-handoff-chain/SKILL.md 同步
验收(零回归,2026-09-18 08:0x 复核)
- npm test 201 tests / 200 pass / 0 fail / 1 skipped
- overlay-failover-drill --scene all --table 12 PASS / 0 SKIP / 0 FAIL
- overlay-probe --table 23 PASS / 0 SKIP / 0 FAIL (rc=0)
22 KiB
name, description, version, updated_at, created_from, agent_created
| name | description | version | updated_at | created_from | agent_created |
|---|---|---|---|---|---|
| dsh-auto-handoff-chain | 长任务「多棒自动接力」编排法 —— 把一个跨越多个上下文窗口的大任务,拆成「规划棒 ↔ 执行棒」交替的一次性自动化链条,每棒做完自动开新会话接下一棒,**全程零人工点击**。当用户说「自动新建会话接续处理」「接力跑下去」「多步骤任务自动推进」「跑完一棒自动接下一棒」「无人值守推进」,或一个任务预计要跨 ≥3 个会话 / 超过一个上下文窗口时触发。核心 = 六件套 prompt 骨架(状态单点 → 唯一执行依据指针 → 全局锁 → 单一动作 → 成本纪律 → 收尾四件套)+ **登记门禁(★要拍板的,等拍了再登记 —— 用户 2026-09-17 明令,当天已有实测事故 §3.3.1)** + 六条实测防护(断链 / 双开 / once 不转完成态 / 跨过拍板点 / **下一棒定太晚** / **预登记多个接续棒**,排期纪律见 §3.1.1)+ 实测成本基线 + 复跑脚本 `scripts/chain_report.py`。⛔ **排期两条铁律(§3.1.1,用户 2026-09-18 明令)**:首个(唯一)接续棒 = 收口 + **5~8 分钟**;**同一时刻只挂一个接续棒**,下一棒由当棒收官时再排。⛔ 两条关键判据:**prompt 里绝不抄任务细节**(细节只有一个漂移源 = 入口文件的「本轮动作」块);**先判「是不是要拍板」,未命中才轮到「候选排不排得出优劣」—— 顺序颠倒就会自我扩权**。 | 1.4.0 | 2026-09-18 | 覆盖网络线 19 个会话(2026-09-16 ~ 09-17)的实测复盘 —— 09-17 链条连续 8 棒零断链,规划棒成本降至旧形态的 1/8–1/12 | true |
dsh-auto-handoff-chain — 多棒自动接力编排法
一句话:不要用「一条 prompt 跑完整条工作线」,而是让每一棒只做一件事,做完自己把下一棒排上。
用户原话(2026-09-17 立项):
「每次执行完毕后 自动根据方法决策 自动新建会话接续处理,在处理多步骤任务的时候非常好」
0. 与其他技能 / 文档的分工
| 谁 | 管什么 |
|---|---|
| 本技能 | 怎么把长任务排成一条自动接力的链条(编排层) |
dsh-change-workflow |
单次改造怎么落地(六阶段) |
dsh-decision-method |
单次取舍怎么定得对(规划棒应加载) |
工作区 会话接续规范_20260916.md |
上下文超限时的接续包 v2 模板 / 开机四步 / 多线并行(本技能是其"多棒编排"的补充,不重复它已写的接续包字段与成本公式) |
工作区 接续入口_<线名>_<日期>.md |
每一条工作线的唯一执行依据(本技能的核心依赖) |
1. 形态:规划棒 ↔ 执行棒 交替
规划棒①(出交接单)→ 执行棒①(照单落地)→ 规划棒②(出下一单)→ 执行棒② → …
↑ 每棒 = 一个全新会话 + 一条一次性 automation,做完自己登记下一棒
为什么拆成两种棒(不是随便切段)
| 棒 | 只做什么 | 成本量级(实测) |
|---|---|---|
| 规划棒 | 只出交接单:不改服务器、不改代码、不部署 | 23–56 次调用 / 5.7–9.4 积分 / 3–10 min |
| 执行棒 | 照单落地:按单子的 S0–Sn 逐条执行、逐条验收 | 93–215 次调用 / 23–29 积分 / 21–41 min |
⇒ 这是「规划与执行分离」从纪律变成机制:规划棒物理上碰不到生产,执行棒物理上不必做取舍。
⛔ 什么时候不要用这套
- 一次性小任务(直接做,别排链条)
- 步骤可并行(用并行会话 + 全局锁,不需要串成链)
- 任务形态本身就贵(例:批量改写 N 份文档)—— 那只该先写脚本一次跑完;接力救不了贵的活,只换场地
- 单棒做不完(会超出上下文预算)⇒ 说明棒还要再切细,或改用「接续包 v2 + 开机四步」
- 🔴 链条上存在「需要用户拍板」的决策点 ⇒ 可自决的段落照常接力,但必须在拍板点前停下,不许自动跨过去(见 §3.3 登记门禁)
2. 六件套 prompt 骨架(照抄填空)
位置:每棒的 prompt 写在
automation_update的prompt字段里。 要点:整段 400–1,300 字符。越长越糟 —— 每多抄一个技术细节,就多一个漂移源。
<线名> · <第 N 棒:规划棒 / 执行棒>(本轮只做这一件事,做完即停)。
第 0 步:跑 `<绝对路径>/state.py` 看状态(只读、免抢锁、1 次调用拿到锁/git/入口/收口)。
第 1 步:抢全局执行锁 `bash "<绝对路径>/handoff-guard.sh" --claim-exec "<线名>-<第N棒>"`;**抢不到 = 有会话在跑 ⇒ 只报告并立刻停**。
第 2 步:读**唯一执行依据** = `<入口文件绝对路径>` 的 **§2「🎯 本轮动作」块**,按它点名的那份交接单开工。
(规划棒专属)本轮任务:出可执行交接单,落盘 `<路径>`,按 8 段模板:目标 / 只读前置 / 范围 / 决策点 / 步骤 S0–Sn / 逐条验收判据 / 回滚 / §8 回报格式。
(规划棒专属)⛔ 开工前先加载技能 `dsh-decision-method`(取舍判据以它为准,不凭记忆)。
约束:⛔ 不 commit / push;⛔ 不做 <明确点名的排除项>;⛔ 不重做 <已收官的序号>;⛔ 不扩大单子范围(单外发现的缺陷先报告、不动手)。
成本纪律:批量活先写脚本再让脚本跑;取证最多 3 条命令;⛔ 不要 Glob/Grep 全库摸底;一轮内工具调用次数尽量压低。
纪律:技术实现项**自决不上抛**;只有「没有客观优劣」的取舍才列候选,且每个候选必须写「优点 / 缺点」、**候选竖排成段**(不横排);判据必须可被第三方复现。
收尾(缺一即算未完成):① 释放锁 `--release-exec`;② **先过登记门禁(见 §3.3)**——只有「下一棒可自决」才登记,**`scheduledAt` = 此刻 + 5~8 分钟(见 §3.1.1 铁律①,⛔ 不许留长等待窗口)**,且**同一时刻只挂一个接续棒**(§3.1.1 铁律②:⛔ 不预登记队列,后续项写进入口 §2 的「⏭️ 本线下一项」由下一棒自己排);用**陈述句**告知「已登记自动接续、约 5~8 分钟后自动开新会话、接续点 = X」;③ 把入口 §2「🎯 本轮动作」推进到再下一棒;④ 写工作区日志。
2.1 三条骨架为什么长这样(都有实测出处)
| 骨架 | 治什么 | 实测依据 |
|---|---|---|
| 第 2 步 = 指向入口,不抄细节 | 细节漂移(细节有两个来源 ⇒ 必然打架) | 09-16 那版 prompt 重述了整段技术细节 ≈1.2 KB,反而挤掉了"开机四步"那一行 ⇒ 40 次调用 / 9.37 积分(立项口径 ≤10 次 / ≈1 分) |
| 「本轮只做这一件事,做完即停」 | 无人值守时的自我扩权 | b08b1c35:用户只说「先确认待办」,第 28 次调用已在写代码 |
| 「取证最多 3 条命令」 | 防御性过度取证 | 同一会话第 7–24 次连续 17 次取证,reasoning 里三连自我加码「取证非常完整了」 |
| 纪律块(自决不上下抛 + 候选写优缺点) | 把决策方法内联(新会话读不到旧上下文,方法论不会自己进来) | 09-17 实测:9 棒里 Skill 调用 0 次 ⇒ 判据全靠这段内联文字撑住 |
2.2 ★ 已知缺口:Skill 调用 = 0(本技能给出的修法)
实测(09-17 全部 9 棒):function_call.name == "Skill" 一次都没有。判据是 prompt 里的内联摘要在起作用,完整方法论从未进上下文。
修法(分棒区别对待,别一刀切):
- 规划棒必须加:
⛔ 开工前先加载技能 dsh-decision-method(规划棒基数只有 23–56 次调用,+1 次可接受,且它确实要做取舍、要出单) - 执行棒可以不加:单子已经把判断写死了,再加载方法论是纯开销(执行棒基数已 93–215 次)
3. 收尾四件套(缺一即算未完成)
这四件里第 ② 件是唯一会"断链"的地方,也是钩子做不到的地方(钩子不能创建会话、不能创建自动化)。 🔴 第 ② 件的两条硬约束(详见 §3.1.1):只排"下一棒"这一棒(⛔ 不预登记队列)+
scheduledAt= 收口 + 5~8 分钟。
| # | 动作 | 判据 |
|---|---|---|
| ① | 释放锁 --release-exec |
跑一次信息模式确认已释放 |
| ② | 先过 §3.3 登记门禁 → 登记下一棒的一次性 automation(scheduledAt = 此刻 + 5~8 分钟,见 §3.1.1 铁律①;同一时刻只挂一个,铁律②)+ 在给用户的回复里用陈述句告知 |
门禁不过 ⇒ 不登记,改为告知"链条已暂停待拍板";陈述句三要素:约 5~8 分钟后自动开新会话 / 不用你操作 / 接续点 = X |
| ③ | 把入口文件 §2「🎯 本轮动作」推进到再下一棒 | 入口 = 下一棒的第一信息源;不推进 ⇒ 下一棒照旧口径做,做重工 |
| ④ | 写工作区日志(当日 memory/YYYY-MM-DD.md 追加自己的小节) |
只追加自己的小节,⛔ 不重写别人的段落 |
3.1 收尾陈述句模板(实测原文,照抄)
已登记自动接续:一次性 automation `<id>`,约 5~8 分钟后(08:37)自动开新会话,不用你操作;
接续点 = 序 ④「443/TCP 兜底」的规划棒(出 `交接单_443兜底_20260917.md`,只出单、不改服务器)。
收口:锁 抢 ✓ → 释放 ✓(08:32)|未 commit / 未 push|入口 §0/§2 已刷到「③ 已完成 → 下一棒 ④」|产出物已交付。
⛔ 只登记不告知 = 缺陷:新建会话是用户可感知的状态变更。实测:408636f2 登记了自动化却一字未提,用户两小时后自己发现才追问。
3.1.1 🔴 排期两条铁律:首个(也是唯一的)接续棒 = 收口 + 5~8 分钟;⛔ 同一时刻只挂一个(2026-09-18 用户明令定稿)
用户 2026-09-18 原话:「首个接续任务 5-8分钟」+「最好不要建立多个接续任务,一个会话结束时在排下一个」
- 铁律①(间隔):
scheduledAt= 收口时刻 + 5~8 分钟。⚠️ 这 5~8 分钟是「从本会话收口,到那"唯一一个"接续棒开跑」的间隔 —— ⛔ 不是"棒与棒之间的间隔",后者根本不存在(由铁律②,任何时刻只该有一个待跑接续棒)。 - 铁律②(唯一):同一时刻只挂一个接续棒,下一棒只能由"正在收官的那一棒"自己排。⛔ 禁止预登记队列 / 堆叠("我先把后面两棒都排上" = 违规)。
- 后续项不会丢:把它写进入口文件 §2 的 「⏭️ 本线下一项(⛔ 本棒不预登记)」 行(含要点 / 根因 / 验收基线),由当前那一棒收官时照此立棒。
边界(哪一头都不能越)
| 方向 | 判据 |
|---|---|
| 下限为何是 5(不是 2) | 避开调度器最小提前量与文件落盘竞态 |
| 上限 8 何时可越 | ⛔ 只有「要等一个外部窗口」才允许拉长(对方服务重启完 / 另一条棒在跑 / 用户拍板),且必须在陈述句里写明在等什么 |
| ⛔ 不许的两条理由 | 「给用户留追改窗口」(追改可在任何一轮直接打断 ⇒ 等价于主动空转)· 「怕它跑不完」(排期按实测基线算,不按猜不确定性算:规划棒实测只需 6–13 分钟,序⑦/⑨/⑪/⑯/⑱/㉔) |
实测事故 2026-09-18(一棒之内两处都犯过 ⇒ 本节因此重写)
| # | 我做了什么 | 用户原话 | 性质 |
|---|---|---|---|
| ① | ㉘ 规划棒排到 收口 + ~2 h,又给 ㉙ 留 1.5 h 余量 | 「为什么时间要定在3:00」→「㉘ 规划棒 = 01:30 也还有1个多小时呢」 | 违反铁律①:长空转 + 用"猜不确定性"代替实测基线 |
| ② | 用户说「5-8分钟即可」后,我把它读成 "棒与棒之间的间隔"(㉘→㉙ = 8 分钟),于是同时挂了 ㉘ + ㉙ 两个接续棒 | 「我说的是首个接续任务 5-8分钟,最好不要建立多个接续任务,一个会话结束时在排下一个」 | 违反铁律②:预登记队列。根因 = 改规则时只在旧句子上换了个数字,没有回到本节核对规则的完整定义 |
⇒ 判据:任何一次"排期调整"都要回到本节逐条对照两条铁律;⛔ 不许只换数字就交差 —— 数字与"口径落在哪个对象上"会一起漂移。
3.1.2 🔴 下一棒的 automation id 只能来自工具返回值(2026-09-17 实测踩坑)
- 实测反例:序⑧ 执行棒收口时,我先把「下一棒 id =
ad8d1c4f-…」写进了自动化记忆文件,之后才调automation_update建单 —— 真实 id 是0c3feee5-…(工具生成,无法预知)⇒ 记忆文件里留下一条指向不存在的自动化的假 id,必须回头再改一次。 - 正确顺序(不可颠倒):① 先
automation_update(mode=list)查重 ⇒ ②mode=create建单 ⇒ ③ 从返回值取真 id ⇒ ④ 再写记忆文件 / 入口文件 / 日志。 - ⛔ 不许"先占位再补":id 是外部生成的事实,编造 = 判据级污染(下一位读者会拿它去
mode=view,查不到就会误判"链条断了")。 - ⚠️ 同理适用于:
scheduledAt的实际生效值(以返回的nextRunAt为准)、被工具规范化过的 name。
3.2 ★ 登记前必须先看有没有在跑的(防双开)
实测(序③规划棒,09-17 07:56):
「执行棒会话已经起来了(07:53 触发,现在 07:56),所以我不再新建接续 automation —— 链条已经接上,多建一条只会重复开工。」
判据:登记前先确认下一棒是否已经存在(会话列表 / automation_runtime_state.running)。已存在 ⇒ 不登记,只报告。
3.3 🔴 登记门禁:要拍板的,等拍了再登记(用户 2026-09-17 明令)
用户原话:
「需要我拍板时,等拍了再新建接续会话就行」
动作只有两句:
- 下一棒若含需要用户拍板的事 ⇒ ⛔ 不登记;本棒正常收口,停在「待你拍板」节,并告知「链条已暂停,等你拍板」
- 拍板到手后 ⇒ 再由当时的会话登记下一棒
什么算「需要拍板」 = 边界外六类 + 不可逆操作: 业务目标 / 优先级 · 花钱或承诺资源 · 对外承诺与合规 · 需要用户提供凭据或审批 · 无客观优劣的偏好 · 影响面超出本平台 · 不可逆操作(删数据 / 迁库 / 清目录)。
⚠️ 判据顺序:先判「是不是要拍板」;未命中才轮到「候选排不排得出优劣」。顺序反了就会自我扩权 —— 实测事故见 §3.3.1。
唯一例外:条件式非阻塞项(不做决定也能先开工)⇒ 可以登记,但要把「遇到即停」写进下一棒 prompt。
实测正例(序④规划棒):「只有 S3 实测证明『地址覆盖 + 指定 SNI』不可行时,这一条才成为唯一缺口」⇒ 不阻塞开工 ⇒ 正常登记。
3.3.1 实测事故:序⑥ → 序⑦「拍板未定,接续已跑」(2026-09-17 用户报障)
用户原话:
「最新会话遇到需要我拍板 还是自动创建接续会话的情况,导致拍板还没定,接续会话已经开始执行」
经过:09:52 序⑥规划棒把「真机来源」(要用户出设备 = 边界外)自己拍了 ⇒ 登记执行棒 → 10:58 序⑦规划棒按链条自动开跑 → 11:00 用户才给拍板 → 11:09 序⑦执行棒又自动开起来 → 11:11 用户手动喊停。多烧 ≥2 轮,且要用户自己介入收拾。
三条留档(别再犯)
- 边界外的事,候选再明显更优也不许自己拍 —— 这次就是「A 零成本零等待」看着更优,但选项本身越界。
- 拍板项一旦上抛,本棒就不许再登记下一棒 —— 机器定时与人的拍板节奏没有同步点,不等就必然错位。
- 判「某棒是否在跑」看全局锁的时间戳,⛔ 不是
automation.status—— 12 条已跑完的一次性任务,status全是ACTIVE。
4. 六条实测防护(都是真踩过的)
| # | 现象 | 后果 | 处置 |
|---|---|---|---|
| ① | 漏登记下一棒(链条断在收工处) | 无人接着做,要等用户发现 | 实测:07:2x 那棒漏登记 ⇒ 用户 07:39 主动追问「为什么还不创建新会话接续任务」。⇒ 修法 = 把「收尾四件套缺一即算未完成」写进每棒 prompt |
| ② | 双开 / 重复登记 | 同一份活被跑两遍,白烧一轮 | 见 §3.2(登记前先看有没有在跑的) |
| ③ | once 型 automation 跑完不自动转完成态 | 列表里堆积"已过期但 ACTIVE"的一次性任务;调度器补跑窗口 12 小时 ⇒ 理论上可能被扫到、多开一个会话 | 实测 09-17:列表里躺着 4 条过期仍 ACTIVE 的 once 型任务。处置:保持原样(不动既有配置)或设为暂停;⛔ 不要用 shell 去改库 |
| ④ | 自动跨过"需要拍板"的点 | 拍板未定就跑,要等用户自己发现(已有实测事故 §3.3.1) | 要拍板的,等拍了再登记(§3.3 门禁) |
| ⑤ | 下一棒 scheduledAt 拉太长(实测 ~25 min,甚至 ~2 h) |
链条白白空转,用户当场追问 | 实测:序⑦执行棒 12:2x 收口、下一棒排 12:50 ⇒ 用户 12:26 追问「为什么要等20多分钟才执行接续会话」;09-18 又排过「收口 + |
| ⑥ | 预登记多个接续棒(队列堆叠) | 链条上挂着 ≥2 个待跑棒 ⇒ 抢锁空转;后续项要么白烧要么被撤,用户当场纠正 | 实测 09-18:㉗ 棒同时挂了 ㉘+㉙ 两条 ⇒ 用户原话「最好不要建立多个接续任务,一个会话结束时在排下一个」。⇒ 修法 = §3.1.1 铁律②:同一时刻只挂一个;后续项写进入口 §2 的「⏭️ 本线下一项(⛔ 本棒不预登记)」,由当棒收官时立棒 |
5. 实测成本基线(2026-09-17 链条,连续 8 棒零断链)
| 棒 | 工具调用 | 积分 | 时长 | 用户轮数 |
|---|---|---|---|---|
| 序③ 规划棒 | 50 | 6.66 | 10 min | 1 |
| 序③ 执行棒 | 215 | 24.65 | 41 min | 4 |
| 序④ 规划棒 | 56 | 5.73 | 6 min | 1 |
| 序④ 执行棒 | 123 | 24.90 | 23 min | 3 |
| 序⑤ 规划棒 | 25 | 7.66 | 3 min | 1 |
| 序⑤ 执行棒 | 121 | 28.76 | 21 min | 1 |
| 序⑥ 规划棒 | 23 | 9.35 | 7 min | 1 |
| 序⑥ 执行棒 | 93(进行中) | 22.99 | — | 9 |
对比旧形态(同一条线、09-16「一条 prompt 跑完整条线」):
| 会话 | 工具调用 | 积分 | 时长 |
|---|---|---|---|
| 规划覆盖网络任务落地步骤 | 207 | 77.99 | 195 min |
| R3 接续(relay 常驻 + via 切换) | 641 | 72.22 | 166 min |
⇒ 规划棒成本降到旧形态的 1/8–1/12;且每棒用户轮数 ≈ 1(只有 automation prompt 本身,零人工介入)。
取数方法(已固化为脚本,一条命令出全套):
"E:/ProgramData/.workbuddy/binaries/python/versions/3.13.12/python.exe" \
"E:/ProgramData/.workbuddy/skills/dsh-auto-handoff-chain/scripts/chain_report.py" "<线名关键词>"
它一次输出四段:① 逐会话(工具调用 / 积分 / 积分每次 / Skill 调用数 / top tools)② 合计 ③ 自动化运行链 + 断链检测(相邻两棒间隔 > 90 min 报 ⚠️)④ 过期但仍 ACTIVE 的一次性 automation 清单。
实测判读:09-17 那 8 棒间隔全部 < 90 min(零断链);09-16 旧形态连续 6 次 > 90 min(人工介入、无接力)。
底层口径(要自己写脚本时看这三行):
- 会话/自动化元数据 →
<配置目录>/workbuddy.db(sessions/automations/automation_runs) - 逐次积分 → 转录
projects/<工作区目录名>/<sid>.jsonl,递归收集rawUsage节点求和(⛔ 顶层d.get("rawUsage")抓不到) - 工具调用次数 → 同一份 jsonl 里数
type == "function_call"的行;文本元素类型是input_text/output_text(⛔ 不是"text",写错会静默抽空)
6. 落地清单(新开一条接力链时)
- 建入口文件
接续入口_<线名>_<日期>.md,把状态、定序、§2「🎯 本轮动作」块写进去 - 让
state.py能读到它(状态脚本的[入口]段只展开入口 §2 ⇒ 钉在 §2 顶部才有用) - 定序:把整条线切成「规划棒①→执行棒①→规划棒②→…」,并写进入口 §0
- 起第一棒:
automation_update建一次性 automation(+5~8 分钟,见 §3.1.1 铁律①),prompt 照 §2 骨架填 - 每棒收尾走完 §3 四件套(其中第 ② 件前置 §3.3 登记门禁)—— 推进 §2 + 登记下一棒;🔴 同一时刻只挂一个接续棒:本棒只排"下一棒"一棒,后续项写进入口 §2 的「⏭️ 本线下一项」行,⛔ 不预登记队列
- 收口:链条跑完时,最后一棒不登记下一棒,改为明确告知用户"链条已完结"
- 遇到拍板点:停在「待你拍板」节(候选竖排 + 优缺点 + 我的倾向),并明确告知链条已暂停;等用户拍板后再由当时会话登记下一棒