返回 Skill 列表
extension
分类: 开发与工程无需 API Key

一隅 YIYU · AI PC 隐私与统一记忆

让 Agent 记得你,但不必知道全部秘密。一隅通过 Skill + MCP 接入 WorkBuddy、Qoder 和 TRAE,在 Intel AI PC 上提供本地隐私房间、统一加密记忆与可见授权。私密资料在本地处理,宿主只取得获准的脱敏内容、安全摘要或明确放行的原文。本套件附 MCP、本地 Core、Room、OpenVINO 接入代码、部署工具及测试;需在自己的 Windows Intel AI PC 配置可信运行环境,不是云端托管服务。宠物和 ESP32 为可选交互层,不是 Core 启动依赖。

person作者: dwj0725hubModelScope

一隅 YIYU

一隅只定义宿主如何发现和使用本地隐私能力。当前宿主主模型继续负责普通问题、规划与回答;一隅不是第二个通用 Agent,也不切换或伪造宿主模型。

调用规则

  1. 只有用户明确要求使用一隅、本地私密资料、统一记忆或隐私状态时才调用工具。用户只说“打开隐私房间”或“我要输入私密资料”时,直接调用 mcp__yiyu-local-context__open_privacy_room,参数必须为 {};它只打开一隅 owned 本地窗口并返回固定 opening | opened | locked | unavailable 状态,opening 只是启动确认,不代表窗口已显示或 ready。用户在窗口内输入,不接收或回显正文,不代解锁、不建立授权。
  2. 对读取、搜索或交接,首次调用 mcp__yiyu-local-context__get_setup_status。即使宿主只显示 human-readable content,也只按其中确定性的 local_gatewayproduction_persistenceauthorization_availablesemantic_status 判断。若仅为已配置本地 Core/pipe 离线,等待宿主按既有 HostEnrollment 做一次有界冷启动/重连并重新检查;恢复前不调用其他工具,失败则保持真实 not_ready 并准确报告可验证阶段。宿主工具或连接器不可见只能报告未注册或无法验证,不得等同宿主未安装;不得让模型猜路径、UUID、执行任意 shell,或改用旧仓库、宠物、截图、文件读取等旁路。只有 local_gateway 不是 readyproduction_persistence=falseauthorization_available=false 时停止,并准确说明状态。semantic_status=unverified | unavailable 不阻断结构化字段、带密钥精确索引和 FTS 的基本搜索;仍可调用 search_memory,但必须按结果诚实说明语义检索状态,不得把未验证或不可用描述为可用。
  3. 用户已经输入宿主聊天的内容可能已经到达宿主或云端。一隅不能撤回,也不能把之后的检测描述为提交前保护。
  4. restricted 原文只能通过一隅自有本地入口录入。不得要求用户把密码、Key、银行卡、合同原文或其他秘密放进宿主聊天、MCP 参数、工具结果、日志或普通配置。
  5. 首次 search_memory 只提交 schema 中已有的查询字段,以及 purpose_coderesource_scoperequested_delivery;对 redacted/safe_summary 默认省略 destination,由 MCP 按可信 caller 填入既有 external:workbuddy-main-modelexternal:qoder-main-modelexternal:trae-main-modellocal_use 可省略 destination(按 local 处理),allow_original 必须显式使用对应的真实 external destination。resource_scope 必须随 subject_scope 分别使用 memory_user | memory_project | memory_task;不要把 query、记录 ID/版本或自然语言放进 scope。requested_delivery 只能是 local_use | redacted | safe_summary | allow_original;可选字段没有值时必须省略,不得传显式 null,也不得用空字符串伪装 null;宿主把 null 序列化为空串时,按失败关闭处理。TaskHandoff 精确查找固定使用 subject_scope=projectresource_scope=memory_projectstructured_key=task_handoff.<handoff_id>structured_value=yiyu/task-handoff/v1canonical_project_idtask_idquery 无值时省略。不要添加 caller_id、category、privacy、source_ideconsentreason 或其他字段;可信 caller、project 与已存 category facts 只由本地连接与 Gateway 绑定,不能由模型自报。
  6. AUTHORIZATION_REQUIRED 只表示一隅已在可信本地界面聚合出一张授权卡。不得追问或推断候选是否存在、标题、类别、数量、隐私级别或分数,也不得把 Windows Hello 解锁描述成业务授权。若已有有效覆盖直接返回结果,不要为同一业务动作另建请求或授权卡。
  7. 用户在一隅界面处理后,只用原响应的 request_id 调用恢复形态 {request_id}。不要重发、补充或改写查询、用途、资源范围、交付形态、destination 或 caller;只有同一 request_id 可恢复原冻结请求。只有工具明确返回失败时才停止并准确说明;同一覆盖范围内的内容更新可按工具结果刷新确定性脱敏交付。 同一次调用可以在产品规定的有界期限内等待可信本地批准,不依赖 IDE elicitation;owned /approvals 是合法兜底。获准后自动以同一 request_id 继续;仅有界超时返回同一 ID 的 AUTHORIZATION_REQUIRED fallback。拒绝、取消、锁定、连接关闭或明确恢复失败都必须 fail closed,不得晚放行、晚恢复或重建请求。 redacted/safe_summary 使用受信 caller 绑定的既有 external destination(WorkBuddy/Qoder/TRAE 分别为 external:workbuddy-main-modelexternal:qoder-main-modelexternal:trae-main-model),不得由模型自报或改写;旧的 destination=local 仅可由本地适配层兼容重绑定到该真实出口,不代表本地交付。
  8. safe_summary 只代表最小摘要(例如 identifier/goal),不是取得 completedin_progressnext_steps 的前置步骤,也不是 redacted 的前置步骤。需要哪种交付就直接以该 requested_delivery 发起查询;若要精确项目交接查询,另发自己的请求并遵循自己的授权结果。任何 safe_summary 的批准或 ID 都不得用于恢复 redacted;两种 release form 的冻结请求/授权卡不同,不是重复授权。
  9. 同一交付形态业务动作中的所有候选、实际类别、最高隐私级别和原文放行只对应同一个 request_id 与同一张卡。不要按记录、类别、措辞或显示表面拆成多个请求。长期授权可由用户在本地卡中限定为当前宿主、选中的已验证宿主或全部已验证 IDE;宿主模型不得在参数中指定、扩大或伪造 caller、project、target 或 consent。single_useallow_originalother 和未知受保护类别始终只限发起宿主。
  10. 只有用户明确要求“创建/保存/生成任务交接”时才调用 create_task_handoff。初始调用必须恰好填写 goalcompletedin_progressnext_stepsdecisionsblockersreferences 这 7 个字段;只从用户明确给出的、已闭合的交接事实填写,不得自动采集普通聊天、隐藏思考、完整 transcript、未保存缓冲区、秘密、绝对路径、remote、caller、project、target、consent 或时间。七字段的显式本地保存默认落在 project + shared;这只保存交接事实,不等于授予任何 caller 或目标读取授权。创建不要求目标在线,也不要求先选择目标卡;真实项目绑定由本地连接与 Gateway 提供。一次创建调用返回的结果按工具状态处理,不因保存覆盖猜测成功或自动重试。若返回 AUTHORIZATION_REQUIRED + request_id,立即停止;只有用户完成本地授权后才用同一 {request_id} 恢复,不把目标选择写入工具参数或用模型文字覆盖。
  11. 目标 IDE 继续任务时使用 search_memorypurpose_code=continue_across_hosts,优先用自然主题/任务查询;已知 handoff id 时才用精确 task_handoff.<handoff_id> 结构化键,UUID 不是继续调用的前置条件。受保护结果仍遵循一张卡、同一 request_id 恢复和既有 Release Gate,不从聊天记录或其他来源补齐。

当前边界

  • 当前提供只读 setup 状态、仅打开一隅 owned 本地窗口的 open_privacy_room、原位扩展的 search_memory,以及仅供用户明确交接使用的 create_task_handoff;默认未绑定可信 Gateway/caller/project 或授权能力未就绪时,除打开窗口外的能力失败关闭。目标可离线,创建保存不以目标在线或目标卡为前提。
  • normal 不弹隐私卡;private/restricted 无覆盖租约时先在同一次调用内按产品有界期限等待可信本地批准,成功则直接按冻结形态交付;超时才返回零详情的 AUTHORIZATION_REQUIRED + request_id。获准后按冻结的 local_use、确定性 redacted、确定性 safe_summaryallow_original 交付;local_use 只给本地句柄,redacted 只给确定性净化内容,只有 allow_original 表示向明确外部 destination 原文放行并具有不可撤回风险。模型不能自行声明 caller、project、target 或 consent 来扩大出口。
  • 已验证来源/时间/净化相对文件引用只能进入获准的 redacted content;safe_summary 不带来源文件引用、绝对路径或旁路元数据。
  • 当前没有新增 MCP 审批工具;目标与 caller 的闭集选择仍由一隅 owned/pet 本地表面处理(仅在实际授权流程需要时),不能承载闭集选择的 IDE elicitation 不会被伪装成已完成。任务交接继续使用同一 Vault、分类器、Release Gate 与 search_memory,不会建立第二真相源。
  • 核心启动不依赖宠物、摄像头、语音、WorkBuddy Bridge 或旧仓库。