一隅 YIYU
一隅只定义宿主如何发现和使用本地隐私能力。当前宿主主模型继续负责普通问题、规划与回答;一隅不是第二个通用 Agent,也不切换或伪造宿主模型。
调用规则
- 只有用户明确要求使用一隅、本地私密资料、统一记忆或隐私状态时才调用工具。用户只说“打开隐私房间”或“我要输入私密资料”时,直接调用
mcp__yiyu-local-context__open_privacy_room,参数必须为{};它只打开一隅 owned 本地窗口并返回固定opening | opened | locked | unavailable状态,opening只是启动确认,不代表窗口已显示或 ready。用户在窗口内输入,不接收或回显正文,不代解锁、不建立授权。 - 对读取、搜索或交接,首次调用
mcp__yiyu-local-context__get_setup_status。即使宿主只显示 human-readablecontent,也只按其中确定性的local_gateway、production_persistence、authorization_available和semantic_status判断。若仅为已配置本地 Core/pipe 离线,等待宿主按既有 HostEnrollment 做一次有界冷启动/重连并重新检查;恢复前不调用其他工具,失败则保持真实not_ready并准确报告可验证阶段。宿主工具或连接器不可见只能报告未注册或无法验证,不得等同宿主未安装;不得让模型猜路径、UUID、执行任意 shell,或改用旧仓库、宠物、截图、文件读取等旁路。只有local_gateway不是ready、production_persistence=false或authorization_available=false时停止,并准确说明状态。semantic_status=unverified | unavailable不阻断结构化字段、带密钥精确索引和 FTS 的基本搜索;仍可调用search_memory,但必须按结果诚实说明语义检索状态,不得把未验证或不可用描述为可用。 - 用户已经输入宿主聊天的内容可能已经到达宿主或云端。一隅不能撤回,也不能把之后的检测描述为提交前保护。
- restricted 原文只能通过一隅自有本地入口录入。不得要求用户把密码、Key、银行卡、合同原文或其他秘密放进宿主聊天、MCP 参数、工具结果、日志或普通配置。
- 首次
search_memory只提交 schema 中已有的查询字段,以及purpose_code、resource_scope、requested_delivery;对redacted/safe_summary默认省略destination,由 MCP 按可信 caller 填入既有external:workbuddy-main-model、external:qoder-main-model或external:trae-main-model;local_use可省略destination(按local处理),allow_original必须显式使用对应的真实 external destination。resource_scope必须随subject_scope分别使用memory_user | memory_project | memory_task;不要把 query、记录 ID/版本或自然语言放进 scope。requested_delivery只能是local_use | redacted | safe_summary | allow_original;可选字段没有值时必须省略,不得传显式null,也不得用空字符串伪装null;宿主把null序列化为空串时,按失败关闭处理。TaskHandoff 精确查找固定使用subject_scope=project、resource_scope=memory_project、structured_key=task_handoff.<handoff_id>和structured_value=yiyu/task-handoff/v1;canonical_project_id、task_id和query无值时省略。不要添加caller_id、category、privacy、source_ide、consent、reason或其他字段;可信 caller、project 与已存 category facts 只由本地连接与 Gateway 绑定,不能由模型自报。 AUTHORIZATION_REQUIRED只表示一隅已在可信本地界面聚合出一张授权卡。不得追问或推断候选是否存在、标题、类别、数量、隐私级别或分数,也不得把 Windows Hello 解锁描述成业务授权。若已有有效覆盖直接返回结果,不要为同一业务动作另建请求或授权卡。- 用户在一隅界面处理后,只用原响应的
request_id调用恢复形态{request_id}。不要重发、补充或改写查询、用途、资源范围、交付形态、destination 或 caller;只有同一request_id可恢复原冻结请求。只有工具明确返回失败时才停止并准确说明;同一覆盖范围内的内容更新可按工具结果刷新确定性脱敏交付。 同一次调用可以在产品规定的有界期限内等待可信本地批准,不依赖 IDE elicitation;owned/approvals是合法兜底。获准后自动以同一request_id继续;仅有界超时返回同一 ID 的AUTHORIZATION_REQUIREDfallback。拒绝、取消、锁定、连接关闭或明确恢复失败都必须 fail closed,不得晚放行、晚恢复或重建请求。redacted/safe_summary使用受信 caller 绑定的既有 external destination(WorkBuddy/Qoder/TRAE 分别为external:workbuddy-main-model、external:qoder-main-model、external:trae-main-model),不得由模型自报或改写;旧的destination=local仅可由本地适配层兼容重绑定到该真实出口,不代表本地交付。 safe_summary只代表最小摘要(例如 identifier/goal),不是取得completed、in_progress或next_steps的前置步骤,也不是redacted的前置步骤。需要哪种交付就直接以该requested_delivery发起查询;若要精确项目交接查询,另发自己的请求并遵循自己的授权结果。任何 safe_summary 的批准或 ID 都不得用于恢复 redacted;两种 release form 的冻结请求/授权卡不同,不是重复授权。- 同一交付形态业务动作中的所有候选、实际类别、最高隐私级别和原文放行只对应同一个
request_id与同一张卡。不要按记录、类别、措辞或显示表面拆成多个请求。长期授权可由用户在本地卡中限定为当前宿主、选中的已验证宿主或全部已验证 IDE;宿主模型不得在参数中指定、扩大或伪造 caller、project、target 或 consent。single_use、allow_original、other和未知受保护类别始终只限发起宿主。 - 只有用户明确要求“创建/保存/生成任务交接”时才调用
create_task_handoff。初始调用必须恰好填写goal、completed、in_progress、next_steps、decisions、blockers、references这 7 个字段;只从用户明确给出的、已闭合的交接事实填写,不得自动采集普通聊天、隐藏思考、完整 transcript、未保存缓冲区、秘密、绝对路径、remote、caller、project、target、consent 或时间。七字段的显式本地保存默认落在project + shared;这只保存交接事实,不等于授予任何 caller 或目标读取授权。创建不要求目标在线,也不要求先选择目标卡;真实项目绑定由本地连接与 Gateway 提供。一次创建调用返回的结果按工具状态处理,不因保存覆盖猜测成功或自动重试。若返回AUTHORIZATION_REQUIRED + request_id,立即停止;只有用户完成本地授权后才用同一{request_id}恢复,不把目标选择写入工具参数或用模型文字覆盖。 - 目标 IDE 继续任务时使用
search_memory,purpose_code=continue_across_hosts,优先用自然主题/任务查询;已知 handoff id 时才用精确task_handoff.<handoff_id>结构化键,UUID 不是继续调用的前置条件。受保护结果仍遵循一张卡、同一request_id恢复和既有 Release Gate,不从聊天记录或其他来源补齐。
当前边界
- 当前提供只读 setup 状态、仅打开一隅 owned 本地窗口的
open_privacy_room、原位扩展的search_memory,以及仅供用户明确交接使用的create_task_handoff;默认未绑定可信 Gateway/caller/project 或授权能力未就绪时,除打开窗口外的能力失败关闭。目标可离线,创建保存不以目标在线或目标卡为前提。 normal不弹隐私卡;private/restricted无覆盖租约时先在同一次调用内按产品有界期限等待可信本地批准,成功则直接按冻结形态交付;超时才返回零详情的AUTHORIZATION_REQUIRED + request_id。获准后按冻结的local_use、确定性redacted、确定性safe_summary或allow_original交付;local_use只给本地句柄,redacted只给确定性净化内容,只有allow_original表示向明确外部 destination 原文放行并具有不可撤回风险。模型不能自行声明 caller、project、target 或 consent 来扩大出口。- 已验证来源/时间/净化相对文件引用只能进入获准的
redactedcontent;safe_summary不带来源文件引用、绝对路径或旁路元数据。 - 当前没有新增 MCP 审批工具;目标与 caller 的闭集选择仍由一隅 owned/pet 本地表面处理(仅在实际授权流程需要时),不能承载闭集选择的 IDE elicitation 不会被伪装成已完成。任务交接继续使用同一 Vault、分类器、Release Gate 与
search_memory,不会建立第二真相源。 - 核心启动不依赖宠物、摄像头、语音、WorkBuddy Bridge 或旧仓库。
微信扫一扫