变更日志
本文件记录项目所有值得注意的变更。
格式基于 Keep a Changelog,项目遵循语义化版本。
[1.4] - 2026-09-10
组件版本
| 组件 | 版本 |
|---|
| copilot-shell | 2.8.0 |
| agent-sec-core | 0.12.0 |
| agentsight | 0.12.1 |
| tokenless | 0.8.1 |
| agent-memory | 0.2.7 |
| os-skills | 0.6.3 |
| anolisa | 0.3.11 |
| skillfs | 0.4.2 |
| ws-ckpt | 0.4.5 |
| cosh-ng | 0.24.1 |
说明: copilot-shell、os-skills、skillfs 与 ws-ckpt 自 v1.3 起未更新;版本表保留这些组件以展示完整组件组合。
重点特性
- cosh-ng:更新到 v0.24.1,在 Enhanced Assisted Zsh 中将自然语言和路径类输入交给 Agent,同时保留普通 Shell 行为与用户的终端定制,用户无需重建现有配置即可获得更自然的 Zsh 交互(#3004、#3156)
- agent-sec-core:更新到 v0.12.0,使 legacy cosh 与 cosh-ng 的 Skill 调用一致接受已配置策略校验,并降低误报,用户可在两种 Shell 中获得一致的 Skill 策略执行与更少的错误安全告警(#2871、#2928)
- agentsight:更新到 v0.12.1,新增无 eBPF 采集、DashScope 原生支持、Kubernetes 打包和更可靠的长期采集,运维人员可在受限环境与生产环境中持续获得准确的可观测数据(#2954、#2976、#3135、#3147)
- tokenless:更新到 v0.8.1,新增 QwenPaw 支持,以及大型 JSON、构建日志和 CSV/TSV 的可恢复压缩,Agent 可压缩更多类型的上下文并按需精确取回省略内容(#3047、#3052、#3067、#3075、#3089)
- anolisa:更新到 v0.3.11,新增 QwenPaw Adapter 管理,并可在已配置仓库提供 ktuner 时发现该组件,同时改进安装、恢复和审计行为,管理员可获得更可信的生命周期状态,并可在无需 root 的情况下预览组件索引(#2084、#3075、#3127、#3141、#3142、#3158)
- agent-memory:更新到 v0.2.7,改进 OpenClaw 安装、语料检索、配置校验和源码构建准备,Agent 可通过更可靠的安装和召回能力共享持久化记忆(#2560、#3149、#3155、#3177、#3187)
组件更新
- cosh-ng:更新到 v0.24.1,改进提示词路由、终端重绘、历史召回、自定义 Tab 行为、登录 profile PATH 加载、凭据脱敏和 Hook 信任信息,并移除系统 OpenSSL 依赖,用户可保留现有 Shell 配置并稳定使用 Agent 协助,不会丢失命令、输出或敏感历史保护(#2967、#2983、#2996、#2999、#3004、#3030、#3050、#3058、#3156)
- agent-sec-core:更新到 v0.12.0,在 legacy cosh 与 cosh-ng 中执行相同的 Skill 策略,降低扫描误报,通过
skill-ledger 与 check 报告全部完整性结果,并加快容器健康检查,用户可获得一致执行、更清晰的校验结论和更快的就绪检查(#2707、#2871、#2879、#2928)
- agentsight:更新到 v0.12.1,新增无 eBPF 采集、DashScope 原生与 Kubernetes 部署支持、Agent 资源监控和 cosh-ng 流量采集,并改进归因准确性、工具结果保留、策略同步、Token 计量、流式请求收尾、重复记录抑制、启动恢复和采集自动恢复,运维人员可信任时间线与用量统计,并让监控和防护在长期负载及短暂故障后持续运行(#2916、#2954、#2976、#2979、#3005、#3011、#3016、#3081、#3087、#3135、#3147、#3191)
- tokenless:更新到 v0.8.1,新增 QwenPaw 集成、大型 JSON 集合、构建日志和 CSV/TSV 输出的可恢复缩减、通过现有 Shell 工具取回省略内容以及 Trace 关联,并修复各支持宿主的安装与兼容问题,Agent 可对更多工具结果减少上下文占用,并在需要时恢复精确原文(#2249、#3009、#3047、#3052、#3067、#3068、#3075、#3085、#3089、#3094)
- anolisa:更新到 v0.3.11,新增 QwenPaw Adapter 生命周期管理和从已配置仓库发现 ktuner,允许已声明 config 文件修改而不产生错误损坏告警,正确记录 Hook 修改后的文件,避免包冲突后产生虚假 pending 操作,支持无需 root 的组件索引预览,并改进清理、日志、dry-run 和审计指引,管理员可依据更贴近系统实际状态的信息检查和恢复安装(#2084、#2618、#2922、#2926、#2994、#3075、#3118、#3127、#3141、#3142、#3158)
- agent-memory:更新到 v0.2.7,协商 OpenClaw 安装能力,区分权限与配置故障,返回可读取且窗口范围准确的语料结果,在查找二进制前校验配置,并为源码构建准备 Node.js 与 npm 依赖,Agent 与运维人员可获得更可靠的安装、诊断和记忆召回(#2560、#3149、#3155、#3177、#3187)
兼容性
- Tokenless Protocol v2:
tokenless compress 现在仅接受 before_model、pre_tool、post_tool 和 retrieve 生命周期请求;Protocol v1 与 tokenless mcp serve 已移除。应同步升级 Tokenless Core、CLI、SDK 与 Adapter,并显式声明恢复能力,避免协议或检索能力不匹配(#2978、#3068)。
- Tokenless Rust API:使用 Runtime 生命周期方法替代
TokenlessRuntime::compress。直接调用响应压缩的代码须从已移除的 tokenless-pipeline Crate 和 tokenless_schema::ResponseCompressor 迁移至 Runtime 或 tokenless-compressors API(#2974、#2978)。
- Tokenless Python 与 AgentScope API:使用类型化的
before_model、pre_tool、post_tool 和 retrieve 生命周期请求,替代已移除的 ModelRequest、ToolCall、ToolResult 和 ToolResponseCompressor 类型。AgentScope 集成须为自定义工具补充 ToolContract 元数据,并暴露一个静态恢复工具(#2986、#3029)。
- Tokenless 恢复配置:自定义
retrieve_tool_name 必须符合工具名规则。生命周期 Schema 压缩现在要求具备已授权的静态恢复工具和可用 Stash;缺少任一条件时,Hook 会保留原始 Schema。取回省略内容还要求 CLI 或静态工具可访问,且宿主能够替换当前工具结果,其中 Claude Code 要求 2.1.121 或更新版本。已有 <<tokenless:HASH>> 标记仍可读取(#2978、#2995、#3029、#3052、#3068)。
- Tokenless Adapter 配置:OpenClaw 现在使用
post_tool_enabled 控制 PostTool 优化;原有的响应、TOON、skip-tool 和 shell-tool 策略设置已移除,不再控制压缩行为。升级时应删除这些废弃设置,并按需配置 post_tool_enabled。DeepSeek Harness 用户也须移除 Adapter 专用阈值和工具列表,改用共享压缩策略。OpenClaw 仍仅支持无损 transcript 更新,不支持同轮替换或检索(#3009、#3036)。
- Tokenless 统计字段:Dashboard 和集成须使用
content_origin、applied_operations 与 recoverability 替代 seam 和 compressor_chain。旧 SQLite 列仍为兼容性保留,但新记录不再写入这些列;升级后继续查询旧字段可能得到空值或错误报表(#2978)。
- AgentSight 时间戳:内核事件时间戳改为校准至主机墙钟时间,不再基于容器 uptime 计算。若内核事件仍在队列中时 NTP 或管理员跳变主机墙钟,受影响事件的历史墙钟时间将无法重建;已持久化记录不受影响。跨越墙钟调整分析时间线时,应标记每次调整点(#3128)。
- agent-sec-core Python 依赖:Python 部署和源码构建现在要求
cryptography 50.0.1 或更新版本。自定义安装在升级前应根据导出的 requirements 刷新环境(#3015)。
- agent-memory 源码构建:从源码构建 OpenClaw Adapter 现在要求 Node.js 20 或更新版本以及 npm。统一用户模式构建会自动准备这些工具;系统模式构建会在预检时报告缺失工具(#3187)。
- anolisa RPM 预览:在 DNF 4 系统上,RPM 安装的
--dry-run 需要使用 sudo,并可能在检查依赖冲突时刷新仓库元数据。该检查现在会在创建恢复日志前完成(#3158)。
- anolisa 可编辑 config 与状态格式:允许修改 raw 安装的
type = "config" 文件内容不会改变 update 或 uninstall 语义,因此执行任一操作前都应备份已定制配置。新的 kind = "config" 状态记录无法由旧版 CLI 读取;降级前还应备份状态,并将相关自有文件条目改回 kind = "file",以恢复内容摘要校验(#3142)。
[1.3] - 2026-08-31
组件版本
| 组件 | 版本 |
|---|
| copilot-shell | 2.8.0 |
| agent-sec-core | 0.11.1 |
| agentsight | 0.11.2 |
| tokenless | 0.7.14 |
| agent-memory | 0.2.6 |
| os-skills | 0.6.3 |
| anolisa | 0.3.8 |
| skillfs | 0.4.2 |
| ws-ckpt | 0.4.5 |
| cosh-ng | 0.22.2 |
说明: copilot-shell 与 agent-memory 自 v1.1 起未更新;版本表保留这两个组件以展示完整组件组合。
说明: agent-sec-core 采用发布分支流程,main 仍显示 0.11.0;1.3 组件栈的实际发布物取自 sec-core/v0.11.1 tag,下文条目描述的是该 tag 上的行为,而非 main 上的行为。
重点特性
- cosh-ng:更新到 v0.22.2,新增 Native Shell 集成模式与
Shift+Tab Shell-only 切换,终端输出以卡片前缀区分归属,用户可使用无 Hook 的 Shell,同时一眼看出每行输出来自哪个子系统(#2759、#2832)
- agent-sec-core:更新到 v0.11.1,用 Rust 重写提示词扫描内核,引入可更新规则包与可选的深度分析后端,同时收窄不可见字符规则,用户获得更快的提示词扫描,合法的 emoji 与多语言提示词不再被误判为严重注入(#2409、#2531、#2699、#2900)
- agentsight:更新到 v0.11.2,模型流量抓取失效后可自行恢复,并支持识别 Bun 构建的 Claude Code,用户无需重启采集器即可保持连续观测(#2782、#2792)
- tokenless:更新到 v0.7.14,新增统一的
tokenless compress 入口,stats summary 补齐净节省与 Retrieve 归因,Adapter 最多只发起一次子进程调用,用户可看到估算的净 Token 节省(#2844、#2885)
- ws-ckpt:更新到 v0.4.5,新增 k8s Sidecar 部署(#2034、#2965)与受保护的 checkpoint 协议(快照按存储身份围栏),用户可在容器化工作区做快照,并在崩溃后校验 checkpoint 状态
- skillfs:更新到 v0.4.2,新增 Kubernetes Sidecar 部署与可选的双向 HMAC-SHA256 认证保护 control 与 notify socket,非特权工作负载可跨容器 namespace 使用 FUSE Skill View(#2057、#2449)
组件更新
- cosh-ng:更新到 v0.22.2,新增通过
cosh agent task|doctor|run 暴露的本地 Gateway 控制面、有界的 transcript 内存与 32 MB run_command 输出上限、亚毫秒级交互回显、包管理目录外系统扩展的自动发现,以及 /hooks enable|disable 的层级消歧;修复终端显示与输入路由(已批准命令与斜杠命令执行后终端残留内部标记行、批量粘贴的斜杠输入误路由、含路径的中文提示词、斜杠命令历史召回、中断后终端滞留 raw 模式)、安全与审计缺口(trust 模式下被 Hook 拦截的命令仍被执行、审批批次竞态、Hook 输出畸形时工具调用被静默放行、中断的 precmd 标记退出码被伪造)以及打包问题(RPM 卸载残留悬挂登录 Shell、systemd 255 上 Gateway 启动失败、dnf --dry-run 误报、代码扫描漏检 awk system() 调用),用户获得输出归属可见、内存有界且审批可审计的原生 Shell(#2125、#2400、#2402、#2405、#2529、#2599、#2603、#2605、#2622、#2655、#2667、#2682、#2709、#2843、#2880、#2909、#2914、#2917、#2918、#2938、#2943、#2949、#2955、#2968)
- agent-sec-core:更新到 v0.11.1,新增 SkillFS HMAC 对端认证、
agent-sec-cli capabilities 子命令以及 verify 的 CHECKED/PASSED/FAILED 显式计数;只读系统 Skill 不再让批量扫描失败,占位的 set-policy/rotate-keys 不再虚报成功,daemon 健康检查不再夸大就绪状态,非回环模型服务地址不再被接受,用户可在跨容器部署中审计 Skill 并信任 CLI 的校验结论(#2356、#2493、#2875、#2876、#2892、#2893、#2906)
- agentsight:更新到 v0.11.2,新增历史 Agent 活动视图、会话语义搜索、双语 Dashboard、LLM 延迟指标与存储大小上限;修复模型流量抓取失效后无法自行恢复、采集器因内存占用被终止后不自动重启、事件突增时内存不受控,以及中断事件分组计数与总数不一致,用户在长时间运行中获得存储有界、抓取可自愈的可观测能力(#2578、#2612、#2644、#2733、#2792、#2796、#2817、#2925)
- tokenless:更新到 v0.7.14,新增提供框架中立生命周期的
anolisa-tokenless Python Wheel、AgentScope 与 DeepSeek Harness 集成、Gemini functionDeclarations Schema 压缩以及可配置的数组尾部窗口;修复 Codex 集成重复压缩与小负载 TOON 处理不一致,更多框架上的 Agent 可节省 Token,并通过截断标记内嵌的可执行命令恢复被截断内容(#2433、#2507、#2581、#2627、#2663、#2866、#2869、#2885)
- anolisa:更新到 v0.3.8,新增 Linux x64/arm64 与 macOS arm64 的已验证预编译 CLI 归档、原生 DSH Adapter 驱动、容器运行时 Telemetry 与基于 schema v2 的目标可用性判定;修复 raw 安装误展开渲染内容中的
${VAR}、--quiet 下 Adapter 输出不干净、--dry-run forget 与 restart 预览失真,以及卸载后 systemd 模板实例仍在运行,用户可按平台安装独立 CLI,并在无副作用的前提下预览操作(#2533、#2580、#2603、#2642、#2752、#2762、#2774、#2883、#2903)
- os-skills:更新到 v0.6.3,RPM 补充
anolisa-component(os-skills) 声明,仓库侧组件索引不可用时用户仍可执行 anolisa upgrade 升级 OS Skills(#2576)
- ws-ckpt:更新到 v0.4.5,新增 k8s Sidecar 部署(含中英文指南,#2034、#2965)与受保护的 checkpoint 协议;修复 daemon 内存泄漏最终耗尽内存导致进程被终止(#2554)、并发 IO 下 loop 设备后端 checkpoint 延迟(最多降低至原来的 1/5,#2523)、bootstrap 失败遗留悬空镜像与 loop 设备及启动失败静默退出(#1956)、
config --global 写入未被 daemon 实际加载(#2813),以及 loop 设备全部被占用时的间歇性 bootstrap 失败(#2965),用户可在容器中以更低延迟做快照并获得明确的启动诊断
- skillfs:更新到 v0.4.2,新增 Kubernetes Sidecar 部署、双向 HMAC-SHA256 socket 认证、可选的 Alibaba Cloud Linux 4 Sidecar 镜像,以及启动 reconcile 对晚启动 notify daemon 的有界退避重试;修复 flat normal 模式挂载下分类 Skill 无法被找到,非特权工作负载可使用经认证且在 daemon 重启后自动收敛的 Skill View(#2057、#2449、#2777、#2787、#2790、#2901)
[1.2] - 2026-08-14
组件版本
| 组件 | 版本 |
|---|
| copilot-shell | 2.8.0 |
| agent-sec-core | 0.10.1 |
| agentsight | 0.10.1 |
| tokenless | 0.7.6 |
| agent-memory | 0.2.6 |
| os-skills | 0.6.2 |
| anolisa | 0.2.19 |
| skillfs | 0.4.0 |
| ws-ckpt | 0.4.2 |
| cosh-ng | 0.16.1 |
说明: copilot-shell、agent-memory、skillfs 与 ws-ckpt 自 v1.1 起未更新;版本表保留这些组件以展示完整组件组合。
重点特性
- cosh-ng:更新到 v0.16.1,将一次性 Agent 请求统一到
/agent,并收敛 cosh-core 与 cosh-shell 运行时路径、引入显式协议协商,用户用一个命令即可发起单次 Agent 请求,两条运行时入口行为一致(#2403、#2441)
- agent-sec-core:更新到 v0.10.1,统一各 Agent 框架的 Hook 策略开关,代码扫描、提示词扫描与可观测性均可独立由环境变量控制,用户无需改动 Hook 脚本即可按部署启用各项防护(#2141、#2199、#2239)
- agentsight:更新到 v0.10.1,修正回合边界与 cosh 重启后的会话连续性,将暂停事件重新归类为正常结束而非异常中断(#2320),并新增 Codex 轨迹转换与跟随浏览器语言的 Dashboard,用户可获得准确的跨运行时轨迹并以本地语言查看
- tokenless:更新到 v0.7.6,新增 OpenCode Adapter,并将 Qoder Adapter 迁移到原生插件与 Hook 机制,两种运行时上的 Agent 都能获得命令重写以及就地替换原始工具输出的 Schema/响应压缩
- anolisa:更新到 v0.2.19,新增 raw 安装的包体系后端映射、更新后的 Adapter 变更提示与 2 GiB 完整性降级判定,管理员可在精简 RPM/DEB 主机上安装,大体积组件不再被误判为损坏(#2018、#2271、#2314)
组件更新
- cosh-ng:更新到 v0.16.1,新增带跨目标构建校验与可移植 macOS 启动器的 raw 打包接口;修复时钟跳变导致的输入停滞、流式响应解码不严格、敏感文件写入、退出后残留 raw 模式、临时文件路径可预测、斜杠命令只提示首个匹配项与 CJK 折行,用户获得可复现归档,以及能正确折行东亚文本且不残留终端状态的 Shell(#2176、#2209、#2211、#2357、#2361、#2410、#2411、#2446)
- agent-sec-core:更新到 v0.10.1,新增 OpenClaw 代码扫描拦截模式、更广的提示词扫描入站字段覆盖、只读 Skill 分析、把未打包的 Skill 目录纳入账本检查、加载 Skill 包前先验证清单签名,以及事件查询的会话与运行过滤,用户可拦截风险代码、检查未打包 Skill 并按会话查询安全事件(#2044、#2132、#2185、#2201、#2242、#2277)
- agentsight:更新到 v0.10.1,新增 Codex 轨迹转换为 ATIF、抓取到的模型流量附带进程归属信息且进程号在观测者命名空间内解析(#2360)与 Dashboard 本地化;修复工具调用结束后回合被提前关闭、暂停事件被误判为异常中断(#2320)、流式响应被截断、QwenCode 轨迹数据不准、cosh 重启后会话丢失,以及 cosh 会话临时文件写入未被映射(#2080),用户可在浏览器语言环境下获得准确的跨运行时轨迹
- tokenless:更新到 v0.7.6,
TOKENLESS_DATA_DIR 支持用户 Home 之外的绝对目录,硬关闭 Tool Ready 调用前检查与阻断;修复 JSON Schema 被重复 Stash、Dry-run 配置被环境变量覆盖与 retrieve 额外添加换行,Agent 一次 Retrieve 即可恢复内容,且不再被错误的就绪判定阻塞(#2380、#2386、#2396、#2399、#2425、#2434、#2487)
- anolisa:更新到 v0.2.19,新增
anolisa update 后的 Adapter 变更提示、Qoder 原生插件生命周期支持、Codex Hook 信任持久化、OPENCLAW_STATE_DIR 处理与遗留命令的标准 JSON 信封,并将 Telemetry 迁移到 SLS_PROJECT_PREFIX,用户可跨框架管理 Adapter,并以同一方式解析所有 JSON 输出(#2018、#2221、#2260、#2281、#2319、#2337)
- os-skills:更新到 v0.6.2,新增用于确定性内核诊断、调优与回滚的
ktuner 技能,移除遗留的 OpenClaw 与 Hermes 适配器脚本,并补齐技能账本的认证恢复说明,用户可获得基于规则的调优建议并一键应用与回滚(#1172、#1278、#2185)
[1.1] - 2026-08-08
组件版本
| 组件 | 版本 |
|---|
| copilot-shell | 2.8.0 |
| agent-sec-core | 0.9.0 |
| agentsight | 0.9.1 |
| tokenless | 0.7.3 |
| agent-memory | 0.2.6 |
| os-skills | 0.6.1 |
| anolisa | 0.2.15 |
| skillfs | 0.4.0 |
| ws-ckpt | 0.4.2 |
| cosh-ng | 0.14.0 |
说明: os-skills 保持 v0.6.1,本次发布未更新;版本表保留该组件以展示完整组件组合。
重点特性
- cosh-ng:更新到 v0.14.0,新增可恢复的 Workspace Session、MCP 管理、运行时状态查询和 DashScope Prompt Cache,Agent 可恢复长时间任务、扩展能力并降低重复 Prompt 成本(#1546、#1592、#1778、#1949、#2046)
- agentsight:更新到 v0.9.1,新增优化与 Trajectory 分析以及 Case Containment、System Audit 和 ActPlane 风险执行,用户可诊断 Agent 质量与成本并调查、遏制风险行为(#1728、#1789、#2051)
- agent-sec-core:更新到 v0.9.0,将 Prompt、PII、Code 和 Observability Hook 扩展到 Qoder CLI、Qwen Code 和 Codex,用户可在受支持的 Agent Runtime 间应用一致的安全策略(#1473、#1480、#1495、#1501、#1529、#1535)
- tokenless:更新到 v0.7.3,新增带 MCP 检索的可逆压缩以及 Cosh-NG 响应与命令压缩,Agent 可减少 Model Context 并按需恢复被截断的内容(#1285、#1376、#1669)
- anolisa:更新到 v0.2.15,新增精确版本 RPM/Raw 安装、文件元数据修复和交互式进度,管理员可选择已发布版本、修复安装漂移并查看操作阶段(#1700、#1740、#1987、#2036)
组件更新
- copilot-shell:更新到 v2.8.0,新增需用户同意的
/ktuner 命令、导出 COSH_SESSION_ID 并在切换时复用兼容的 cosh-ng 认证,用户可调优主机、关联子进程活动并以更少配置在 Shell 间切换(#1279、#1491、#1951)
- agent-sec-core:更新到 v0.9.0,新增 Qoder CLI 与 Qwen Code Hook 覆盖、Codex PII 与 Observability Hook、自定义 PII 规则及中文 Prompt Injection 检测,用户在 Prompt、Tool Call、Skill 和 Agent 输出上获得更广泛的保护(#1473、#1495、#1501、#1522、#1554)
- agentsight:更新到 v0.9.1,新增 ATIF v1.7 Trajectory 分析、准确性/性能/成本 Workspace、Case Containment、System Audit 和风险 Dashboard,用户可追踪多 Agent 行为并处理优化或安全发现(#1728、#1789、#1828、#2051)
- tokenless:更新到 v0.7.3,新增基于 Stash 的可逆压缩、MCP 检索服务器、Cosh-NG 压缩和 macOS/Qwencode Adapter 支持,Agent 可在更多 Runtime 中节省 Token 而不永久丢失压缩内容(#1285、#1376、#1669、#1894、#1964)
- agent-memory:更新到 v0.2.6,新增同步索引以及聚焦 Query 和 OR 排序 Recall Fallback,Agent 可从冗长或包含较多停用词的 Prompt 中检索刚捕获的记忆(#1520、#1574、#2047)
- anolisa:更新到 v0.2.15,新增精确版本 RPM/Raw 安装、Telemetry 控制、macOS arm64 npm 交付、文件元数据修复和分阶段进度,用户可跨 Linux 与 macOS 选择已发布版本、控制上报并修复 Linux 安装漂移(#1619、#1700、#1740、#1962、#1987、#2036)
- skillfs:更新到 v0.4.0,新增 Hermes 嵌套 Skill 兼容、可配置读取时转换、认证的 Live Source 解析和强化的权限边界,Agent 可使用适配后的 Skill View,同时 Source Mutation 仍受安全控制(#1146、#1484、#1517)
- ws-ckpt:更新到 v0.4.2,新增 Telemetry Gate 和孤立 Pre-init Backup 自动恢复,用户可在初始化中断后恢复 Workspace 而不受陈旧备份状态影响(#1509、#1601)
- cosh-ng:更新到 v0.14.0,新增 Session 恢复、MCP Tool、Slash Command 状态查询和 Prompt Cache 可观测,Agent 可恢复复杂任务、扩展能力并诊断 Cache 节省效果(#1530、#1546、#1592、#1778、#1949、#2046、#2075)
[1.0] - 2026-07-06
组件版本
| 组件 | 版本 |
|---|
| copilot-shell | 2.6.1 |
| agent-sec-core | 0.7.0 |
| agentsight | 0.7.1 |
| tokenless | 0.6.1 |
| agent-memory | 0.2.1 |
| os-skills | 0.6.1 |
| anolisa | 0.1.20 |
| skillfs | 0.3.2 |
| ws-ckpt | 0.4.1 |
| cosh-ng | 0.11.0 |
重点特性
- anolisa:更新到 v0.1.20,交付统一 CLI 网关提供组件全生命周期管理与适配器编排,用户可通过一条命令安装/更新/诊断所有组件
- cosh-ng:更新到 v0.11.0,完成 Core/Shell 分离与 AI 增强终端,Agent 可跨发行版确定性执行结构化系统操作
- agent-memory:更新到 v0.2.1,新增用户数据主权与 4 类记忆分类,用户可查询/遗忘/控制自动捕获的记忆
- tokenless:更新到 v0.6.1,新增压缩开关与 A/B 对比及 QwenCode 适配器,用户可量化各策略的 Token 节省效果而不影响任务执行
新增组件
- anolisa:首次发布 v0.1.16,构建统一 CLI 网关管理组件安装/更新/卸载(RPM + Raw 双后端),用户可通过
anolisa install --all 一键部署全部组件
- cosh-ng:首次发布 v0.11.0,实现确定性 Agent-OS 接口(5 crate workspace),Agent 可通过稳定 API 跨发行版执行结构化系统操作
- skillfs:首次发布 v0.3.2,构建 FUSE 虚拟文件系统实现基于视图的 SKILL.md 暴露,Agent 可从挂载目录发现并加载技能
组件更新
- agent-memory:更新到 v0.2.1,新增主权工具集(about/forget/consent)、AMA 导入导出、4 类分类和抗 SIGKILL 增量聚合,用户可自主控制记忆留存并跨 Agent 迁移
- tokenless:更新到 v0.6.1,新增压缩开关(dry-run + 按模式统计)、SLS JSONL 遥测默认开启和 QwenCode 适配器,开发者可 A/B 测试压缩策略并在 SLS 大盘监控 Token 节省
- agentsight:更新到 v0.7.1,新增 Token 节省可视化(策略饼图 + 行级 diff)、安全大盘和容器/K8s 全面支持,用户可直观评估各优化策略的节省贡献
- copilot-shell:更新到 v2.6.1,新增
/model 多 Provider 切换对话框和 SLS 会话遥测(32 字段 JSONL),用户可自由切换 LLM Provider 而不丢失配置
- agent-sec-core:更新到 v0.7.0,新增 Skill Ledger 完整性链(GPG 签名工作流)和 Prompt Scanner,用户可审计 Skill 安全状态并在危险操作前收到确认提示
- os-skills:更新到 v0.6.1,新增 ANOLISA Guide 知识库 skill(13 份官方文档)和 OpenClaw 安装预检引导,Agent 可在回答中引用准确的产品文档
- ws-ckpt:更新到 v0.4.1,新增自动清理调度和 TOML 配置热重载,用户可设置保留策略并即时生效无需重启 daemon
变更
- 文档治理规范通过
specs/documentation-standard.md 建立
- 双语命名约定统一为
_zh.md(从遗留 _CN.md 迁移)
[0.6] - 2026-06-12
组件版本
| 组件 | 版本 |
|---|
| copilot-shell | 2.4.1 |
| agent-sec-core | 0.5.0 |
| agentsight | 0.5.0 |
| tokenless | 0.4.1 |
| agent-memory | 0.1.0 |
| os-skills | 0.5.0 |
| cosh-ng | 0.1.0 (MVP) |
重点特性
- agent-memory:首次发布 v0.1.0,交付沙箱化文件系统 MCP 记忆服务器,Agent 可跨会话持久化存储并通过 BM25 检索上下文
- tokenless:更新到 v0.4.1,新增 Hermes Agent 插件和 Tool Ready 4 阶段预检,Agent 工具执行前自动验证环境就绪避免无效重试
- agentsight:更新到 v0.5.0,新增 Skill 维度 Token 指标和 Hermes 支持,用户可精确定位哪些 Skill 消耗最多 Token
新增组件
- agent-memory:首次发布 v0.1.0,构建 19 工具 MCP 服务器(命名空间隔离 + BM25 后台索引),Agent 可在沙箱化文件系统中读写/检索持久记忆
- cosh-ng:首次发布(MVP),完成确定性 OS 操作的生产可用功能,Agent 可获得格式可预测的结构化命令输出
组件更新
- tokenless:更新到 v0.4.1,新增 Hermes adapter runner 和 Tool Ready 机制(4 阶段环境预检集成为 cosh extension),Agent 工具调用前自动校验环境减少因环境故障浪费的 Token
- agentsight:更新到 v0.5.0,新增 Skill 维度 Token/调用指标和 Hermes matcher(含 SSL 支持),用户可在 Dashboard 中按 Skill 查看 Token 消耗明细
- agent-sec-core:更新到 v0.5.0,新增 PIIChecker(输出 PII 检测 + 脱敏引擎)和 Skill Scanner(文本/代码扫描 + 生命周期触发),Agent 输出中的敏感信息被自动拦截
- copilot-shell:更新到 v2.4.1,新增跨 Session 自动记忆提取和 hook reason UI 可见性,用户可看到安全 hook 拦截操作的具体原因
[0.5] - 2026-05-28
组件版本
| 组件 | 版本 |
|---|
| copilot-shell | 2.4.0 |
| agent-sec-core | 0.4.0 |
| agentsight | 0.4.0 |
| tokenless | 0.4.0 |
| os-skills | 0.4.0 |
重点特性
- tokenless:更新到 v0.4.0,新增 Hermes 插件和 Tool Ready 环境机制,Agent 工具执行前依赖缺失被提前拦截避免 Token 浪费
- agent-sec-core:更新到 v0.4.0,交付 PIIChecker 和 Skill Scanner 首版,Agent 输出被扫描防止敏感信息泄露
组件更新
- tokenless:更新到 v0.4.0,开发 Hermes Agent 插件(Tool Ready 4 阶段环境预检 + History 压缩),Agent 运行时依赖在执行前被自动校验
- agent-sec-core:更新到 v0.4.0,新增 PIIChecker 输出 PII 检测和 Skill Scanner 基线能力,用户免受 Agent 无意泄露敏感数据的风险
- agentsight:更新到 v0.4.0,新增 Skill 维度指标展示,用户可按 Skill 查看 Token 消耗分组
- os-skills:更新到 v0.4.0,纳入 Nightly 自动化测试覆盖,Skill 质量持续验证
[0.4] - 2026-05-13
组件版本
| 组件 | 版本 |
|---|
| copilot-shell | 2.3.0 |
| agent-sec-core | 0.4.1 |
| agentsight | 0.4.0 |
| tokenless | 0.3.0 |
| os-skills | 0.3.0 |
| ws-ckpt | 0.2.0 |
重点特性
- agent-sec-core:更新到 v0.4.1,建立 Skill 安全全生命周期管理(含 Prompt Scanner ask 策略),用户在 Agent 执行危险指令前收到确认提示
- tokenless:更新到 v0.3.0,搭建 4 套 Benchmark 对比基线,开发者可量化评估不同 Skill/OS 环境的 Token 消耗差异
- ws-ckpt:更新到 v0.2.0,扩展快照管理命令集,用户可按数量或时间维度自动清理历史快照
组件更新
- agent-sec-core:更新到 v0.4.1,集成 Prompt Scanner 至 cosh hook 和 OpenClaw 插件(ask 策略),用户在危险操作前获得交互式确认
- tokenless:更新到 v0.3.0,构建批量并发 Benchmark 平台并生成对比报告,开发者可一键跑分横向对比 Token 节省效果
- agentsight:更新到 v0.4.0,优化常驻进程内存占用,2C2G 小规格实例可稳定运行可观测服务
- copilot-shell:更新到 v2.3.0,适配 SWEBench 评测框架,开发者可通过 cosh 执行代码修复任务并验证通过率
- ws-ckpt:更新到 v0.2.0,丰富快照增删查能力,用户可按策略自动保留最近 N 份快照
[0.3] - 2026-04-30
组件版本
| 组件 | 版本 |
|---|
| copilot-shell | 2.2.1 |
| agent-sec-core | 0.3.0 |
| agentsight | 0.3.1 |
| tokenless | 0.2.0 |
| os-skills | 0.3.0 |
| ws-ckpt | 0.1.0 |
重点特性
- tokenless:更新到 v0.2.0,交付命令重写和 TOON 上下文压缩,CLI 输出 Token 消耗降低 60–90%
- agentsight:更新到 v0.3.1,新增 Token 节省 Dashboard 和 Agent 异常诊断,用户可可视化节省趋势并检测 Agent 中断
- agent-sec-core:更新到 v0.3.0,新增 Skill Ledger 完整性追踪和 Prompt Scanner,每个 Skill 的签名链可端到端审计
新增组件
- ws-ckpt:首次发布 v0.1.0,构建基于 btrfs 的工作区快照守护进程,Agent 可毫秒级创建检查点并即时回滚文件系统状态
组件更新
- tokenless:更新到 v0.2.0,新增通过 RTK 的命令重写和 TOON 上下文压缩,Agent CLI 交互 Token 消耗减少 60–90%
- agentsight:更新到 v0.3.1,新增 Token 节省 Dashboard(Session/时间段统计)和 Agent 中断检测(drain 机制),用户可监控节省趋势并在 Agent 故障时收到告警
- agent-sec-core:更新到 v0.3.0,新增 Skill Ledger 全生命周期(check/certify/bypass/status/audit)和 Prompt Scanner 越狱检测,用户可追踪并强制执行 Skill 完整性策略
- copilot-shell:更新到 v2.2.1,新增 Extension 架构(command extension + system Hook + 即时激活)、Skill 市场对接和会话导出(Markdown/HTML/JSON),用户可通过插件扩展 cosh 能力并导出对话历史
- os-skills:更新到 v0.3.0,新增 Skill 市场上架和实用技能(xlsx/pdf-reader/image-gen/humanizer),用户可从市场发现并安装技能
[0.2] - 2026-04-15
组件版本
| 组件 | 版本 |
|---|
| copilot-shell | 2.0.4 |
| agent-sec-core | 0.2.0 |
| agentsight | 0.2.2 |
| os-skills | 0.2.2 |
| tokenless | 0.1.0 |
组件更新
- agentsight:更新到 v0.2.2,新增 Token 消耗可观测(精确 Tokenizer 计量),用户可实时查看每条消息的 Token 明细
- copilot-shell:更新到 v2.0.4,新增独立鉴权(STS/ECS RAM Role)和 Skill 市场浏览,用户无需 AK/SK 即可认证并发现可用技能
- os-skills:更新到 v0.2.2,新增 SysAdmin 技能(Linux IO/网络/负载诊断),Agent 可独立诊断常见 OS 性能问题
- tokenless:首次发布 v0.1.0,构建 Skills 级 Benchmark 测试用例,开发者可跨 Skill 量化对比 Token 消耗
[0.1] - 2026-03-30
组件版本
| 组件 | 版本 |
|---|
| copilot-shell | 2.0.1 |
| agent-sec-core | 0.1 |
| agentsight | 0.1 |
| os-skills | 0.1 |
新增组件
- copilot-shell:首次发布 v2.0.1,构建 AI 驱动终端助手(Tab 补全、/bash 模式、sudo、Hook 安全),用户开机即获得 AI 原生 CLI 交互体验
- agent-sec-core:首次发布 v0.1,交付 Skill 签名校验、安全沙箱和系统加固,Agent 操作在受控最小权限环境中运行
- agentsight:首次发布 v0.1,构建基于 eBPF 的零侵入可观测探针,用户无需修改 Agent 代码即可监控 LLM API 调用和 Token 消耗
- os-skills:首次发布 v0.1,整理系统管理、SysOM 运维、DevOps 和云技能库,Agent 可自主执行常见 OS 操作
安全
- Skill 全链路安全加密与数字签名
- 硬件级安全沙箱风险隔离
- Skill 调用身份认证与完整性校验
各组件详细变更日志请参阅:
用户入口
Token 节省
运行时
Agent 可观测
Agent 安全
Changelog
0.13.0
V2 Policy & Daemon Runtime
- Added V2 daemon Policy, Scope, and Binding CRUD APIs with root-only authorization. (#3062)
- Added V2 CLI commands for Policy, Scope, and Binding management through the daemon. (#3097)
- Added AgentSight policy adapters, client integration, and binding reconciliation. (#3103)
- Added bounded concurrent reconciliation workers so one binding failure cannot block the daemon. (#3194)
V2 Security Operations
- Added the V2 daemon-backed Bash and Python regex Code Scanner with compatible structured results. (#3203)
- Added the V2
capabilities command with V1-compatible environment capability reporting. (#3243)
- Added V1-shaped JSONL and SQLite persistence for accepted V2 code-scan events. (#3246)
- Added shared scan lifecycle recording and allowlisted telemetry sinks for V2 security operations. (#3300)
Skill Ledger Runtime
- Skipped unmanaged read-only raw user Skills during default batch initialization and scanning. (#3183)
- Unified Skill Ledger CLI and configuration inputs around supported names, initialization, and policies. (#3253)
Build & Packaging
- Delivered the V2 daemon as a hardened systemd system service. (#3217)
Skills
- Added the bundled
pii-checker Skill for PII and credential scans with optional redaction. (#3241)
Testing & CI
- Added installed V2 RPM end-to-end coverage for CLI, daemon, plugins, and service contracts. (#3162)
Documentation
- Added AARM registry and OWASP Agentic Top 10 security-control mappings. (#3227)
Maintenance
- Flattened the V2 crate layout and updated internal references. (#3319)
0.12.0
cosh & Cosh-NG Hook Integration
- Normalized legacy cosh and Cosh-NG Skill invocation payloads in the cosh Skill Ledger hook so Cosh-NG invocations follow the configured policy instead of bypassing the check. (#2871)
Skill Ledger Runtime
- Tightened six Skill scanner detector patterns to remove deterministic false positives and bumped the static scanner identifier to
cisco-static-only-0.1.1. (#2928)
- Completed the
skill-ledger and check help output with all eight integrity statuses and their production conditions. (#2707)
Daemon Runtime
- Added a POSIX shell
daemon.health probe that avoids Python cold start for container health checks. (#2879)
Rust v2 Framework
- Added the v2 foundation and policy type crates as the base for the Rust security core migration. (#3007)
- Added the v2 daemon service framework with UDS server, request dispatch, and shutdown handling. (#3040)
- Added the v2 PAP service with Policy, Scope, and Binding CRUD over a repository abstraction. (#3027)
Build & Packaging
- Raised the
cryptography runtime floor to 50.0.1 and refreshed the lock and exported requirements. (#3015)
Documentation
- Added design docs for the current daemon protocols and the v2 framework requirements. (#2881)
0.11.1
Prompt Scanner
- Restricted the invisible-character injection rule so emoji ZWJ sequences, Persian ZWNJ, and leading BOM no longer score as critical injections. (#2900)
- Refused non-loopback model service base URLs derived from the environment in both the Rust and Python model service paths. (#2893)
- Reported
daemon.health prompt_scan state as untracked instead of unconditionally ready now that scanning runs in-process. (#2892)
- Dropped the dead prompt model preload environment flag and the obsolete scan-prompt protocol document. (#2886)
Skill Ledger Runtime
- Skipped host-backed read-only system Skills in batch
scan --all and default init instead of failing them. (#2906)
- Rejected the placeholder
set-policy and rotate-keys commands so they no longer report false success. (#2876)
Asset Verification
- Reported explicit
CHECKED / PASSED / FAILED counters and a distinct zero-candidate outcome for agent-sec-cli verify. (#2875)
Security Events & CLI
- Enforced owner-only permissions on files created by the CLI. (#2873)
Documentation
- Documented the five hidden
agent-sec-cli integration commands and their contract caveats. (#2887)
- Documented the rule-only L1 detection boundary and how to read
pass together with degraded fields. (#2895)
0.11.0
Prompt Scanner
- Rewrote prompt scanner core in Rust for native performance. (#2409)
- Added ATR (Agent Threat Rules) rule packs and reduced compile time. (#2531)
- Added Warden-Gen L2 backend option for prompt scanning. (#2699)
- Routed Rust native extension logs to Python logging framework. (#2640)
- Corrected warmup documentation to describe model availability checks and silenced per-invocation scan mode logging in the Codex, cosh, and Qwen Code prompt scanner hooks. (#2745)
Hermes Hook Integration
- Dropped Hermes synthetic warning injection; PII and Skill Ledger policies now use native observe/block boundaries. (#2712)
PII Checker
- Refined PII detection to reduce JWT and Email false positives and aligned user notices across all host adapters. (#2443)
Skill Ledger Runtime
- Added SkillFS HMAC peer authentication for cross-container Skill Ledger deployments. (#2493)
Security Events & CLI
- Added
agent-sec-cli capabilities subcommand for environment-based hook configuration inspection. (#2356)
- Set observability hook timeout to 10s and CLI default timeout to 5s. (#2346)
- Added security observability skill for structured event and session report queries. (#2245)
Documentation
- Corrected and restructured user docs to align with 0.10.x shipped behavior. (#2456)
0.10.1
OpenClaw & cosh Hook Integrations
- Piped prompt text through stdin instead of command-line arguments in the OpenClaw and cosh prompt scanner hooks. (#2445)
Security Events & CLI
- Validated events query parameters in the CLI and the daemon security query handlers. (#2451)
0.10.0
Agent Hook Policy Controls
- Added code scanner enable flags for agent hooks. (#2001)
- Unified hook policy controls across agent integrations. (#2141)
- Added an observability hook environment toggle. (#2199)
- Restored scanner mode environment variable names. (#2212)
- Aligned code scanner hook flags across supported agent integrations. (#2229)
- Added environment-based prompt scanner gating. (#2239)
OpenClaw Hook Integration
- Added block mode support for the OpenClaw code scanner hook. (#2242)
Prompt Scanner
- Widened prompt scan inbound text field coverage. (#2277)
Skill Ledger Runtime
- Added read-only skill analysis. (#2044)
- Included raw skill directories in skill ledger checks. (#2201)
- Authenticated manifests before loading skill package contents. (#2185)
Security Events & CLI
- Added session and run filters to agent-sec-cli events queries. (#2132)
Raw Packaging
- Added component-owned raw package build targets and archive validation. (#2133)
- Updated raw hooks to use the bundled Python launcher. (#2255)
0.9.0
Qoder CLI & Qwen Code Hook Capability Expansion
- Added Qwen plugin and observability hooks. (#1473)
- Added Qoder CLI hook framework support. (#1480)
- Added Qoder prompt injection scanner hook integration. (#1529)
- Added Qwen prompt scanner hook integration. (#1538)
- Added code scanner hook integration for Qoder CLI and Qwen Code. (#1535)
- Added Qoder CLI Skill PreToolUse skill ledger checks for user and project skills. (#1552)
- Added Qwen PII hooks. (#1559)
- Added Qwen skill ledger hook integration. (#1561)
- Added Qoder CLI observability hook integration. (#1580)
- Unified Qwen Code hook trace context handling. (#1738)
Codex & OpenClaw Hook Integrations
- Added observability capability in the Codex plugin. (#1495)
- Added Codex PreToolUse PII checker hook integration. (#1501)
- Showed OpenClaw policy hints in hook responses. (#1525)
Scanner & Policy Engine
- Skipped prompt model downloads when the model cache already exists. (#1467)
- Added custom PII regex rules. (#1522)
- Satisfied L1-L3 telemetry requirements. (#1527)
- Added Chinese prompt-injection and jailbreak rules covering instruction override, authority escalation, encoding evasion, and role-play framing. (#1554)
- Unified model resources into handles to make prompt scanning resource lifecycle more consistent. (#1553)
- Made prompt scan mode configurable through environment variables. (#1620)
- Hardened audit, PII, and notify hook behavior. (#1649)
Skill Ledger Runtime
- Isolated the skill ledger worker for more reliable hook execution. (#1492)
- Resolved canonical skill roots for skill ledger checks. (#1558)
- Exposed skill ledger verdicts to hook callers. (#1577)
Build & Packaging
- Moved prompt-scan benchmarks to a standalone repository to keep the CLI package lean. (#1557)
- Rejected stale CLI wheels during packaging and runtime validation. (#1651)
- Replaced and restarted the daemon service when upgrading RPM packages. (#1681)
Testing & CI
- Fixed OpenClaw E2E test dependencies by excluding ML packages. (#1631)
- Fixed skill-ledger E2E test execution on macOS. (#1643)
Documentation
- Centralized user guides and added documentation lint CI. (#1586)
0.8.0
Build & Packaging
- Installed the Codex plugin during source builds so source deployments include the same Codex integration as packaged installs. (#1302)
- Updated source build scripts for the sec-core install flow. (#1348)
- Fixed system-mode source builds by placing uv-managed Python under the shared sec-core library directory and adding a system install smoke check. (#1400)
Code Scanner
- Added sensitive file path rules for common agent credentials to block API key exposure. (#1401)
OpenClaw Plugin
- Hardened OpenClaw deploy compatibility handling and covered deployment edge cases with unit tests. (#1358)
- Added an OpenClaw plugin cross-version E2E matrix that validates packaged plugin loading, Gateway flows, policy behavior, and observability across supported OpenClaw hosts. (#1372)
Documentation
- Added bilingual agent-sec-core user guide documentation and documentation maintenance rules. (#1311)
- Documented OpenClaw plugin deployment, compatibility, and upgrade guidance. (#1370)
0.7.1
Prompt Scanner
- Degraded scan-prompt to fast mode when model unready; rewrote DENY to WARN and enriched degraded reason with diagnostics. (#1258)
Skill Ledger
- Clarified skill ledger fallback warnings and sanitized finding summaries. (#1240)
- Tamed ledger reconcile noise and typed live-root skip errors. (#1232)
Security Observability
- Added observability mapping for new pii_scan at before_tool_call & after_tool_call. (#1229)
0.7.0
Codex Plugin — Full security integration for OpenAI Codex
- Added codex-plugin with code scanning, prompt scanning, skill ledger, and PII checking hooks. (#1074)
- Supported packaging codex-plugin into RPM. (#1138)
- Fixed codex-plugin paths in Makefile and CI for correct RPM install verification. (#1165)
Code Scanner
- Added code-scanner LLM mode for AI-assisted security analysis. (#1108)
- Added code-scanner static rules for expanded coverage. (#1033)
Prompt Scanner
- Added L4 multi-turn intent detection with ollama model service. (#1060)
- Routed prompt scan to daemon and added prompt model preload for reduced latency. (#786)
- Controlled prompt scan call to use daemon by env variable. (#933)
Skill Ledger — Activation daemon and policy engine
- Added Skill Ledger activation daemon for background integrity monitoring. (#857)
- Added runtime activation resolver for skill trust decisions. (#826)
- Added skill ledger activation policy for configurable enforcement. (#944)
- Updated skill ledger activation and event contracts. (#983)
- Updated Skill Ledger hook defaults and reconcile notify behavior. (#1086)
- Aligned skill ledger hooks across all agent platforms. (#1135)
- Resolved Skill Ledger FUSE and unmanaged roots handling. (#1141)
- Fail-open unsupported Hermes skill ledger scenarios. (#1155)
Daemon & Telemetry
- Added daemon service with systemd integration and RPM build support. (#1090)
- Exposed SQL query endpoint at daemon for observability queries. (#1042)
- Enhanced daemon logging including requests and jobs. (#871)
- Added telemetry schema definition and SLS JSONL writer. (#977, #1008)
- Passed agent_name to telemetry data for multi-agent identification. (#1032)
- Added logging system for structured agent-sec-cli output. (#651)
- Added security daemon socket fallback under
/run/user/<uid> for user-scoped deployments. (#1129)
PII Scanner
- Extended PII scanning coverage with additional pattern detectors. (#925)
Security Observability
- Added session report command for post-session security summaries. (#703)
Sandbox
- Converged sandbox trigger rules for consistent enforcement. (#979)
Adapter & Build
- Added ANOLISA CLI component.toml for adapter manifest integration. (#1067)
- Added systemd-rpm-macros as RPM build dependency. (#1156)
0.6.0
Self-Protection — Tamper-resistance for agent-sec-core itself
- Added self-protect code-scan rules that block disabling/uninstalling agent-sec plugins on OpenClaw and Hermes. (#692)
- Optimized self-protect rules in code-scan to eliminate false positives on prefix-matched plugin names and cover Hermes uninstall/rm patterns. (#710)
Prompt Scanner
- Unified prompt-scan warning format across cosh-extension, hermes-plugin, and openclaw-plugin with structured fields (threat type, risk level, interception stage, model confidence). (#709)
Agent-Sec-CLI
- Added daemon process for agent-sec-cli to amortize startup latency across hook invocations. (#677)
Adapter & Manifest
- Added standalone ANOLISA adapter entry
anolisa-for-openclaw to package sec-core OpenClaw adapter scripts and drive install/detect/uninstall via the adapter manifest. (#549)
- Added Hermes adapter runner: refactored the OpenClaw entry into a target-agnostic
anolisa-adapter-runner and added anolisa-for-hermes wrapper, with per-agent adapter directory layout under sec-core. (#617)
- Centralized sec-core adapter manifest parsing across adapter scripts and moved the manifest under the cli package. (#617)
OpenClaw Integration
- Normalized OpenClaw state directory handling: use
OPENCLAW_STATE_DIR for adapter filesystem state, unset OPENCLAW_HOME when invoking the OpenClaw CLI, and aligned plugin install/list/uninstall handling. (#641)
0.5.0
PII Scanner — Personal information leak detection
- Added PIIChecker scan CLI with text/file input, regex/validator-based detection, redaction, and security middleware integration. (#525)
- Added PIIChecker hooks for cosh and OpenClaw with stdin-based input passing. (#539)
- Added Hermes PII checker hook. (#556)
- Fixed scan-pii module mode detection via subprocess. (#540)
Security Observability — Agent run metrics & posture insights
- Added security observability schema, metrics definition, and CLI with jsonl writer for agent runs. (#488)
- Added openclaw plugin for security observability. (#515)
- Added cosh hook for security observability. (#528)
- Persisted observability records to sqldb with CLI review command. (#544)
- Added observability plugin for hermes. (#553)
- Correlated security events with observability events and supported batch query. (#578)
- Respected trace-id filter in count queries. (#595)
Hermes Plugin — AI Agent integration framework
- Added hermes-plugin framework with abstract hook class and code scan capability. (#536)
- Added Hermes prompt-scan capability. (#579)
- Added Hermes PII checker hook. (#556)
- Added Hermes skill ledger hook. (#565)
- Added observability plugin for hermes. (#553)
- Supported correlation context in hermes agent plugin. (#590)
- Added hermes plugin install for rpmbuild and build from scratch. (#577)
- Stabilized Hermes skill-ledger warning delivery for non-pass skill checks. (#600)
Correlation & Tracing Context
- Unified caller tracing context across CLI, OpenClaw, and cosh with
--trace-context JSON and SQLite schema v2. (#569)
- Supported correlation context in hermes agent plugin. (#590)
- Correlated security events with observability events. (#578)
Skill Ledger
- Integrated code-scanner with skill-ledger for unified security assessment. (#505)
- Updated skill ledger security interactions. (#529)
- Made openclaw skill ledger approval configurable. (#575)
- Added Hermes skill ledger hook. (#565)
- Refined skill ledger scan workflow and aligned documentation. (#529)
- Included skill-ledger e2e in install flows. (#573)
- Fixed skill-ledger hook scope limitation. (#497)
- Fixed managed skill dirs for discovery. (#510)
- Expanded home paths for skill-ledger. (#596)
- Hardened skill ledger recovery and key UX. (#575)
Code Scanner
- Added code-scan requireApproval config for openclaw. (#560)
- Added OpenClaw enableBlock hook policies. (#586)
Security Middleware & Event System
- Fixed TOCTOU race condition at sqldb read path. (#546)
- Made SQLAlchemy lazy import for non-DB subcommands. (#581)
- Lowered frequency for SQL maintenance operations. (#546)
Prompt Scanner
- Added Hermes prompt-scan capability via hermes plugin. (#579)
- Fixed warmup detection from error-string matching to file-based check. (#500)
- Fixed prompt text passing via stdin instead of argv. (#579)
Toolchain & CI
- Added build-all support with local space install for sec-core. (#527)
- Added hermes plugin install for rpmbuild and from-scratch build. (#577)
- Included skill-ledger e2e in install flows. (#573)
- Added adapter manifest for capability discovery. (#577)
0.4.0
Prompt Scanner
- Prompt scanner hook now asks user on missing model instead of fail-open. (#463)
- Added prompt injection detection benchmark dataset and evaluation toolkit. (#464)
Security Middleware & Event System
- Refactored security_events SQLite storage to SQLAlchemy ORM with multi-table extensibility and typed repositories. (#459)
Skill Ledger
- Fixed sign-skill auto-register config (exact awk match) and parse openclaw stdout unconditionally. (#445)
- Unified XDG paths under
agent-sec/skill-ledger vendor namespace. (#445)
- Unified single-skill verify into structured result for consistent output. (#445)
- Converted integration tests from subprocess to Typer CliRunner. (#445)
OpenClaw Integration
- Registered plugin at openclaw gateway explicitly to support Gateway startup planning. (#446)
Refactoring
- Removed deprecated agent-sec-core skill directory; aligned README and spec with agent-sec-cli workflow. (#454)
Toolchain & CI
- Added coverage report for sec-core CI. (#431)
- Enabled rpmbuild and e2e test CI for main branch. (#432)
0.3.0
Prompt Scanner — Multi-layer prompt injection & jailbreak detection
- Added prompt injection/jailbreak detection scanner architecture with L1 rule engine (YAML-based) and L2 ML classifier (Prompt Guard 2). (#253)
- Integrated prompt scanner into cosh hook and openclaw plugin with security middleware lifecycle. (#261, #294)
- Added
list-scanners command, improved CLI help, and made --scanner-version optional. (#284)
- Added prompt scan summary and backend tests. (#294)
- Added prompt-scanner skill definition. (#256)
- Added model warmup, audit logging, and comprehensive documentation. (#253)
- Stabilized batch scanning and verdict logic with thread-safe model loading. (#253)
- Unified prompt scanner response to use "ask" instead of "block". (#341)
- Added prompt-scanner e2e test suite and Makefile target. (#352)
Code Scanner — Static code security analysis
- Added code scanner component with rule-based detection for obfuscation, permission abuse, and more. (#234)
- Integrated code scanner into cosh hook (with ask decision support) and openclaw plugin adapter. (#234)
- Added code scanner CLI entry, error codes, and unit tests. (#234)
- Fixed code scan bugs and added e2e test. (#342)
Skill Ledger — Skill integrity tracking and signing
- Added skill-ledger CLI with middleware integration for skill integrity verification. (#252)
- Added skill-ledger skill definition. (#266)
- Added skill-ledger cosh hook for PreToolUse and openclaw-plugin capability. (#292, #281)
- Improved skill-ledger CLI and cleaned up imports. (#284)
- Restructured skill-ledger config defaults and documentation. (#296)
- Aligned skill-ledger tool name and added path validation. (#317)
- Reworked skill-ledger status, output, and check signing. (#335)
- Skill-ledger hook hardening, e2e suite, and posture integration. (#339)
- Known limitation: skill directory resolution assumes dir name matches SKILL.md
name field; see #381.
Security Middleware & Event System
- Added security middleware framework with unified CLI entry point and metrics integration. (#121, #220)
- Added sqldb writer & reader with query command at CLI interface for security event persistence. (#254)
- Fixed cross-process event loss in SecurityEventWriter. (#226)
- Applied corruption whitelist to stop false-positive DB rebuilds. (#338)
- Added e2e test and fixed bugs revealed during testing. (#330)
Linux Sandbox
- Added sandbox guard and failure handler hooks. (#362)
OpenClaw Integration
- Added hook plugin for openclaw with integrated security scanning capabilities. (#242)
- Added jq requires for openclaw hook package. (#370)
Cosh Extension Integration
- Integrated with new cosh extension API and added builtin commands. (#302)
Performance
- Lazy-load ML dependencies to speed up non-ML subcommands. (#318)
Toolchain & CI
- Migrated Python toolchain to uv package manager and pinned Python 3.11.6. (#227)
- Added sec-core RPM build CI and adapted nightly build pipeline. (#295)
- Initialized code format check CI with python-code-pretty. (#229)
- Added e2e test in RPM build CI. (#369)
Bug Fixes
- Preserved seharden wrapper defaults. (#236)
- Removed dynamic import at middleware router. (#277)
- Improved missing loongshield guidance. (#289)
- Fixed build errors. (#288)
- Removed openclaw hook examples and fixed documentation. (#282)
0.2.0
- Added Hardened skill signing pipeline and added
.skill-meta layout. (#129)
- Added
Cargo.lock to version control. (#149)
- Added
make install-sandbox target. (#68)
- Fixed bubblewrap version compatibility for
--argv0 option. (#112)
- Changed Refactor SKILL.md to executable protocol and align sub-skills. (#130)
更新日志
本文件记录 cosh-ng 项目的所有 notable changes。
格式基于 Keep a Changelog,并遵循 Semantic Versioning。
[未发布]
[0.26.0] — 2026-09-23
新增
- Enhanced Bash 宿主启动的登录会话在 Bash 4+ 上具备真实 login 身份:
shopt -q login_shell 返回 yes、$0 为 -bash,并读取 /etc/profile 与 ~/.bash_profile,与原生 bash -l 登录一致;设置 shell.login_identity = false 可回退旧行为,Bash 3.2 或能力探测失败时也会自动回退 (#3358)
- cosh-ng 现可在 Intel Mac 上安装:raw 后端新增 macOS x86_64 预编译产物(最低支持 macOS 11.0),公开安装脚本可识别 Intel Mac,不再直接报错或回退到 ARM 包 (#3448, #3449)
cosh-cli checkpoint recover 现在支持在原始工作区路径已不存在的情况下恢复被中断的初始化,恢复提示通过 meta.warning 返回 (#3356)
变更
- 诊断日志默认级别由
warn 调整为 info:~/.copilot-shell/logs/cosh-{shell,core}.log.<date> 默认记录 shell/core 启动、core 派生与错误收敛点等此前仅在界面中可见的事件;显式设置的 COSH_LOG、RUST_LOG 或 [logging] level 依然优先生效,debug: true 会把有效级别提升到 debug (#3331)
修复
- 修复 auto 模式下经 rtk 包装的只读命令(如
find /tmp -name '*x*' 2>/dev/null 被包装为 env TOKENLESS_* /usr/bin/rtk …)被误判为需要审批的问题:判定时剥离包装层、执行时仍使用包装形式以保留 RTK 输出压缩,行为出现偏差时回到审批卡片 (#3436)
- 修复在空工作区创建
checkpoint = on 任务并对接旧版 daemon 时失败却没有任何说明的问题:现在会说明未生成快照的原因,并给出升级 ws-ckpt、添加文件后重新提交或改用 checkpoint = off 的明确指引 (#3437)
- 修复切换任务快照成功后新启动的 Core 与 Codex 任务仍使用旧工作区视图、需要重启 Gateway 的问题:现在刷新后的工作区立即生效,刷新失败时新启动按 fail-closed 拒绝执行 (#3438)
[0.25.0] — 2026-09-20
新增
- 托管任务(Managed Tasks)现已贯通端到端流程:通过引导式
/task 表单提交持久化的 Core 或 Codex 任务、选择 checkpoint 策略、断线重连后查看进度,并经由 Gateway 受控的恢复流程安全地预览、对比与切换任务自有快照 (#2911)
/agent 内新增 slash 命令发现:在 Composer 中输入 / 可按前缀过滤候选命令、上下浏览并 Tab 补全,提交的命令经由既有处理器执行并保留确认卡片 (#3224)
- Provider 首次配置现已自动化:根据模板类型与已有配置推导出无冲突的默认名称;ECS RAM Role 凭据通过有界、可取消的探测自动检测并提交,无需人工确认 (#3298)
- 仅将 stderr 抑制到 /dev/null 的只读命令(如
find /tmp -name '*x*' 2>/dev/null)在 auto 模式下不再需要审批 (#3208)
变更
- 已声明的
[[hooks.PreToolUse]] 配置 Hook 现在默认生效,不再需要设置 hooks.enabled;显式禁用的 Hook 会给出警告并在扩展注册前移除;Hook 空输出仍默认阻断工具调用 (#3330)
- Enhanced 会话默认不再在提示符上方打印所有权状态行(
◇/◌),保持 shell 原生提示符外观;如需恢复可设置 shell.status_symbols = true 或 COSH_SHELL_STATUS_SYMBOLS=1。开启后符号单独占一行发布,窄终端编辑不再丢失 CJK 字符或光标错位 (#3345, #3254)
修复
- 修复指向 /proc、/dev、/sys 的字面路径穿越拼写(如 /../proc/version)可绕过 readonly 安全检查的问题:路径先做词法归一化再匹配拦截清单,合法路径不受影响 (#2708)
- 修复带引号的 /dev/null 重定向目标(如 2>"/dev/null")被误分类为文件写入、导致审批卡片理由显示错误的问题:现在按空重定向分类,与无引号形式行为一致 (#2710)
- SysOM 端点解析现在优先选择可达的 VPC 内代理,无公网出口的 ECS 实例因此可以访问 SysOM;通过
COSH_SYSOM_ENDPOINT 或 sysom_endpoint 配置的显式覆盖保留系统代理 (#3188)
- 修复名称中仅包含
HOOK: 子串的中风险工具请求被误分类为 Hook 请求的问题:审批卡片现在提供标准操作而非 Hook 操作集 (#3248)
- 修复 token-plan 网关在模型查询路由返回 HTTP 400 时,有效凭据无法通过
/auth 保存的问题;仅提供模型列表的 provider 仍按原路径拒绝无法验证的凭据 (#3276)
- 修复 zh-CN
/help 面板两处文案:Registry 分组标题已汉化,/agent 摘要措辞更正;en-US 输出不变 (#3363)
- 修复 RPM 安装/擦除脚本对
/etc/shells 的管理不安全问题:cosh-ng 与 copilot-shell 互换(yum swap)时不再丢失替代方仍需要的登录 shell 注册行;更新改为原子操作并保留文件元数据;安装期失败不再静默 (#3367)
[0.24.1] — 2026-09-09
修复
- 修复 TLS 库切换后 agentsight 通过字节码匹配采集 LLM token 在 Rust 编译器升级后静默失效的问题:cosh-core 现导出命名探针符号,agentsight 按符号名挂载,编译器升级不再导致采集中断 (#3156)
[0.24.0] — 2026-09-08
新增
- 在 Enhanced Assisted Zsh 会话中,含斜杠、空格前缀以及汉字开头的路径提示现在会路由到 Agent,而不再漏给 Zsh 行编辑器;普通 shell 输入在路由判定完成后会原样返回 Zsh (#3004)
- Tab 键会在处理后续输入之前交还给 Zsh 行编辑器,自定义 Tab 组件因此可以正常工作;保留的输入会自动重放而无需再按一次键,用户的 trap、按键绑定、历史记录与提示符状态都得到保留 (#3004)
- 默认 Bash Cosh 会话现在会加载登录配置新增的 PATH 目录,因此通过登录配置安装的命令在新终端中即可使用;设置
COSH_SHELL_BOOTSTRAP_PATH=0 可关闭此启动检查 (#3050)
修复
- 修复使用花括号形式的 shell 参数替换(如
${parameter#pattern})拼接 Cookie 头时可能绕过敏感信息拦截的问题:这类内容不会写入原生 shell 历史;遇到嵌套语法歧义时,整条命令都会脱敏 (#3004)
- 修复名称中带斜杠的 Zsh 函数或别名被误判为不存在的文件路径、因而被路由给 Agent 的问题:这类命令现在仍由 shell 原生执行 (#3058)
[0.23.0] — 2026-09-02
新增
/hooks 面板现在逐条列出每个 Shell Hook 的 ID、来源与信任状态,与 Agent Hook 的展示方式保持一致 (#2999)
变更
- cosh-ng 不再依赖系统 OpenSSL 运行时:HTTPS 改用纯 Rust TLS 栈并继续信任宿主机系统证书库,Linux 安装不再需要 openssl-libs / openssl1.1 系统包,macOS 源码构建也不再要求 OpenSSL 头文件 (#3030)
修复
- 秘密脱敏现在按词边界识别:
sk-hynix、npm_package_version 等普通文本在本地证据中保持可见,而紧邻 CJK 文本的短凭据以及结构化的 Cookie/Bearer/JWT 形态,无论经由哪种 shell 或入口路径产生,都会被一致地排除出原生历史并在日志中脱敏 (#2996)
[0.22.3] — 2026-08-31
修复
- 修复损坏或未闭合的终端控制序列导致后续输出无法显示、命令边界识别中断的问题:超出上限的片段会被丢弃,解析会在下一个有效标记处自动恢复 (#2967)
- 修复预编译 cosh-ng 包在 Ubuntu 24.04 等较新发行版上安装失败的问题:预编译产物改为内置 OpenSSL,不再依赖这些系统已不再提供的 OpenSSL 1.1 运行时库 (#2982)
- 因隐私保护而未写入 Bash 历史的自然语言提示词,现在召回并重新提交时原样保留输入内容,不会被误交给 shell 执行,也不会在召回过程中丢失;换行的提示行不再在下一个提示符处留下残留内容 (#2983)
- 修复成功命令之后紧接着输入未知命令时丢失失败洞察的问题:命令未找到事件现在会正确关联到当前输入,诊断信息照常展示 (#2983)
- 修复提示符重绘后辅助标记重复或缺失的问题:代理交互、取消操作或终端宽度变化引起的重绘,每个提示符行现在都恰好保留一个辅助标记 (#2983)
[0.22.2] — 2026-08-28
修复
- 经审批并交接给原生 shell 执行的 Bash 工具命令,现在在终端中显示审批通过的命令本身,而不再显示内部包装行,在 Bash 4.4 的逐段重绘终端上同样如此;命令执行、审批、历史与退出状态保持不变 (#2949)
- 直接输入、上箭头召回或在窄终端上输入的 slash 命令,现在重新在结果面板前恰好显示一次;内部哨兵行依然不会出现在终端输出、历史与日志中,敏感的 slash 输入也不再被展开进 Bash xtrace 输出 (#2955)
- 包含文件路径、被路由给 Agent 的自然语言提示词会以请求通知的形式保持可见,即使模型的第一个响应事件是工具调用,原始请求也不会从屏幕上消失;敏感输入将作为整字段脱敏 (#2953)
- 外部中断信号发送给 shell 进程时,父终端不再停留在 raw 模式:终端设置会被恢复,调用方仍能观察到原有的信号退出状态 (#2968)
[0.22.1] — 2026-08-28
修复
- 原生 Bash 中执行精确 slash 命令后,终端不再显示内部的
builtin true __cosh_slash_guard__ 哨兵行,开启 set -v 详细回显时同样如此;slash 路由、命令执行与历史召回行为保持不变 (#2943)
- 与运行中命令同批粘贴或管道输入的内容不再被误路由:此类批次中的 slash 样式行逐字节送达 shell,不再被拦截为 slash 命令,脚本化流水线保持正常 (#2938)
- 目录名包含控制字符时,命令追踪与工作目录上报依然正常,不再丢失 shell 事件 (#2938)
- 携带提示词参数的 headless 单次运行在审批请求无人应答时不再挂起数小时:请求 30 秒后超时,进程以明确的超时错误与非零退出码退出 (#2941)
[0.22.0] — 2026-08-27
新功能
- Enhanced Assisted 模式不再依赖全局 Bash DEBUG trap 和强制追踪选项;用户自定义 trap、shell 选项与 prompt hook 得以保留,slash 命令交接保持正常交互式 shell 语义 (#2832)
- 自动发现包管理根目录之外(如
/usr/local/share/anolisa/extensions)安装的系统扩展,raw 安装的 sec-core 与 tokenless 扩展无需单独启用即可加载;存在冲突的重复系统安装保持禁用,除非已持久化明确的来源选择 (#2909)
修复
- 开启 xtrace 时,cosh 内部 hook 活动不再出现在追踪输出中,动态标记、工作目录与环境数据不会外泄;用户命令与用户自定义 hook 的追踪输出保持不变 (#2914)
- 修复含斜杠的汉字提示词(如
打开./missing/SKILL.md)被当作 shell 路径执行而失败的问题,恢复 AI 路由;Agent 现在收到提示时刻的正确工作目录,cd 之后同样准确 (#2918)
- 交互 shell 中输入的 slash 命令现在会写入 Bash 历史,上箭头可正确召回最近输入的 slash 命令,而非更早的命令 (#2917)
[0.21.1] — 2026-08-26
修复
- 修复
/skills list、/hooks、/extensions 等 registry 类 slash 命令在尚未运行任何 Agent 回合、且进程工作目录与 shell 当前目录不一致(如启动后执行 cd 或守护进程式启动)时无法发现项目级资源的问题 (#2686)
- 修复输出量巨大的 shell 命令耗尽内存的问题:输出上限为 32 MB,超限命令会被自动终止,Agent 收到截断提示与开头输出而非裸错误;hook 输出超限时相关命令保持拦截(安全侧处理),hook 的决策不会被静默忽略 (#2880)
- 修复 systemd 255 主机上 Gateway 任务无法启动的问题:打包服务的一项安全加固设置与该 systemd 版本不兼容,导致服务在启动阶段即失败;工作区隔离保持不变——任务文件仍限制在工作区内、主机文件保持只读、守护状态仍为服务私有 (#2843)
[0.21.0] — 2026-08-25
新功能
- 新增 Native shell 集成模式(
shell.integration = "native")实现无 Hook 启动,以及可通过 Shift+Tab 切换的 Enhanced Shell-only 模式;Enhanced Assisted 仍为默认,并通过提示符前缀显示输入归属。同时,slash 命令、工具调用、权限请求和系统通知现在使用不同的 /、*、!、· 卡片前缀,输出归属一目了然 (#2759)
[0.20.0] — 2026-08-24
新功能
- 在未安装 anolisa 统一上报器时,cosh-ng 可直接向 SLS 上报匿名运行遥测,不收集用户输入、代码或对话内容;可通过创建
~/.copilot-shell/telemetry_disabled(单用户)或 /etc/anolisa/.telemetry_disabled(全系统)随时关闭遥测 (#2715)
- 将本地 Gateway 任务 profile 绑定到封闭的
task-only-v1 manifest,使 Core/Gateway 版本不匹配在任务输入或副作用产生前即被拒绝 (#2728)
修复
- 修复
/usr/bin/cosh raw <adapter> 因透明分类器将 raw 子命令误交给 bash 而以 exit 127 退出的问题,恢复 TUI 启动 (#2743)
- 修复含简单参数引用(如
$HOME)的汉字引导自然语言提示被漏过 NL 拦截落入 shell 的问题,同时保持可执行 shell 结构原生不被拦截 (#2746)
- 修复 bash 4.2.x 上首条命令后 DEBUG trap 永久丢失导致命令审计标记停止输出的问题 (#2757)
[0.19.0] — 2026-08-21
新功能
- 新增本地 gateway 控制平面,支持持久化 Task 调度、运行时租约与崩溃恢复,可通过
cosh agent task ... 命令使用 (#2603)
- 新增直接 ACP 入口命令
cosh agent doctor 与 cosh agent run,可在交互式 Shell 之外验证并驱动本地安装的 ACP adapter;权限流程为 once-only,仅在本地控制终端提示,并将脱敏证据记录到私有本地状态目录 (#2603)
修复
- awk 程序中
system() 调用前存在空格或行续符时也能被正确检测 (#2655)
- 缺失的 precmd 状态标记现在映射为 -1,不再伪造为退出码 0,保证中断或伪造标记下的账本完整性 (#2709)
[0.18.0] — 2026-08-20
新功能
- 长时间交互式会话的 transcript 内存工作窗口现在有界,终端输出仍会完整写入会话 spool 文件,从而抑制内存无限增长 (#2682)
- 支持需要任务增强的 MCP 长程工具调用,任务失败或超时时返回可操作的错误信息 (#2645)
变更
- BREAKING:
/usr/bin/cosh 现在将非 TUI 调用直接透传给配置的 shell;在交互式终端外执行 cosh --version、cosh --help 或 cosh <脚本> 时行为与 shell 一致,不再进入 cosh TUI (#2625)
修复
- 在 cosh-core 驱动的 trust 审批模式下,被 hook 拦截的 shell 命令不再通过 staging grace 窗口实际执行 (#2125)
- 外部组件已预先记录初始审批请求时,cosh-shell 现在能正确记录对应的审批决议 (#2402)
- 同一批次中某个请求被拒绝后,审批被 hook 重写的 shell 命令不再报错 "could not route this approval" (#2667)
- 当待处理的 turn extension 被新活动取代时,审计日志现在会补录对应的取消决议,避免留下未配对的请求条目 (#2695)
[0.17.2] — 2026-08-19
修复
- 将
run_command 输出上限设为 32 MB,防止 dd if=/dev/zero、yes 等失控命令导致进程被 OOM 杀死;超出上限时杀死进程组并返回 OutputTooLarge 错误,而非无限增长 (#2405)
- 使 RPM
%post 的 /etc/shells 注册幂等(先规范化并探测再追加),并新增 %preun 脚本:当用户仍以 /usr/bin/cosh 为登录 shell 时擦除操作失败关闭,防止 rpm -e cosh-ng 后遗留悬空 shell (#2599)
[0.17.1] — 2026-08-18
修复
- 通过事件驱动改造 raw relay 与 SIGINT 路径,将交互回显延迟从 p50 20 毫秒降至亚毫秒级,并消除长时间会话的高频空闲 CPU 轮询 (#2622)
- 在 best-effort 审计存储写入失败时,仍保持已允许命令正常执行 (#2631)
- 允许已审批流水线中的单引号参数包含换行,例如多行 jq 或 awk 脚本 (#2638)
[0.17.0] — 2026-08-17
新功能
- 当 hook id 同时存在于 shell 层与 agent 层时,
/hooks enable|disable <id> 弹出交互式消歧面板,可选择切换 Shell hook、Agent hook 或两者 (#2400)
变更
- 空闲轮询时跳过冗余的历史事件处理,长时间运行的交互会话不再在空闲时重复执行与历史事件规模相当的工作 (#2546)
修复
- 修复 hook 输出显式
"decision": null 被当作透传的问题:现视为无效 hook 输出并默认拦截对应工具调用;若 hook 配置 fail_open = true 则放行但记录 hook_failure 通知;输出 {} 仍为合法透传 (#2529)
- 修复 dnf 系统上
cosh pkg install/remove --dry-run 将可安装/可移除软件包的成功模拟误报为后端错误的问题 (#2605)
[0.16.1] — 2026-08-14
修复
- 优化 CJK(中日韩)文本换行,充分利用终端行宽并保持标点与相邻文字相连 (#2446)
- 在保存
/auth 认证配置前先验证凭据、端点和模型,失败时保持认证面板打开并定位到问题字段 (#2458)
- 允许扩展 hook 在成功但无输出时通过,避免空输出被错误拒绝 (#2506)
[0.16.0] — 2026-08-13
新功能
- 新增 raw packaging 接口,支持确定性归档构建、跨平台二进制验证和可移植 macOS launcher (#2411)
变更
- 收敛 cosh-core 与 cosh-shell 运行时路径,统一 Claude 和 Qwen provider driver,新增显式 shell/core protocol v1 协商与旧版回退 (#2403)
- 移除已废弃的
/draft 斜杠命令别名,统一使用 /agent (#2441)
修复
- 使用单调时钟计算 input-wait 超时,避免时钟偏移导致卡顿 (#2176)
- 修复 panel-family hint card 渲染问题 (#2196)
- 按 SSE 规范解码事件,对格式错误的输入立即报错 (#2209)
- 在 core 中约束并保护敏感文件写入 (#2211, #2378)
- 在 core 和 shell 中透传原始 prompt 文本,不做归一化 (#2256)
- 修复 Enter 键触发 review marker 的问题 (#2274)
- 收窄交互式取消检测范围,并在关联拦截后配对 ledger 完成 (#2352, #2353)
- drop 时向 stdout 发送 raw-mode 禁用指令,防止终端状态泄漏 (#2357)
- 加固 core 和 shell 中的 hooks (#2359)
- 避免使用可预测的临时文件路径 (#2361)
- 在行截断分支中强制字节上限 (#2370)
- 列出所有斜杠提示匹配项,而非仅返回首个 (#2410)
- 将缺失的失败退出码映射为 -1 哨兵值,保证错误报告一致性 (#2412)
- 在 core 中暴露 runtime context,确保状态访问一致 (#2428)
[0.15.0] — 2026-08-09
修复
- 恢复 shell 中 inline hint 之后的提示光标 (#2172)
- 支持 ID_LIKE 回退用于 OS 发行版检测 (#2200)
- 在
/help 输出中列出 hook 命令 (#2208)
- 跳过服务生命周期操作的审计日志 (#2213)
- 支持 core 中的 macOS 特定文件读取 (#2220)
- 序列化 handoff 状态以防止竞态条件 (#2226)
- 归一化 apt search glob 模式 (#2227)
- 在 core 中恢复 compaction 后的上下文预算 (#2244)
- 在 shell 中去重 hook 通知 (#2259)
[0.14.0] — 2026-08-04
新功能
/status、/about 和 /stats 斜杠命令用于运行时自省 (#1778)
/mcp 斜杠命令用于 MCP server 管理 (#1949)
/session list --all 枚举跨 workspace 的会话 (#2139)
- DashScope prompt cache 支持,降低 token 成本 (#2046)
cached_tokens 可观测性,用于缓存命中诊断 (#2075)
- OpenAI provider 中按模型动态设置
max_tokens (#2165)
- 在 MCP client 初始化时声明
roots 能力 (#2007)
- core 中的 hook 工具和环境支持 (#1894)
- 在 core 和 shell 中呈现工具参数状态并限制重试次数 (#1925)
- shell 中自动执行完全只读的复合命令 (#1959)
- 在 core 和 shell 中扩展有上限的回合运行 (#2035)
- 改进 core 和 shell 的认证菜单 (#2062)
- 在 shell 中限制 agent handoff 的输入等待 (#2168)
变更
- shell 中终端无关的多行 prompt 输入 (#1947)
修复
- Shell handoff 和 hooks:保留 LLM 输入、丢弃过期 handoff 文本、在 provider 会话内恢复 handoff 回退、脱敏 handoff 证据、通过一次性 claim token 关闭秘密脱敏的 handoff、收敛 Han NL 输入归属、将敏感 NL 路由到 agent、并为 send-to-shell 运行 project hooks (#1955, #2010, #2055, #2074, #2130, #2137, #2151, #2154)
- 审批生命周期:通过 lifecycle ledger 和兜底超时保证终态、重置 auth 输入、在 trust 模式下呈现 sandbox-bypass 审批、并拒绝零空闲超时 (#1934, #1939, #1968, #2116)
- 认证流程:ESC 时回退
/auth、在 /help 中列出 /auth、并在无认证启动时提示 /auth (#1891, #1906, #2166)
- 斜杠命令和 prompt 输入:防止拦截时斜杠回显重复、Up 键召回斜杠命令、拦截含斜杠的 NL prompt、支持 NL prompt 中的软换行、保持 card submit 的 type-ahead、归一化 CSI-u 退格、并按路由键 ghost 归属 (#1868, #1899, #1911, #1922, #1942, #1993, #2167)
- Shell 渲染:阻止 extdebug 泄漏到 prompt hooks、高亮代码块语法、用用户语言回复、精简技能列表、并禁用隐式分页 (#1849, #1904, #1910, #1921, #1998)
- 命令风险和安全:评估所有复合命令段的风险、门控不可恢复的系统控制命令、并分类解释器风险 (#1905, #2081, #2119)
- 文件 IO 加固:拒绝占位写入、使文件写入原子化、限制并约束读取工具、在 drop-write 前恢复阻塞、并将 fd-dup 重定向视为非写入 (#1918, #2069, #2120, #2121, #2124, #2127)
- Shell 恢复和漂移:防止恢复风暴并使用 zsh preexec
$3 处理漂移 (#2072, #2073)
- 审计日志:展示 hook 上下文 (#2082)
- Core 运行时:保留工具参数、对齐 compaction、展示真实 session prompt、emit 错误时 fail closed、并使截断 UTF-8 安全 (#1844, #1847, #2003, #2005, #2118)
- 类型、wire 和打包:修复 wire 错误、移除跨 workspace dev-dep、对齐 RPM 身份、对齐 bundle 健康检查、并在 skill tool 中添加 base-dir 提示 (#1514, #1933, #1937, #1984, #2140)
[0.13.0] — 2026-07-26
新功能
- 通过
/session、/resume 和 --resume 启动选项实现交互式会话恢复 (#1546, #1592)
- 带 schema 版本控制和旧会话迁移的 workspace 级会话持久化 (#1546, #1592)
- MCP 工具支持,用于扩展 agent 能力 (#1530)
- 上下文相关的 shell insight 交互 (#1537)
- 跨 core 和 shell 层的秘密脱敏 (#1555)
- 通过
cosh doctor 导出诊断 bundle (#1576, #1597)
- core 和 shell 中的扩展平台 (#1583)
- 个性化 prompt 推荐 (#1606)
- 会话压缩以管理持久化增长 (#1668)
- PostToolUse 响应替换和 hook 适配 (#1669)
- 启动建议门控 (#1671)
- 跨 core 和 shell 的审计日志 (#1679)
- 通过斜杠命令改进和 SysOM
/auth 快捷方式改善会话体验 (#1726, #1813)
- 将未解析的自然语言输入路由到 Agent (#1742)
- ESC 取消活跃的 agent 运行 (#1761)
- 回合级批量审批同意 (#1825)
变更
- 回退持久化的凭据加密 (#1748)
- 对齐任务 scope 文档 (#1445)
- 稳定 core 和 shell 测试门控 (#1699)
- 加速 raw CLI 测试和 fake stream 节奏 (#1797)
- 将 cosh-shell 测试基线跟踪至 2469 (#1827)
修复
- 会话命令解析、信号退出、斜杠参数处理和 prompt ghost ESC (#1632, #1634, #1636, #1663, #1724, #1843)
- Agent 提问交互、建议控制、推荐 scope 和 tab 重绘 (#1725, #1741, #1749, #1758, #1821)
- 审批 card 布局、阻塞标题对齐和空回车处理 (#1786, #1788, #1838)
- 认证和信任加固:验证 provider、加固认证、保留 trust 块、加密凭据并扩展路径 (#1627, #1673, #1701, #1722, #1777, #1784, #1791, #1809, #1816, #1841)
- 审计日志修复:kill 树、拆分复合命令、脱敏秘密、scope claim 并保留导出路径 (#1611, #1613, #1635, #1765, #1772, #1840, #1842)
- Core 运行时稳定性:JSONL 验证、工具选择错误、流式状态、ai-like 表、修订时钟、free-text 清除、布局门控和 SysOM 终结符 (#1599, #1661, #1689, #1730, #1731, #1799, #1800, #1803, #1839)
- 平台和 CLI 正确性:遵循 dry-run、处理跳过的 checkpoint、允许搜索模式、修复 package dry-run/搜索结果、遵循 cargo config、同步 Bash HISTFILE、验证 workspace 路径、将 --help 路由到 stdout、添加 skill 参数检查、对脱敏写入发出警告、跳过 DEBUG trap、恢复 utility 工具、阻止 BASHOPTS extdebug 泄漏、处理 null 重定向、保持 provider handoff 存活、更新 DashScope URL、raw action relay 看门狗、恢复启动健康行、隐藏 receipt audit ref 并更新测试基线 (#1426, #1440, #1633, #1637, #1642, #1646, #1672, #1675, #1676, #1710, #1719, #1733, #1783, #1787, #1790, #1795, #1808, #1812, #1818, #1820, #1845)
[0.12.0] — 2026-07-12
新功能
- 将认证归属移入 cosh-core,采用隔离的配置层 (f028ad90)
变更
- 在统一运行时模块下整合日志 (db86b3dd)
- 将组件文档迁移到 user-guide/developer-guide 并添加 cosh-ng 文档 (317d3f26, adf63ac2)
- 将
*_CN.md 文档重命名为 *_zh.md 并修复交叉引用 (82f8dab4)
修复
- 在 platform 和 cli 中遵循 svc dry-run (4c593050)
- 保留手动 aliyun 回退和旧版 STS 认证 (924dd76b, ee1dd179)
- 保护 auth provider 编辑;优先 aliyun 认证选项 (f0c97efa, 904655fb)
- 限制 host 执行的 shell 预览 (a6da7301)
- 路由非交互式 cosh launcher 调用;支持 raw 命令透传 (ecb56739, 1490eb3c)
- 绑定启动 prompt 和 agent 请求上下文 (14d6336f, 25d9d28f)
- 在 shell 中拥有 prompt 边界 (#1310)
- 避免循环检测中的 UTF-8 分割 (ef7f5147)
- 移除 provider 可见的 skill 提示;引导诊断 skill 使用 (a6024873, 7f695178)
- 丢弃冗余的 format 借用;满足 clippy 诊断 (5e14a686, 063217f1)
- 稳定 CI、raw-cli、PTY 和服务测试 (d573796d, 3563a5ab, 0fb34ea6, fc28da5f, ad138d45, 65421d25, 5b17b892, 3e43ba6e, 707bc3c0)
[0.11.0] — 2026-06-28
新功能
- 阿里云认证 provider,支持 ECS 自动检测、STS 凭据和二维码流程
- SysOM 阿里云 provider,使用 ACS3 签名进行 LLM API 访问
- 每回合 SLS JSONL 日志用于可观测性
- SysOM 请求来源标识头
- 跨所有 crate 的结构化 tracing 日志系统
- PostToolUseFailure hook 事件上的 sandbox bypass 审批流程
- 启动健康扫描用于环境诊断
- 扩展/hook/skill 启用/禁用命令(
/extensions、/hooks、/skills)
- 统一组件状态管理模块
- 专用 HOOK 审批面板,简化 UI
- UserPromptSubmit hook,带 Ask 审批强制
- cosh-core 中的 shell evidence 读取准入控制
- cosh-shell 中的工具活动渲染
- 启动横幅中的
cosh-switch 提示,用于在 cosh-ng 和 copilot-shell 之间切换
变更
- BREAKING:CLI 二进制从
cosh 重命名为 cosh-cli;移除 dispatch_core
- RPM spec:安装 cosh-cli 二进制、
/usr/bin/cosh launcher、cosh-switch 脚本、Conflicts: copilot-shell
- 用结构化 tracing 宏替换 eprintln
- 用 fold_decision 统一 hook 决策聚合
- 将 workspace 仓库 URL 更新为 github.com/alibaba/anolisa
修复
- 认证 ECS 流程和阶段转换时的面板重叠
- 认证二维码渲染不含 ANSI 转义码
- 认证成功后使用 SysomProvider 处理 aliyun
- 对齐 hook 输入字段和 AfterModel/wrap_tool_response 与 copilot-shell 协议
- tool_result 去重守卫和可见性
- 在 shell handoff 前恢复 prompt
- 抑制重复的 evidence 读取
- 减少失败命令自动分析噪声
- Skill 存在性检查和加固审批匹配
- 解决 cosh-core 和 cosh-shell 中的 clippy 警告
[0.10.0] — 2026-06-23
新功能
- Shell evidence 协议,用于捕获和重放命令执行上下文
- cosh-core 中的 shell evidence 控制工具,用于 evidence 生命周期管理
- 与 copilot-shell 对齐的 hook 协议,实现零变更扩展支持
- 通过通知协议传播每 hook 决策
- cosh-shell 中按 hook 决策着色渲染 hook 警告
变更
- 跨 cosh-shell 模块共享 agent 错误显示文本
测试
- 覆盖 shell evidence raw CLI 流程
[0.9.0] — 2026-06-22
新功能
- Hook 通知集成到审批面板,带 ⚠ 警告显示
- Hook ask 决策即使在 Trust/Auto 模式下也强制用户审批
- 扩展 hook 系统,带 tool_use_id 关联和新事件类型
- 用于 /extensions /skills /hooks 斜杠命令的注册表协议
修复
变更
[0.8.0] — 2026-06-18
变更
- 将
cosh-tui crate 和二进制重命名为 cosh-core,覆盖整个 workspace
- 更新 adapter 系统:
CoshTuiAdapter → CoshCoreAdapter、AdapterKind::CoshTui → CoshCore
- 更新环境变量
COSH_TUI_PATH → COSH_CORE_PATH
- 更新 RPM spec、文档和所有测试 fixture
修复
- 在流式 card 中中和 agent 状态文本
- 对齐 cosh-shell 中的流式 card 宽度
[0.7.0] — 2026-06-17
新功能
- 扩展发现和加载模块,支持
cosh-extension.json manifest
- 扩展 hooks 集成到启动生命周期
- Skill 模块,支持多级加载(内置、用户、项目)和热重载
- SkillManager 集成到工具注册表和启动流程
- 可用技能注入系统 prompt 供 LLM 发现
修复
expand_env_vars 在环境变量未定义时的无限循环
- 对不支持的扩展 hook 事件(
PostToolUseFailure、BeforeModel、AfterModel)发出警告而非静默丢弃
- 对齐扩展 hooks 格式与 copilot-shell 的嵌套组结构
- 从 skill tool schema 中移除未使用的
args 参数,避免误导 LLM
- 在 cosh-shell 中展示 question free text 答案
- 加固前台 shell handoff
- 共享 copilot shell 配置路径并保留旧版配置回退
变更
- 归一化 cosh-shell 配置键
- 标准化 cosh-shell 代码和测试组织
- 将用户状态移至 copilot shell scope 下
[0.6.0] — 2026-06-16
新功能
- cosh-tui 中的 P0 hook 系统,含 5 个生命周期事件(
on_session_start、on_turn_start、on_turn_end、on_tool_call、on_session_end)
- cosh-shell 中的 shell 审批分类和 hook 来源跟踪
- 将当前 cosh shell 迁移到 monorepo workspace
修复
- 解决 cosh-shell 中的审批 review 发现
- 加固 shell evidence 连续性以防止上下文丢失
- 在 cosh-tui 中归一化工具调用流式协议
- 修复 cosh-shell 中子命令的透传
[0.5.0] — 2026-06-16
新功能
- CoshTuiAdapter 持久进程模式(spawn 一次,跨 agent 运行复用,死亡时自动重启)
ask_user 通过控制协议往返(agent 可以提问内联问题路由到 TUI)
变更
- 将 cosh-tui main 拆分为 cli/headless/interactive 模块
- 将二进制从 cosh-tui-core 重命名回 cosh-tui
[0.4.1] — 2026-06-15
新功能
- settings.json → config.toml 自动迁移,含 AES-256-GCM 加密 API key 解密
- JSONL 协议和工具审批集成测试
修复
- 在 PROMPT_COMMAND 前置 precmd 以捕获真实退出码(Alibaba Cloud Linux /etc/bashrc 问题)
[0.4.0] — 2026-06-15
新功能
- JSONL wire 协议(InputMessage / OutputMessage),用于 cosh-shell ↔ cosh-tui 通信
- Provider 抽象,支持 OpenAI 兼容流式(DashScope、OpenAI、DeepSeek、Generic profiles)
- 工具执行框架,含 7 个内置工具(shell、read_file、write_file、edit、grep、todo、skill)和审批控制
- 上下文窗口管理、消息截断、循环检测、对话压缩
- 生命周期 hooks 框架
- CoshCore agent 循环引擎
- 基于 TOML 的多 provider 配置,支持环境变量展开
变更
- BREAKING:二进制接口从 ratatui 交互式 TUI 改为 JSONL stdin/stdout 后端
- BREAKING:配置格式从 settings.json 改为 config.toml
- 用单文件 JSON 持久化重写 session store
移除
- 旧版基于 ratatui 的 TUI 代码(app、commands、llm、logger、theme、tools、ui 模块)
[0.3.0] — 2026-06-15
新功能
- cosh-shell crate — 基于 PTY 的 AI 增强 shell host,含 OSC marker 协议
- Claude、Qwen、Fake AI adapter,支持流式
- 内联渲染引擎(审批、提问、推荐、活动面板)
- 带审批模式的治理层
- 通过信号处理器(SIGTERM/SIGHUP/SIGHUP/SIGQUIT)和 panic hook 实现终端恢复
- 退出码分类,含 8 个类别(Smart/Auto/Manual 分析模式)
- 工具显示引擎,按工具类型解析和 ANSI 颜色分类
- Hook 引擎,含内置 hooks(FailedCommandHook、TestFailureHook)和 skill 路由
- 从 ~/.config/cosh/hooks/ 加载外部 hook,支持子进程执行
- 原生 shell 兼容性(rcfile 加载、PS1、history、login shell 检测)
- 上下文窗口,带滑动窗口(最大命令数、最大年龄、token 预算)
- Prompt 意图优化(do → Bash 工具、know → 散文)
- 自然语言拦截,带视觉反馈
- InputClassifier 保守模式用于原生模式
- 分析节流(30s 冷却,最多 3 次连续)
- 咨询 card 渲染,带键盘捕获
- 用于工具审批往返的控制协议
- 启动横幅,带渐变 ASCII art logo
/mode 和 /hooks 斜杠命令
- 架构文档
修复
- 原生模式中 powerlevel10k 双行 prompt 的输入渲染
- 原生模式中通过 buffered-then-judge 策略的斜杠/NL 拦截
- command_not_found 的 zsh preexec 拦截
- CJK 输入和退格的 CandidateRedraw 行清除
- 原生模式中抑制 cosh-osc$ prompt 泄漏
- bash 工具执行器中的工具显示标签匹配
- buffer 提取中的宽字符占位单元格处理
变更
- 统一 workspace 版本(0.3.0)适用于所有 crate(cosh-types、cosh-platform、cosh-cli、cosh-shell、cosh-tui)
[0.2.0] — 2026-05-16
加固 + 审计子系统发布。Workspace 版本与发布配置和 lockfile 提交一起升级到 0.2.0。
新功能
audit 子系统,含 PEP/PDP/log 分离:cosh audit check / cosh audit log 用于命令安全门控和每会话检索。
- Workspace 发布配置(
opt-level = 3、lto = true、strip = true、codegen-units = 1),提交 Cargo.lock,workspace 级依赖锁定,以及原生 CA 证书支持。
- 命令超时、输入验证和 panic 安全的 JSON 输出,覆盖
cosh-cli 和 cosh-platform,使 panic 仍在 stderr 发出 CoshResponse 信封而非空退出。
forbid(unsafe_code) 作用于 cosh-cli / cosh-platform,以及 svc list --state 过滤验证使用 allow-list。
pkg search 交叉引用安装状态,使结果显示哪些匹配已安装。
ResponseMeta.warning 字段用于非致命警告;audit 响应通过此字段显式标记为 stub。
- cosh-tui 中的 LLM 工具面扩展:pkg / svc / checkpoint 包装工具,以及
svc enable / svc disable --dry-run。
- cosh-tui 中 LLM 和外部命令工具的超时 + 指数退避重试;60s shell 工具超时。
变更
- TUI
/help 与完整命令集对齐;标题栏版本和 markdown 前缀剥离修正。
- 跨 workspace 解决 clippy 警告;移除 dead-code allow;测试代码与生产 lint 级别对齐。
- 消除构建警告并改进 cosh-tui / cosh-platform 的版本检测。
修复
- Shell 安全检查标记化,关闭 tab/换行/重定向/链绕过;对原始命令字符串的子串匹配替换为空白字符(含
\t/\n/\r)标记化和元字符拒绝(; | & > < $ ` ( ) { })— is_safe_command in crates/cosh-tui/src/tools/shell.rs。
- 即使在 Yolo 审批模式下也禁止工具调用。
cosh-cli 包装工具输出有界,防止嘈杂子命令撑爆 LLM 上下文窗口。
- 通过进程级计数器合成 tool-call ID 以保证跨 agentic loop 唯一。
settings.json 和 session 文件以 0600 权限原子写入。
- 对 agentic loop、history、config 和 tool messages 强制运行时边界;scrollback 有界且截断 UTF-8 安全。
- TUI 中安装 panic hook;panic 后恢复 history 导航。
- ws-ckpt IPC 响应大小限制为 64 MiB。
- 通过
LoadState=not-found 检测不存在的 systemd 服务,而非错误归类为 "inactive"。
安全
- Audit-stub
recoverable / hint 语义通过标准 CoshError 信封清晰呈现给 agent。
- 凭据文件的原子重命名 +
0600 权限。
[0.1.0] — 2026-05-10
将 workspace 从 agos-core 重命名为 cosh-ng 并添加交互式 TUI crate 后的初始公开形态发布。
新功能
- 4-crate workspace:
cosh-types、cosh-platform、cosh-cli、cosh-tui,严格依赖方向 cosh-cli / cosh-tui → cosh-platform → cosh-types。
cosh CLI 二进制,双模式分发:cosh(无参数)exec 进入 cosh-tui,cosh <subsystem> <action> 返回结构化 JSON。
- 跨发行版
pkg 子系统:install / remove / search / list,基于 Distro::detect() 读取 /etc/os-release 在 dnf / apt-get(apt-cache 用于 search)/ zypper 之间路由。
svc 子系统,基于 systemctl:status / start / stop / restart / enable / disable / list,含运行时间和 list 中正确的列映射。
checkpoint 子系统,通过 Unix-socket IPC 与 ws-ckpt daemon 通信;bincode wire 格式带 4 字节 LE 长度前缀和显式协议版本控制 + 错误处理。命令:init / create / list / restore / recover / delete / diff / cleanup / status。
cosh-tui 基于 ratatui + crossterm 的交互式 TUI:斜杠命令系统含自动补全、会话管理、主题、自定义边框集、echo-on-submit。
- Agentic loop 含 cosh-cli 包装工具,在 cosh-tui 中将 pkg / svc / checkpoint 工具带到 LLM(初始发布为
cosh-tui v0.4.0)。
- LLM 聊天集成,含配置驱动的 provider 和 UI 呈现。
- 统一
settings.json V2 配置,整合先前分散的配置文件。
- AES-256-GCM 解密,用于加密凭据。
- macOS 检测 + Homebrew 后端,在
cosh-platform 中,含单元测试。
- 统一 JSON 信封
CoshResponse<T>,含 ok / data / error / meta,分类的 CoshError 携带 recoverable 和 hint 用于 agent 重试决策。
pkg 和 checkpoint CLI 命令的集成测试。
变更
- Workspace 从
agos-core(含 agos-types / agos-platform / agos-cli)重命名为 cosh-ng(含 cosh-* crate);agos-cli 和 agos-platform 在同一 commit 中移除。
cosh-tui checkpoint 工具适配新 daemon 协议。
修复
cosh-cli stdout 验证为 JSON 后再转发给 LLM,防止格式错误字节导致解析器混乱。
[pre-0.1.0] — 2026-05-03 → 2026-05-08
重命名前 agos-core 基础。
新功能
- 初始 2-crate workspace
agos-types + agos-platform。
agos-cli 跨发行版 CLI 原型,含 pkg、svc、checkpoint、audit 命令形态。
- MVP v2 CLI Gateway 架构文档和双语(英文/中文)使用指南。