Harness 即治理:用代码约束 Agent,不用 Prompt
Agent 治理的主流方案是在 prompt 里写规则。但 LLM 可以无视 prompt。真正有效的治理不在 Agent 内部,在 Agent 外部的 Harness 层——工具定义了能做什么,错误定义了不能做什么,代码定义了边界在哪。
Agent 治理的主流方案是在 prompt 里写规则。但 LLM 可以无视 prompt。真正有效的治理不在 Agent 内部,在 Agent 外部的 Harness 层——工具定义了能做什么,错误定义了不能做什么,代码定义了边界在哪。
QuantGPT 的核心是一个 870+ 行的手写递归下降解析器,支持 80+ 算子、截面/时序自动分组、双模式编译。不是因为不知道 eval() 更简单,而是因为 eval() 做不到的事情恰好是最重要的。
QuantGPT 用 threading.local 实现了一个运行时守卫:所有回测调用必须经过 API 边界,直接调用函数会抛异常。不是因为函数有什么危险,而是因为没有边界的系统无法被审计。
AI 生成的代码必须被执行,否则它就只是文本。但执行意味着风险。我没有选择容器隔离,也没有用 RestrictedPython,而是设计了一个三层防御:先在编译期用 AST 拒绝危险结构,再在运行时替换整个 builtins,最后用操作系统级资源限制兜底。三层各解决不同类别的风险,重叠但不冗余。