隔离
隔离从 session 边界开始:每个 session 绑定一个 workspace,委派子运行接收有边界的 context。宿主直接工具调用是特权操作;暴露给用户前,应在宿主应用内先做权限判断。
文件、搜索、shell 和 git 操作从 session 工作区求值。task、parallel_task 与自动 subagent 委派会隔离子运行上下文,父 agent 只合并紧凑结果。Security provider、hooks 和 permission policy 是集成点;把它们作为生产边界前,应对实际策略路径做 harness 测试。