跳转到内容

受治理的 Home Assistant 电源控制

未来的 AetherCloud 智能体可以把“关闭卧室灯”这样的请求转换成一个范围严格、类型明确 的动作。它不会把 Home Assistant 服务名、任意参数、服务地址或访问令牌发送到云端。

当前代码已经实现这项动作的云端基础,但它仍是默认关闭的实验能力。仓库中已有可选的、 与传输无关的智能体工具适配器,但尚无面向用户的公开智能体、工具协议服务或用户接口。

系统只接受 device.power.set.v1 这一种动作。它只能把当前 lightswitchfan 实体的布尔点位 is_on 设置为 truefalse

每个请求必须准确绑定:

  • 租户、项目、网关和集成;
  • 当前拓扑代次和稳定实体标识;
  • 固定的 is_on 点位;
  • 当前有效的 CloudLink 会话及其凭据代次;
  • 已持久保存且声明 aether.cloudlink.integration-control.v1alpha1 的运行时清单;
  • integration.device.control 权限;
  • 明确确认、策略证据、幂等标识、有效期和审计要求。

旧拓扑代次、旧版 state 点位、不受支持的实体类型、已经过期的请求,或未在运行时清单 中声明的协议,都会被拒绝。

用户描述期望结果
→ 智能体提出一个类型明确的电源变更
→ AetherCloud 检查权限、确认、有效期、拓扑和会话
→ AetherCloud 签名并记录不可变动作
→ AetherEdge 作出最终本地策略与安全决定
→ 边缘端 Home Assistant 适配器尝试执行
→ AetherEdge 返回经过签名且有顺序的回执
→ AetherCloud 保存证据后才确认收到

云端不能绕过 AetherEdge。实时状态、确定性规则、安全联锁和物理设备控制始终由 AetherEdge 负责;云端不可用也不能中断已经交付给边缘端的行为。

回执可以说明边缘端是否接受请求,也可以说明 Home Assistant 是否接受调用,还可以保留 结果未知这一事实。

Home Assistant 接受调用,并不能证明灯具已经在物理上发生变化。因此,云端始终把物理 结果保留为未知,也不会仅凭服务调用被接受就把任务标为成功。后续只读观测可以显示状态 变化,但它仍是带新鲜度标记的边缘上报证据,不能单独证明变化由这次动作造成。

在符合条件的重连场景中,系统沿用同一个任务标识和意图摘要。只要已经存在任何回执,云端 就不会自动再次下发这个物理动作。无法确定的结果会被明确保留,而不会转化成重复执行的 许可。

Home Assistant 地址、访问令牌、刷新令牌、服务名和任意服务参数只能存在于边缘端。 它们不得进入动作意图、CloudLink 消息、云端存储、审计详情、日志、提示词或智能体上下文。

云端和网关签名会绑定不可变意图、当前会话和有序传输证据。仓库中的 Node.js Ed25519 适配器只接收不透明密钥引用和不可导出的密钥对象;生产环境仍需补齐密钥发放、轮换和吊销。

  • 固定电源目标和回执阶段的闭合领域类型;
  • 严格协议解码、规范摘要、签名和消息主题构造;
  • 创建、重连重发、发布和接收受治理动作的应用用例;
  • 对当前拓扑、有效会话、凭据代次和已保存运行时清单的校验;
  • 内存中的意图、审计、发件箱、回执、重放和确认原子行为;
  • 事务型 PostgreSQL 控制账本,用于保存不可变意图、动作发件箱、有序回执证据、精确 游标、审计记录和持久确认发件箱;租户行级安全策略以及真实数据库并发、回滚、重启和 约束测试已经实现;
  • Node.js Ed25519 签名与回执验证适配器;
  • 显式启用且默认关闭的 apps/cloudlink 消息组合:必须同时启用只读集成扩展并注入 完整控制依赖;它在同一条服务质量等级为一、非保留的消息连接上下发动作,在重连时 恢复运行时清单声明,并且只有回执、审计和游标原子保存成功后才发送持久确认;
  • 可选的 integration.device.power.set 智能体工具适配器:只有同时注入应用命令和 可信治理解析器时才会出现;
  • 可选的集成投影目录和按标识读取资源:两者分别调用应用查询,发现过程有界且稳定分页, 所有结果都明确表示为边缘上报副本,而不是实时权威状态;
  • 针对非法字段、重放、顺序、旧目标、过期和未知物理结果的协议样例与行为测试。

这些仍然只是源码层基础。消息发布确认只证明传输层接收了消息,绝不代表设备服务已经 接受、物理动作已经完成或任务已经成功。智能体适配器只有经过显式组合才可访问,而且 调用方不能自行提供策略决定或确认凭据。

  • 使用支持的真实消息代理验证默认关闭的控制组合,以及生产环境重连和进程崩溃边界;
  • 在生产组合中接入事务型 PostgreSQL 账本,并验证动作与确认发件箱后台任务可跨进程 崩溃恢复;
  • 在不暴露密钥材料的前提下完成生产签名密钥的发放、轮换、吊销和观测;
  • 使用正式发布的 AetherContracts 版本,与 AetherEdge 控制实现完成跨仓库一致性验证;
  • 围绕现有可选智能体接口组合生产身份与可信策略、确认解析,或提供另一个复用同一 类型化命令的公开接口,不能建立特权捷径;
  • 补齐家庭成员授权、清晰的确认文案、状态解释和故障恢复指引。

在这些门槛完成前,此能力必须保持默认关闭,也不能被描述成已经可用的家庭控制产品。

独立的拓扑与观测链路见 Home Assistant 集成