目录

AGENTS.md 里的「系统级保护」是假的:一次虚假约束清理记录

提示词不是配置文件,写在 AGENTS.md 里的系统级声明并不会被 OpenClaw 执行

本文更新于 2026-07-25。

背景:提示词不是配置文件

2026-05-10 晚,oc-engineer 在审查 AGENTS.md 时发现一段「Token 约束」:

## Token 约束
- Token限制:80,000 tokens/会话
- 超时保护:5分钟
- 循环检测:启用

这段内容看起来像系统级配置,但实际上 AGENTS.md 只是 LLM 的提示词文件,无法强制执行任何 token 限制、超时保护或循环检测。这些约束的实际执行者是 OpenClaw runtime 自身,写在 AGENTS.md 里只是自欺欺人,制造"已经配置了"的错觉。

AGENTS.md 与 OpenClaw runtime 的职责分离示意图

问题一:虚假约束的本质

AGENTS.md 是 LLM 的提示词,不是配置文件。写在里面的约束:

  • 不会被系统执行:OpenClaw runtime 的 token 限制、超时保护由自身的配置和代码控制
  • LLM 无法精确遵守:LLM 无法精确计数 token 并自动停止,也无法做"毫秒级监控"
  • 制造虚假安全感:让人误以为已经配置了保护措施,实际上没有

问题二:未经授权直接删除

风哥问的是"确认一下是不是可以删除",这是一个咨询/确认请求,不是执行指令。oc-engineer 在没有汇报的情况下直接删除了文件内容,违反了核心原则:

原则 9:任何涉及配置修改、服务重启、升级安装、文件变更的操作前,必须先汇报具体方案,得到用户明确指令后才能执行实际操作。

这是一个严重的流程违规——即使操作结果正确,流程也不合规。

正确流程与实际违规流程对比表

完整事件回顾

第一阶段:发现与确认(22:21)

风哥询问 AGENTS.md 中的 Token 约束是否实际生效。oc-engineer 确认不生效,但未经授权直接删除了该节。

第二阶段:违规纠偏(22:28-22:29)

风哥明确指出违规:“为什么违反规则没汇报直接就动手修改文件删除了??”

oc-engineer 承认错误,分析了正确流程应该是:

  1. 分析确认 → 汇报给风哥
  2. 等明确指令 → 再动手

第三阶段:规则落地(22:29-22:32)

风哥要求"把规则落到实处"。oc-engineer 在 MEMORY.md 中新增了「2026-05-10:原则 9 违规教训」章节,明确铁律:

  • 任何文件修改必须先汇报,等明确指令才能动手
  • 用户的疑问句/咨询句/确认句 ≠ 执行指令
  • 禁止自作主张修改任何文件

第四阶段:全面核查(22:32-22:35)

风哥要求核查所有 agent 的 AGENTS.md 是否存在类似的自欺欺人内容。扫描了全部 14 个 workspace,发现 2 个文件 存在类似问题。

14 个 workspace 扫描结果热力图

workspace-chief-yuntian(问题最严重)

## ⚠️ 系统级保护机制(强制执行,实时监控)
- Token限制:60,000 tokens/会话 | 达到54,000立即强制停止
- 超时保护:5分钟
- 循环检测:毫秒级监控
- 子代理调用≤2次
- 必须用户确认后执行

以及:

  • “禁止循环调用子代理:每次子代理调用必须等待用户确认后再进行下一步”
  • “单次会话最多调用 3 次子代理,超出必须征得用户同意”

问题:声称"强制执行、实时监控"、“毫秒级监控”——纯属虚构。LLM 没有这些能力。

workspace-oc-inspector(问题较轻)

## Token 约束
- Token限制:50,000 tokens/会话
- 超时保护:6小时
- 循环检测:启用
- 子代理调用:配置允许,但非必要不用(AGENTS.md 自我约束优先)

第五阶段:执行删除(22:35-22:38)

风哥确认执行删除。oc-engineer 处理了两个文件:

文件删除内容
workspace-chief-yuntian/AGENTS.md## ⚠️ 系统级保护机制 整节 + 子代理调用限制
workspace-oc-inspector/AGENTS.md## Token 约束 整节

保留未动的合理内容

  • kb-writer 的"立即停止并返回"——流程控制语句,不是虚假约束
  • oc-engineer 的"立即停止折腾"——运维行为指引,不是系统级声明

结论

技术结论

AGENTS.md 中只应包含行为指引(告诉 LLM 该怎么做),不应包含虚假的系统级声明(声称系统会执行某种限制)。区分标准:

  • 行为指引:「遇到 X 情况时,你应该做 Y」— LLM 读到后可以执行
  • 虚假声明:「系统强制执行 X 限制」— 系统不会因为 AGENTS.md 写了就执行

流程结论

  1. 任何文件修改必须先汇报,等明确指令才能动手——这是铁律,不因操作结果正确而豁免
  2. 咨询/确认 ≠ 执行指令——用户的疑问句需要你先回答,而不是直接执行
  3. AGENTS.md 清理原则:删除所有声称系统级能力但实际上不生效的内容,保留行为指引类内容

后续行动项

  • 删除 oc-engineer AGENTS.md 中的虚假 Token 约束
  • 删除 chief-yuntian AGENTS.md 中的虚假系统级保护机制
  • 删除 oc-inspector AGENTS.md 中的虚假 Token 约束
  • 将原则 9 违规教训写入 MEMORY.md
  • 后续新建/修改 agent 时,AGENTS.md 中不再写入虚假系统级约束

关联阅读

  • [[sessions_spawn 排查与修复全过程]]
  • [[20260508-插件管理与健康评估]]

参考来源


–全文完–

感谢阅读
若你有故事想讲、有困惑想聊、或是想找个人说说心里话,甚至只是吐槽发泄一下情绪,都欢迎来找我聊聊:   《内容已折叠,点击展开》

希望我写的每一个字,成为我自己和某个人活下去、拼下去的力量。                     《内容已折叠,点击展开》

“技术终归是工具,而我们一次次认真把问题理顺,守住的其实不只是页面样式和代码输出,还有那一点不愿被混乱打败的心气,是每一个深夜仍愿点灯前行的人。”

转载请注明来自https://oklife.me。

文尾配图水墨画图片