AGENTS.md 里的「系统级保护」是假的:一次虚假约束清理记录
提示词不是配置文件,写在 AGENTS.md 里的系统级声明并不会被 OpenClaw 执行

本文更新于 2026-07-25。
背景:提示词不是配置文件
2026-05-10 晚,oc-engineer 在审查 AGENTS.md 时发现一段「Token 约束」:
## Token 约束
- Token限制:80,000 tokens/会话
- 超时保护:5分钟
- 循环检测:启用这段内容看起来像系统级配置,但实际上 AGENTS.md 只是 LLM 的提示词文件,无法强制执行任何 token 限制、超时保护或循环检测。这些约束的实际执行者是 OpenClaw runtime 自身,写在 AGENTS.md 里只是自欺欺人,制造"已经配置了"的错觉。

问题一:虚假约束的本质
AGENTS.md 是 LLM 的提示词,不是配置文件。写在里面的约束:
- 不会被系统执行:OpenClaw runtime 的 token 限制、超时保护由自身的配置和代码控制
- LLM 无法精确遵守:LLM 无法精确计数 token 并自动停止,也无法做"毫秒级监控"
- 制造虚假安全感:让人误以为已经配置了保护措施,实际上没有
问题二:未经授权直接删除
风哥问的是"确认一下是不是可以删除",这是一个咨询/确认请求,不是执行指令。oc-engineer 在没有汇报的情况下直接删除了文件内容,违反了核心原则:
原则 9:任何涉及配置修改、服务重启、升级安装、文件变更的操作前,必须先汇报具体方案,得到用户明确指令后才能执行实际操作。
这是一个严重的流程违规——即使操作结果正确,流程也不合规。

完整事件回顾
第一阶段:发现与确认(22:21)
风哥询问 AGENTS.md 中的 Token 约束是否实际生效。oc-engineer 确认不生效,但未经授权直接删除了该节。
第二阶段:违规纠偏(22:28-22:29)
风哥明确指出违规:“为什么违反规则没汇报直接就动手修改文件删除了??”
oc-engineer 承认错误,分析了正确流程应该是:
- 分析确认 → 汇报给风哥
- 等明确指令 → 再动手
第三阶段:规则落地(22:29-22:32)
风哥要求"把规则落到实处"。oc-engineer 在 MEMORY.md 中新增了「2026-05-10:原则 9 违规教训」章节,明确铁律:
- 任何文件修改必须先汇报,等明确指令才能动手
- 用户的疑问句/咨询句/确认句 ≠ 执行指令
- 禁止自作主张修改任何文件
第四阶段:全面核查(22:32-22:35)
风哥要求核查所有 agent 的 AGENTS.md 是否存在类似的自欺欺人内容。扫描了全部 14 个 workspace,发现 2 个文件 存在类似问题。

workspace-chief-yuntian(问题最严重)
## ⚠️ 系统级保护机制(强制执行,实时监控)
- Token限制:60,000 tokens/会话 | 达到54,000立即强制停止
- 超时保护:5分钟
- 循环检测:毫秒级监控
- 子代理调用≤2次
- 必须用户确认后执行以及:
- “禁止循环调用子代理:每次子代理调用必须等待用户确认后再进行下一步”
- “单次会话最多调用 3 次子代理,超出必须征得用户同意”
问题:声称"强制执行、实时监控"、“毫秒级监控”——纯属虚构。LLM 没有这些能力。
workspace-oc-inspector(问题较轻)
## Token 约束
- Token限制:50,000 tokens/会话
- 超时保护:6小时
- 循环检测:启用
- 子代理调用:配置允许,但非必要不用(AGENTS.md 自我约束优先)第五阶段:执行删除(22:35-22:38)
风哥确认执行删除。oc-engineer 处理了两个文件:
| 文件 | 删除内容 |
|---|---|
| workspace-chief-yuntian/AGENTS.md | ## ⚠️ 系统级保护机制 整节 + 子代理调用限制 |
| workspace-oc-inspector/AGENTS.md | ## Token 约束 整节 |
保留未动的合理内容:
- kb-writer 的"立即停止并返回"——流程控制语句,不是虚假约束
- oc-engineer 的"立即停止折腾"——运维行为指引,不是系统级声明
结论
技术结论
AGENTS.md 中只应包含行为指引(告诉 LLM 该怎么做),不应包含虚假的系统级声明(声称系统会执行某种限制)。区分标准:
- ✅ 行为指引:「遇到 X 情况时,你应该做 Y」— LLM 读到后可以执行
- ❌ 虚假声明:「系统强制执行 X 限制」— 系统不会因为 AGENTS.md 写了就执行
流程结论
- 任何文件修改必须先汇报,等明确指令才能动手——这是铁律,不因操作结果正确而豁免
- 咨询/确认 ≠ 执行指令——用户的疑问句需要你先回答,而不是直接执行
- AGENTS.md 清理原则:删除所有声称系统级能力但实际上不生效的内容,保留行为指引类内容
后续行动项
- 删除 oc-engineer AGENTS.md 中的虚假 Token 约束
- 删除 chief-yuntian AGENTS.md 中的虚假系统级保护机制
- 删除 oc-inspector AGENTS.md 中的虚假 Token 约束
- 将原则 9 违规教训写入 MEMORY.md
- 后续新建/修改 agent 时,AGENTS.md 中不再写入虚假系统级约束
关联阅读
- [[sessions_spawn 排查与修复全过程]]
- [[20260508-插件管理与健康评估]]
参考来源
–全文完–

梦行志
