Commercial Outcome Native Engineering Agent
从需求原点、商业模式和SPEC,到可信交付、事故根因、可验证修复、经验学习与有效商业结果。
DeepOrigo不是代码补全工具,也不是把大模型包进终端的薄壳。它将需求证据、商业模式、SPEC/EARS、Repository Intelligence、A5/B5/C5/D5 CHART治理、深度Harness、企业控制面、分布式信任、证明式交付、闭环运营和自主恢复学习连接成一条可恢复、可验证、可回滚、可积累的生产链。
一句无参数自然语言目标
→ 需求原点与证据分层
→ 可证伪商业模式契约
→ SPEC / EARS需求图
→ Repository Intelligence与影响闭包
→ A5/B5/C5/D5 CHART策略编译
→ 企业Policy、多角色审批与Capability
→ 可恢复Task DAG
→ 隔离工作树 / Remote Job / Execution Lease
→ Ed25519工作负载身份与签名消息
→ 结构化补丁、受影响测试与独立验证
→ 语义变更集、需求追溯与Proof Bundle
→ Proof-Carrying PR
→ 已验签SCM / CI事件
→ Feature Flag渐进式发布
→ SLO与成本门禁
→ 主体级实验曝光与业务成果事件
→ Ship / Hold / Rollback
→ 事故响应与恢复证据
→ 可证伪根因图与修复计划
→ 反事实验证与隔离修复任务
→ 事故经验、复发检测与策略建议
→ 保守成果归因
→ Outcome Contract真实观测
1.3将自然语言交互从关键词路由升级为统一的五态交互系统:
Chat聊天
Inquiry询问
Demonstration演示
Modification修改
Execution执行
系统现在会先进行意图分类、项目上下文解析、副作用判定和交互计划生成,再选择只读回答、无副作用演示、待确认修改或CHART/Harness受控执行。
演示:给当前项目增加审计日志
修改当前项目:增加审计日志
查看交互状态
确认执行
取消刚才操作
分析这句话会做什么:直接执行:增加审计日志
关键保证:
- 疑问、帮助和解释默认只读;
- 演示不写文件、不运行命令、不创建发布;
- 修改先形成HMAC签名的待确认计划;
- 计划落盘被篡改后不可确认或执行;
- 明确执行仍必须经过Policy、Capability、审批、隔离执行、测试、回滚和Proof;
- “这个项目”“当前项目”“刚才的项目”自动解析到对话中选择的项目;
- 交互状态可查看最近计划、待确认计划和当前项目。
详见docs/NATURAL-LANGUAGE-INTERACTION-SYSTEM.md。
1.2把DeepOrigo从“命令式自然语言CLI”升级为“项目上下文对话入口”。普通问候、帮助、解释和项目问询只读,不会误启动工程执行;明确的生成、追加、修改、修复和发布意图才进入Harness。
你好
你是谁?
怎么生成项目?
这个项目有哪些需求?
这个项目怎么运行?
追加项目需求:订单完成时记录审计日志
追加并实现项目需求:增加OAuth登录和权限控制
核心能力:
- 持久化对话线程与最近项目选择;
- “这个项目”“刚才的项目”“当前项目”等指代解析;
- 项目需求、架构、代码、文件、运行、质量、风险、商业和下一步问询;
- 主题化帮助对话,不要求记忆命令;
- 日常对话与工程执行安全分流;
- 需求追加编译为增量EARS、修订记录、追溯文档和TypeScript需求注册表;
- 追加过程使用临时副本验证和原子目录切换,失败不污染原项目;
- 更新后的Blueprint、文件SHA-256、Root Hash和签名Manifest重新固化;
- “追加并实现”在登记需求后继续进入原有Task DAG、Policy、Approval、Capability和受控编码。
详见docs/CONVERSATIONAL-PROJECT-RUNTIME.md。
1.1新增真正的“需求直达项目”主链。用户不需要先创建目录、选择脚手架或填写参数,只需直接输入:
生成项目:采用A5+B5+C5+D5,创建自动对账API服务,支持创建任务、查询状态和完成任务
DeepOrigo会生成并验证:
- 需求原点、证据分层和可证伪商业模式契约;
- Outcome Contract与SPEC/EARS需求;
- 项目类型、领域实体、模块、接口和工程架构;
- TypeScript源码、自动化测试和可运行入口;
package.json、严格tsconfig、环境配置与Harness策略;- GitHub Actions CI、Dockerfile、README和完整设计文档;
- Blueprint摘要、逐文件SHA-256、Root Hash和签名Manifest;
- 企业制品登记与
project.generated控制面事件。
支持api、web、cli、library和worker五种工程形态。后续继续使用无参数自然语言:
查看生成项目
验证生成项目
继续开发生成项目:增加批量导入、审计日志和失败重试
生成目录默认位于generated-projects/。已有目录默认拒绝覆盖;只有测试和完整性门禁全部通过后,临时项目才会原子提升为正式生成目录。详见docs/REQUIREMENT-TO-PROJECT.md。
1.0.0不再以“继续增加Agent功能”作为正式版标准,而是完成长期生产使用必须具备的连续性与稳定性:
- 正式State Schema v1与带签名系统元数据;
- 0.1—0.9历史会话兼容迁移;
- 迁移前自动生成AES-256-GCM加密备份;
- 逐文件SHA-256、Root Hash、GCM认证和HMAC信封签名;
- 默认拒绝覆盖非空状态目录的安全恢复;
- JSON状态损坏、符号链接、私钥权限、磁盘空间和配置完整性体检;
- 默认密钥在远程执行、SCM写入或非本地身份模式下成为阻断错误;
- 公开SDK、CLI、Schema和备份格式的1.x稳定性契约;
npm run release:verify与deeporigo-formal正式发布质量门;- 无API Key时继续支持离线安全模式、备份、恢复、诊断和确定性验证。
正式版自然语言运维:
查看正式版状态
检查正式版
升级正式版状态
创建正式版备份
验证正式版备份 /path/to/backup
强制恢复正式版备份 /path/to/backup
0.9解决“系统已经发现事故,但是否真正知道为什么、如何安全修复、以后如何避免重复”的问题:
- 将事故信号、发布、语义变更、测试、实验和时间线编译为可证伪Root Cause Graph;
- 每个根因假设必须包含支持证据、矛盾证据和证伪检查;
- 修复计划强制包含冻结影响、必要回滚、根因调查、最小结构化补丁、红绿回归测试、生产观测和预防门禁;
- SEV1/SEV2修复自动提升到高风险并要求两名不同身份审批;
- 未通过反事实验证的计划不能创建隔离修复任务;
- 修复任务只生成隔离工作树或远程Worker规范,不直接写生产环境;
- 事故解决后沉淀Operational Lesson,并识别相似复发、缺失控制和可预防性;
- 学习结果只能加强或保持Harness,禁止自动降低安全、测试、审批或追溯门槛;
- 业务成果归因严格区分因果实验、强关联、弱关联和不可归因;
- 根因图、修复计划、反事实验证、任务规范、经验和归因报告全部登记为签名企业制品。
0.8解决“代码已经发布,但结果是否真实发生”的问题:
- GitHub
X-Hub-Signature-256原始请求体验签; - GitLab Standard Webhooks HMAC、时间窗口与消息ID防重放;
- 可独立运行的
deeporigo-webhookHTTP接收器; - GitHub/GitLab SCM请求适配器,外部写入默认关闭;
- 真实SCM写入模式强制使用Webhook来源CI证据;
- 变更风险评分与
auto_progress / require_approval / canary_only / block建议; - Feature Flag曝光与真实业务成果事件关联;
- 实验
insufficient_data / ship / hold / rollback决策; - 全量发布前可要求实验明确给出
ship; - 负向实验、CI失败和SLO回滚自动进入事故响应链;
- JSON稳定摘要,确保证据落盘重载后仍可验签;
- 所有闭环控制继续使用无参数自然语言。
要求Node.js 22.6或更高版本。
cp .env.example .env
# 填写DEEPSEEK_API_KEY;不填写时进入离线安全模式
npm install
npm run verify
npm start直接表达目标:
DeepOrigo › 采用A5+B5+C5+D5。
分析企业客户关于自动对账的反馈,
形成商业模式契约和SPEC EARS需求。
在隔离工作树中远程执行,
只允许带基础哈希的结构化补丁,
禁止修改公共API和生产数据库。
完成编码、受影响测试、独立验证、真实回滚、
多角色审批、Worker证明和可验签证据包。
创建Proof-Carrying PR,接受已验签CI Webhook,
按1%、10%、50%、100%灰度发布。
将Flag曝光连接到自动对账成功率和客户节省时间,
实验出现显著负向影响时自动回滚并创建事故。
对事故生成可证伪根因图、反事实修复计划和隔离恢复任务,
解决后沉淀预防经验并分析真实商业成果归因。
# 人机长程主交互
deeporigo
# 独立Remote Worker
deeporigo-worker --once
# SCM Webhook接收器
deeporigo-webhook
# 正式版发布就绪体检
deeporigo-formal非交互脚本既支持单个多行目标,也支持逐行输入多条明确的自然语言控制命令;DeepOrigo会保留多行业务目标的整体语义,不会错误拆分为多个任务。
Webhook接收器默认监听:
127.0.0.1:8787
端点:
GET /healthz
POST /webhooks/github
POST /webhooks/gitlab
继续上次任务,把异常边界补齐
查看上次状态
查看历史任务
分析当前代码库
谁调用 applyStructuredPatch
哪些测试覆盖 RepositoryIndexer
影响分析支付退款
查看需求追溯图
查看远程任务
查看执行节点
恢复过期远程任务
应用上次结果
撤销上次修改
验证上次证据包
查看控制面
查看审批
批准 <审批ID>
拒绝 <审批ID> 风险不可接受
查看制品
查看控制面事件
查看分布式信任
查看工作负载身份
查看消息总线
验证分布式信任
查看发布状态
准备上次发布
记录CI成功
开始灰度
推进发布
记录发布指标 error_rate=0.003ratio
记录发布成本 12USD 每小时=3
回滚上次发布 指标异常
查看闭环运行时
查看Webhook事件
查看实验
记录实验曝光 experiment=checkout subject=user-1 variant=treatment
记录实验事件 experiment=checkout subject=user-1 event=purchase value=99USD
分析实验 checkout event=purchase
查看事故
创建事故 SEV2 支付错误率升高
解决事故 <事故ID> 已恢复
查看恢复学习
分析根因 <事故ID>
准备修复计划 <事故ID>
验证修复计划 <计划ID> 候选信号=availability
开始修复任务 <计划ID>
检查重复事故 <事故ID>
查看事故经验
分析成果归因
DeepOrigo支持四个Rank全部15种非空组合。Rank会编译为真实Runtime门槛,而不是提示词角色标签。
| Rank | 核心语义 | 0.9关键门槛 |
|---|---|---|
| A5 | 商业成果与工程交付闭环 | Outcome Contract、反事实修复、实验因果归因和真实结果验证 |
| B5 | 受控执行 | 修复风险、双审批、隔离分支、结构化补丁、Capability和真实回滚 |
| C5 | 反馈自适应 | 根因证伪、反事实验证、复发检测、事故经验和恢复循环 |
| D5 | 责任治理 | 根因图、修复计划、验证、经验、归因和签名制品责任链 |
A5+B5+C5+D5
=
需求—商业模式—SPEC—代码—发布—成果闭环
× 最小权限与深度Harness
× 长程反馈、反事实修复与事故学习
× 外部平台、用户成果、根因与责任证据治理
X-Hub-Signature-256
= "sha256=" + HMAC-SHA256(secret, raw_body)
系统使用原始请求体、常量时间比较和X-GitHub-Delivery重放键。
推荐字段:
webhook-id
webhook-timestamp
webhook-signature
签名输入:
webhook-id + "." + webhook-timestamp + "." + raw_body
系统要求whsec_签名令牌,并执行时间窗口与消息ID防重放。Legacy Token默认关闭。
默认:
DEEPORIGO_SCM_WRITE_ENABLED=false关闭时只生成可审计GitHub/GitLab请求,不发送网络写入。开启时必须配置Repository和Token;URL仅允许HTTPS或本机测试地址。
当真实SCM写入开启时:
手工CI文字
≠ 可推进证据
已验签Webhook事件
→ 规范化CI证据
→ Commit与PR契约匹配
→ Release Controller门禁
Flag assignment
→ subject exposure
→ downstream outcome event
→ control / treatment aggregation
→ approximate confidence
→ ship / hold / rollback
默认实验门槛:
DEEPORIGO_EXPERIMENT_MIN_SAMPLE=50
DEEPORIGO_EXPERIMENT_MIN_LIFT=0.01
DEEPORIGO_EXPERIMENT_HARM_THRESHOLD=0.02
DEEPORIGO_REQUIRE_EXPERIMENT_BEFORE_GA=true实验决策与Release关联;rollback可关闭Feature Flag并创建事故。
事故生命周期:
detected → triaged → mitigating → monitoring → resolved
自动来源包括:
- 已验签Webhook报告CI失败;
- SLO或成本门禁触发回滚;
- 成果实验检测到显著负向影响;
- 用户自然语言创建事故。
事故记录Release、Session、Severity、时间线、证据摘要、处置建议和解决说明。高风险修复仍必须经过Harness与审批。
用户自然语言意图
→ 商业模式与EARS需求
→ Repository影响分析
→ CHART策略
→ Enterprise Policy Decision
→ Approval
→ Action Contract
→ Capability Grant
→ Remote Job / Execution Lease
→ Workload Identity / Signed Message
→ Worker执行与双重证明
→ Verification / Proof Bundle
→ PR Contract
→ Verified SCM Webhook
→ Signed CI Evidence
→ Progressive Release
→ Experiment Exposure / Outcome Event
→ Incident / Root Cause Graph
→ Counterfactual Remediation / Recovery Task
→ Operational Lesson / Recurrence Detection
→ Conservative Outcome Attribution
→ Commercial Outcome Observation
任何单一模型输出、人工批准、测试通过或部署请求,都不单独构成生产执行权或商业成功证据。
# SCM与Webhook
DEEPORIGO_GITHUB_WEBHOOK_SECRET=
DEEPORIGO_GITLAB_WEBHOOK_SIGNING_TOKEN=
DEEPORIGO_SCM_WRITE_ENABLED=false
DEEPORIGO_SCM_REPOSITORY=
DEEPORIGO_SCM_TOKEN=
# 实验与事故
DEEPORIGO_EXPERIMENT_MIN_SAMPLE=50
DEEPORIGO_EXPERIMENT_MIN_LIFT=0.01
DEEPORIGO_EXPERIMENT_HARM_THRESHOLD=0.02
DEEPORIGO_AUTO_ROLLBACK_EXPERIMENT_HARM=true
DEEPORIGO_AUTO_OPEN_INCIDENTS=true
DEEPORIGO_REQUIRE_EXPERIMENT_BEFORE_GA=true完整配置见.env.example和config/policy.json。
import {
DeepOrigo,
ClosedLoopOperationsRuntime,
VerifiedWebhookStore,
createWebhookServer,
normalizeCiWebhook,
ScmDeliveryAdapter,
assessChangeRisk,
OutcomeExperimentRuntime,
IncidentResponseRuntime,
AutonomousRecoveryLearningRuntime,
RemediationRuntime,
OperationalKnowledgeBase,
OutcomeAttributionRuntime,
buildRootCauseGraph,
ProductionDeliveryRuntime,
DistributedTrustRuntime,
EnterpriseControlPlane,
RemoteHarnessController,
RepositoryIndexer,
compileChartRuntimePolicy,
verifyProofBundle
} from "deeporigo";npm test
npm run build
npm run verify发布验证报告见BUILD-VALIDATION.md。
1.0.0是完整可运行的本地/单控制域商业成果工程正式版参考实现,但不冒充已经部署的全球企业SaaS:
- SCM适配器可执行真实HTTP写入,但默认关闭;
- Webhook接收器是真实HTTP服务,但公网部署仍需TLS、WAF、速率限制和受管Secret;
- 根因图由可审计规则组织证据,不等同于自动证明真实因果;
- 反事实验证需要真实候选环境信号,不能靠模型自述通过;
- 自动修复目前生成隔离任务规范,不直接变更生产环境;
- 实验分析使用保守的两比例z近似,不是完整因果推断平台;
- 状态、消息和事件仍以文件事务为参考后端;
- 尚未内置真实GitHub App/OIDC安装流程、GitLab OAuth、LaunchDarkly、OpenTelemetry Collector、PagerDuty或云成本连接器;
- 不能仅凭当前代码客观宣称全面超越全球所有AI编程产品。
DeepOrigo已经形成一条清晰的差异化路线:
需求原点—商业模式—SPEC—代码—深度Harness—可信交付—真实成果—事故根因—可验证修复—经验复利的一体化商业成果工程系统。