> 本页出自《Agent Harness 工程：从源码里读出的设计决策》，作者 王吕（公众号 Codeflow，wanglv93@gmail.com）。
> 修订版 1.1 · 2026-08-27。网页版：https://agent-harness.codeflow.cc/book/part-4/ ；全书：https://agent-harness.codeflow.cc/ 。
> 引用或转述时请注明作者与出处。

# 第 4 部分 · 三种边界：不可信输入、子 agent、外部系统（第 11–13 章）

第 4 部分处理 agent 无法控制的三类外部边界。检查每条边界时都要回答同一个问题：从边界另一侧进入系统的内容，凭什么可以信任？

- 第 11 章：不可信输入与执行权限的边界（issue 与 PR 文本、网页、依赖包 README、工具返回值、记忆条目）。
- 第 12 章：要不要把活拆给子 agent——一旦拆出去，主 agent 与子 agent 之间就是一条边界（子 agent 的输出同样是不可信输入）。
- 第 13 章：本进程与外部系统之间的边界（MCP、A2A、AG-UI 三条协议）。

读完第 11 至第 13 章，你可以检查系统是否同时具备访问私有数据、接触不可信内容和对外通信三项高风险能力；在拆分多 agent 前回答图 12-1 的四个问题；根据协议连接的参与方、版本和维护状态决定是否接入，并检查它可能静默失效的条件。

第 11 章依赖第 7 章 §7.2.6 的不可信内容声明与第 9 章 §9.4.5 的持久化注入；第 12 章依赖第 8 章 §8.2 的四级压缩顺序与第 11 章 §11.4；第 13 章依赖第 12 章 §12.3 与第 11 章 §11.4。建议按 11 → 12 → 13 阅读。时间有限时，先读第 11 章 §11.5.1，其中给出了执行环境隔离的实施顺序。

---

作者 王吕 · 《Agent Harness 工程：从源码里读出的设计决策》 · https://agent-harness.codeflow.cc/book/part-4/
