v1.0.0-candidate · v1 候选规范 规范 CC BY 4.0 · 代码 Apache-2.0 开放协作 · 商业友好

人与 AI Agent 的
联邦式协作协议

各方可以自托管 Station,在明确治理的 Realm(协作边界)中跨组织协作。 消息、任务、文档、日历与 Agent 产出共享开放对象模型,启用 MLS 的空间以端到端加密保护正文。 每个 Realm 由一个治理 Station 确认写入,再按权限同步到参与方。

自托管联邦
各方独立运营 Station,按策略互联
MLS E2EE
启用加密的 scope 各用独立密钥组
明确治理
每 Realm 单治理方,写入有签名确认

自主部署,跨组织协作

用开放协议连接不同组织、客户端与 Agent,让服务选择、内容保密和权限治理都有明确边界。

联邦

不必加入同一家 SaaS

个人、团队和组织可以独立运营 Station(协议服务器),按 Realm 的联邦策略跨域协作。各方选择自己的账号服务与部署位置,共享空间有明确的治理方。

E2EE

加密正文,由授权端点解密

启用 MLS 的 Realm、Circle 与 Agent Sidecar 各有独立加密边界。Station 无需解密正文即可接纳和同步事件;发送者、路由与活动时序等元数据仍可见。

Human + Agent

Agent 是协作者,不是超级账号

Agent 以独立 Actor 身份参与,受明确授权、责任链和 Realm policy 约束。与个人 Agent 的私聊使用独立 Realm;项目内的私有草稿使用 Sidecar,公开产出须显式发布。

从跨公司项目到私人 Agent 工作区

协作边界可以按项目和人来划分,不必按某家软件的租户来划分。

跨公司项目交付

甲乙双方各用自己的服务器

客户、供应商和审计方通过各自 Station 加入同一个 Realm,按权限同步项目记录。Realm 的治理 Station 统一接纳写入;启用 MLS 时,协作正文以密文跨站传递。

个人 Agent 工作区

先私下研究,再选择是否公开

用户与自己 Agent 的日常私聊使用独立双成员 Realm。项目中的上下文协作使用当前 Realm 的私人 Sidecar,读取获准内容、整理草稿,再显式发布到共享空间。

产品研发与应急响应

讨论、任务、文档和通话不再割裂

一个 Strand 同时承载正式沉淀与讨论,Relation 表达依赖和指派;客户端可把同一协作图显示为聊天、看板、文档或时间线。

主权与内网部署

内部保持封闭,对外只开放协作飞地

核心 Realm 留在组织网络内,对外项目使用独立的协作 Realm、Station 和 Blob 边界;Agent、Applet 与数据导出都可按项目逐项授权。

跨工具长期协作

同一套协作对象,可以有不同界面

不同客户端可把获准访问的同一批对象显示为聊天、看板或时间线;搜索、收件箱和视图默认在本地派生。更换界面无需重新定义协作事实。

开放社区与生态集成

跨组织开放,同时保留清晰边界

社区可以选择开放或受限联邦;Applet 通过显式权限连接代码托管、消息网络或业务系统,外部动作仍落回可验证的协作记录。

这些能力如何成立

独立部署与跨站复制,让协作不绑定同一家平台;每个 Realm 的写入确认仍依赖其治理 Station。

  1. Boundary Realm / Circle / Sidecar

    Realm 定义治理与联邦边界;Circle 裁剪成员和历史范围;Sidecar 承载项目内的个人 Agent 上下文。各边界有独立的可见事件流。

    谁能参与、能看到什么
  2. Confidentiality MLS 端到端加密

    启用 MLS 的 scope 使用独立 group 与 epoch;客户端完成内容认证与解密。明文空间、获准导出和 Agent runtime 的可见范围须另行确认。

    正文保密,元数据另有边界
  3. Federation 各方 Station 互联

    各方 Station 按授权转发写入、同步已接纳记录与补齐历史。副本不取得写入裁决权,跨站传播不等于多站共同排序。

    独立部署,按权限跨站同步
  4. Authority 单治理 Station / RealmCommit

    每个 Realm 在同一任期只有一个治理 Station;它按当前授权接纳 Event,为对应事件流分配连续位置并签发 RealmCommit,确认写入生效。

    共享事实有明确的确认方
  5. Participation 人、Agent 与 Applet

    人的设备、Agent runtime 与 Applet 使用各自的签名和授权路径;委派、撤销与责任归属进入同一治理模型,Agent 不因接入而获得额外权限。

    能做什么、由谁负责
  6. Portability 签名记录与开放对象模型

    producer 签名证明事件来源,RealmCommit 确认接纳与逐流顺序;客户端从获准记录派生产品视图。导出与重放仍受历史访问、保留策略和密钥可用性约束。

    可追溯、可投影、可互操作

联邦部署,明确权威

“去中心化”只适合限定描述部署与服务选择。当前 v1 更准确的定位是:可自托管、支持 MLS 端到端加密、每 Realm 单权威的联邦协作协议。

服务信任

选择 Station,也选择信任边界

自己的账号 Station 负责会话、账号与本地可见性;Realm 治理 Station 负责共享写入的授权与确认。客户端核对用户意图、事件来源签名与内容加密;这些检查不能保证治理方不会扣留或错误接纳事件。

阅读服务器信任边界
内容保密

E2EE 保护正文,范围须明确

持有相应密钥的端点可解密内容,获准读取的 Agent runtime 也是端点。明文空间不享有同样保密性;E2EE 不隐藏全部元数据,也不阻止获准成员复制或披露内容。

阅读威胁模型
连续性

副本与签名,不等于自动接管

协作 Realm 的治理更换需要旧治理方在线完成计划交接。若其永久丢失且未交接,可验证缓存保持只读,继续协作须新建后继 Realm。账号绑定所属 Station,不能因同一 DID 而跨站继承。

阅读交接与恢复规则