LIBRE / WORK 产品 / Work APACHE 2.0

一个可以放心交给模型的工作区。

Work 给模型一个真正的构建场所:持久的文件、可执行的命令、结果的实时预览 — 全部在你自己硬件上的强隔离容器内。

01 凭据

每个任务都在这些标志下运行。

这不是概述 — 而是每个 Work 容器的加固配置。策略可以调整资源预算,但永远无法削弱这些行。

docker run libre-work-*
  1. --user 1000:1000
  2. --read-only
  3. --cap-drop ALL
  4. --security-opt no-new-privileges
  5. --pids-limit 256
  6. --memory 2g --memory-swap 2g
  7. --cpus 2
  8. --network none
  9. --mount …,dst=/workspace

自己验证:对任意 Work 容器运行 docker inspect。

没有 root

模型以非特权用户身份工作。任务内部不存在 root。

系统不可写

文件系统为只读。只有任务自己的工作区接受更改。

无法提权

所有 Linux 能力都被丢弃,且无法获得新权限。

没有密钥,没有套接字

沙箱内不存在凭据、API 密钥或容器引擎套接字。

02 工作循环

任务需要的一切。不该触及的一概没有。

模型通过一组固定的工具工作,每次调用都按顺序记录在任务的活动日志中。

  • write_file

    文件与 git — 读取、写入、移动和搜索一个跨运行持久的工作区,并有本地状态、差异、分支和提交。

  • run_command

    命令与终端 — 在时间、输出、内存和进程数受限的条件下运行任何命令;需要时打开真正的终端亲自介入。

  • start_preview

    实时预览 — 进行中的成果通过签名代理的 URL 提供,绝不发布到你的网络。

  • web_search

    网页搜索 — 通过你自己的 SearXNG 实例,由管理员开启。

03 运维控制

管理员决定谁能用什么。

  • 命名策略按任务设置镜像和资源预算 — 加固配置不属于策略字段。

  • Work 默认仅限管理员,直到你向用户开放;网页搜索、模型下载和智能体使用同样的开关。

  • 空闲任务会自行停止并从上次的位置继续 — 工作区始终保留。

  • 开箱即用的 Docker,或带有按任务磁盘配额的 Kubernetes Pod。两种方式使用同样的标志。

可以亲自检验的隔离。

一个容器:包含聊天、Work、提供方和预览。