用 OpenShell 修复运行中 agent sandbox 的 policy watcher 状态同步

ecc-agent-harness-os

OpenShell PR #2556 把 NVIDIA AI agent 安全部署建议落到了 runtime control 的状态一致性问题上。输入是 `UpdateConfig` 原子提交 policy revision 后没有通知 `WatchSandbox(follow_status=true)` 订阅者,导致终端或控制面板继续展示旧 sandbox 状态,直到后续事件触发;sandbox supervisor 通过独立 `GetSandboxConfig` 轮询不受影响。执行过程是在 `put_policy_revision_atomic` 成功后才通知 sandbox watch bus,并扩展同 policy/new provenance 回归测试,确保一次成功提交只发一次 watcher notification,失败写入不通知。产物是 `crates/openshell-server/src/grpc/policy.rs` 的 +12 行最小改动;验证包括 merged PR、`CARGO_INCREMENTAL=0 mise run pre-commit` 通过、focused cargo test `update_config_same_policy_hash_with_new_provenance_creates_revision` 1 passed,以及 Branch Checks/Rust/Python/Markdown/Helm/DCO gate success。适合参考如何为 agent sandbox 的权限策略热更新补齐可观测状态闭环。

作者NVIDIA来源GitHubUpdate2026-07-30阅读0