feat: open Athena tool architecture

This commit is contained in:
Mikei386
2026-08-24 12:46:33 +02:00
parent 5528f3ab22
commit 5db73d0a92
26 changed files with 430 additions and 212 deletions
+11 -10
View File
@@ -98,11 +98,11 @@ Bestätigungspflichten oder Netzwerkgrenzen auf.
## MCP-Prinzip
Ein Container entspricht einem Fachbereich und einer Vertrauensgrenze. Große
Allzweck-MCPs, ein allgemeiner Root-Shell-MCP und pauschale Werkzeugfreigaben
sind ausdrücklich nicht Teil der Architektur. Standard ist read-only; jede
Schreibaktion benötigt eine konkrete Vorschau, eine daran gebundene Freigabe
und eine anschließende Verifikation.
Ein Container entspricht einem Fachbereich und einer Vertrauensgrenze. Breite
Grundfähigkeiten werden jedoch nicht künstlich in Site-spezifische Werkzeuge
zerlegt: allgemeines Web ist immer verfügbar und der zentrale Athena Operator
besitzt ein begrenztes Terminal für neue Aufgaben. Fach-MCPs bleiben für kurze,
strukturierte API-Ergebnisse der bevorzugte Weg.
Der offizielle GitHub-MCP bietet nur drei Werkzeuge:
@@ -117,11 +117,12 @@ Andere GitHub-Werkzeuge sowie Schreibzugriffe sind serverseitig deaktiviert.
Für Entwicklung und Betrieb der KI-Plattform existiert ein zentraler Athena
Operator MCP. Eine unprivilegierte MCP-Fassade spricht ausschließlich über
einen Unix-Socket mit einem rootseitigen strukturierten Executor. Dadurch kann
Qwen MCPs, Docker-Dienste, Modelle, Profile, OpenWebUI, Tests, Git und Recovery
selbst pflegen, erhält aber keinen freien Root-Befehl. Jede Mutation wird als
gebundene Vorschau vorbereitet und erst nach ausdrücklicher späterer Freigabe
ausgeführt. Netzwerk-, SSH-, Boot- und Powerzugriffe sind nicht Teil davon.
einen Unix-Socket mit einem rootseitigen Executor. Dadurch kann Qwen MCPs,
Docker-Dienste, Modelle, Profile, OpenWebUI, Tests, Git und Recovery selbst
pflegen. Strukturierte Mutationen behalten Vorschau und Ticket; ein breites
Terminal deckt unvorhergesehene Arbeiten ab. Nur Strombefehle und Änderungen an
Athenas SSH, LAN, WireGuard, Firewall, Boot, Kernel, Mounts und Partitionen
bleiben zum Schutz der entfernten Erreichbarkeit blockiert.
## Verbindliche Quellen