sentinel-orchestrator
通用 AI 编排平台
一个领域无关、MCP 优先的编排引擎。
描述目标,而非工作流。 给它一个目标,它自行决定工作内容是什么、如何拆解、需要哪些能力、哪些可以并行、结果如何验证、失败时该做什么,以及目标是否真正达成。
它不包含任何关于你所在领域的假设。没有内置的智能体角色,没有内置的领域工作流,没有硬编码的提供商,没有硬编码的工具集。
pip install -e ".[all]"
orchestrator init .
orchestrator run "Accomplish this objective."不同之处在哪里
模型提出方案;软件负责裁决。 状态、调度、权限、重试、持久化、验证和资源限制都是确定性代码。模型仅用于推理、规划、执行工作以及评判主观输出——除此之外别无他用。
正是这种划分让平台能够做出硬性承诺,而非概率性承诺:
失败的强制校验不可能产生
COMPLETED。已取消的执行不可能静默继续。
智能体不可能调用、甚至看到未被授予的工具。
每一个循环——重试、重新规划、优化迭代、智能体轮次——都有强制上限。
发现的 MCP 工具不被信任;服务器的注解只能提高其评估风险,绝不能降低。
"完成"是有含义的。 完成需要证据。在不存在确定性检查的地方,平台报告 UNCERTAIN 而非假装完成。模型可以达到 LIKELY;但永远不能认证 CONFIRMED。
核心零依赖。 其他一切——CLI、REST API、HTTP 模型提供商、YAML——均为可选启用。基于 stdio 的 MCP 在裸安装下即可工作,因为协议客户端是原生实现的。
Related MCP server: agentloop
安全态势
该平台运行由模型选择参数的各类工具。仅此一点就决定了安全设计,且各项控制是在代码中强制执行的,而非依赖模型自觉。
声明部署配置文件。 省略即视为 production。
profile: production # development | internal-pilot | productiondevelopment | internal-pilot | production | |
策略默认值 | allow | deny | deny |
显式工具授权 | no | yes | yes |
API 认证 | not required | required | required |
明文 HTTP 出站 | allowed | refused | refused |
私有网络 | allowed | allowed | refused |
云元数据 | refused | refused | refused |
进程工具 | if configured | refused | refused |
部署前请阅读:
SECURITY.md — 威胁模型,哪些受防御、哪些不受防御
docs/security.md — 每一项控制及其测试
docs/production-readiness.md — 108 项检查清单,每项标注为已完成 / 未完成 / 运维人员职责
deployment/runbook.md — 三种部署形态
docs/configuration.md — 所有配置项
声明的适用范围
支持在 TLS/认证代理后方的受控生产部署:单实例基于 SQLite,或多实例基于 PostgreSQL(storage.backend: postgres)。
明确不支持:基于 SQLite 的多实例、强制的容器/沙箱/远程隔离、进程内 OIDC JWT 校验或任何代理转发的身份(bearer 令牌是唯一的身份机制)、无外部隔离边界的进程执行,以及对 AI 输出正确性的任何保证。
已在随附的 Compose 栈中跨两个副本验证:共享 PostgreSQL 状态、分布式令牌撤销、分布式限流、通过代理强制出站流量,以及剥离客户端提供的身份头的 TLS 边界。平台提供基于证据的验证、置信度报告、对抗性审查者、人工审批门禁和确定性回归测试框架——这些都不会让模型输出变得正确;它们只是让信任模型输出的依据变得可审查。
python -m pytest tests/ -q # 699 with PostgreSQL
orchestrator validate # effective posture and migration notices
orchestrator evaluate # 31 deterministic regression cases
orchestrator migrate # schema status一次运行的完整流程
objective
→ goal analysis structured requirements, provenance-tagged
→ pattern selection deterministic complexity scoring
→ planning validated task DAG (or a deterministic fallback)
→ scheduling dependency-aware, parallel, resource-locked
→ per task capability-routed agent, least-privilege scope,
bounded loop, independent validation gate
→ recovery classify → strategy ladder → retry/swap/re-plan/ask
→ objective gate success criteria, checked
→ review structural precondition on completion
→ COMPLETED任何阶段都可以停下来等待人工介入、暂停或取消——之后从持久化状态恢复,包括进程死亡之后。
orchestrator inspect <id> # the task graph, validations, failures
orchestrator audit <id> # every decision, in order编排模式
可组合的图片段,而非模式。一个并行扇出、其合并步骤为评估器-优化器循环的流程,本质上就是一个图。
single agent · sequential · parallel · router · orchestrator-worker · evaluator-optimizer · hierarchical · handoff · dynamic DAG
路由器会物化每一个分支,然后剪除未选中的分支。任务可以将其剩余工作移交给不同的专家,且有界约束防止同级之间循环传递。任务本身也可以是一个完整的编排运行,其预算从父任务中划出而非额外增加。
平台根据目标的结构自动选择模式。琐碎的目标只配一个智能体和一次检查——而不是十个智能体和四个审查者。需要时可用 --pattern 覆盖。
能力,而非角色
没有任何按名称路由的机制。任务声明其需要什么;智能体声明其提供什么;选择过程是确定性评分,倾向于最小超额权限。当没有任何能力覆盖需求时,会创建一个受限的临时专家——而当缺口并不真实存在时,选择过程会响亮地失败,而不是默默将就。
核心不附带任何能力、智能体或技能。它们来自配置、插件或规划器。这正是保持领域中立的原因。
技能是第三块拼图:可复用的知识,以内容而非代码的形式存在。技能告诉智能体如何完成已被授权的工作,且不授予任何额外权限。
MCP
双向一等公民,基于 JSON-RPC 2.0 原生实现,无 SDK 依赖。协议版本通过协商确定,而非假设。
作为客户端: 服务器经过发现、描述、策略检查、授权,然后才被注册——因此智能体调用 MCP 工具的方式与调用其他任何工具完全一致。
orchestrator mcp # health, negotiated version, registered tools, refusals作为服务器: orchestrator mcp-serve 向其他智能体系统开放编排能力。控制操作保留在 --allow-control 之后。
文档
通俗易懂的指南。如果你不打算读代码,从这里开始 | |
设计、不变量、子系统地图 | |
如何实际驱动它 | |
双向 MCP | |
每一个扩展接缝 | |
哪些已证实、哪些未证实,以及每项声明如何被核查 | |
各项控制,以及每项不覆盖什么 | |
运行它:三种受支持的形态 | |
29 篇主题指南 | |
12 份架构决策记录 | |
评估过什么、拒绝了什么 |
状态
701 项测试。在可访问 PostgreSQL 实例的情况下 699 项通过;没有 PostgreSQL 时,659 项通过,42 项基于 PostgreSQL 的测试跳过。每个子系统都针对真实存储、真实 MCP 服务器子进程以及刻意注入的故障进行了测试。多副本控制——共享令牌撤销、共享限流、出站强制和 TLS 边界——由 deployment/smoke-test.sh 针对运行中的生产 Compose 栈验证,而非仅在单元测试中验证。
已知限制如实记录在 docs/production-readiness.md 和 docs/research/ORCHESTRATION_RESEARCH.md 中,而非留待被发现。
Apache-2.0。
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- AlicenseNot gradedqualityDmaintenanceA production-grade MCP server designed for multi-tenant, authenticated, and observable AI agent systems, enabling secure tool execution across heterogeneous data sources.57MIT
- AlicenseNot gradedqualityAmaintenanceMCP server that enables AI agents to run a deterministic orchestration loop with decomposition, subagent execution, and review feedback across multiple LLM backends.54MIT
- AlicenseAqualityCmaintenanceMCP server for multi-agent AI systems providing mailbox messaging, A2A task delegation, resource coordination, and a web dashboard.2114MIT
- FlicenseAqualityBmaintenanceAn agent-native workflow MCP server that enables AI agents to execute text-defined, versionable workflows with checkpointing and state management.1015
Related MCP Connectors
Control plane for autonomous software labor. Agents claim objectives over MCP with audit trail.
MCP server for AI agents to plan, verify, and deploy Cloudflare-native apps.
Personal assistant MCP server with search, execute, packages, jobs, secrets, and integrations.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/fshbet/sentinel-orchestrator'
If you have feedback or need assistance with the MCP directory API, please join our Discord server