租户与工作区
WunoOS 当前使用可信 TenantId + WorkspaceOwnerId 隔离用户 Workspace、Session Workbench、依赖环境、文件和 Run 事实。
当前数据边界
- 同一用户的 Personal Assistant、Run 和 child Agent 共享一个持久用户 Workspace volume。
- 不同用户、同租户不同 owner、跨租户之间必须隔离。
- 每个 Thread 另有持久 Session Workbench,用于跨 Run 保存临时脚本和中间文件。
- 客户端不能提交宿主路径、Docker volume、tenant、owner 或可信 hash。
权限边界
- Development 可启用 superadmin、admin、user 和第二租户用户四个临时身份。
- 普通用户使用已授权的 Personal Assistant 和会话能力。
- 管理员负责 Agent/扩展等管理入口。
- Production 身份路径默认 fail-closed,不能复用 Development identity。