第三方策略为什么不应该直接拥有主程序全部权限
策略代码是可扩展性的来源,也是稳定性风险来源。策略隔离运行把“策略可以做什么”从约定变成明确边界。
隔离解决的不是一个问题
崩溃隔离
策略异常不应该直接拖垮主界面或其他策略。
权限隔离
默认拒绝不需要的 order / portfolio 等能力,再按权限能力显式授予。
协议边界
主程序与策略隔离进程通过明确 IPC 消息交换,而不是共享随意可变状态。
超时恢复
策略隔离进程无响应时需要可检测、可终止、可重启,而不是主线程永久等待。
当前安全默认
开源社区版的策略隔离进程 subprocess 使用 shell=False;order / portfolio capability 默认拒绝。这些边界都有对应测试矩阵,最终仍需本地运行时验收实际通过后才能签字。
相关文档
无极量化定位为量化研发、交易工作流与软件工程平台。页面内容不构成投资建议,不提供收益承诺。