正在形成的一套agent行动许可系统
假设你对手机里的Agent说“帮我订下周去上海的机票预算五千。”但它实际要做的事情很多读取日历确认身份信息比较价格选择航班进入订票系统提交订单调用支付工具把行程写进日程表必要时还要改签或退款。过去的AI主要生活在语言里。它回答错了人还可以不采纳。现在的Agent开始进入文件系统、企业后台、支付账户、浏览器、代码仓库和各种真实业务流程。AI治理的重心正在随之移动。Agent时代问题变成了机器凭什么替人做事它指向的是一套更具体的制度和技术问题到2026年这件事已经不完全是理论推演了。中国正在出现一套Agent治理与互联的骨架。它还很早也远没形成一个统一体系但身份、授权、动作控制、运行时拦截、审计、支付、停用与责任追溯已经开始被放进同一个问题框架里。它要解决的其实是一件很朴素的事当机器开始代表人行动人类如何把行动权交出去又不把控制权一并交出去一、AI治理正在从“回答”转向“执行”AI治理已经走过了三个不同阶段。最早是Chatbot时代。治理的对象主要是输出违法内容、虚假信息、歧视、侵权、诱导与不良内容。模型能不能说、说得对不对是核心问题。后来是Copilot时代。AI不只生成内容也开始提出建议、辅助审批、参与风控、筛选简历、影响人们的决策。此时问题变成自动化判断是否公平建议是否可靠是否会影响人的重大权益。Agent时代又往前走了一步可以删文件不只是建议你发邮件而是可以直接发不只是分析交易而是能调用支付与下单工具。于是安全对象从Output走向了Action。今年5月发布的《智能体规范应用与创新发展实施意见》已经把智能体定义为同时具有感知、记忆、决策、交互与执行能力的系统。文件明确提出要探索智能体注册平台、数字身份管理、检索发现、能力声明、可信互联、合规支付、行为围栏、权限管理与行为控制同时强调智能体执行操作不得超出用户授权范围。是传统意义上的“模型备案”逻辑上的一个递进。过去更像是模型→备案→内容安全现在逐渐浮出的是另一条链Agent身份→获得授权→持有凭证→调用工具→执行动作→留下证据→异常拦截→责任追溯9月发布的《人工智能安全治理框架3.0》也反映了同一件事。它已经把智能体风险单列出来覆盖设计、部署、指令输入、规划、工具调用、记忆、输出与停用等生命周期环节。这意味着AI的风险认知正在从“模型会不会胡说”推进到“机器会不会取得它不该取得的行动能力”。二、Agent不是人但人的代理权正在被软件化聊Agent时很容易滑到一个过于宏大的问题AI会不会成为法律主体至少在眼下这还不是最重要的问题。Agent不需要先被赋予“电子人格”才能带来复杂的法律与治理后果。真正发生的是人和组织正在把越来越多的行动能力委托给软件系统。信息访问权、沟通权、支付权、采购权、文件操作权、系统配置权、组织协作权过去更多由人或传统软件执行。现在它们开始被打包成一项项可调用、可组合、可转委托的能力。过去授权可能是一张纸。“委托张三在五千元预算内办理出行事项。”Agent时代这句话会越来越像一个运行时对象principal用户agent旅行助手task订机票budget5000paymentallowedcontractprohibitedexpires周五redelegation_depth2revokeanytime不是给机器一张“身份证”。它更像是把人的代理关系拆开谁是委托人谁在执行任务是什么权限到哪里有效期多久是否可以继续委托随时能不能撤销。所以“机器代理权治理”不该理解为让AI获得人的地位。它更接近于人通过机器行使行动权时怎样把这段关系表达清楚、限制清楚、记录清楚。过去代理权主要存在于合同、组织关系和法律文本里。现在它开始有机会变成机器可读、机器可验证、机器可执行的对象。三、产品可以备案动作必须在运行时被判断如果说Agent治理有什么真正不同它很可能在于治理颗粒度正在下沉。模型时代监管和合规通常围绕产品展开这个模型、这个应用、这个场景能不能上线要不要备案、测试、认证。但Agent运行起来以后真正的风险常常不在产品名称上而在一瞬间发生的具体动作上。同一个Agent上午只能读邮件下午安装了一个能发送邮件的Skill明天接入了企业数据库下周拿到了支付接口再过几天它可能具备安装更多工具的权限。产品名字没变能力边界已经完全不同。因此更准确的结构应该是三层层级关心的问题产品层什么应用、什么场景能否上线要不要检测、备案或认证Agent层这个智能体是谁代表谁拥有什么权限Action层这一次具体操作能否执行是否需要拦截、延迟或人工确认比如“打开天气网页”和“向供应商付款五百万元”在系统底层都可能表现为一次Tool Call。但它们绝不能属于同一种权限前者只是读取公开信息后者涉及资产转移、外部主体、不可逆风险与法律后果。真正危险的从来不是Tool Call本身而是它所携带的现实后果。因此未来的风险判断不该只问“这是哪个Agent”还要问它代表谁它要操作什么资源它要做什么涉及多少钱、多少用户、多少数据影响谁能不能撤销是否来自多级委托是否需要人类接管这也是为什么Agent安全很难只靠模型对齐解决。模型可以被提示词注入可以误解目标可以被污染记忆可以调用带有问题的工具。模型对齐当然重要但它始终是软约束。权限、凭证、策略、沙箱、网关与审计才是硬边界。四、让Agent提出行动请求不等于让它拥有执行权一个成熟的Agent系统应该把“思考”和“执行”拆开。Agent可以说“我建议删除这些文件。”“我建议支付这笔订单。”它不应该天然拥有删除它们的权限。中间需要有一层独立于模型的判断系统。可以把它叫作Action Control Layer动作控制层它大致长这样用户意图→Agent→Action Request→身份识别/权限校验/风险评估→Allow/Deny/Ask/Delay/Sandbox→Tool/API/Payment/OS这层系统关心的是否拥有执行资格。阿里云的Agent Identity产品已经提供了一个接近这一思路的商业实现Agent每次调用MCP服务时AI网关会拦截请求根据主体、操作、资源和上下文执行策略评估。网关是策略的执行点Agent本身不拥有最后的放行权。这类系统看起来很“笨”。它可能只是一些规则支付金额超过5万元转人工审批批量删除超过100个文件延迟5分钟并通知管理员目标域名不在白名单中拒绝访问Agent身份与凭证身份不一致拒绝执行子Agent权限超过上游授权范围拒绝执行但Agent世界恰恰需要这种笨东西。模型对齐解决的是尽量不要提出坏动作。Action Control解决的是即使提出了也未必做得成。两者不是替代关系。前者像驾驶员的判断后者像刹车、方向盘和护栏。五、未来不会有一个Agent总开关而会有很多扇门把Action Control想成一个中央总开关很容易也很不现实。真实世界里资源从来不属于一个主体。企业系统有自己的权限体系云厂商有自己的IAM操作系统有自己的沙箱平台有自己的接口规则支付机构与银行有自己的风控门槛。所以未来更可能是Agent Runtime控制本地工作区企业AI Gateway控制工具调用云IAM控制计算与数据资源操作系统控制设备与文件权限平台控制API与账户入口支付机构控制资金流动银行控制最终划拨。每个主体都守着自己的一扇门。这意味着未来不会出现一个“Agent Firewall管天下”的中央系统。更像的形态是一个联邦式控制平面多个独立的执行控制点通过共享的身份、授权、审计和策略标准彼此协作。这也是中国当前路径里最值得注意的地方。并不是在建设一个中央服务器审批每一个Agent的行动。CNNIC在9月上线的智能体可信基础设施平台ATI复用了DNS与PKI提供身份锚定、证书验证、透明日志、发现与可信连接。它解决的是“有身份、找得到、信得过”的问题不是在替全世界批准每一次行动。身份基础设施和行动控制基础设施未来会相互连接但不会是同一件事。一个系统可以确认“这是Agent A”。它仍然需要回答“Agent A为什么有资格改这条配置、访问这份数据或付出这笔钱”六、用户同意只是第一道门这会带来一个很现实的问题假设你确实授权自己的Agent订机票是否就意味着航空公司必须允许它进入系统旅行平台必须允许它模拟点击支付机构必须允许它发起扣款银行必须允许资金划转手机系统必须允许它读取身份证和操作屏幕答案显然不是自动成立的。用户授权只是第一道门。Agent服务商、目标平台、支付机构、银行、云服务商与操作系统都可能是独立的资源控制者。这比“用户授权平台授权”的双重授权更复杂。它更像多门控授权。一项行动能否发生取决于它是否通过了所有关键门槛。这是必需的但它也会带来下一代互联网的入口之争。平台可以合理地说为了安全我们不允许陌生Agent直接访问高风险能力。平台也可能把这套话变成新的封闭策略除了自己的Agent其他Agent一律不许进入。于是一个很大的问题出现了Agent安全会不会变成下一代App Store Gatekeeping下一代互联网竞争也包括“谁的Agent有资格代表用户进入别人的系统”。这件事没有简单答案。安全不能让位于开放开放也不能被“安全”一词轻易吞掉。真正重要的是未来能否形成清楚、可验证、可申诉的规则而不是让每一个平台都把自己的商业利益包装成不可讨论的安全边界。七、授权可以沿链传递但不能在链中膨胀单个Agent已经复杂多Agent协作会让问题更难。还是订机票。用户把任务交给Personal AgentPersonal Agent找到Travel AgentTravel Agent调用Flight AgentFlight Agent再请求Payment Agent。这时最关键的问题是最后一个Agent到底拿到了多少权力它能不能超出五千元预算能不能把订机票扩展成购买酒店、租车、保险能不能把用户给A的权限连带传给B、C和D未来的基本原则应该是Authority(child)⊆Authority(parent)子权限⊆父权限下游Agent可以获得同等或更小的权限但不应获得更大的权限。相关探索已经出现。国内的Agent Security Link已经把身份、意图与授权在多主体协作中的传递问题视为核心难点IETF也出现了围绕Agent委托链设计“可衰减授权Token”的草案强调范围、资源、时效与转委托深度都应受到约束。这会催生一种新的权限观身份可以常驻权限应该短驻。你可以长期拥有一个个人Agent但不应该永久授予它Gmail全权限、支付全权限或企业生产环境的root权限。更合理的方式是身份长期存在任务临时生成凭证按需签发权限持续收缩高风险动作单独确认任务完成自动过期根授权可以一键撤销。权限不该像产权更像租约。它有期限有范围有条件也会到期。八、机器不应天然拥有很大权力Agent讨论里还有一个经常被混淆的词自主性。人们常常把它想象成一根单一的刻度尺模型越聪明自主性越高。实际上至少应该拆开三件事。类型关心的问题认知自主性它自己能理解、规划和推理多少行动自主性它自己能调用多少工具、执行多少步骤权威自主性它能否作出带有法律、财产或组织后果的决定一个司法或政务Agent可以读完十万份材料筛查风险、形成判断、给出建议。它的认知自主性可以很高但这不意味着它应该拥有作出行政认定、签署法律文书或处分财产的权力。上海在政府采购监管智能体的试行规则中就明确把智能体定位为辅助工具不得替代法定有权主体作出认定或决定并保留人工审核与处置机制。这背后有一句非常重要的话Intelligence≠Authority智慧≠权威。人不应该被迫对Agent的每一步都点击“允许”。那样的系统最后只会训练出一群麻木的确认按钮点击者。人真正需要的是在高后果动作前接管在执行中随时中断在动作发生后能够回滚在权限被误用时迅速撤销在系统出错时看见过程并追溯原因。更像接管权、中断权和后悔权。所以比起笼统地说“AI需要急停开关”更准确的说法是不要总想着Kill the AI。先学会Kill the Capability。支付出了问题冻结支付能力即可某个Skill被投毒撤销该工具的信任即可某个凭证泄露吊销这张凭证即可。关闭整个智能系统往往既不必要也不够精确。九、Agent互联网真正缺的是一套“动作语义”中国正在推进的智能体标准序列也能看出这种演进。身份、描述、发现、交互、工具调用解决的是“机器如何认识彼此、如何连接彼此”。审计、交易与操作语义开始逼近另一个更难的问题这台机器刚才做的那件事在人的世界里到底意味着什么一个API只会告诉系统POST/create-order但社会真正需要判断的是机器视角人类制度视角创建订单创建草稿、预约、下单还是形成合同发送消息内部提醒、营销触达还是泄露敏感信息修改配置改测试参数还是关闭生产环境防护发起支付小额报销还是不可逆的大额资金转移填写表单提交材料还是行使公权力API Semantics描述的是机器如何做事。Action Semantics要描述的是这件事在人类制度里意味着什么。这是Agent时代真正缺失的一层语言。一个成熟的Action至少要能表达谁在执行代表谁执行为什么执行操作什么资源影响谁涉及多少钱是否可撤销有没有外部性授权来自哪里是否可以再委托今天很多系统已经可以识别Principal、Action、Resource、Context甚至根据金额决定是否放行。但跨Agent、跨平台、跨支付机构、跨操作系统地表达一项行动的社会后果仍没有成熟通用标准。这很可能是接下来最重要的协议竞争与基础设施空白。十、三层基础设施正在出现最后一层仍然很薄如果把这一轮变化压缩成一个更清楚的结构大致可以分成三层。平面要解决的问题当前状态Trust Plane你是谁怎么找到你能不能信你身份、发现、可信连接已开始出现基础设施Authority Plane你代表谁能做什么权限如何传递、收缩与撤销标准、产品与支付规则正在形成Accountability Plane出事后怎么取证、分责、赔偿与追偿最不成熟仍主要依赖既有法律与个案判断第一层已经开始有了现实形态。ATI用DNS、PKI、证书和透明日志让Agent能被发现、验证和建立可信连接。第二层正在长出来。动态凭证、多级委托、策略引擎、AI Gateway、支付限额、人工审批、高风险动作清单都属于这一层。第三层最难出了问题责任不会机械地沿着委托链一路倒推谁控制风险谁有能力避免风险谁从活动中获益谁承担法定职责谁在何处存在过错这些都要进入责任判断。这也是为什么机器代理权治理不会很快变成一部单独的“Agent法”。更现实的路径是在既有的民法、合同、支付、网络安全、数据保护、平台规则与行业监管之上逐步把Agent特有的身份、授权、动作、证据和责任问题补进去。十一、让机器证明它为什么有资格做这件事Agent时代最容易被误读成一个能力问题模型更强工具更多能完成更长的任务能替人打开更多的门。但真正决定Agent能否进入现实世界的不会只是能力。还要看它能否回答清楚我是谁我代表谁我被授予了什么权限这一次准备做什么谁允许我做谁能阻止我做错了以后谁能把过程还原出来中国现在出现的那些政策、标准、身份设施、支付规则、网关产品与地方试点拼起来看已经不是单纯的“AI监管加码”。它们在尝试给机器行动建立一套许可系统。这套系统远未完成。身份层先跑起来了授权层正在争夺标准动作语义与责任层仍然是大片空白。平台入口会不会借安全之名变得更封闭多Agent的授权链能否真正做到不膨胀责任如何跨越用户、开发者、部署者、平台与支付机构重新分配也都还没有答案。但问题已经变得足够清楚。原文链接正在形成的一套agent行动许可系统-虎嗅网我的专辑《人工智能生命体 新启点》CSDN平台https://blog.csdn.net/2501_91883294/article/details/147616608?sharetypeblogdetailshareId147616608sharereferAPPsharesource2501_91883294sharefromlink