
本文来自微信公众号: AIGC从0到1 ,作者:王零壹
假设你对手机里的Agent说:
“帮我订下周去上海的机票,预算五千。”
但它实际要做的事情很多:读取日历,确认身份信息,比较价格,选择航班,进入订票系统,提交订单,调用支付工具,把行程写进日程表,必要时还要改签或退款。
过去的AI,主要生活在语言里。它回答错了,人还可以不采纳。现在的Agent开始进入文件系统、企业后台、支付账户、浏览器、代码仓库和各种真实业务流程。
AI治理的重心,正在随之移动。
Agent时代,问题变成了:机器凭什么替人做事?
它指向的是一套更具体的制度和技术问题,到2026年,这件事已经不完全是理论推演了。
中国正在出现一套Agent治理与互联的骨架。它还很早,也远没形成一个统一体系,但身份、授权、动作控制、运行时拦截、审计、支付、停用与责任追溯,已经开始被放进同一个问题框架里。
它要解决的,其实是一件很朴素的事:
当机器开始代表人行动,人类如何把行动权交出去,又不把控制权一并交出去?
一、AI治理正在从“回答”转向“执行”
AI治理已经走过了三个不同阶段。
最早是Chatbot时代。治理的对象主要是输出:违法内容、虚假信息、歧视、侵权、诱导与不良内容。模型能不能说、说得对不对,是核心问题。
后来是Copilot时代。AI不只生成内容,也开始提出建议、辅助审批、参与风控、筛选简历、影响人们的决策。此时问题变成:自动化判断是否公平,建议是否可靠,是否会影响人的重大权益。
Agent时代又往前走了一步,可以删文件;不只是建议你发邮件,而是可以直接发;不只是分析交易,而是能调用支付与下单工具。
于是,安全对象从Output走向了Action。
今年5月发布的《智能体规范应用与创新发展实施意见》,已经把智能体定义为同时具有感知、记忆、决策、交互与执行能力的系统。文件明确提出,要探索智能体注册平台、数字身份管理、检索发现、能力声明、可信互联、合规支付、行为围栏、权限管理与行为控制;同时强调,智能体执行操作不得超出用户授权范围。
是传统意义上的“模型备案”逻辑上的一个递进。
过去更像是:模型→备案→内容安全
现在逐渐浮出的,是另一条链:
Agent身份→获得授权→持有凭证→调用工具→执行动作→留下证据→异常拦截→责任追溯
9月发布的《人工智能安全治理框架3.0》也反映了同一件事。它已经把智能体风险单列出来,覆盖设计、部署、指令输入、规划、工具调用、记忆、输出与停用等生命周期环节。
这意味着,AI的风险认知正在从“模型会不会胡说”,推进到“机器会不会取得它不该取得的行动能力”。
二、Agent不是人,但人的代理权正在被软件化
聊Agent时,很容易滑到一个过于宏大的问题:AI会不会成为法律主体?
至少在眼下,这还不是最重要的问题。
Agent不需要先被赋予“电子人格”,才能带来复杂的法律与治理后果。真正发生的是,人和组织正在把越来越多的行动能力,委托给软件系统。
信息访问权、沟通权、支付权、采购权、文件操作权、系统配置权、组织协作权,过去更多由人或传统软件执行。现在,它们开始被打包成一项项可调用、可组合、可转委托的能力。
过去,授权可能是一张纸。
“委托张三,在五千元预算内办理出行事项。”
Agent时代,这句话会越来越像一个运行时对象:
principal=用户
agent=旅行助手
task=订机票
budget<5000
payment=allowed
contract=prohibited
expires=周五
redelegation_depth=2
revoke=anytime
不是给机器一张“身份证”。
它更像是把人的代理关系拆开:谁是委托人,谁在执行,任务是什么,权限到哪里,有效期多久,是否可以继续委托,随时能不能撤销。
所以,“机器代理权治理”不该理解为让AI获得人的地位。
它更接近于:人通过机器行使行动权时,怎样把这段关系表达清楚、限制清楚、记录清楚。
过去代理权主要存在于合同、组织关系和法律文本里。现在,它开始有机会变成机器可读、机器可验证、机器可执行的对象。
三、产品可以备案,动作必须在运行时被判断
如果说Agent治理有什么真正不同,它很可能在于治理颗粒度正在下沉。
模型时代,监管和合规通常围绕产品展开:这个模型、这个应用、这个场景能不能上线,要不要备案、测试、认证。
但Agent运行起来以后,真正的风险常常不在产品名称上,而在一瞬间发生的具体动作上。
同一个Agent:
上午只能读邮件;
下午安装了一个能发送邮件的Skill;
明天接入了企业数据库;
下周拿到了支付接口;
再过几天,它可能具备安装更多工具的权限。
产品名字没变,能力边界已经完全不同。
因此,更准确的结构应该是三层:
| 层级 | 关心的问题 |
|---|---|
| 产品层 | 什么应用、什么场景能否上线,要不要检测、备案或认证? |
| Agent层 | 这个智能体是谁,代表谁,拥有什么权限? |
| Action层 | 这一次具体操作能否执行,是否需要拦截、延迟或人工确认? |
比如,“打开天气网页”和“向供应商付款五百万元”,在系统底层都可能表现为一次Tool Call。
但它们绝不能属于同一种权限:前者只是读取公开信息;后者涉及资产转移、外部主体、不可逆风险与法律后果。
真正危险的,从来不是Tool Call本身,而是它所携带的现实后果。
因此,未来的风险判断不该只问“这是哪个Agent”,还要问:
它代表谁?
它要操作什么资源?
它要做什么?
涉及多少钱、多少用户、多少数据?
影响谁?
能不能撤销?
是否来自多级委托?
是否需要人类接管?
这也是为什么,Agent安全很难只靠模型对齐解决。
模型可以被提示词注入,可以误解目标,可以被污染记忆,可以调用带有问题的工具。模型对齐当然重要,但它始终是软约束。
权限、凭证、策略、沙箱、网关与审计,才是硬边界。
四、让Agent提出行动请求,不等于让它拥有执行权
一个成熟的Agent系统,应该把“思考”和“执行”拆开。
Agent可以说:“我建议删除这些文件。”“我建议支付这笔订单。”
它不应该天然拥有删除它们的权限。
中间需要有一层独立于模型的判断系统。可以把它叫作Action Control Layer动作控制层
它大致长这样:
用户意图→Agent→Action Request→身份识别/权限校验/风险评估→Allow/Deny/Ask/Delay/Sandbox→Tool/API/Payment/OS
这层系统关心的,是否拥有执行资格。
阿里云的Agent Identity产品已经提供了一个接近这一思路的商业实现:Agent每次调用MCP服务时,AI网关会拦截请求,根据主体、操作、资源和上下文执行策略评估。网关是策略的执行点,Agent本身不拥有最后的放行权。
这类系统看起来很“笨”。
它可能只是一些规则:
支付金额超过5万元,转人工审批
批量删除超过100个文件,延迟5分钟并通知管理员
目标域名不在白名单中,拒绝访问
Agent身份与凭证身份不一致,拒绝执行
子Agent权限超过上游授权范围,拒绝执行
但Agent世界恰恰需要这种笨东西。
模型对齐解决的是:尽量不要提出坏动作。
Action Control解决的是:即使提出了,也未必做得成。
两者不是替代关系。前者像驾驶员的判断,后者像刹车、方向盘和护栏。
五、未来不会有一个Agent总开关,而会有很多扇门
把Action Control想成一个中央总开关,很容易,也很不现实。
真实世界里,资源从来不属于一个主体。
企业系统有自己的权限体系,云厂商有自己的IAM,操作系统有自己的沙箱,平台有自己的接口规则,支付机构与银行有自己的风控门槛。
所以未来更可能是:
Agent Runtime控制本地工作区;
企业AI Gateway控制工具调用;
云IAM控制计算与数据资源;
操作系统控制设备与文件权限;
平台控制API与账户入口;
支付机构控制资金流动;
银行控制最终划拨。
每个主体都守着自己的一扇门。
这意味着,未来不会出现一个“Agent Firewall管天下”的中央系统。更像的形态是一个联邦式控制平面:多个独立的执行控制点,通过共享的身份、授权、审计和策略标准彼此协作。
这也是中国当前路径里最值得注意的地方。
并不是在建设一个中央服务器,审批每一个Agent的行动。CNNIC在9月上线的智能体可信基础设施平台ATI,复用了DNS与PKI,提供身份锚定、证书验证、透明日志、发现与可信连接。它解决的是“有身份、找得到、信得过”的问题,不是在替全世界批准每一次行动。
身份基础设施和行动控制基础设施,未来会相互连接,但不会是同一件事。
一个系统可以确认“这是Agent A”。
它仍然需要回答:“Agent A为什么有资格改这条配置、访问这份数据或付出这笔钱?”

六、用户同意,只是第一道门
这会带来一个很现实的问题,假设你确实授权自己的Agent订机票,是否就意味着:
航空公司必须允许它进入系统?
旅行平台必须允许它模拟点击?
支付机构必须允许它发起扣款?
银行必须允许资金划转?
手机系统必须允许它读取身份证和操作屏幕?
答案显然不是自动成立的。
用户授权只是第一道门。
Agent服务商、目标平台、支付机构、银行、云服务商与操作系统,都可能是独立的资源控制者。
这比“用户授权+平台授权”的双重授权更复杂。它更像多门控授权。
一项行动能否发生,取决于它是否通过了所有关键门槛。
这是必需的,但它也会带来下一代互联网的入口之争。
平台可以合理地说:为了安全,我们不允许陌生Agent直接访问高风险能力。
平台也可能把这套话变成新的封闭策略:除了自己的Agent,其他Agent一律不许进入。
于是,一个很大的问题出现了:
Agent安全,会不会变成下一代App Store Gatekeeping?
下一代互联网竞争,也包括“谁的Agent有资格代表用户进入别人的系统”。
这件事没有简单答案。
安全不能让位于开放;开放也不能被“安全”一词轻易吞掉。真正重要的是,未来能否形成清楚、可验证、可申诉的规则,而不是让每一个平台都把自己的商业利益包装成不可讨论的安全边界。
七、授权可以沿链传递,但不能在链中膨胀
单个Agent已经复杂,多Agent协作会让问题更难。
还是订机票。
用户把任务交给Personal Agent;Personal Agent找到Travel Agent;Travel Agent调用Flight Agent;Flight Agent再请求Payment Agent。
这时最关键的问题是:最后一个Agent到底拿到了多少权力?
它能不能超出五千元预算?
能不能把订机票扩展成购买酒店、租车、保险?
能不能把用户给A的权限,连带传给B、C和D?
未来的基本原则,应该是:
Authority(child)⊆Authority(parent)子权限⊆父权限
下游Agent可以获得同等或更小的权限,但不应获得更大的权限。
相关探索已经出现。国内的Agent Security Link,已经把身份、意图与授权在多主体协作中的传递问题视为核心难点;IETF也出现了围绕Agent委托链设计“可衰减授权Token”的草案,强调范围、资源、时效与转委托深度都应受到约束。
这会催生一种新的权限观:
身份可以常驻,权限应该短驻。
你可以长期拥有一个个人Agent,但不应该永久授予它Gmail全权限、支付全权限或企业生产环境的root权限。
更合理的方式是:
身份长期存在;
任务临时生成;
凭证按需签发;
权限持续收缩;
高风险动作单独确认;
任务完成自动过期;
根授权可以一键撤销。
权限不该像产权,更像租约。
它有期限,有范围,有条件,也会到期。
八、机器不应天然拥有很大权力
Agent讨论里,还有一个经常被混淆的词:自主性。
人们常常把它想象成一根单一的刻度尺:模型越聪明,自主性越高。
实际上,至少应该拆开三件事。
| 类型 | 关心的问题 |
|---|---|
| 认知自主性 | 它自己能理解、规划和推理多少? |
| 行动自主性 | 它自己能调用多少工具、执行多少步骤? |
| 权威自主性 | 它能否作出带有法律、财产或组织后果的决定? |
一个司法或政务Agent,可以读完十万份材料,筛查风险、形成判断、给出建议。它的认知自主性可以很高,但这不意味着它应该拥有作出行政认定、签署法律文书或处分财产的权力。
上海在政府采购监管智能体的试行规则中,就明确把智能体定位为辅助工具,不得替代法定有权主体作出认定或决定,并保留人工审核与处置机制。
这背后有一句非常重要的话:Intelligence≠Authority智慧≠权威。
人不应该被迫对Agent的每一步都点击“允许”。那样的系统,最后只会训练出一群麻木的确认按钮点击者。
人真正需要的是:
在高后果动作前接管;
在执行中随时中断;
在动作发生后能够回滚;
在权限被误用时迅速撤销;
在系统出错时看见过程并追溯原因。
更像接管权、中断权和后悔权。
所以,比起笼统地说“AI需要急停开关”,更准确的说法是:
不要总想着Kill the AI。先学会Kill the Capability。
支付出了问题,冻结支付能力即可;某个Skill被投毒,撤销该工具的信任即可;某个凭证泄露,吊销这张凭证即可。
关闭整个智能系统,往往既不必要,也不够精确。
九、Agent互联网真正缺的,是一套“动作语义”
中国正在推进的智能体标准序列,也能看出这种演进。
身份、描述、发现、交互、工具调用,解决的是“机器如何认识彼此、如何连接彼此”。
审计、交易与操作语义,开始逼近另一个更难的问题:
这台机器刚才做的那件事,在人的世界里到底意味着什么?
一个API只会告诉系统:POST/create-order
但社会真正需要判断的是:
| 机器视角 | 人类制度视角 |
|---|---|
| 创建订单 | 创建草稿、预约、下单,还是形成合同? |
| 发送消息 | 内部提醒、营销触达,还是泄露敏感信息? |
| 修改配置 | 改测试参数,还是关闭生产环境防护? |
| 发起支付 | 小额报销,还是不可逆的大额资金转移? |
| 填写表单 | 提交材料,还是行使公权力? |
API Semantics描述的是:机器如何做事。
Action Semantics要描述的是:这件事在人类制度里意味着什么。
这是Agent时代真正缺失的一层语言。
一个成熟的Action,至少要能表达:
谁在执行
代表谁执行
为什么执行
操作什么资源
影响谁
涉及多少钱
是否可撤销
有没有外部性
授权来自哪里
是否可以再委托
今天,很多系统已经可以识别Principal、Action、Resource、Context,甚至根据金额决定是否放行。
但跨Agent、跨平台、跨支付机构、跨操作系统地表达一项行动的社会后果,仍没有成熟通用标准。
这很可能是接下来最重要的协议竞争与基础设施空白。
十、三层基础设施正在出现,最后一层仍然很薄
如果把这一轮变化压缩成一个更清楚的结构,大致可以分成三层。
| 平面 | 要解决的问题 | 当前状态 |
|---|---|---|
| Trust Plane | 你是谁?怎么找到你?能不能信你? | 身份、发现、可信连接已开始出现基础设施 |
| Authority Plane | 你代表谁?能做什么?权限如何传递、收缩与撤销? | 标准、产品与支付规则正在形成 |
| Accountability Plane | 出事后怎么取证、分责、赔偿与追偿? | 最不成熟,仍主要依赖既有法律与个案判断 |
第一层已经开始有了现实形态。ATI用DNS、PKI、证书和透明日志,让Agent能被发现、验证和建立可信连接。
第二层正在长出来。动态凭证、多级委托、策略引擎、AI Gateway、支付限额、人工审批、高风险动作清单,都属于这一层。
第三层最难,出了问题,责任不会机械地沿着委托链一路倒推:谁控制风险,谁有能力避免风险,谁从活动中获益,谁承担法定职责,谁在何处存在过错,这些都要进入责任判断。
这也是为什么,机器代理权治理不会很快变成一部单独的“Agent法”。
更现实的路径,是在既有的民法、合同、支付、网络安全、数据保护、平台规则与行业监管之上,逐步把Agent特有的身份、授权、动作、证据和责任问题补进去。
十一、让机器证明,它为什么有资格做这件事
Agent时代最容易被误读成一个能力问题:模型更强,工具更多,能完成更长的任务,能替人打开更多的门。
但真正决定Agent能否进入现实世界的,不会只是能力。
还要看它能否回答清楚:
我是谁?
我代表谁?
我被授予了什么权限?
这一次准备做什么?
谁允许我做?
谁能阻止我?
做错了以后,谁能把过程还原出来?
中国现在出现的那些政策、标准、身份设施、支付规则、网关产品与地方试点,拼起来看,已经不是单纯的“AI监管加码”。
它们在尝试给机器行动建立一套许可系统。
这套系统远未完成。
身份层先跑起来了;授权层正在争夺标准;动作语义与责任层仍然是大片空白。平台入口会不会借安全之名变得更封闭,多Agent的授权链能否真正做到不膨胀,责任如何跨越用户、开发者、部署者、平台与支付机构重新分配,也都还没有答案。
但问题已经变得足够清楚。
如对本稿件有异议或投诉,请联系 tougao@huxiu.com。