Token导航 LogoToken导航

Agent行动许可系统正在形成

更新时间 2026-10-06来源 AIGC从0到1正文 6909字阅读约 22分钟1 张图片

假设你对手机里的 Agent 说:

“帮我订下周去上海的机票,预算五千。”

但它实际要做的事情很多:读取日历,确认身份信息,比较价格,选择航班,进入订票系统,提交订单,调用支付工具,把行程写进日程表,必要时还要改签或退款。

过去的 AI,主要生活在语言里。它回答错了,人还可以不采纳。现在的 Agent 开始进入文件系统、企业后台、支付账户、浏览器、代码仓库和各种真实业务流程。

AI 治理的重心,正在随之移动。

Agent 时代,问题变成了:机器凭什么替人做事?

它指向的是一套更具体的制度和技术问题,到 2026 年,这件事已经不完全是理论推演了。

中国正在出现一套 Agent 治理与互联的骨架。它还很早,也远没形成一个统一体系,但身份、授权、动作控制、运行时拦截、审计、支付、停用与责任追溯,已经开始被放进同一个问题框架里。

它要解决的,其实是一件很朴素的事:

当机器开始代表人行动,人类如何把行动权交出去,又不把控制权一并交出去?


一、AI 治理正在从“回答”转向“执行”

AI 治理已经走过了三个不同阶段。

最早是 Chatbot 时代。治理的对象主要是输出:违法内容、虚假信息、歧视、侵权、诱导与不良内容。模型能不能说、说得对不对,是核心问题。

后来是 Copilot 时代。AI 不只生成内容,也开始提出建议、辅助审批、参与风控、筛选简历、影响人们的决策。此时问题变成:自动化判断是否公平,建议是否可靠,是否会影响人的重大权益。

Agent 时代又往前走了一步,可以删文件;不只是建议你发邮件,而是可以直接发;不只是分析交易,而是能调用支付与下单工具。

于是,安全对象从 Output 走向了 Action。

今年 5 月发布的《智能体规范应用与创新发展实施意见》,已经把智能体定义为同时具有感知、记忆、决策、交互与执行能力的系统。文件明确提出,要探索智能体注册平台、数字身份管理、检索发现、能力声明、可信互联、合规支付、行为围栏、权限管理与行为控制;同时强调,智能体执行操作不得超出用户授权范围。

是传统意义上的“模型备案”逻辑上的一个递进。

过去更像是:模型 → 备案 → 内容安全

现在逐渐浮出的,是另一条链:

Agent 身份 → 获得授权 → 持有凭证 → 调用工具 → 执行动作 → 留下证据 → 异常拦截 → 责任追溯

9 月发布的《人工智能安全治理框架 3.0》也反映了同一件事。它已经把智能体风险单列出来,覆盖设计、部署、指令输入、规划、工具调用、记忆、输出与停用等生命周期环节。

这意味着,AI 的风险认知正在从“模型会不会胡说”,推进到“机器会不会取得它不该取得的行动能力”。

二、Agent 不是人,但人的代理权正在被软件化

聊 Agent 时,很容易滑到一个过于宏大的问题:AI 会不会成为法律主体?

至少在眼下,这还不是最重要的问题。

Agent 不需要先被赋予“电子人格”,才能带来复杂的法律与治理后果。真正发生的是,人和组织正在把越来越多的行动能力,委托给软件系统。

信息访问权、沟通权、支付权、采购权、文件操作权、系统配置权、组织协作权,过去更多由人或传统软件执行。现在,它们开始被打包成一项项可调用、可组合、可转委托的能力。

过去,授权可能是一张纸。

“委托张三,在五千元预算内办理出行事项。”

Agent 时代,这句话会越来越像一个运行时对象:

principal = 用户
agent = 旅行助手
task = 订机票
budget < 5000
payment = allowed
contract = prohibited
expires = 周五
redelegation_depth = 2
revoke = anytime

不是给机器一张“身份证”。

它更像是把人的代理关系拆开:谁是委托人,谁在执行,任务是什么,权限到哪里,有效期多久,是否可以继续委托,随时能不能撤销。

所以,“机器代理权治理”不该理解为让 AI 获得人的地位。

它更接近于:人通过机器行使行动权时,怎样把这段关系表达清楚、限制清楚、记录清楚。

过去代理权主要存在于合同、组织关系和法律文本里。现在,它开始有机会变成机器可读、机器可验证、机器可执行的对象。

三、产品可以备案,动作必须在运行时被判断

如果说 Agent 治理有什么真正不同,它很可能在于治理颗粒度正在下沉。

模型时代,监管和合规通常围绕产品展开:这个模型、这个应用、这个场景能不能上线,要不要备案、测试、认证。

但 Agent 运行起来以后,真正的风险常常不在产品名称上,而在一瞬间发生的具体动作上。

同一个 Agent:

上午只能读邮件;

下午安装了一个能发送邮件的 Skill;

明天接入了企业数据库;

下周拿到了支付接口;

再过几天,它可能具备安装更多工具的权限。

产品名字没变,能力边界已经完全不同。

因此,更准确的结构应该是三层:

层级
关心的问题
产品层
什么应用、什么场景能否上线,要不要检测、备案或认证?
Agent 层
这个智能体是谁,代表谁,拥有什么权限?
Action 层
这一次具体操作能否执行,是否需要拦截、延迟或人工确认?

比如,“打开天气网页”和“向供应商付款五百万元”,在系统底层都可能表现为一次 Tool Call。

但它们绝不能属于同一种权限:前者只是读取公开信息;后者涉及资产转移、外部主体、不可逆风险与法律后果。

真正危险的,从来不是 Tool Call 本身,而是它所携带的现实后果。

因此,未来的风险判断不该只问“这是哪个 Agent”,还要问:

  • 它代表谁?
  • 它要操作什么资源?
  • 它要做什么?
  • 涉及多少钱、多少用户、多少数据?
  • 影响谁?
  • 能不能撤销?
  • 是否来自多级委托?
  • 是否需要人类接管?

这也是为什么,Agent 安全很难只靠模型对齐解决。

模型可以被提示词注入,可以误解目标,可以被污染记忆,可以调用带有问题的工具。模型对齐当然重要,但它始终是软约束。

权限、凭证、策略、沙箱、网关与审计,才是硬边界。

四、让 Agent 提出行动请求,不等于让它拥有执行权

一个成熟的 Agent 系统,应该把“思考”和“执行”拆开。

Agent 可以说:“我建议删除这些文件。” “我建议支付这笔订单。”

它不应该天然拥有删除它们的权限。

中间需要有一层独立于模型的判断系统。可以把它叫作 Action Control Layer 动作控制层

它大致长这样:

用户意图→Agent→Action Request→身份识别 / 权限校验 / 风险评估→Allow / Deny / Ask / Delay / Sandbox→Tool / API / Payment / OS

这层系统关心的,是否拥有执行资格。

阿里云的 Agent Identity 产品已经提供了一个接近这一思路的商业实现:Agent 每次调用 MCP 服务时,AI 网关会拦截请求,根据主体、操作、资源和上下文执行策略评估。网关是策略的执行点,Agent 本身不拥有最后的放行权。

这类系统看起来很“笨”。

它可能只是一些规则:

支付金额超过 5 万元,转人工审批
批量删除超过 100 个文件,延迟 5 分钟并通知管理员
目标域名不在白名单中,拒绝访问
Agent 身份与凭证身份不一致,拒绝执行
子 Agent 权限超过上游授权范围,拒绝执行

但 Agent 世界恰恰需要这种笨东西。

模型对齐解决的是:尽量不要提出坏动作。

Action Control 解决的是:即使提出了,也未必做得成。

两者不是替代关系。前者像驾驶员的判断,后者像刹车、方向盘和护栏。

五、未来不会有一个 Agent 总开关,而会有很多扇门

把 Action Control 想成一个中央总开关,很容易,也很不现实。

真实世界里,资源从来不属于一个主体。

企业系统有自己的权限体系,云厂商有自己的 IAM,操作系统有自己的沙箱,平台有自己的接口规则,支付机构与银行有自己的风控门槛。

所以未来更可能是:

  • Agent Runtime 控制本地工作区;
  • 企业 AI Gateway 控制工具调用;
  • 云 IAM 控制计算与数据资源;
  • 操作系统控制设备与文件权限;
  • 平台控制 API 与账户入口;
  • 支付机构控制资金流动;
  • 银行控制最终划拨。

每个主体都守着自己的一扇门。

这意味着,未来不会出现一个“Agent Firewall 管天下”的中央系统。更像的形态是一个联邦式控制平面:多个独立的执行控制点,通过共享的身份、授权、审计和策略标准彼此协作。

这也是中国当前路径里最值得注意的地方。

并不是在建设一个中央服务器,审批每一个 Agent 的行动。CNNIC 在 9 月上线的智能体可信基础设施平台 ATI,复用了 DNS 与 PKI,提供身份锚定、证书验证、透明日志、发现与可信连接。它解决的是“有身份、找得到、信得过”的问题,不是在替全世界批准每一次行动。

身份基础设施和行动控制基础设施,未来会相互连接,但不会是同一件事。

一个系统可以确认“这是 Agent A”。

它仍然需要回答:“Agent A 为什么有资格改这条配置、访问这份数据或付出这笔钱?”

图片

六、用户同意,只是第一道门

这会带来一个很现实的问题,假设你确实授权自己的 Agent 订机票,是否就意味着:

航空公司必须允许它进入系统?

旅行平台必须允许它模拟点击?

支付机构必须允许它发起扣款?

银行必须允许资金划转?

手机系统必须允许它读取身份证和操作屏幕?

答案显然不是自动成立的。

用户授权只是第一道门。

Agent 服务商、目标平台、支付机构、银行、云服务商与操作系统,都可能是独立的资源控制者。

这比“用户授权 + 平台授权”的双重授权更复杂。它更像多门控授权。

一项行动能否发生,取决于它是否通过了所有关键门槛。

这是必需的,但它也会带来下一代互联网的入口之争。

平台可以合理地说:为了安全,我们不允许陌生 Agent 直接访问高风险能力。

平台也可能把这套话变成新的封闭策略:除了自己的 Agent,其他 Agent 一律不许进入。

于是,一个很大的问题出现了:

Agent 安全,会不会变成下一代 App Store Gatekeeping?

下一代互联网竞争,也包括“谁的 Agent 有资格代表用户进入别人的系统”。

这件事没有简单答案。

安全不能让位于开放;开放也不能被“安全”一词轻易吞掉。真正重要的是,未来能否形成清楚、可验证、可申诉的规则,而不是让每一个平台都把自己的商业利益包装成不可讨论的安全边界。

七、授权可以沿链传递,但不能在链中膨胀

单个 Agent 已经复杂,多 Agent 协作会让问题更难。

还是订机票。

用户把任务交给 Personal Agent;Personal Agent 找到 Travel Agent;Travel Agent 调用 Flight Agent;Flight Agent 再请求 Payment Agent。

这时最关键的问题是:最后一个 Agent 到底拿到了多少权力?

它能不能超出五千元预算?

能不能把订机票扩展成购买酒店、租车、保险?

能不能把用户给 A 的权限,连带传给 B、C 和 D?

未来的基本原则,应该是:

Authority(child) ⊆ Authority(parent) 子权限 ⊆ 父权限

下游 Agent 可以获得同等或更小的权限,但不应获得更大的权限。

相关探索已经出现。国内的 Agent Security Link,已经把身份、意图与授权在多主体协作中的传递问题视为核心难点;IETF 也出现了围绕 Agent 委托链设计“可衰减授权 Token”的草案,强调范围、资源、时效与转委托深度都应受到约束。

这会催生一种新的权限观:

身份可以常驻,权限应该短驻。

你可以长期拥有一个个人 Agent,但不应该永久授予它 Gmail 全权限、支付全权限或企业生产环境的 root 权限。

更合理的方式是:

  • 身份长期存在;
  • 任务临时生成;
  • 凭证按需签发;
  • 权限持续收缩;
  • 高风险动作单独确认;
  • 任务完成自动过期;
  • 根授权可以一键撤销。

权限不该像产权,更像租约。

它有期限,有范围,有条件,也会到期。

八、机器不应天然拥有很大权力

Agent 讨论里,还有一个经常被混淆的词:自主性。

人们常常把它想象成一根单一的刻度尺:模型越聪明,自主性越高。

实际上,至少应该拆开三件事。

类型
关心的问题
认知自主性
它自己能理解、规划和推理多少?
行动自主性
它自己能调用多少工具、执行多少步骤?
权威自主性
它能否作出带有法律、财产或组织后果的决定?

一个司法或政务 Agent,可以读完十万份材料,筛查风险、形成判断、给出建议。它的认知自主性可以很高,但这不意味着它应该拥有作出行政认定、签署法律文书或处分财产的权力。

上海在政府采购监管智能体的试行规则中,就明确把智能体定位为辅助工具,不得替代法定有权主体作出认定或决定,并保留人工审核与处置机制。

这背后有一句非常重要的话:Intelligence ≠ Authority 智慧 ≠ 权威。

人不应该被迫对 Agent 的每一步都点击“允许”。那样的系统,最后只会训练出一群麻木的确认按钮点击者。

人真正需要的是:

  • 在高后果动作前接管;
  • 在执行中随时中断;
  • 在动作发生后能够回滚;
  • 在权限被误用时迅速撤销;
  • 在系统出错时看见过程并追溯原因。

更像接管权、中断权和后悔权。

所以,比起笼统地说“AI 需要急停开关”,更准确的说法是:

不要总想着 Kill the AI。先学会 Kill the Capability。

支付出了问题,冻结支付能力即可;某个 Skill 被投毒,撤销该工具的信任即可;某个凭证泄露,吊销这张凭证即可。

关闭整个智能系统,往往既不必要,也不够精确。

九、Agent 互联网真正缺的,是一套“动作语义”

中国正在推进的智能体标准序列,也能看出这种演进。

身份、描述、发现、交互、工具调用,解决的是“机器如何认识彼此、如何连接彼此”。

审计、交易与操作语义,开始逼近另一个更难的问题:

这台机器刚才做的那件事,在人的世界里到底意味着什么?

一个 API 只会告诉系统:POST /create-order

但社会真正需要判断的是:

机器视角
人类制度视角
创建订单
创建草稿、预约、下单,还是形成合同?
发送消息
内部提醒、营销触达,还是泄露敏感信息?
修改配置
改测试参数,还是关闭生产环境防护?
发起支付
小额报销,还是不可逆的大额资金转移?
填写表单
提交材料,还是行使公权力?

API Semantics 描述的是:机器如何做事。

Action Semantics 要描述的是:这件事在人类制度里意味着什么。

这是 Agent 时代真正缺失的一层语言。

一个成熟的 Action,至少要能表达:

谁在执行
代表谁执行
为什么执行
操作什么资源
影响谁
涉及多少钱
是否可撤销
有没有外部性
授权来自哪里
是否可以再委托

今天,很多系统已经可以识别 Principal、Action、Resource、Context,甚至根据金额决定是否放行。

但跨 Agent、跨平台、跨支付机构、跨操作系统地表达一项行动的社会后果,仍没有成熟通用标准。

这很可能是接下来最重要的协议竞争与基础设施空白。

十、三层基础设施正在出现,最后一层仍然很薄

如果把这一轮变化压缩成一个更清楚的结构,大致可以分成三层。

平面
要解决的问题
当前状态
Trust Plane
你是谁?怎么找到你?能不能信你?
身份、发现、可信连接已开始出现基础设施
Authority Plane
你代表谁?能做什么?权限如何传递、收缩与撤销?
标准、产品与支付规则正在形成
Accountability Plane
出事后怎么取证、分责、赔偿与追偿?
最不成熟,仍主要依赖既有法律与个案判断

第一层已经开始有了现实形态。ATI 用 DNS、PKI、证书和透明日志,让 Agent 能被发现、验证和建立可信连接。

第二层正在长出来。动态凭证、多级委托、策略引擎、AI Gateway、支付限额、人工审批、高风险动作清单,都属于这一层。

第三层最难,出了问题,责任不会机械地沿着委托链一路倒推:谁控制风险,谁有能力避免风险,谁从活动中获益,谁承担法定职责,谁在何处存在过错,这些都要进入责任判断。

这也是为什么,机器代理权治理不会很快变成一部单独的“Agent 法”。

更现实的路径,是在既有的民法、合同、支付、网络安全、数据保护、平台规则与行业监管之上,逐步把 Agent 特有的身份、授权、动作、证据和责任问题补进去。

十一、让机器证明,它为什么有资格做这件事

Agent 时代最容易被误读成一个能力问题:模型更强,工具更多,能完成更长的任务,能替人打开更多的门。

但真正决定 Agent 能否进入现实世界的,不会只是能力。

还要看它能否回答清楚:

  • 我是谁?
  • 我代表谁?
  • 我被授予了什么权限?
  • 这一次准备做什么?
  • 谁允许我做?
  • 谁能阻止我?
  • 做错了以后,谁能把过程还原出来?

中国现在出现的那些政策、标准、身份设施、支付规则、网关产品与地方试点,拼起来看,已经不是单纯的“AI 监管加码”。

它们在尝试给机器行动建立一套许可系统。

这套系统远未完成。

身份层先跑起来了;授权层正在争夺标准;动作语义与责任层仍然是大片空白。平台入口会不会借安全之名变得更封闭,多 Agent 的授权链能否真正做到不膨胀,责任如何跨越用户、开发者、部署者、平台与支付机构重新分配,也都还没有答案。

但问题已经变得足够清楚。


>/作者:王零壹,920.org.cn(AI Research Institute)创始人,港大AIBT研究生,前上市公司 CMO。长期研究 AI 产品、Agent 架构与商业增长,并持续观察技术变迁如何重塑人的工作、判断与生活。

*著有《AIGC从0到1》系列丛书、及东方寓言小说《飞将军》;

*善于洞察先机,中文互联网第1个意识到OpenClaw范式价值的人(1月26日);

关注我,一起AIGC从0到1~

文章标签智能体政策监管
资讯来源:由AI资讯编辑整理自互联网公开内容,版权归原作者所有,未经许可,不得转载。

继续浏览更多资讯

返回资讯目录

相关资讯

更多