跳转至

治理篇导读

Agent 实际执行了什么,我们看不看得见;它会不会越过授权边界,或者被外部内容操纵;它依赖的 Prompt、Skill、MCP、Agent 散落在各处,有没有统一管理;它的行为在上线之前,能不能先验证一遍。治理篇让 Agent 的运行实现可观测、行为有边界、依赖的资产可管理、上线前的行为可验证,让一个自主运行的系统变得可信。

治理不是给运行额外附加约束的环节,而是让一个已经在运行的系统变得可信:可观测、有边界、资产可管理、行为可验证。治理沉淀的观测指标、审计证据、资产记录与验证结论,同时构成调优篇判断问题所依赖的可信事实。缺少这一层,改进只能依靠推测。

对应章节 维度 治理对象或问题 主要机制
第 13 章 让运行可见 Agent 实际执行了什么、问题出在哪一步、成本与异常如何归因。 指标、日志、Trace 与事件;任务、Agent 执行、基础设施三层观测对象;审计。
第 14 章 让行为有边界 Agent 既是被攻击的对象,也是自主行动的主体。 全栈纵深防护,配合身份鉴权、逐次校验、高危二次授权与数据出域阻断。
第 15 章 让资产可管理 Prompt、Skill、MCP 与 Agent 散落各处,版本、使用与变更影响不清。 统一的注册、版本、发现与发布;稳态 Agent 的声明式依赖与动态 Agent 的按任务发现。
第 16 章 让行为可验证 上线前如何在没有真实后果的前提下检验 Agent 行为。 Agent Simulation 的用户模拟与环境模拟,可反复启动、可配置场景与资产。

第 13 章是其余三章的共同基础。没有统一口径的 Trace 与指标,安全事件无法定位到具体步骤,资产变更的影响范围无法度量,验证结论也缺少可比较的基准。第 14 章的重点在于区分两种角色:Agent 既可能被 Prompt Injection 一类手段操纵,也可能因自主行动越过边界,防护需要同时覆盖攻击面与授权面。第 15 章解决的是规模问题:单个应用可以靠团队约定管理能力资产,多团队共用时必须有注册、版本与发布机制,否则一次 MCP 变更的影响范围无人能答。第 16 章补上时间维度,把验证从上线后观察前移到上线前演练,并与 Evaluation、Testing 保持清晰分工。

四章之间只有第 13 章构成硬依赖,其余三章可按当前关注点选择顺序:负责生产稳定性从第 13、14 章进入;整理团队共用的 Prompt、Skill 与 MCP 资产直接读第 15 章;为发布把质量关重点读第 16 章。读完本篇,系统从跑得起来变为管得住、查得清,它产出的可信事实正是下一篇调优所需要的输入。