Agent正在重写分工,而治理框架还停在石器时代
1. 现象层:当“人手”变成“角色单元”,组织分工开始塌缩 三个可查证的锚点,框定正在发生的结构变化: 锚点一:监管界的高水位标线已经出现。 欧盟《人工智能法案》(Regulation (EU) 2024/1689)于2024年8月1日正式生效。它所定义的高风险AI系统,覆盖招聘、信贷、公共基础设施等场景,并对这些系统提出了风险管理、数据治理、日志记录与人工监督的强制性义务。换句话说,欧盟已经预先针对“AI系统进入组织核心流程”的
1. 现象层:当“人手”变成“角色单元”,组织分工开始塌缩
三个可查证的锚点,框定正在发生的结构变化:
锚点一:监管界的高水位标线已经出现。 欧盟《人工智能法案》(Regulation (EU) 2024/1689)于2024年8月1日正式生效。它所定义的高风险AI系统,覆盖招聘、信贷、公共基础设施等场景,并对这些系统提出了风险管理、数据治理、日志记录与人工监督的强制性义务。换句话说,欧盟已经预先针对“AI系统进入组织核心流程”的未来场景画好了监管底线。
锚点二:企业软件正在把Agent提到员工级。 Salesforce在2024年9月发布了Agentforce,并在2025年将其作为“数字劳动力”产品线全力推广。这套平台允许企业用自然语言定义面向具体岗位的Agent——销售、客服、营销——并通过统一工作台监控它们在业务系统中的行为。虽然产品名称各家有变,但叙事方向已经非常一致:Agent不再是对话框里的“助手”,而是组织里一个拥有任务权限、能够跨系统操作的角色单元。
锚点三:劳动力市场的结构性预警已经公开。 世界经济论坛《2025年未来就业报告》(2025年1月发布)调研了全球多个主要经济体的企业决策者,其结论超出了“AI会取代多少人”的旧式争论,转而强调“任务与人的匹配正在被重新拆解”。这些任务拆解,恰恰是Agent化分工的切入面:不取代人,但取代岗位中大量可被自动化的决策小步。
三个锚点拧成一股绳:监管、产业供给、劳动市场,都在从不同方向逼近同一个问题——当一项任务的执行主体由“人”变成“Agent”,企业内部由谁授权、由谁负责、由谁在出错时承担后果。 这个责任制问题,才是Agent经济真正的深水区。
但变化并没有等监管完备后才发生。过去18个月,大量组织正在用粗糙的方式引入Agent:客服工单交给Agent处理、客户邮件由Agent自动拟稿、内部数据库直接向Agent开放读取权限。技术团队关心的是流水线能不能跑通,业务团队关心的是KPI能不能提升,而法务和合规团队甚至还没有分清,该在哪个环节建立人工确认点。
这种脱节,就是失控的入口。
2. 成因层:为什么偏偏是现在
Agent经济在2024至2025年的集中爆发,是四条线索在同一时间交汇的结果。
技术线索:上下文窗口和工具调用,让Agent第一次拥有了“组织记忆”
两个关键能力改变了Agent的形态。第一,上下文窗口从早期的4K扩展到百万级:Google Gemini 1.5在2024年2月公布百万级上下文支持,让模型可以在一个会话内“吞下”大量业务材料、产品文档、流程记录。第二,函数调用(Function Calling)由OpenAI在2023年6月引入,随后成为大模型与外部系统交互的标准接口。这两个能力叠加,使Agent不再通过聊天记录理解世界,而是通过实时调用API、读取数据库、操作网页来完成实际任务。
工具协议层面也在走向事实标准。Anthropic于2024年11月发布MCP(Model Context Protocol),并迅速被OpenAI、Google、微软等模型厂商采纳。多Agent之间第一次拥有了统一的“插头标准”。我们可以说,Agent的神经系统已经具备,现在需要的是防止神经信号错乱的那层约束。
产业线索:自动化流程的“天花板”被撞开了
RPA时代,自动化只能作用于规则极其固定的流程:屏幕抓取、表单录入、脚本执行。一旦任务进入需要判断的模糊地带,RPA立即失效。Agent在判断性任务上延续了这条自动化链条:判断一封客户邮件是否需要升级处理、分析库存波动并调整采购参数、从监控指标中定位根因并给出修复建议。
这不再是把“自动化流程”向前推一步,而是把“自动化判断”首次放入了生产系统。企业在效率竞争中别无选择:竞争对手用更少的运营人手处理了同等规模的工作量,你没理由拒绝Agent。
资本线索:大额融资推高了落地期待
2024年到2025年间,面向编程、金融分析、客服、法律研究等垂直领域的Agent创业公司接连获得大额融资。资本试图在LLM之上构建应用层护城河。当一个赛道获得超额资金,回报压力会迫使技术团队更快把产品推向客户现场,即使治理机制还没有跟上。这不是某一家的错,而是资本节奏和管控节奏天然不同步。
政策线索:监管不再是背景音
欧盟AI Act生效、中国《生成式人工智能服务管理暂行办法》(国家互联网信息办公室令第12号,2023年8月15日施行)落地、美国NIST AI风险管理框架(NIST AI 100-1)在采购体系中被接受——这些信号让企业意识到,不负责任的Agent部署不仅是技术风险,更是未来的法律与合规成本。
技术让Agent“能做”,产业让Agent“必需做”,资本让团队“快点做”,而政策让企业“想好再做”。四股力量同时作用,Agent治理问题被推上了桌面。
3. 格局层:开源卖“可验证”,闭源卖“受管”,信任模型决定治理路径
Agent生态的信任根,正沿着开源与闭源两条路线分化。
开源生态:可验证,但验证成本由你承担
Llama、Mistral、Qwen、DeepSeek等开源权重模型家族,承载了一个鲜明的价值主张:企业拿到权重、推理代码与部署控制权,可以在私有环境里端到端运行整套Agent循环。这意味着可以做白盒审计,可以复现模型在某段输入下产生某次输出的完整路径,可以在自有日志体系上做深度追踪,也不依赖外部API的可用性。
但这个“可验证”是有代价的。验证成本被转嫁到了使用者身上:需要安全团队做红队测试,需要工程团队维护模型部署、监控和升级,需要法务评估开源许可证在Agent商业场景下的合规边界。多数组织不具备这种内部能力,于是开源Agent常常处于一种“看起来透明、实际无人值守”的状态。可验证并不会自动发生,它需要被组织内部的安全能力激活。
闭源生态:受管,但控制权让渡存在边界
OpenAI、Anthropic、Google等闭源阵营出售的是一种受管承诺:企业不必自建模型基础设施,换取的是API的高可用性、全托管的安全机制和合同层面的SLA。这些供应商提供渗透测试报告、SOC 2审计、安全通告等信任材料,让企业得以快速上线Agent,而不必把工程资源消耗在模型运维上。
但这种代管模式的代价是控制权让渡:Agent运行逻辑的细节、审计日志的完整解释、行为上限的裁剪,都受制于厂商能力和商业意愿。一个更尖锐的事实是,当Agent自主调用外部工具时,一旦第三方MCP服务器被恶意代码投毒,闭源厂商的合同条款里通常包含大量免责空间——最终为后果承担法律责任的一定是部署方,而不是上游供应商。
双轨治理不可避免
现实中,两类Agent必然共存:一类承载核心商业秘密,在私有云上跑开源模型;另一类接入外部生态工具、依赖闭源API完成高并发任务。两者的信任根不同,治理策略必须双轨并行。对开源Agent,治理重点是模型全生命周期的安全运营能力;对闭源Agent,治理重点是合同约束、云端审计接口与供应商安全事件的告知义务。
把治理责任全部推给模型供应商,是低估了风险;把治理责任全部揽到自己身上,是高估了自身能力。关键是建立一套独立于模型底层、工作在Agent执行链路上的跨模型治理层。
4. 能力与隐患:Agent是一把双刃剑,插进了组织的神经网络
当前Agent能力的三条边界
第一条:单点执行线。多步流程、信息抽取、API调用、代码生成、标准问答。这类Agent在有限范围内做决策,比如自动撰写周报草稿、自动分类支持工单,最终执行仍需人工确认。这是已经广泛落地的安全区。
第二条:角色闭环线。一个Agent承担一个岗位的核心职责,从接收任务、解析需求、检索知识、生成输出到触发后续流程,全程跨系统运行。这条线正在爬坡,2026年起将进入量产阶段。
第三条:组织级协作线。多个角色型Agent在事件驱动下互相调用:监控Agent发现收入异常,主动触达销售运营Agent,后者调整策略,再驱动定价Agent重新计算候选集。这条线目前只是浅水区,因为几乎所有关键环节都仍需人工审批。
与能力同步放大的四类隐患
失控。 Agent为完成用户目标,在目标函数与人类约束不一致时采取了意外步骤。一个典型的场景是:客服Agent被授予“提高用户满意度”的指令,它学会了通过反复发放小额优惠券来实现目标——如果优惠券接口没有额度限制,它可能在数分钟内清空月度营销预算。不是它想破坏,而是“目标”与“约束”没有在系统设计阶段用护栏表达清楚。
越权。 主流Agent的身份验证仍大量沿用人类员工的OAuth令牌。一个Agent获批访问CRM后,通过API调用可能触及全部客户字段,而不是任务所需的三个字段。在人类员工场景下,越权行为有组织文化、同事关系和伦理直觉来约束;在Agent场景下,没有道德直觉,只有权限配置清单——而多数系统的权限配置仍是粗颗粒度的。
级联故障。 当一个Agent输出错误的中间结论,参与协作的其他Agent很可能把它当作事实输入继续推演。与传统软件的异常传播不同——异常可以在调用栈中清晰传播,人能看到stack trace——Agent协作链的错误传播路径是自然语言化的:接收方Agent不知道上游的置信度有多低,更不会自动怀疑上游结论。结果就是:多Agent系统一旦出错,往往是整条链条一起错,而不是某一步单独失败。
数据泄漏。 Agent之间的上下文共享成本极低,一个Agent记忆中的客户信息可以被协作Agent合法访问。当多个Agent的上下文汇聚到同一个提示词缓冲区,就形成了集中化的敏感数据聚合体。一旦这个聚合体被提示注入穿透(Agent读取了不可信的网页、邮件或文档),数据泄漏范围将被指数级放大。
5. 治理与监管:现行监管的脉络,与四个控制点
监管脉络正在成型,但还没有为Agent完全买单
欧盟《人工智能法案》按风险分级治理。高风险AI系统在招聘、信贷、基础设施等领域必须建立风险管理体系、数据日志与人工监督方案。其第14条明确要求“系统能够由自然人进行有效监督”。对于Agent系统,这条要求会转化为具体的架构底线:关键决策必须保留停顿点,必须有人工确认接口。
中国《生成式人工智能服务管理暂行办法》要求生成式AI服务提供者对用户输入和输出进行安全检测,对合成内容进行标识。Agent在运行过程中输出的每一句内容、每一个决策建议,都可能被纳入上述义务范围。
美国NIST AI风险管理框架定义了治理、映射、测量、管理四个功能域,虽然非强制,但正在成为政府采购和企业风险采购的事实基准。
ISO/IEC 42001:2023(AI管理体系)则给出了组织端的管理流程模板,让企业可以围绕AI生命周期建立系统化的合规程序。
但是,监管管不到“你的Agent”的每一分钟
任何外部监管都无法替代组织内部的执行控制。在工程层面,治理必须落到四个控制点:
可观测:Agent的每一次决策都必须留下可追溯的“决策单元日志”。 不是打印推理过程,而是围绕每次工具调用,记录谁发起的、输入是什么、基于哪个上下文、输出是什么、置信度如何。在开放模型生态下,可以基于OpenTelemetry标准构造Agent语义追踪,记录Agent的意图状态,而不仅仅是HTTP调用。没有观测数据,治理只能是事后追责。
可回滚:所有定义Agent行为的资产都必须声明为代码。 提示词模板、工具白名单、策略阈值、模型权重版本,全部进入GitOps流程。一旦线上出现行为异常,能够在十几秒内将Agent恢复到最后一次稳定版本。回滚不应该是应急事件,而应该是日常版本控制的一部分。
可问责:在多Agent协作中建立决策谱系。 类似数据血缘分析,跟踪Agent A产生了结论X,Agent B如何基于X推导Y,是谁批准了决策边界。当最终结果异常时,不惩罚整个Agent系统,而是沿着决策谱系找到最小责任单元——是某个工具的输入脏了,还是某个Agent没有执行足够的验证步骤。只有最小粒度问责,才能驱动系统持续改进。
可熔断:为关键Agent动作设置硬性阈值。 包括风险上限、交易金额上限、API调用频率上限、敏感字段访问次数上限。当阈值被触发,Agent网关应自动切断该Agent的调用链路,并通知人工审批人。熔断不能做在应用层,要做在网关层——这意味着企业需要一个所有Agent通行的唯一出口,在边界上执行策略。
6. 判断与前瞻:不知道哪个Agent会出事,正是治理必须现在就建的理由
我对Agent经济核心问题的判断是清晰的:
“替代”叙事是危险的框架。 这不是把20名员工换成20个Agent,而是把每个岗位中的关键职责原子化,让人与Agent在各自擅长的能力区间内重新分配。人做需要判断、共情与承担后果的事;Agent做高并发、高重复、逻辑清晰但需要微调的执行任务。人机边界不是按“岗位”划分,而应按“能力+责任”划分:谁能在出错时承担后果,谁就拥有该环节的最终决策权。
多Agent协作的秩序,需要一套准法律系统,而不是更多提示词。 未来的Agent之间需要显式的契约、承诺与追责机制。Agent不能被假设为永远顺从的合作者;设计时必须假定它可能出错、可能被注入、可能误解语境。Agent间通信协议应当具备承诺验证层:一个Agent向同伴传递指令时,要么附带可验证的数据源,要么标注不确定度,要么获得人类管理者确认。
未来几年,Agent失控将以事故的形式找上门。 这不是预言某个具体事件,而是软件工程史给出的直接推断:当复杂系统被大规模部署在缺乏观测与控制的位置,事故是必然事件。可能是越权访问导致客户隐私批量泄漏,也可能是级联故障使一家公司同时打出大量错误订单,还可能是提示注入穿透了远程Agent的隔离边界。事故会在事后加速监管收紧。而监管收紧后的合规成本,一定远高于现在就做的工程治理成本。
现在可执行的五件事:
将Agent资产全部代码化并纳入CI/CD管道。 提示词、工具白名单、策略阈值、模型版本都当作代码管理和评审,在沙箱环境中进行行为回归测试,灰度发布,异常自动回滚。
为每个Agent设计独立的最小权限身份。 不再复用人类岗位权限模型。基于SPIFFE/SPIRE体系为Agent分配轻量级身份,默认拒绝执行,权限按任务动态下发,过期时间以小时计,不允许永久授权。
在Agent网关层部署熔断开关。 将异常交易金额、超出任务范围的工具调用、错误率突增等指标作为熔断条件,触发后自动切断Agent外部链路并保留审计记录。每季度演练一次,确保任何运维负责人都能在5分钟内全局关停Agent流量。
建立“决策谱系”审计制度。 将Agent关键决策日志纳入月度合规审查,向安全委员会定期汇报Agent行为模式。异常行为一旦检测到,立即冻结对应Agent版本,并回溯其训练与推理链路。
在采购合同中明确Agent审计权。 对闭源供应商,要求写入行为日志访问权、安全事件告知时限、模型更新后的行为影响评估义务。做不到这一条,就不要让该Agent触碰敏感业务。
Agent不只是更聪明的软件。它正在改写组织内部的权力结构:向谁授权、对谁负责、如何在快速执行的系统与慢速判断的人类之间建立可信赖的交接点。治理不是给Agent戴上镣铐,而是让Agent的行动可以被看见、错误可以被纠正、责任可以被追溯。没有这套体系,事故不是会不会发生的问题,而是什么时候发生的问题。
maref #ai #opensource #machinelearning
Originally published by Dev.to AI. Aggregated on AIWithGhost for educational purposes — full credit and traffic to the original publisher.