桃子桃子快讯
返回首页
研究论文

Agentao:为本地 LLM 智能体设计的受治理运行时

arXiv 新论文提出 Agentao 运行时,将模型生成的行动建议与宿主授权执行分离,旨在让本地工具型智能体更易治理与…

2026.08.17 · 周一3 分钟阅读

arXiv 上一篇新论文介绍了 Agentao,一个面向本地优先(local-first)场景的受治理运行时,用于运行调用工具的 LLM 智能体。作者认为,随着 LLM 智能体越来越多地承担「调用工具、读写本地状态、使用持久记忆、与外部协议交互」等执行型职责,其面临的特权滥用、审计能力弱、提示注入、工具投毒以及不可控副作用等风险也在上升。Agentao 的核心思路是把模型生成的行动建议与宿主(host)授权执行分离开来。

系统分层架构

Agentao 采用分层架构,从外向内包括:

  • 宿主侧接口层(host-facing surfaces):面向宿主环境暴露统一入口。
  • 宿主契约(host contract):明确宿主与运行时之间的权限与责任边界。
  • 运行时核心(runtime core):负责调度模型输出与执行决策。
  • 权限中介的工具系统(permission-mediated tool system):所有工具调用都必须经过权限校验。
  • 支持性子系统:覆盖记忆、回放(replay)、插件、技能(skills)、子智能体(sub-agents)与协议集成。

这种分层把「权限、状态、协议边界、执行轨迹」等原本隐式的概念,显式地变成了运行时的一等抽象。

治理与威胁模型

论文阐述了 Agentao 的威胁模型与治理目标,重点关注以下几类风险:

  • 过度特权操作(over-privileged actions)
  • 审计能力不足(weak auditability)
  • 提示注入(prompt injection)
  • 工具投毒(tool poisoning)
  • 不可控副作用(uncontrolled side effects)

Agentao 通过权限模型、协议边界与结构化执行轨迹来缓解上述问题,但作者明确指出,Agentao 并不提供形式化的安全保障,更多是提供一套可治理、可检查、适合宿主控制本地环境的工程化抽象。

执行管线与事件接口

在执行层面,Agentao 给出了完整的执行管线描述:当模型产出行动建议后,必须经由宿主契约与权限系统的校验,再交由运行时核心触发实际工具调用;同时,系统会记录结构化事件,支撑后续的回放与审计。论文还讨论了记忆子系统、插件机制、子智能体调度,以及与外部协议集成的方式。

开源与现状

代码已在 GitHub 开源,仓库地址为 https://github.com/jin-bo/agentao,方便研究者与开发者复现与二次开发。整体来看,Agentao 更偏向一套面向本地智能体的工程化治理框架,而非新的模型或算法,对在受控环境中构建可审计工具型智能体具有一定参考价值。

信源