🔬 架构 · 技术预印

Agentao:为工具调用型智能体打造的「本地优先」运行时框架

一项名为 Agentao 的新框架在 arXiv 预印本平台公开,其核心理念是:为工具调用型大模型智能体构建一个「本地优先、可治理」的运行时环境——让 Agent 在获得强大执行力的同时,不丧失数据主权。

来源:综合公开信息整理 预印本发布 全文约 3 分钟读完
#Agentao #Agent 运行时 #本地优先 #工具调用
Local-First 数据不离开本地,主权可控
3 治理架构 · 核心-边界-策略
0 信任 默认零信任工具调用模型

⚡ 30 秒速览

  • 是什么:一个面向工具调用型 LLM Agent 的运行时框架,核心主张是「本地优先」与「可治理」。
  • 解决什么:当前 Agent 框架普遍把数据与执行权交给云端,存在隐私泄漏与不可控风险。
  • 怎么做的:采用三层治理架构——核心运行时、工具边界层、策略声明层,每一层都有独立约束。
  • 关键设计:所有工具调用必须经过策略引擎校验,默认零信任,拒绝未声明的执行路径。
  • 诚实注脚:目前为预印本阶段,尚未有大规模工业验证数据,性能损耗与生态成熟度待考。

01它要解决什么问题?

大模型智能体正从「能聊天」走向「能干活」。当 Agent 开始调用浏览器、读写文件、操作数据库时,一个问题被推到台前:谁来管住它的手?

当前主流的 Agent 框架,大多把执行层放在云端——模型决策、工具调用、数据回传全在远端完成。这带来了效率,也带来了隐患。一旦 Agent 拥有了文件系统访问权或代码执行权,一次错误的工具调用,可能就是一次安全事件。

但效率与安全,从来不是一道非此即彼的单选题。

传统云端 Agent 框架

模型与工具执行均在远端,数据主权外包;调用链不透明,难以审计单步行为。

Agentao 的本地优先路线

运行时与数据留在本地,工具调用经策略引擎治理;每一步执行可追溯、可拒绝。

注:对比基于框架设计理念,非具体跑分数据。「本地优先」不等于完全离线——模型推理仍可调用远端 API,但执行层与数据层在本地。

02三层治理架构 把执行权关进制度的笼子

Agentao 的核心设计是一个三层治理架构。它不试图阻止 Agent 调用工具,而是让每一次调用都经过显式校验——没有声明过的路径,一律拒绝。

运行时治理栈(自底向上)

⚙️
核心运行时层 负责 Agent 生命周期与本地资源调度,所有执行在此发生,数据不外流。
🛡️
工具边界层 为每个工具封装统一接口,调用前校验权限、参数与上下文,调用后审计日志。
📋
策略声明层 开发者用声明式语法定义「允许做什么、禁止做什么」,策略引擎运行时强制执行。

注:三层为逻辑架构划分,实际部署中策略层可热更新而无需重启运行时;工具边界层的拦截粒度为单个工具调用。

03典型应用场景 三个治理优先的用例

不是所有 Agent 任务都需要把数据送到云端。以下三类场景,恰恰是「本地优先 + 可治理」最能发挥价值的领域:

🔐 本地代码仓库的安全审计数据不出域

  • Agent 读取本地私有代码库,执行依赖分析、漏洞扫描、修复建议生成。
  • 策略层声明禁止网络写入禁止外部 API 回传,确保源码不泄漏。
  • 工具边界层记录每一次文件读取路径,审计日志可逐条回溯。
治理价值:私有资产留在本地,Agent 只读不传

📊 敏感数据的自动化分析策略可声明

  • Agent 对本地财务或医疗数据执行清洗、统计、可视化,全程在本地运行时完成。
  • 策略层声明仅允许读取指定目录,越界访问被运行时拒绝。
  • 模型推理可调用远端 LLM,但数据载荷经脱敏过滤后才允许进入 prompt。
治理价值:合规边界由策略定义,不由模型自觉

🖥️ 多工具编排与回滚执行可审计

  • Agent 串联浏览器、终端、文件系统完成多步任务,每一步经策略校验后才执行。
  • 工具边界层保留调用快照,失败步骤可回滚而非全链路崩溃。
  • 策略层支持按角色分级——不同 Agent 实例拥有不同工具集权限。
治理价值:执行链可追溯,错误可回滚,权限可分级

04设计哲学 四个关键词

Agentao 的底层逻辑可以拆解为四个相互支撑的设计原则。它们不是孤立的功能点,而是一条从数据到执行的完整信任链

本地优先 数据主权 声明式治理 零信任调用 可审计执行 工具边界 策略热更新 调用回滚 分级权限
4核心设计原则
3治理架构层级
0默认信任级别
可声明策略条数

注:四个原则为编辑基于论文设计理念的归纳提炼,非原文直接列举;「零信任」指默认拒绝未声明路径,非密码学概念。

05编辑判断 诚实立场

必须承认:Agentao 目前是预印本阶段的架构提案,尚无大规模工业部署数据,性能开销、策略引擎延迟、工具生态丰富度,都是未知数。一篇论文不等于一个产品。

但它的方向是对的。当 Agent 从「对话玩具」变成「执行工具」,治理就不是可选项,而是基础设施。今天的主流框架大多在追求能力上限——更多工具、更长链路、更复杂编排;而 Agentao 选择补上另一条线:给能力装上刹车

编辑核心判断

Agent 框架的下一轮竞争,不再是「谁能让模型做更多事」,而是「谁能让模型在做了不该做的事时,被拦住」。

获取方式

Agentao 目前以预印本论文形式公开,可通过 arXiv 预印本平台检索论文编号查阅完整技术细节。

arXiv 检索「Agentao」 → 阅读原文