Agentao:为工具调用型智能体打造的「本地优先」运行时框架
一项名为 Agentao 的新框架在 arXiv 预印本平台公开,其核心理念是:为工具调用型大模型智能体构建一个「本地优先、可治理」的运行时环境——让 Agent 在获得强大执行力的同时,不丧失数据主权。
一项名为 Agentao 的新框架在 arXiv 预印本平台公开,其核心理念是:为工具调用型大模型智能体构建一个「本地优先、可治理」的运行时环境——让 Agent 在获得强大执行力的同时,不丧失数据主权。
大模型智能体正从「能聊天」走向「能干活」。当 Agent 开始调用浏览器、读写文件、操作数据库时,一个问题被推到台前:谁来管住它的手?
当前主流的 Agent 框架,大多把执行层放在云端——模型决策、工具调用、数据回传全在远端完成。这带来了效率,也带来了隐患。一旦 Agent 拥有了文件系统访问权或代码执行权,一次错误的工具调用,可能就是一次安全事件。
但效率与安全,从来不是一道非此即彼的单选题。
模型与工具执行均在远端,数据主权外包;调用链不透明,难以审计单步行为。
运行时与数据留在本地,工具调用经策略引擎治理;每一步执行可追溯、可拒绝。
注:对比基于框架设计理念,非具体跑分数据。「本地优先」不等于完全离线——模型推理仍可调用远端 API,但执行层与数据层在本地。
Agentao 的核心设计是一个三层治理架构。它不试图阻止 Agent 调用工具,而是让每一次调用都经过显式校验——没有声明过的路径,一律拒绝。
注:三层为逻辑架构划分,实际部署中策略层可热更新而无需重启运行时;工具边界层的拦截粒度为单个工具调用。
不是所有 Agent 任务都需要把数据送到云端。以下三类场景,恰恰是「本地优先 + 可治理」最能发挥价值的领域:
Agentao 的底层逻辑可以拆解为四个相互支撑的设计原则。它们不是孤立的功能点,而是一条从数据到执行的完整信任链。
注:四个原则为编辑基于论文设计理念的归纳提炼,非原文直接列举;「零信任」指默认拒绝未声明路径,非密码学概念。
必须承认:Agentao 目前是预印本阶段的架构提案,尚无大规模工业部署数据,性能开销、策略引擎延迟、工具生态丰富度,都是未知数。一篇论文不等于一个产品。
但它的方向是对的。当 Agent 从「对话玩具」变成「执行工具」,治理就不是可选项,而是基础设施。今天的主流框架大多在追求能力上限——更多工具、更长链路、更复杂编排;而 Agentao 选择补上另一条线:给能力装上刹车。
Agent 框架的下一轮竞争,不再是「谁能让模型做更多事」,而是「谁能让模型在做了不该做的事时,被拦住」。
Agentao 目前以预印本论文形式公开,可通过 arXiv 预印本平台检索论文编号查阅完整技术细节。
arXiv 检索「Agentao」 → 阅读原文