Google 为 Gemini 托管智能体装上「刹车与审计员」,Agent 进入工程可控时代
7 月 28 日,Google DeepMind 宣布对 Gemini API Managed Agents 进行重大升级:不仅默认底座切换至 Gemini 3.6 Flash,更引入了能在沙箱内拦截、审计工具调用的环境钩子,以及预算封顶、定时触发与免费层访问。这意味着,开发者终于可以在一个远程黑盒 Agent 中,实施过去只在本地 IDE 才能做的安全闸门与成本兜底。
7 月 28 日,Google DeepMind 宣布对 Gemini API Managed Agents 进行重大升级:不仅默认底座切换至 Gemini 3.6 Flash,更引入了能在沙箱内拦截、审计工具调用的环境钩子,以及预算封顶、定时触发与免费层访问。这意味着,开发者终于可以在一个远程黑盒 Agent 中,实施过去只在本地 IDE 才能做的安全闸门与成本兜底。
此次更新后,托管智能体支持三种模型档位。默认的 Gemini 3.6 Flash 无需改动任何代码即可在下次交互时自动接管;而对成本敏感或对延迟有极致要求的场景,开发者可通过 agent_config.model 显式指定旧模型。
注:柱形长度仅用于直观示意模型在能力/成本坐标系中的相对定位,非具体跑分;3.6 Flash 为当前能力最高档,3.5 Flash-Lite 为成本最低档。
过去,远程托管 Agent 最大的痛点是不可控——沙箱在云端,开发者的校验代码无处安放。环境钩子的出现补上了这一环。
Agent 在远端沙箱内自主调用工具,外部无法在执行前后插入自定义校验,危险操作或低质量代码只能事后发现。
在沙箱内放置 .agents/hooks.json,即可在工具调用前后触发自定义脚本,返回 deny 即阻断。
钩子机制的关键在于精准匹配与事件分级:
matcher 字段支持正则表达式,可用 | 同时匹配 code_execution 与 write_file,也可用 * 拦截所有工具。
多轮自主循环极易消耗大量 Token。此次更新引入了 max_total_tokens 预算封顶机制:当总消耗(输入+输出+思考)触达上限时,执行会安全暂停,交互返回 status: "incomplete",且环境状态完整保留。开发者补充预算后,可通过 previous_interaction_id 从断点继续。
将 Agent、环境、提示词与 Cron 表达式 绑定为持久化资源,无需人工干预即可周期性触发。每次运行复用同一沙箱,文件跨执行周期持久存在。
支持从代码中列出、检查、删除沙箱会话。断线后可恢复环境 ID,或在管线结束后主动清理沙箱,而不必苦等 7 天 TTL 自动过期。
本文核心信息与案例引自 Google 官方技术博客与企业客户背书,属典型的产品发布通稿,目前未见第三方独立复测。阅读时需注意:钩子机制的实际拦截延迟、预算暂停后的断点续跑成功率,以及免费层的实际配额限制,在不同复杂度任务下可能存在衰减。
开发者可使用无激活账单的项目 API Key 在免费层实验;TypeScript/JavaScript 用户可通过 npx skills add google-gemini/gemini-skills --skill gemini-interactions-api 一键接入。