Working Draft · AI Era Execution Security Language

This article is part of the Havenlon Execution Security Language project.
The terminology and definitions presented here describe the current
working draft and may evolve as the discipline matures.

AI 时代执行安全语言体系(工作草案)

本系列旨在建立 AI 时代执行安全的共同语言。
本文中的术语与定义代表当前工作草案,
将随着理论研究、工程实践和社区讨论持续修订

4. AI Agent|AI 智能体

一句话定义

AI Agent,是能够围绕目标获取上下文、生成计划、选择工具、执行动作并根据结果继续决策的软件主体。

严格定义

一个 AI Agent 通常包含:

  • 模型;
  • 系统提示;
  • 上下文;
  • 记忆;
  • 规划模块;
  • 工具集合;
  • 权限;
  • 状态;
  • 反馈循环;
  • 执行记录。

Agent 与普通聊天模型的区别是:

Agent 不只生成内容,还能够将内容转化为后续动作。

Agent 的行为可能受到:

  • 用户目标;
  • 系统指令;
  • 外部数据;
  • 历史记忆;
  • 工具结果;
  • 其他 Agent;
  • Prompt Injection;
  • 模型不确定性;

共同影响。

上位概念

  • Agentic System
  • Software Agent

下位概念

  • Personal Agent
  • Enterprise Agent
  • Operations Agent
  • Payment Agent
  • Security Agent
  • Governance Agent

相关概念

  • Agent Identity
  • Agent Intent
  • Tool Calling
  • Agent Authority
  • Agent Hallucination

权力边界

AI Agent 可以生成和提出 Intent,但不能仅凭模型输出直接获得最终执行权。

约束机制

  • Agent Identity;
  • Intent 结构化;
  • Tool Permission;
  • Tool Execution Boundary;
  • 独立审批;
  • 本地 Policy;
  • 最终重新验证。

结果目标

让 Agent 成为受治理的执行参与者,而不是拥有开放式现实权限的软件超级用户。

在 Havenlon 中

AI Agent 被视为高不确定性 Proposer,其所有高风险动作都必须进入正常执行链。


5. Agentic System|智能体系统

一句话定义

智能体系统,是由一个或多个 AI Agent、工具、记忆、规划、通信和执行组件组成的目标驱动系统。

严格定义

Agentic System 可能包含:

  • 主 Agent;
  • 专业子 Agent;
  • 任务规划器;
  • 工具路由器;
  • 长期记忆;
  • 知识库;
  • 外部 API;
  • 执行队列;
  • 人工监督;
  • 自动评估器;
  • 恢复机制。

在多 Agent 系统中,一个 Agent 可能:

  • 委托另一个 Agent;
  • 接受另一个 Agent 的结果;
  • 为另一个 Agent 生成上下文;
  • 调用不同工具;
  • 聚合多个判断;
  • 自动继续后续执行。

这会产生新的权力传播问题:

一个 Agent 的权限是否会通过任务委托自动传递给另一个 Agent?

上位概念

  • AI System
  • Automation System

下位概念

  • Single-Agent System
  • Multi-Agent System
  • Hierarchical Agent System
  • Collaborative Agent System
  • Autonomous Agent Network

相关概念

  • Agentic Execution
  • Delegated Execution
  • Authority Inheritance
  • Automation Chain
  • Multi-Agent Collusion

权力边界

Agent 之间的任务委托不能自动传递完整工具权限和执行权。

约束机制

  • Agent 身份分离;
  • 角色权限;
  • 非传递授权;
  • 独立 Tool Scope;
  • Intent Rebinding;
  • 委托证据;
  • 最终执行边界。

结果目标

让多 Agent 协作增加能力,但不形成隐式、无限的执行权继承链。

在 Havenlon 中

不同 Agent 可以分别提出和处理任务,但最终执行候选必须绑定明确来源、作用域和治理状态。


6. Agentic Execution|智能体执行

一句话定义

智能体执行,是 Agent 根据开放目标自行组织步骤、选择工具并推动真实动作发生的执行模式。

严格定义

Agentic Execution 通常包括:

接收目标
→ 获取上下文
→ 生成计划
→ 选择工具
→ 构造参数
→ 调用工具
→ 观察结果
→ 修改计划
→ 继续执行

与固定自动化相比,它具有:

  • 动态路径;
  • 动态工具选择;
  • 动态参数;
  • 动态重试;
  • 动态目标解释;
  • 动态步骤数量;
  • 动态终止条件。

因此,安全系统不能只验证:

这个 Agent 有没有调用工具的权限?

还必须验证:

这一次具体 Intent、对象、参数和上下文是否应该执行?

上位概念

  • Execution
  • Agentic System

下位概念

  • Single-Step Agentic Execution
  • Multi-Step Agentic Execution
  • Cross-Tool Execution
  • Multi-Agent Execution

相关概念

  • Tool Calling
  • Agent Intent
  • Execution Path Mutation
  • Autonomous Execution
  • Tool Execution Boundary

权力边界

Agent 不能因为拥有长期工具权限,就让每一次动态生成的动作自动获得许可。

约束机制

  • Per-Intent Authorization;
  • Tool Scope;
  • Step Limit;
  • Context Binding;
  • Final Revalidation;
  • Execution Slot;
  • Evidence Chain。

结果目标

让动态计划仍然收敛到有限、可验证和可拒绝的执行动作。

在 Havenlon 中

每个高风险 Tool Call 都需要转化为结构化 Execution Intent,而不是直接接受模型生成的调用参数。


7. Autonomous Execution|自主执行

一句话定义

自主执行,是系统在没有逐次人工批准的情况下,根据预设目标和约束持续产生真实动作的执行模式。

严格定义

自主执行不等于无限自治。

安全自主执行必须明确:

  • 自主动作范围;
  • 时间窗口;
  • 额度;
  • 频率;
  • 工具集合;
  • 对象白名单;
  • 停止条件;
  • 异常条件;
  • 是否允许修改自身目标;
  • 是否允许扩大权限;
  • 是否允许调用其他 Agent;
  • 是否允许治理变更。

自主执行适合:

  • 低风险;
  • 可逆;
  • 高频;
  • 明确作用域;
  • 结果可验证;
  • 灾难半径有限;

的任务。

上位概念

  • Agentic Execution
  • Automation

下位概念

  • Bounded Autonomous Execution
  • Scheduled Autonomous Execution
  • Event-Driven Autonomous Execution
  • Self-Correcting Execution

相关概念

  • Human-Out-of-the-Loop
  • Delegated Execution
  • Rate Limit
  • Scope Limit
  • Safe Mode

权力边界

自主执行权必须是预先约束的有限权力,不能包含自主扩大权限或修改治理边界的能力。

约束机制

  • 预授权槽位;
  • 固定上限;
  • 自动熔断;
  • 结果验证;
  • 时间窗口;
  • 本地 Policy;
  • 超限转人工。

结果目标

实现无需逐次人工确认的效率,同时保持最大损失和影响范围可计算。

在 Havenlon 中

Agent 可以在低风险 Execution Slot 内自主执行,超出范围自动转入治理和审批流程。


8. Machine-Initiated Execution|机器发起执行

一句话定义

机器发起执行,是由软件、Agent、规则引擎或自动化系统主动产生执行 Intent 的模式。

严格定义

机器发起的来源可以是:

  • AI Agent;
  • 定时任务;
  • 监控告警;
  • 规则引擎;
  • 工作流;
  • 事件总线;
  • 其他系统回调;
  • 异常恢复逻辑。

机器发起并不意味着机器拥有批准权。

它只表示:

Intent 的直接来源不是人类逐次输入,而是机器状态和逻辑。

机器发起风险包括:

  • 错误事件触发;
  • 重复触发;
  • 污染数据触发;
  • 错误上下文;
  • 规则失效;
  • 自动化级联;
  • 多系统反馈循环。

上位概念

  • Execution Intent Origin
  • Automation

下位概念

  • Agent-Initiated Execution
  • Event-Initiated Execution
  • Rule-Initiated Execution
  • Schedule-Initiated Execution

相关概念

  • Machine-Initiated Intent
  • Proposer
  • Autonomous Execution
  • Tool Calling
  • Automation Cascade

权力边界

机器发起只获得提议权,不自动获得审批、仲裁和最终执行权。

约束机制

  • 机器身份;
  • Intent 类型;
  • 触发证据;
  • 去重;
  • 频率限制;
  • 作用域;
  • 独立执行验证。

结果目标

让机器能够主动工作,但每次真实执行仍有明确责任链和边界。

在 Havenlon 中

机器发起的 Intent 与人工 Intent 使用同一执行链,并明确记录 Agent Identity 和触发来源。


9. Delegated Execution|委托执行

一句话定义

委托执行,是人类、组织或系统将有限范围内的执行能力授权给 Agent 或自动化系统使用的模式。

严格定义

委托执行必须明确:

  • 委托者;
  • 被委托主体;
  • 委托目标;
  • 允许工具;
  • 允许对象;
  • 允许额度;
  • 允许频率;
  • 有效期;
  • 是否允许再委托;
  • 是否允许自动重试;
  • 撤销方式;
  • 证据要求。

委托不应被理解为:

把委托者全部权力复制给 Agent。

安全委托是:

将完成特定任务所需的最小执行能力,在有限时间和范围内授予 Agent。

上位概念

  • Authorization
  • Agent Authority

下位概念

  • Human-to-Agent Delegation
  • System-to-Agent Delegation
  • Agent-to-Agent Delegation
  • Temporary Delegation
  • Revocable Delegation

相关概念

  • Non-Transferable Authority
  • Authority Inheritance
  • Tool Permission
  • Scope Limit
  • Delegated Intent

权力边界

被委托者不能自动再委托,也不能将工具权限扩展到新的对象和场景。

约束机制

  • 明确委托凭证;
  • 不可传递;
  • 作用域;
  • 有效期;
  • 撤销;
  • 单次或次数限制;
  • 委托证据。

结果目标

让 Agent 可以代表主体完成任务,但不会成为主体全部权力的数字复制品。

在 Havenlon 中

Agent 的执行能力绑定具体 Execution Slot,Owner 权力不会自动继承给 Agent。

Logo

中国智能体开发者社区,聚焦智能体与大模型开发,提供前沿资讯、实用工具链、开源项目及行业案例。通过技术沙龙、开发者大赛等活动,促进经验交流与协作,助力开发者快速构建创新智能应用。

更多推荐