返回文章列表
AI 智能体

亚马逊云科技开源 Dogwood:为智能体工具调用引入时序策略

阅读约 3 分钟

随着智能体从回答问题转向执行任务,权限控制的难点已经不再只是“这一次调用能不能做”。一个智能体可能连续访问数据、调用外部服务并发起交易,真正需要约束的往往是这些动作组成的过程。亚马逊云科技近日开源 Dogwood,试图为这类工具调用建立一套能够理解历史的策略语言。

从单次授权走向过程控制

Dogwood 与 Cedar 兼容,现有有效的 Cedar 策略无需重写,默认拒绝和 forbid 优先规则也保持不变。区别在于,Cedar 每次只评估一个请求,同样的输入应得到同样的结果;Dogwood 则增加了 when temporal 子句,可读取智能体此前工具调用及其结果形成的事件历史。

这让策略可以表达几类传统授权语言难以描述的规则:

  • 执行某项操作前,必须先获得批准;
  • 一段时间内的调用次数或累计金额不能超过上限;
  • 接触机密数据后,不得继续联系外部人员;
  • 根据已经发生的事件,决定当前工具调用是否获准。

Dogwood 面向智能体的 MCP 工具清单生成操作模式。其时序能力并非完全另起炉灶,而是会被转换为 Cedar 的上下文字段,由解释器先根据事件历史填充,再交给 Cedar 作出决定。语言提供 formerlycount_withincount_distinct_withinsum_within 等操作符,分别用于判断历史事件、统计次数、统计不同值以及计算时间窗口内的总和;bind 可为聚合结果命名,方便与当前请求比较。

并发让“看似正确”的策略失效

Dogwood 最值得关注的案例与转账限额有关。若策略只对完成响应求和,三笔并发的转账可能在任何一笔完成前被同时放行,系统暂时看不到已完成金额,因而绕过总额限制。若在请求阶段就把金额计入,第三笔请求则可以被拒绝。两种写法差异很小,却对应了完全不同的安全结果。

这说明智能体授权本质上也属于分布式系统问题。并行工具调用、多个智能体交错执行,以及请求与响应之间的延迟,都可能让顺序执行时成立的规则在真实环境中失效。策略设计者必须明确约束应绑定请求、响应,还是整个工作流状态。

能力提升伴随工程代价

时序求值需要持续维护事件状态,计算成本还可能随日志长度增加。更大的变化是,使用时序条件的策略无法继续使用 Cedar 的自动推理与形式化分析工具。亚马逊云科技因此选择发布独立语言,而不是直接扩展 Cedar。

Dogwood 的参考解释器主要用于探索和测试,并非生产授权执行引擎。要让这类策略真正可靠,平台还需要保证时间戳可信、事件经过身份验证、轨迹持久化且隔离不同租户,同时做好决策审计与敏感历史的保留管理。换言之,策略语言只是控制层的一部分,可信事件日志同样是基础设施。

Dogwood 与近期 MCP 对智能体流量识别能力的增强形成互补:前者描述一组工具调用累计后是否允许继续行动,后者帮助基础设施识别具体的方法和工具。未来,绝对时间窗口、活性属性以及多智能体交接和锁等能力,可能进一步推动智能体治理从单次权限判断走向全流程编排。

来源:InfoQ 中文

评论

正在确认登录状态……

正在加载评论……

相关文章