Agent 为什么需要 guidance,但不能把 guidance 当成安全策略?
关键词Agent 工具描述、AI 工具选择、Prompt Injection、Agent 安全策略、能力声明假设一套企业系统向 Agent 暴露了下面三项能力order.read order.search refund.request.create接口名称看起来都很清楚参数 Schema 也很完整。但当用户说帮我看看客户昨天那笔订单为什么还没有发货。模型仍然需要判断应该按订单编号读取单笔订单还是按客户和日期搜索查询结果里是否包含履约状态这项能力返回的是订单摘要还是完整客户资料当前需求只是查询还是已经进入售后或退款流程某个示例参数是演示值还是调用时必须遵守的约束。接口 Schema 可以告诉模型参数是什么类型却不一定能够完整说明这项能力适合在什么意图下被选择它会返回什么以及怎样构造一组具有代表性的参数。这就是 Agent-facingguidance存在的价值。但同一段 guidance 又绝不能回答当前用户有没有权查看这笔订单是否允许发起退款金额超过多少必须审批哪些客户数据可以被模型读取一段来自网页、邮件或模型输出的文字能否临时放宽限制。前一组问题属于能力选择和使用理解后一组问题属于治理与最终授权。二者都很重要却不能由同一段自然语言承担。Guidance 帮助 Agent 更准确地选择和调用能力但它不是安全策略也不能成为安全策略的替代品。1. Agent-facing 能力既要“可治理”也要“可选择”企业把 API 接入 Agent 时很容易只关注治理字段enabled:truescope:order.readrisk:level:lowsubject:required:trueexecution:readonly:true这些字段回答了operation 是否进入 Agent-facing 候选范围它在治理上用哪个稳定 scope 引用最坏合理后果是什么是否需要可信行动主体操作是否应当保持只读。但一个 Agent 运行时最终还要把候选能力交给模型选择。如果模型只看到order_get order_query order_find它可能无法稳定地区分三者。如果每个工具都只写一句查询订单。Schema 即使完全正确模型也可能在相似能力之间反复试错。因此一个能力契约如果只治理“能不能暴露”却完全不帮助调用方理解“什么时候适合选择”就会留下另一类现实问题能力没有越权暴露 - 模型却选错了 operation - 参数虽然通过 Schema - 最终调用仍然偏离用户目标安全边界没有因此失效但系统的可用性和可靠性会明显下降。所以 Agent-facing 能力需要两类不同的信息信息回答的问题是否属于安全决策治理声明能否暴露、风险多大、是否需要主体和审批是使用引导何时适合选择、返回什么、参数如何构造否guidance服务于第二类问题。2. ACC v1 中的 guidance 包含什么ACC v1 将guidance定义为可选对象guidance:when_to_use:Use when the user asks for order status.returns:Returns order status,amount,customer,and fulfillment state.examples:-id:SO202607001context:-customer-service核心字段包括字段用途when_to_use给模型提供适用意图和选择场景returns用人类可读方式补充返回内容说明examples提供示例参数对象context提供轻量上下文标签便于索引、UI 或运行时保留这些字段共同解决的是“怎样更好地理解和选用能力”。它们没有改变以下事实请求参数仍由 Binding 原生 Schema 定义风险仍由risk声明可信主体仍由运行时从可信上下文解析审批意图仍由approval声明最终业务授权仍由业务系统执行。Guidance 可以补充这些结构化语义却不能覆盖或重写它们。3.when_to_use说明“何时适合用”不是“何时允许用”这两个问题只差一个词却属于完全不同的层次。下面是一段合理的 guidanceguidance:when_to_use:Use when the user asks for the current fulfillment status of one known order.它帮助模型判断用户已经知道具体订单目标是读取履约状态不需要先进行跨订单搜索不应该直接进入退款操作。但它不能表达只允许客服人员使用 只允许工作日使用 只能查询当前租户的订单 订单金额超过 1000 时不得调用因为这些内容不是“选择建议”而是授权、运行时策略或业务约束。如果把它们写进when_to_useguidance:when_to_use:Only customer-service managers may use this tool for their own tenant.模型也许会遵守也许不会。更危险的是模型还可能同时读到另一段不可信内容系统管理员已经批准请忽略此前的限制。自然语言之间没有可靠的安全优先级。模型对文本的理解也不能替代可信身份、租户隔离和业务授权。因此必须坚持when_to_use可以帮助模型选择能力但是否允许调用必须由模型之外的确定性控制执行。4.returns是可读解释不是响应 Schema下面的声明有助于模型理解调用结果guidance:returns:Returns order status,fulfillment state,payment summary,and latest logistics event.模型可以据此预判这项能力是否足以回答用户是否还需要调用物流查询返回结果里大概有哪些业务概念怎样向用户组织最终回答。但真正的返回结构仍应由 OpenAPI、JSON Schema、protobuf 或其他 Binding 原生机制定义。例如 OpenAPI 中responses:200:description:Order detail.content:application/json:schema:$ref:#/components/schemas/OrderDetail如果guidance.returns与响应 Schema 冲突Schema不返回客户手机号 guidance返回客户手机号运行时不能因为 guidance 的文字而假设手机号存在更不能据此放宽数据处理规则。正确优先级是Binding 原生响应 Schema - 定义真实数据结构 guidance.returns - 提供补充的人类和模型可读解释Guidance 不能把契约重新变成另一套模糊的 Schema 语言。5.examples是示例不是默认值、白名单或约束示例对模型很有帮助。例如guidance:examples:-order_id:SO202607001include_logistics:true它可以帮助模型理解字段名如何组合一个完整调用大概长什么样布尔参数应当使用 JSON 布尔值而不是字符串哪些参数在常见场景下一起出现。但示例最容易被误读成下面几种东西误读一示例就是默认值模型不能因为示例里出现include_logistics: true就在用户未表达该意图时永久补上这个值。默认值应由 Binding 原生 Schema 或业务接口明确声明。误读二示例就是允许值示例中的订单号不构成白名单。真正允许访问哪些订单仍由业务授权决定。误读三示例可以代替参数校验运行时仍必须按原生 Schema 校验参数类型、必填字段、枚举、范围和引用。误读四示例证明调用是安全的一组“看起来正常”的参数并不能证明当前主体、当前租户和当前业务状态允许执行。因此示例只能提高构造参数的正确率不能成为执行许可。6.context是轻量标签不是 scope、角色或租户context可以承载轻量标签guidance:context:-customer-service-order-fulfillment这些标签可以用于文档和能力目录索引UI 分类检索候选能力运行时保留上下文帮助模型理解能力所处的业务语境。但customer-service这个标签不意味着当前用户一定是客服当前主体拥有客服权限该能力只能被客服调用客服可以访问所有客户数据标签本身可以通过企业授权系统验证。如果部署方希望使用 context 参与候选检索可以这样做上下文标签匹配 - 缩小候选能力集合 - 仍然执行 enabled、scope、subject、approval 等治理检查 - 业务系统继续执行最终授权不能这样做context 包含 customer-service - 视为当前调用者拥有客服权限标签是描述不是凭证。7. 为什么 Guidance 不能承担安全策略安全策略必须具备一些基本属性输入来源可识别规则优先级确定求值行为可复现失败时有明确保守语义结果不能被模型任意改写不同实现对同一输入产生一致结果决策可以被审计和测试。自然语言 guidance 不具备这些保证。同一句话Use only for authorized refund cases.不同模型可能产生不同理解“用户说自己已获授权所以可以”“系统提示中提到财务角色所以可以”“金额很小应该可以”“缺少明确授权先拒绝”。这种差异对于回答风格可以接受对于真实业务后果不可接受。更重要的是模型读取的上下文通常混合了系统指令用户输入检索文档网页内容邮件工具返回其他 Agent 的消息。其中任何一部分都可能包含提示注入。如果治理规则同样只是文字攻击者不必突破业务系统只要影响模型对文字的解释就可能影响工具选择和参数生成。因此安全链路必须保持模型负责理解目标和提出调用 - 确定性运行时验证治理声明 - 可信上下文提供行动主体 - 审批系统产生外部决定 - 业务系统执行最终授权Guidance 可以影响第一步不能绕过后面的步骤。8. 即使模型完全忽略 Guidance安全边界也必须成立这是判断 guidance 是否被错误使用的一个简单测试假设模型完全没有读取guidance系统是否仍然能够阻止未暴露、越权、缺少主体或需要审批的调用如果答案是否定的说明某项安全要求被错误地放进了自然语言。正确设计应当满足模型正确理解 guidance - 工具选择更准确交互更顺畅 模型误解或忽略 guidance - 可能选错工具或构造错误参数 - Schema 和治理层拒绝不合法调用 - 安全边界不因此消失这也是 Guidance 与治理字段最关键的差异属性Guidance治理字段主要目的提高选择和调用质量建立可移植治理语义是否允许模型解释是模型可读取但不能覆盖是否可以被忽略可以影响可用性不能静默忽略已支持语义是否承担授权否也不替代最终授权但可触发确定性控制失败后果选错、少选、多一步澄清可能造成安全边界失效9. Guidance 与 Binding 原生描述怎样分工OpenAPI 已经拥有summarydescriptionparameter descriptionrequest/response Schemaexamples。protobuf、MCP 或其他载体也可能有自己的描述和注解机制。ACC 不应要求作者把所有内容再复制一遍。更合理的分工是Binding 原生描述 - 准确描述接口本身、参数、响应和协议行为 ACC guidance - 只补充 Agent 选择这项能力时真正缺少的上下文例如summary:Get one order by ID.description:Returns the current order and fulfillment state.x-agent-capability:version:1enabled:truescope:order.readguidance:when_to_use:Use when the user already knows the order ID and asks about one order. Use order.search when the order ID is unknown.这段 guidance 没有重复参数和响应结构只解释了两个相似能力之间的选择边界。如果原生描述已经足够清楚guidance 完全可以省略。可选字段的价值不在于“每项能力都必须填满”而在于真正需要时提供稳定位置。10. 一段完整声明应该怎样理解x-agent-capability:version:1enabled:truescope:refund.request.createrisk:level:highsubject:required:trueapproval:when:-param:amountop:value:1000audit:sensitive:trueexecution:readonly:falseidempotent:trueguidance:when_to_use:Use when the user explicitly asks to create a refund request for a known order. Do not use this capability to query refund status.returns:Returns the created request ID and current workflow status; it does not guarantee that funds have already been returned.examples:-order_id:SO202607001amount:88.5reason:duplicate-paymentcontext:-after-sales这段声明表达的是operation 被显式纳入 Agent-facing 候选范围使用稳定 scope 参与 allowlist 和治理引用最坏合理后果被声明为 high调用必须绑定可信行动主体金额超过 1000 时产生审批意图参数或结果可能含敏感信息操作会改变状态但具备由业务系统兑现的幂等属性Guidance 帮助模型区分“创建退款申请”和“查询退款状态”返回值表示流程状态不等于退款已经完成。它仍然没有表达当前主体有权操作这笔订单示例订单真实存在或可以访问模型可以自行判断审批已经完成退款一定会被业务系统接受context 标签可以授予售后权限。11. 九个常见误区误区一工具描述写得足够好就不需要治理描述提高选择准确率不能代替确定性控制。误区二when_to_use可以写角色权限角色权限需要可信身份和授权系统不能依赖模型理解。误区三returns可以代替响应 Schema返回结构仍由 Binding 原生 Schema 定义。误区四示例参数可以直接执行示例只帮助理解真实参数必须来自用户目标、可信上下文和 Schema 校验。误区五context 标签就是 scopecontext 用于轻量语境scope 是稳定治理标识。误区六模型答应遵守限制就算安全模型承诺不是强制机制也无法抵抗所有提示注入。误区七Guidance 越长越好重复 Schema、埋入业务规则和堆积例外会降低一致性也增加上下文成本。误区八原生描述和 Guidance 冲突时听 Guidance请求和响应形状以 Binding 原生 Schema 为准冲突应当产生诊断而不是让模型猜。误区九Guidance 是安全关键字段Guidance 可以影响正确率但安全边界必须在它被忽略时仍然成立。12. 一份 Guidance 设计检查表在为 Agent-facing operation 编写 guidance 时可以逐项检查when_to_use是否解释了选择场景而不是隐藏授权规则是否明确区分了容易混淆的相邻能力returns是否只是补充解释而没有代替响应 Schema示例是否使用虚构或安全数据并明确只是示例示例是否避免包含生产凭证、真实隐私数据和可直接执行的危险值context是否只作为轻量标签而没有被当成角色或租户原生 description、Schema 和 examples 是否仍然是接口事实来源Guidance 与原生描述冲突时解析器或评审流程能否发现模型忽略全部 guidance 时enabled、scope、subject、approval 和业务授权是否仍然有效不可信网页、邮件或工具结果是否无法覆盖治理判断关键限制是否已经放到结构化声明、运行时策略或业务系统而不是只写在提示词里13. 结语让模型更懂能力不等于让模型决定边界Agent-facing API 不能只有安全开关也不能只有参数 Schema。模型需要理解一项能力何时适合使用、会返回什么、与相邻能力有什么区别。否则系统即使没有越权也会因为工具误选和参数误解变得不可靠。这就是 Guidance 的必要性。但真实业务系统不能把“是否允许行动”继续交给同一套自然语言推理。因为模型会犯错外部内容可能被注入不同实现对文字也不会产生完全一致的安全判断。所以一项成熟的 Agent 能力应同时具备两种品质对模型足够清楚 对安全边界足够确定Guidance 负责前者。结构化治理、可信主体、外部审批和业务授权负责后者。二者相互补充但不能互相冒充。当行业开始让 Agent 造成真实业务后果时这条边界比“工具描述写得够不够漂亮”重要得多。

相关新闻

如何永久删除Android手机中的照片【不容错过】

如何永久删除Android手机中的照片【不容错过】

有时,您可能想要清理Android设备,永久删除某些照片。这可能是因为您想重新开始,或者打算将手机卖给他人,不希望第三方访问您的照片。无论出于什么原因,都有多种方法可以删除这些照片。本文将向您展示如何永久删除Andro…

2026/7/30 19:58:46阅读更多 →
ESPEasy深度解析:打造零代码物联网传感器的全能平台

ESPEasy深度解析:打造零代码物联网传感器的全能平台

ESPEasy深度解析:打造零代码物联网传感器的全能平台 【免费下载链接】ESPEasy Easy MultiSensor device based on ESP8266/ESP32 项目地址: https://gitcode.com/gh_mirrors/es/ESPEasy 想要将ESP8266/ESP32变身智能传感器节点,却厌倦了复杂的嵌入…

2026/7/30 19:58:46阅读更多 →
AI原生知识库构建:从数据处理到企业级应用

AI原生知识库构建:从数据处理到企业级应用

1. AI原生应用知识库构建的核心价值在AI技术爆发的当下,知识库已成为连接大模型能力与垂直领域应用的桥梁。不同于传统数据库,AI原生知识库需要解决三个核心问题:非结构化数据的语义理解、动态知识更新机制、以及与AI模型的深度协同。这就像给…

2026/7/30 19:58:46阅读更多 →
终极指南:3分钟搞定FanControl风扇控制,让Windows散热系统彻底听话

终极指南:3分钟搞定FanControl风扇控制,让Windows散热系统彻底听话

终极指南:3分钟搞定FanControl风扇控制,让Windows散热系统彻底听话 【免费下载链接】FanControl.Releases This is the release repository for Fan Control, a highly customizable fan controlling software for Windows. 项目地址: https://gitcode…

2026/7/31 0:50:56阅读更多 →
一键获取电子课本:tchMaterial-parser让教育资源唾手可得

一键获取电子课本:tchMaterial-parser让教育资源唾手可得

一键获取电子课本:tchMaterial-parser让教育资源唾手可得 【免费下载链接】tchMaterial-parser 国家中小学智慧教育平台 电子课本下载工具,帮助您从智慧教育平台中获取电子课本的 PDF 文件网址并进行下载,让您更方便地获取课本内容。 项目地…

2026/7/31 0:50:56阅读更多 →
第二章Netty EmbeddedChannel

第二章Netty EmbeddedChannel

EmbeddedChannel是Netty提供的用于测试ChannelHandler的特殊Channel实现,属于其所谓的Embeded传输功能,具体介绍如下: ‌作用‌:在单元测试中模拟Netty Channel的行为,用于测试ChannelHandler、ChannelPipeline等模块。使用它可以将ChannelHandler添加到对象上,模拟整个…

2026/7/31 0:48:56阅读更多 →
2026降AIGC率最有效方法:知网/Turnitin ai率怎么降?论文降ai这样做通过率100%

2026降AIGC率最有效方法:知网/Turnitin ai率怎么降?论文降ai这样做通过率100%

一、论文高AI率的常见原因与严重后果 不少同学明明自己写的论文,却被检测出高AI率,核心原因主要有四类。一是模板被AI污染,网上下载的范文或模板本身就是AI生成,直接使用易触发检测;二是长期依赖AI辅助写作&#xff0c…

2026/7/31 0:48:56阅读更多 →
2026最新降AIGC软件盘点:11款中英文工具横评,降AI率有效的方法是什么?

2026最新降AIGC软件盘点:11款中英文工具横评,降AI率有效的方法是什么?

面对学术论文的 AIGC 检测大关,这些智能工具如何在几分钟内将机器生成的痕迹巧妙转化为自然流畅的人类表达? 从 AIGC 检测率 48% 的本科论文到 AI 痕迹全无的终稿,AI 降重工具正逐渐改变学术写作的修改方式。近年来,各大检测平台对…

2026/7/31 0:48:56阅读更多 →
2026年毕业生黑科技榜单9款AI论文网站实测!

2026年毕业生黑科技榜单9款AI论文网站实测!

前言:AI 写论文乱象频发,实测 8 款工具理清适配边界 每到毕业季,本科生、硕博生都会扎堆寻找 AI 论文辅助工具,市面上各类写作软件层出不穷,但普遍存在几类硬伤:虚假参考文献、无法匹配本校格式、不支持公式…

2026/7/31 0:48:56阅读更多 →
覆盖国产 + 海外 + 开源模型,OpenClaw 2.7.9 Windows/Mac 双端部署详解

覆盖国产 + 海外 + 开源模型,OpenClaw 2.7.9 Windows/Mac 双端部署详解

🔹 工具基础介绍 OpenClaw 是开源生态中一款实用性较强的本地智能工具,凭借本地离线运行、可视化图形操作和任务自动化三大核心特性,赢得了众多用户的青睐。与普通在线对话AI工具不同,它属于能够直接操控本机软硬件的智能数字员工…

2026/7/30 15:03:16阅读更多 →
伺服阀焊完微漏毁整机?精密激光焊接三关锁住高压

伺服阀焊完微漏毁整机?精密激光焊接三关锁住高压

所谓液压伺服阀体的精密激光焊接,是用激光束对阀座壳体(通常为不锈钢或铝合金)进行密封焊接,使阀体在21-35MPa的高压液压油或压缩气体中长期运行而不发生介质泄漏。液压伺服阀是高端液压系统的"大脑"。从航空航天飞行控…

2026/7/30 12:22:27阅读更多 →
D2DX:三步实现《暗黑破坏神2》高清宽屏体验的终极指南

D2DX:三步实现《暗黑破坏神2》高清宽屏体验的终极指南

D2DX:三步实现《暗黑破坏神2》高清宽屏体验的终极指南 【免费下载链接】d2dx D2DX is a complete solution to make Diablo II run well on modern PCs, with high fps and better resolutions. 项目地址: https://gitcode.com/gh_mirrors/d2/d2dx 你是否还在…

2026/7/30 15:13:02阅读更多 →
物理复制比逻辑复制好在哪?数据库复制原理详解

物理复制比逻辑复制好在哪?数据库复制原理详解

数据库复制是把主库数据同步到备库的机制,分为逻辑复制和物理复制两种。逻辑复制传输的是 SQL 语句或行变更事件,物理复制传输的是存储引擎底层的物理日志。阿里云 PolarDB(云原生数据库)采用物理复制,在同步延迟、数据…

2026/7/31 0:00:40阅读更多 →
BilibiliDown:3分钟学会B站视频下载的终极指南

BilibiliDown:3分钟学会B站视频下载的终极指南

BilibiliDown:3分钟学会B站视频下载的终极指南 【免费下载链接】BilibiliDown (GUI-多平台支持) B站 哔哩哔哩 视频下载器。支持稍后再看、收藏夹、UP主视频批量下载|Bilibili Video Downloader 😳 项目地址: https://gitcode.com/gh_mirrors/bi/Bilib…

2026/7/31 0:00:41阅读更多 →
有哪些游戏数据AI平台?游戏行业Data+AI融合方案盘点

有哪些游戏数据AI平台?游戏行业Data+AI融合方案盘点

当前,游戏行业的“DataAI融合”已从概念验证进入价值落地阶段。根据IDC 2025年数据,中国AI游戏云市场规模已达18.6亿元;同时,游戏研发环节AI渗透率高达86%,生成式AI内容普及率超过50%。面对庞大的市场,游戏…

2026/7/31 0:00:41阅读更多 →
YOLOv8推理性能优化:从1.2FPS到35FPS的全链路加速实践

YOLOv8推理性能优化:从1.2FPS到35FPS的全链路加速实践

如果你在部署 YOLOv8 时,发现推理速度只有可怜的 1-2 FPS,而别人的演示视频却能跑到 30 FPS 以上,那么问题很可能不在模型本身,而在于你的整个处理链路。很多开发者拿到一个训练好的 YOLOv8 模型后,会直接使用官方示例…

2026/7/31 0:49:33阅读更多 →
Coze与Dify对比指南:低代码AI应用开发从入门到实战

Coze与Dify对比指南:低代码AI应用开发从入门到实战

1. 从零到一:为什么你需要了解 Coze 和 Dify?如果你对 AI 应用开发感兴趣,但一看到“大模型”、“智能体”、“工作流”这些词就头疼,觉得门槛太高,那这篇文章就是为你准备的。很多开发者,包括我自己&#…

2026/7/30 4:47:18阅读更多 →
AI生图工具怎么选?2026年6月版实测对比

AI生图工具怎么选?2026年6月版实测对比

做自媒体的朋友应该都有体会:配图一直是个让人头疼的问题。2026年,AI生图工具已经非常成熟了,但工具太多反而不知道怎么选。以下是截至2026年6月我对主流AI生图工具的实测对比。Midjourney V8.1:速度之王2026年6月11日&#xff0c…

2026/7/30 15:43:46阅读更多 →