開啟 3 天免費試用
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。


甚麼是 AI Agent?在這類系統中,模型可以選擇步驟和工具、觀察結果,並朝既定目標推進,直至符合退出條件或把控制權交還給人。它不只是聊天機械人的一次回答,但「Agent」並不代表無限自主、可靠的判斷力,或可在任何地方行動的權限。
如果想先了解基本的「提示—檢查」模式,請閱讀 AI 實用入門指南。本文關注的是:當模型能夠影響工作流程,而不只是交回一個答案時,會有甚麼改變。
關鍵要點
- 聊天機械人負責回答;固定工作流程按編好的路徑執行;Agent 能在准許的下一步之間選擇。
- Agent 需要模型、指示、工具、狀態、控制循環和明確的退出條件。
- 決定系統能影響甚麼的是工具權限,而非「Agent」這個標籤。
- 審批、驗證、sandbox、預算和記錄必須存在於模型的承諾之外。
- 當任務和決策路徑已知時,確定性的工作流程往往更好。
AI Agent 是利用模型管理多步驟工作流程中一部分的軟件。OpenAI 把 Agent 描述為代表用戶獨立完成任務的系統,並把模型、工具和指示列為核心設計組件。[1] Anthropic 採用較廣的「agentic systems」一詞,但作出一個有用的區分:工作流程遵循預先定義的程式碼路徑,而 Agent 會動態指揮自身的流程和工具使用。[2]
這些定義在邊緣處有所不同,所以要檢視系統本身,而非其宣傳名稱。問一問:誰選擇下一步行動?可以接觸哪些工具?步驟之間保留了甚麼狀態?甚麼會令執行停止?
假設目標是「找出這個單元測試為何失敗,並準備一個待覆核的修補」。聊天機械人可能會解釋你貼上的錯誤。固定工作流程可能總是先執行 lint,再執行測試,然後產生報告。Agent 則可能查看程式庫的說明、搜尋這個測試、揀選一個相關檔案、執行一條聚焦的指令、更新自己的假設,並因需要審批而在修改前停下。
Agent 不是一次模型調用,而是模型加上周邊軟件:後者提供上下文、開放工具、執行限制、記錄結果,並決定模型輸出如何變成行動。
分別在於對路徑的控制,而不在於介面看來有多像對話。
| 系統 | 誰選擇下一步 | 典型優勢 | 主要風險 |
|---|---|---|---|
| 聊天機械人 | 用戶再發出一個提示 | 解釋和草擬 | 流暢的回答可能被誤當作已核實的工作 |
| 固定工作流程 | 預先定義的應用程式碼 | 可預測、可重複 | 固定路徑未必能處理異常輸入 |
| AI Agent | 模型在循環中從准許的動作中選擇 | 適應不完整或變化的任務 | 錯誤可能跨越多項動作累積 |
聊天機械人可以調用搜尋工具,卻仍只是一次請求—回應的體驗。工作流程可以包含模型調用,卻不把整體路徑交給模型控制。Agent 亦可受到嚴格約束:動態選擇並不需要不受限制的檔案系統、網絡或帳戶存取。
系統交出的選擇程度各有不同。一個 Agent 或許只能在三個唯讀搜尋工具之間選擇;另一個則可修改檔案、執行測試並提出覆核要求。後者行動範圍較廣,但兩者都可能使用由模型主導的循環。
不要只按能執行多少動作比較 Agent。要比較任務界線、工具權限、退出規則、復原行為,以及覆核人可見的證據。
大部分實用的 Agent 需要七個組件:
這幅確定性示意圖描述的是一般的控制循環,並非產品介面,也不代表每個 Agent 都採用相同架構。
模型的回應是文字或結構化輸出。工具讓這些輸出有途徑去查看程式庫、查詢資料庫、調用 API、寫入檔案或發送訊息。因此,工具設計決定了一次錯誤的實際影響。
優先使用參數明確、錯誤清晰的窄工具。read_issue(number) 比「用某個權杖執行任意 shell 指令」更易授權和審計。分開讀取和寫入操作,驗證輸入,並令不可逆的動作需要更高級別的審批。
狀態讓 Agent 記得試過甚麼,但過時或不可信的狀態會誤導其後的決定。按來源、時間和範圍標示觀察結果。不要讓舊的工具結果悄悄覆蓋記錄系統中較新的數值。
就編程工作而言,目前的檔案樹、程式庫規則、測試輸出和用戶的明確要求應彼此可以區分。AI 編程入門工作流程示範如何把這些輸入變成有界的任務,而不是無邊際的使命。
Agent 可以拆解目標、檢索上下文、選擇獲准許的工具、對結果作出反應並重複。視乎工具,它可以整理文件、調查測試失敗、準備草稿、為請求分類,或整理覆核材料包。
它無法取得周邊系統沒有授予的權限。它不能令不確定的資料變成事實,不能保證外部操作一定成功,也不能取代法律、醫療、財務、僱傭、保安或生產決策的負責人。
每項能力陳述都應附帶條件。「Agent 能更新工單」真正的意思是:工具已設定、身份有權限、工單在範圍內、API 可用、輸入通過驗證,而且審批政策容許這次寫入。
任何一項條件不符合時,設計完善的 Agent 應停下或交接。得體地拒絕是正在發揮作用的控制,而非示範失敗。
當輸入是結構化的、路徑已知、規則穩定、每個分支都能測試時,使用確定性的腳本或工作流程。當任務依賴理解非結構化資料、在幾條合理路徑中選擇,並需要按中間觀察作出調整時,才使用 Agent。
Anthropic 建議由最簡單的方案開始,只有能帶來可量度的價值時才增加 Agent 化的複雜度;對定義清晰的任務,工作流程更可預測。[2]
問四個問題:
如果第一或第二個問題的答案是否定的,加入 Agent 可能只會令系統更難理解。
使用分層控制,因為沒有任何提示詞能強制執行所有界線:
| 控制 | 作用 |
|---|---|
| 身份驗證和授權 | 限制哪個身份可使用哪些工具和資源 |
| 輸入驗證 | 在工具接觸前拒絕格式錯誤、過大或不獲准許的請求 |
| Sandbox 及網絡政策 | 限制檔案、程序、目標地址和協議 |
| 審批關卡 | 在敏感、外部、昂貴或不可逆的動作前暫停 |
| 預算及退出條件 | 限制輪數、時間、成本、重試和重複失敗 |
| 輸出及副作用核實 | 檢查結構化輸出,並確認外部狀態符合預期 |
| 審計記錄 | 記錄指示、工具調用、結果、審批和錯誤 |
OpenAI 對編碼 Agent 的運作說明,把 sandbox 界線、審批政策、受管理的網絡存取、憑證和遙測分開處理。[3] 這種分開很重要:記錄不能阻止不安全的操作,審批對話框也彌補不了權限過大的身份。
生成的程式碼,使用執行 AI 生成程式碼前如何審查的清單。產生修補的 Agent,不應是唯一判斷修補可安全執行的一方。
網頁、Issue 內文、文件、程式碼註解和工具輸出,都可能含有與用戶目標衝突的指示。系統應區分資料與可信指示、約束工具參數,並在新來源試圖擴大範圍時要求審批。
個人和機密資料進入 Agent 上下文之前,應盡量減少。即使 Agent 本身有完善的 sandbox,AI 私隱風險指南中有關保留、披露和資料控制的問題依然適用。
有用的 Agent 停止時會提供結構化交接:目標、已採取的行動、找到的證據、改動過的檔案或系統、執行過的檢查、未解決的問題,以及下一步所需的審批或專業知識。它不應把部分結果藏在一段潤飾過的撮要背後。
退出條件可包括:結果已核實、達到最大輪數、反覆失敗而沒有新證據、欠缺權限、要求含糊,或遇到高風險動作。OpenAI 的 Agent 指引明確包括識別任務完成、在失敗時停止,以及把控制權交還用戶。[1]
有關特定工具的編碼 Agent 實務,Claude Code 新手指南示範了讀取、規劃、權限、編輯、測試和交接各階段,而不把某個供應商的介面當作 Agent 的定義。
不一定。聊天機械人可能為一個回答調用工具,而 Agent 會在多個步驟中由模型主導作出選擇。檢查是誰控制路徑、甚麼會令執行停止。
它可以在無須人逐一批准下執行有界的低風險步驟,但敏感、不可逆、含糊或影響重大的動作,應有明確的審批和交接規則。
它需要足夠的狀態來追蹤目前這次執行。長期記憶屬可選,而且會帶來額外的私隱、時效和授權問題。
自主是有條件的。可用的工具、身份、資料、網絡目標、預算和審批,都由周邊應用程式決定。
當輸入和分支已知、可重複性重要,而且任務能以確定性規則表達時,選擇固定工作流程。它通常較易測試和審計。
它可以執行檢查並報告結果,但仍需要獨立測試、驗證工具、人工覆核和目標環境中的證據。自我報告的成功並非外部證明。
一次錯誤或被操縱的決定所造成的影響,會隨工具權限擴大。保持工具窄小,分開讀取與寫入,並就外部或不可逆的影響要求審批。
免責聲明:本文只提供一般技術資訊。Agent 控制應按真實資料、身份、系統及後果設計。
來源:
Sources checked 2026 年 8 月 24 日。
延伸閱讀:
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。