一 人工智能及智能体的概念界定
从1956年那个标志性的达特茅斯会议开始,七十年来对人工智能的概念内容就存在不同的理解。当今中国(包括华裔)著名人工智能专家的观点也仍然莫衷一是(参阅图表1)。其中清华大学的张钹院士聚焦人类智能行为的模拟,实际上就是把人工智能理解为对信息进行处理和执行的电子计算机系统的闭环,并且可以使用AI来加速AI研发。这是俨然很接近智能体特征的人工智能定义。浙江大学的潘云鹤院士则把人工智能理解为大数据智能,这条思路得到创新工场创始人李开复、DeepSeek创始人梁文锋的支持,因而语言大模型被理解为实现通用人工智能的必由之路,在这里数据的规模、质量、权重信息都具有极其重要的意义。大模型的数据智能显然与智能体有着密切关联,为其运作提供基础和支持。与此形成有趣对照,斯坦福大学的李飞飞院士提出了与语言大模型研发不同的思路,从空间智能和世界模型的视角重新认识人工智能,强调电子计算机与三维世界的互动,也就是让AI从数据空间或虚拟世界走进物理世界。在这条思路的延长线上,宇树科技的创始人王兴兴把具身人工智能作为实现通用人工智能的发展方向。不言而喻,具身智能当然在某种程度上也是智能体的本质所在,尽管智能体本身不一定需要身体性。但到2025年为止,人工智能的身体性还无法圆满完成那些非常简单的人类举止,例如完成家庭任务方面的成功率只有12%, 可见距离物理世界的路程还颇遥远。总之,人脑模拟、语言模型以及空间模型就是对人工智能进行界定的三个不同基点,尽管彼此有交错和互补之处,并且基本上都把通用人工智能作为研发的目标。
图表1 中国专家的代表性人工智能定义
从2025年开始,人工智能的研发又出现了一些具有重大意义的进展。首先是大模型向智能体(Agent)转变并为后者提供支撑,例如美国OpenAI的AgentKit、中国智谱AI的Agentic GLM。在多模态与虚拟具身性乃至空间智能架构相融合的状况下,人工智能从被动回应的对话工具演化为主动执行的数字员工(例如东方航空股份有限公司的“东东”、高德地图的“小高老师”)。智能体的隐喻是不仅有大脑,而且有手脚的数字人,可以自主地进行动态规划,可以通过模型上下文协议(Model Context Protocal, MCP)等调用外部数据和工具,进行跨系统互操作。这意味着名曰AI助手或智能代理,实际上决策权却从人类手中转移到作为自动化实体的人工智能那里,人类监督俨然变得可有可无了,因而这一年被称为智能体元年。
究竟什么是智能体,迄今为止存在大量不同的界定。这里举出四种具有代表性的定义。(1)欧洲议会和欧盟理事会把智能体理解为一种基于机器的自主运行的AI系统,可以设计为“具有不同级别的自主性运行,且可能在部署后表现出适应性,对于明确或隐含的目标,从接收到的输入推断如何生成可影响物理或虚拟环境的输出(如预测、内容、建议或决策)。”这种概念界定侧重机器自动化的分级分类。(2)美国国家标准与技术研究院(NIST)把智能体界定为“能够进行规划,并采取影响现实世界系统或环境的自主行动。AI智能体系统至少由一个生成式人工智能模型以及支架软件组成;该支架软件为模型配备工具,使其能够采取一系列具有裁量性的行动。这类系统的结构也可能更加复杂,例如包含多个子智能体,并通过软件编排这些子智能体之间的交互。它们可以在很少甚至没有人工监督的情况下部署运行。”其重点在于借助大模型进行自主裁量和行动以及交互。(3)中国国家网信办等部门的界定如下:“智能体是具备自主感知、记忆、决策、交互与执行能力的智能系统,是人工智能产品及服务的重要形态”。因此可以说,在这里中国关注的是智能系统的闭环化行动链条,实际上构成某种内向指涉的自创生系统。(4)国际电信联盟(ITU-T F.748.46)定义是:“一种自动化实体,能够感知并响应其环境,并采取行动以实现其目标”[引自 ISO/IEC 22989],强调的是实体与环境的反馈机制。关于类脑性的人工智能与具有不同程度自主行动力的智能体,还有作为多种智能体所构成数字组织和自动化生态的代理式人工智能之间的概念区别及其相互关系,请参见图表2。
图表2 智能体和代理式人工智能的特征及相互关系
综上所述,从复杂系统理论的视角来观察,我认为智能体其实是在感知环境的自动化系统与相互作用的自主化实体之间不断进行组合,因而会形成自我塑形、自我指涉的动态结构,有时还会导致双重不确定状态,无论如何,通过非线性互动都势必造成不可预测、不可还原的涌现智能效应。它与传统的聊天机器人(动口不动手的参谋)和软件Agent(机械执行指令的帮手)的区别不是简单的功能升级,而是从被动工具到行为主体的质的飞跃。智能体不仅拥有大脑,还拥有手脚,不仅可以对话,还可以执行,有能力自行判断什么时候调用什么工具来完成任务,落实给定的顶层目标。智能体具有长期记忆能力并通过“感知-记忆-反思-决策-验证-进化”的闭环进行试错和学习。单个智能体是“助手”或“数字员工”,多个智能体分工协作则可以共同完成更加复杂的任务,并形成关系网络和涌现自生秩序。多智能体系统(Multi-Agent System)被称为代理式AI,更强调体系性、协同性以及目标导向性。因此,代理式AI更接近一种自创生系统、一种组织化的智能生态,其治理复杂度远高于单一智能体。
二 智能体研发的技术路线与风险防控
1 智能体研发的动力和失控风险
根据腾讯科技的2026年第一季度趋势分析,驱动智能体研发竞赛从模型更聪明转向工作系统持续运行更久的力量主要有四种,即①高自动化智能体成为主流、②驾驭工程(Harness Engineering)变成核心、③自我进化的递归研发加速、④标准化能力模块(Skill)构成技术诀窍的落脚点。根据《AI2027》报告的预测,到2026年末将出现可规模化部署的“AI员工”,而到2028年,80%的企业都会让大部分的“应用程序接口(API)”将由智能体来调用。据媒体报道,2026年5月7日埃隆•马斯克创办的xAI解散重组后把22万张GPU都转给达里奥•阿莫迪的Anthropic,引发全球AI竞赛格局的大震荡,硅谷出现新一轮OpenAI与Anthropic双雄并列进行决赛的形势,随即TAI研究院(The Anthropic Institute)成立,以更高判断力(高质量决策机制)、无限上下文(高质量记忆机制)、多智能体合作(高质量协调机制)为研发下一代Claude模型的目标,使智能体成为全天候在线、长期自主运行的工程合伙人,并使模型具有自我纠错的能力。
智能体的最大特征是跳出符号主义人工智能理论的窠臼,加强了临机应变的弹性和感受性以及自我复制、自我改进的不断递归,形成一套持续运行的高度自动化系统,甚至可以在相当程度上绕开人类监督,造成问责困境。这种具身化、多样化、自动化的人工智能势必大幅度增加失控的风险,例如模型能力意外溢出、高自主AI的欺骗行径,甚至还有针对人类的生存级威胁。例如黑灰产业利用智能体进行电诈、实现“去脚本化”攻击,能批量生成高拟真内容,突破验证码甚至实时换脸,使传统的风险防控原则正在失效。据公安部2026年5月公布的数据,全国已经立案侦查的AI换脸加拟声的实时视频通话诈骗案件超过1200件,涉案金额超过3亿元。智能体屏蔽或跳过展示界面,也在动摇传统广告业和内容行业的根基,破坏数字经济的生态,进而还有可能摧毁人类社会的互信机制、作为文明操作系统的思维方式和沟通语言以及价值的公信力体系。
2 风险场景分类及其责任配置
2026年5月1日,澳大利亚、美国、加拿大、新西兰、英国的网络安全机构联合发布了题为《审慎部署智能体AI服务》(Careful adoption of agentic Al services)的指南,其中根据实践经验罗列了智能体自主AI系统的五大安全风险场景。即(1)权限风险:过度授权、身份伪造、权限继承与信任传递;涉及可验证性维度。(2)设计与配置风险:第三方组件未审核、静态权限校验、环境隔离不足;涉及可解释性维度。(3)行为风险:目标错位、欺骗行为、涌现能力、恶意利用;涉及可控性维度。(4)结构风险:编排缺陷、工具双向交互、第三方组件抢注、数据聚合、恶意智能体、通信不安全;涉及品牌信誉维度。(5)责任风险:决策不透明、准确性不足(幻觉)、监控可见性缺失。根据这个分析框架来厘定责任分担机制,不妨把智能体可解释性和可控性的责任归结到企业,让可验证性和品牌信誉的责任主要由监管部门来承担。用户的责任大都起源于权限风险和行为风险,分别涉及可验证维度和可控性维度,需要与监管部门和企业在履责上进行分工配合。
中国因终端嵌入式智能体的自动化操作而最早引发的著名纠纷是“豆包手机助手”事件。具体缘由是字节跳动与中兴这两家科技头部企业合作,于2025年12月1日发布了“豆包手机助手”,试图通过构建超级OS来突破该企业在移动操作系统的后发劣势,通过AI助手或智能体来挑战国际网络平台巨头的市场支配地位。这是一种具有跨平台、跨系统通用能力的真正意义上的AI手机,借助所谓“图形用户界面智能代理(GUI Agent)”这一兼具自然语言感知和多模态感知的核心技术来完成移动设备的自动化任务。首批三万台AI手机在上市四天内宣告售罄,显示了一波颇为火爆的行情。但国内业界的负面连锁反应也随之而来。自2025年12月2日晚间起,淘宝、美团、微信、支付宝等主流平台以及银行的互联网应用程序(App)相继把豆包手机助手拉黑。例如,使用豆包手机登录微信,就会出现账号异常退出的情况。根据网传信息,主要原因是豆包手机助手有能力跳过认证程序直接读取用户信息,可以查询到银行卡余额,甚至代替用户提交支付指令,涉及数据安全最敏感的领域。为了应对这种信任危机,12月5日字节跳动声明主动调整豆包手机助手的功能设计方案,暂时下线互联网支付、银行等金融类应用的自动操作功能,同时还进一步限制刷分激励、竞技排名等场景的AI应用。从12月9日起,字节跳动和中兴两家企业又多次发表声明,澄清豆包手机助手的安全性问题。尽管如此,到12月14日豆包手机在得物互联网应用程序上的成交价却从峰值下跌了25%。
豆包手机助手在互联网平台企业界引起的风波表明,智能体相关立法的重点应该是智能物联网生态的秩序重构,特别是平台和AI系统之间互操作规则的明确化和体系化。为此需要以“互操作公正”为原则树立新的人工智能治理框架,就不同领域、不同主体之间的数据交换以及反算法歧视、反不正当竞争和反垄断等议题在互联网平台、AI大模型企业、智能手机厂商以及广大用户之间达成新的基础协议,从而实现真正的跨界协作。豆包手机助手事件因“图形用户界面(GUI)”的无授权操作引起,与“应用程序接口(API)”的明确授权约束形成对照,实际上也就触发了智能体发展的技术路线之争。
3 智能体发展的三条技术路线与商业模式重构
实际上,“图形用户界面”路线代表非结构化环境操作,“应用程序接口”路线代表结构化能力调用,两者都是智能体不可或缺的两种本质能力;但后者的权限可控性更强些,与此相应覆盖能力较弱些。在短期内,很可能出现API优先、GUI兜底的互补策略,例如手机助手和通用智能体目前的情形。在中期阶段,随着超级App和企业SaaS平台的逐步完善,很可能是高频核心操作逐步API化,GUI路线则负责非标准化流程的操作、例外处理以及探索创新。但这并不意味着智能体技术路线向API收敛,实际上两种能力都会进一步系统化、权限化、策略化,最终分别对用户“隐身”。
鉴于智能体的自主性容易导致失控风险,从治理的角度来考虑技术范式具有非常重要的意义,因此有必要特别强调驾驭智能体的工程基础设施Harness的技术设计和配置,重点是把“可控性”和互操作公正意义上的“正当程序”嵌入智能体的运行逻辑之中,实现一种可验证的信任和法律上的驾驭工程。为此,必须建立“循环审计”机制——即对智能体的每一次推理-行动的循环都进行记录和验证,而非仅关注最终的输出结果。站在技术路线的立场上看,还可以借鉴挪威奥斯陆大学研究者菲沃斯•帕萨罗马蒂斯等人在2026年发表的主张,为智能体发行“数字护照”,以便按照零缺陷制造的工程原则实现智能体全生命周期的可追溯、可审计以及可信任。因此,我认为在现阶段,基于合法性数字护照的智能体驾驭工程(Digital Passport Harness Engineering, DPHE)可以理解为第三种技术范式。
美国人工智能研发公司Anthropic关于agentic misalignment的研究提示我们,当模型被赋予较高自主性并嵌入真实任务环境后,其风险已不再局限于单次输出失误,而可能随着目标设定、工具权限和环境约束的不同而变化,并会在任务执行过程中被放大。近期关于Agent安全测评的研究也反映出,智能体风险越来越多地出现在多步工具调用、持续交互和复杂任务编排之中,而不只是最终输出环节的错误。OpenClaw等开源Agent的工程安全文档同样将提示注入(prompt injection)、工具滥用、不可信外部输入等列为重点风险。由此可见,智能体的安全问题往往产生于模型输出、长期记忆、工具权限、执行动作及环境反馈等多元因素之间的持续耦合。从这个角度来看,智能体对商业模式的冲击是当下亟待解决的问题,而对商业模式进行重构的关键在于建立一套智能体间合作的协议、信任机制、支付体系。
三 围绕智能体治理的开源协议、法规以及案例
1 ATH开源协议和最低数据权限等治理规则的国际化
在自主性人工智能的治理方面值得注意的是,以OpenClaw为代表的端侧智能体开源浪潮正在重塑产业生态和商业模式,迫切需要构建一套以“激励、指引、免责”为框架的专门规范和协议标准,以在保障安全的同时促进人工智能开源生态繁荣。显而易见,源代码和模型开源已成为大国博弈下提升国际话语权的重要抓手,中美两国都把开源协议上升到地缘政治战略的高度。迄今为止包括支付、通信、工具调用在内的智能体互联网协议的标准主导权由美国掌控,中国处于接入者的地位。在这样的背景下,2026年5月中国信通院牵头,联合中国电信、中国联通、中国移动这三大运营商、华为、中兴及港中大(深圳)等机构,发布了ATH(Agent Trust Handshake)开源协议。此举旨在解决多智能体爆发式增长带来的安全隐患,为AI协作进行“交通秩序整理”,并通过开源路线来吸引开发者、争取事实上的协议话语权,也就是“以市场规模换标准定义”,争取成为协议标准的共同定义者。这个开源协议的本质特征是在任务执行前,ATH强制进行去中心化身份互验,并依据“最小权限原则”动态授予访问令牌——即仅赋予智能体完成当前任务所需的最低数据权限,杜绝越权访问。与此同时,中国信通院还联合头部云服务商共同编制发布了《云上智能体服务网络和数据安全自律公约(2026年版)》,明确了智能体服务的行为准则和助推机制。
那么ATH等开源协议能否真正解决“多智能体协作”的安全难题呢?我的回答是不能。因为单靠开源协议即法律合同本身无法解决多智能体协作中极其复杂的深层安全保障的难题。的确,这类协议有助于解决合规及法律风险方面的一些问题,但不涉及治理的技术实现,因而也就难以有效阻止黑客攻击或恶意指令传播。另外,单靠安全协议即技术实现方案其实也难以应对智能体身份的动态变化以及架构级挑战,无法防控智能体运行中发生的“恶意注入”或“身份伪造”等现象。尽管如此,ATH开源协议通过强制性身份验证进行最小限度授权,可以大幅度缓解智能体自主行动带来的风险压力。
因此,在中美AI竞争激化、AI政府间的对话开启的背景下,中国主导的智能体治理标准(如ATH协议、双重授权原则、云服务自律公约等)还是应该向国际推广,以便掌握话语权和规则制定权。为此,不妨与若干具有密切合作关系的国家(例如东南亚、中东、非洲等“一带一路”沿线的代表性国家)就智能体治理标准达成书面共识作为可复制的范例。也可以通过世界人工智能大会、全球工业人工智能联盟卓越中心、全球数据中心、全球可持续发展中心等国际平台进行讨论后形成公开意见或决议以影响国际共识的凝聚。还可以把ATH开源协议、双重授权原则等作为标准合同条款或固定技术规格嵌入产品和服务的交易活动之中,通过卖智能体的“结果即服务(RaaS)”商业模式来实现协议标准的共同定义权。
2 中国智能体治理法规及其改进方向
进入2026年之后,中国出现了一个网络热词“养龙虾”,即部署和训练开源智能体框架OpenClaw在春节前后的社会上蔚然成风。但是,在人工智能系统的主要功能从“对话”转向“执行”,进行自动化办公和处理数据任务之后,就形成了招致误操作、安全漏洞的机会性结构,提示词注入、插件投毒的风险随之大幅度增加。
在这一年度1月,新加坡咨询通信媒体发展局(IMDA)发布了全球第一个专门针对智能体的法规《代理式人工智能治理示范框架》,强调权限控制、人类监督、数据保护、可解释性,但属于软法范畴,约束力有限。中国网信办等多个部门则从3月初起多次发布了风险提示,有些高校禁止在公共服务器上安装和运行“龙虾”。到4月10日,国家网信办等五个相关部门联合发布了《人工智能拟人化互动服务管理暂行办法》,对聊天机器人在深度互动中造成的心理影响和行为诱导等特定高风险场景进行敏捷而精准的规制,并呈现出针对不同类型和情境进行“关系治理”的新范式特征。到5月8日,网信办等三部门又联合印发了《智能体规范应用与创新发展实施意见》,从此人工智能监管的政策重点势必从大模型的通用风险转向智能体的通用行动乃至在整个产业网络留下的行动轨迹。
《智能体规范应用与创新发展实施意见》实际上确立了两套标准体系,一套针对智能体本身,另一套针对智能互联网,抓住了“智能体对网站”这个与传统商业模式不同的关键。实施意见还为智能体应用划出了三条安全底线,包括产品准则、用户授权以及智能体行为的可验证、可追溯,与自动化效率相比较更侧重风险的预防。为此强调安全检测技术开发和安全评估体系构建,对供应链安全、人机协同性进行审核,并注重环节应用衍生风险。在治理机制方面的特色是针对十九个应用场景确立分类分级的治理框架,对敏感领域推行备案、检测、召回的制度安排,要求研发规则内嵌、行为围栏、人机协同审核等安全技术,在低风险领域加强合规的服务业以及提倡行业自测自律。根据Gartner的预测,到2030年,50%的企业将使用自主AI智能体将治理政策转化为机器可验证的数据合约和安全平台,实现合规的自动化执行。[2] 2026年4月,中国信通院发布了《可信AI智能体评估体系2.0》,内容覆盖智能体基础设施、核心组件、关键能力、运维管理等八大维度,为智能体的可信赖性提供了可量化的评估标准(参见图表3)。
图表3 智能体评估的基本维度和细分项目
图表来源:“中国信通院CAICT”微信公众号, https://mp.weixin.qq.com/s/pjYqjTu4RJfrUEXeCshG7A。
这些敏捷治理的举措无疑都是正确的,但还需要进一步对重要的治理环节进行细化和体系化,主要有以下几点可以做出具体规定。第一、针对智能体时代的核心法律问题,在用户授权方面应该明确禁止无限制授权,尤其要禁止智能体访问敏感数据或关键系统;除此之外,还应该进一步明确限定应用场景,仅将智能体用于低风险、非敏感任务。第二、在智能体治理方面,应该明确树立安全优先于效率的原则,在实施意见所规定的安全标准、检测指标、评估方法成熟之前,应该首先保障系统韧性和风险可控性,不能盲目追求自动化效率。第三、应该推行能覆盖设计、开发、部署、运行四个阶段的可落地安全实践,在智能体全生命周期形成闭环防护体系,特别要加强七种机制,即人类监督机制、身份认证机制、测评审计机制、责任追溯机制、护栏约束机制、治理更新机制以及可持续的动态管控机制。第四、在实施意见不承认智能体的独立法律人格、围绕以智能体服务提供者为中心节点的产业网络配置权利义务这样的制度安排之下,要进一步明确智能体与使用者之间的关系,厘清智能进入应用场景后的权责配置,防止不合理拒绝接入、恶意不兼容、歧视性接口等行为。
3 中美两国智能体诉讼第一案的政策导向
从司法层面来看,美国加州北区联邦地方法院在2025年11月受理了智能体第一案“亚马逊诉AI公司Perplexity”,并在2026年3月9日就Comet代理浏览器未经授权访问亚马逊网站并绕开技术屏障获取私人账户信息的争议做出裁定,要求Perplexity立即停止通过其AI代理访问亚马逊网站受密码保护的部分,并必须销毁所获取的亚马逊数据副本。这意味着法院在维持“双重授权”原则的同时认为平台授权优越于用户授权、网络安全高于智能体价值实现。这种司法判断很可能将影响到美国国家标准与技术研究院的人工智能风险管理框架对自主AI系统行为的检测和干预的指引。
同年4月30日,中国广州互联网法院公开审理了全国第一个智能体纠纷案件,涉及AI软件绕开平台技术管理措施的自动化越界操作形成不正当竞争以及对平台运营的生态秩序和数据安全构成威胁等前沿问题,为避免无可挽回的损失而当庭作出行为保全裁定,要求被告立即停止通过任何渠道提供涉案智能体软件的下载与安装服务,立即停止调用系统底层权限避开原告平台技术管理措施,删除并停止传播针对原告平台风控措施的规避教程及相关内容。这意味着法院在维护平台既有的风控机制,避免智能体的自主行为失控和责任链断裂。
根据我的理解,美国和中国的AI智能体第一案共同传递出来的司法信号是:智能体不能绕开平台规则“破门而入”,否则就构成非法侵入或者不正当竞争。与此同时,法院的裁定也为智能体治理划出了一条底线,这就是对自动化决策和执行系统的人类监督和网站控制权不可让渡。当然,如何在互联网开放性与网站控制权保持适当平衡,如何在技术飞速迭代之际有效防范社会风险,还需要及时通过针对智能体的专门立法来进行制度创新。
该文压缩版载《中国改革》2026年第4期46-50页。