没有工具的模型只能建议,有了工具的 Agent 才能读文件、查系统、发消息和修改现实状态。也正因为如此,工具层是能力与风险同时放大的地方。
一套可靠工具系统要让模型容易选对工具,让参数在传递中不失真,让每次执行都返回可观察结果,并在高风险动作前停下来。
好工具不仅表达能力,还要表达边界、代价、失败方式与是否可撤回。
01 / THREE TOOL TYPES先区分感知、执行与协作。
感知工具读取世界,执行工具改变世界,协作工具把任务交给其他人或 Agent。三者的风险完全不同,不应共享同一套默认权限。
感知
读取文件、搜索网页、查看数据库与屏幕状态。
执行
写文件、提交表单、发送消息、付款或发布。
协作
委派子任务、请求人工确认、同步外部系统。
02 / TOOL DESIGN工具粒度要围绕可验证动作。
一个“大而全”的工具调用方便,但参数复杂、失败难定位;拆得过细又会让模型连续调用太多次。合适的粒度通常对应一个清楚、可检查、可重试的业务动作。
重复出现的工作方法适合做 Skill;真正访问外部系统的能力才做工具。两者组合,比为每一种任务单独造 API 更容易维护。
03 / TOOL CONTRACT描述、参数和返回值都要保真。
工具名称和描述决定模型会不会选它,参数模式决定调用能否落地,返回结构决定下一轮能否判断成功。日期、金额、路径和枚举值尤其不能在中间层被模糊改写。
- 描述中写清适用场景与不适用场景。
- 高风险参数使用枚举、范围和必填校验。
- 返回真实状态、错误原因和可重试建议。
- 把“已接受请求”和“动作已完成”分开表达。
04 / MCPMCP 统一连接方式,不替你选择好工具。
MCP 让不同 Agent 以统一协议发现和调用外部能力,降低集成成本。但工具数量一多,选择、权限和上下文占用仍然存在。
因此,MCP 服务端仍应按领域划分,工具清单按需暴露,并通过权限与审批控制真正会改变外部状态的动作。
05 / EVENT-DRIVEN长任务需要事件驱动,而不是一直占着对话。
审批、构建、上传和人工回复可能持续几分钟甚至几天。异步 Agent 应能保存状态,在事件到来时恢复,并向用户说明当前进度。
与此同时,虚拟身份和隔离执行环境可以限制凭证与文件范围,避免一个长期运行的 Agent 拥有无限制权限。
06 / DISCOVERY & SAFETY主动发现工具,也必须遵守最小权限。
当工具规模变大,Agent 可以先检索工具目录或加载对应 Skill,再决定具体调用。发现能力不能绕过授权:搜索到一个工具,不等于自动获得它的权限。
用于法律工作时,可以让 Agent 自动读取指定案件目录、生成草稿和检查缺失材料;对外发送、删除原件、改变期限或提交正式文件,则必须停在人工确认之前。
第一道练习:画出一个案件整理流程,把每个工具标成“只读、可写、可外发”,再为后两类动作写出确认与回滚机制。
原书与章节来源
- bojieli/ai-agent-book:开源主仓库与全书目录。
- 第 4 章正文:本页概念主线与术语来源。
- 第 4 章实验:配套代码、复现说明与读者练习。
- 本页是面向应用的学习整理与转述,不替代原书;准确表述以原文和代码为准。
下一篇:Coding Agent 与代码生成
继续沿着“理解结构—动手改变—观察结果—形成判断”的方式学习。
先做对应对照实验 ↗继续学习 →

读者评论
把这篇文章留给你的想法写下来。
还没有评论。你可以留下第一条。