胡泽贤 律师RULES & BEYONDLEARNING NOTE 04 / 2026

AI AGENT / 第 4 章应用笔记

不要给 Agent 一双没有刹车的手。

工具把模型的文字变成真实行动。能力越强,副作用越大;设计重点不只是“能不能调用”,还包括权限、参数保真、失败反馈和撤回路径。

感知、执行与协作工具通过统一控制面连接,并由安全制动限制的编辑视觉
VISUAL METAPHOR / 主题隐喻控制面 · 感知、执行、协作与安全制动

没有工具的模型只能建议,有了工具的 Agent 才能读文件、查系统、发消息和修改现实状态。也正因为如此,工具层是能力与风险同时放大的地方。

一套可靠工具系统要让模型容易选对工具,让参数在传递中不失真,让每次执行都返回可观察结果,并在高风险动作前停下来。

好工具不仅表达能力,还要表达边界、代价、失败方式与是否可撤回。

01 / THREE TOOL TYPES先区分感知、执行与协作。

感知工具读取世界,执行工具改变世界,协作工具把任务交给其他人或 Agent。三者的风险完全不同,不应共享同一套默认权限。

1

感知

读取文件、搜索网页、查看数据库与屏幕状态。

2

执行

写文件、提交表单、发送消息、付款或发布。

3

协作

委派子任务、请求人工确认、同步外部系统。

02 / TOOL DESIGN工具粒度要围绕可验证动作。

一个“大而全”的工具调用方便,但参数复杂、失败难定位;拆得过细又会让模型连续调用太多次。合适的粒度通常对应一个清楚、可检查、可重试的业务动作。

重复出现的工作方法适合做 Skill;真正访问外部系统的能力才做工具。两者组合,比为每一种任务单独造 API 更容易维护。

03 / TOOL CONTRACT描述、参数和返回值都要保真。

工具名称和描述决定模型会不会选它,参数模式决定调用能否落地,返回结构决定下一轮能否判断成功。日期、金额、路径和枚举值尤其不能在中间层被模糊改写。

  • 描述中写清适用场景与不适用场景。
  • 高风险参数使用枚举、范围和必填校验。
  • 返回真实状态、错误原因和可重试建议。
  • 把“已接受请求”和“动作已完成”分开表达。

04 / MCPMCP 统一连接方式,不替你选择好工具。

MCP 让不同 Agent 以统一协议发现和调用外部能力,降低集成成本。但工具数量一多,选择、权限和上下文占用仍然存在。

因此,MCP 服务端仍应按领域划分,工具清单按需暴露,并通过权限与审批控制真正会改变外部状态的动作。

05 / EVENT-DRIVEN长任务需要事件驱动,而不是一直占着对话。

审批、构建、上传和人工回复可能持续几分钟甚至几天。异步 Agent 应能保存状态,在事件到来时恢复,并向用户说明当前进度。

与此同时,虚拟身份和隔离执行环境可以限制凭证与文件范围,避免一个长期运行的 Agent 拥有无限制权限。

06 / DISCOVERY & SAFETY主动发现工具,也必须遵守最小权限。

当工具规模变大,Agent 可以先检索工具目录或加载对应 Skill,再决定具体调用。发现能力不能绕过授权:搜索到一个工具,不等于自动获得它的权限。

用于法律工作时,可以让 Agent 自动读取指定案件目录、生成草稿和检查缺失材料;对外发送、删除原件、改变期限或提交正式文件,则必须停在人工确认之前。

第一道练习:画出一个案件整理流程,把每个工具标成“只读、可写、可外发”,再为后两类动作写出确认与回滚机制。

原书与章节来源

  • bojieli/ai-agent-book:开源主仓库与全书目录。
  • 4 章正文:本页概念主线与术语来源。
  • 4 章实验:配套代码、复现说明与读者练习。
  • 本页是面向应用的学习整理与转述,不替代原书;准确表述以原文和代码为准。

下一篇:Coding Agent 与代码生成

继续沿着“理解结构—动手改变—观察结果—形成判断”的方式学习。

先做对应对照实验 继续学习

读者评论

把这篇文章留给你的想法写下来。

0 / 300

还没有评论。你可以留下第一条。