Agent 工作契约与可验证执行协议 —— 为多 Agent 系统提供授权、证据与验收的中间件层
当 Agent 说「我完成了」,凭什么相信它?
2026 年,Agent 已经不再是实验室玩具。但当一个 Agent 声称完成了一项工作,以下问题依旧悬而未决:
这项工作依据什么授权?Agent 有没有越权操作未授权的路径或工具?
它做的每一步是否都在授权范围与配额之内?消费了多少、还剩多少?
测试、补丁和报告之间是否形成完整的因果链?还是 Agent 自己说了算?
谁有权作出最终接受或拒绝的决定?验收证据是否覆盖了全部工作?
出了纠纷,第三方能否不接入任何一方系统,仅凭证据包离线复核全部事实?
四类协议对象 + 六角色闭环 + Ed25519 签名 + 离线验签。不提高 Agent 智力,而是增加责任结构。
每一项 Agent 工作都沿着这条责任链流转,每个角色独立密钥签名,形成可追溯、可复核的证据链。
Textualize/Rich #4196(NBSP 断行 bug,`rich/_wrap.py` 第 9 行)。点击「下一步」回放完整协议流转:
每一次工具调用都携带机器可检查的授权与结果证据。ActionReceipt 绑定授权判断、配额变化与证据引用。
子授权只能衰减或消费,不能复制出等价或更大的权限。防止权限无限扩散。
无法验证的权限、签名、历史、状态或证据,一律不得解释为成功。审计留痕但绝不执行。
不接入任何一方系统,仅凭证据包 + 公钥即可验证完整签名授权历史。五输入纯函数,零外部依赖。
原子事务 + WAL 模式 + BEGIN IMMEDIATE 锁语义,每次执行记录不可篡改。
确定性 JSON 签名,跨语言可验证。拒绝路径同样产生审计收据,全过程留痕。