AI Agent能力来源进入责任链
今天最值得看的变化,是技能、模型路由、会话状态和追踪上下文不再只是框架内部配置。它们开始暴露来源、版本、审批旁路与供应链风险,迫使生产系统回答:这项能力从哪里来,又是谁让它生效。
RISC 机器说明
RISC = 生产级 Agent / 机器人身体的四个系统
一个真正能上生产的 Agent,不能只有大脑。它要能持续运行,要能判断和行动,要能抵御错误、攻击和投毒,也要能进入真实世界的协作网络。
ALUX 今日雷达
能力来源成为可验证对象
技能解析、制品版本、模型路由和会话 epoch 正从隐式配置转成运行事实。
可见不等于受约束
技能事件、trace 和审批模式即使可见,也未必不可伪造、可衰减、可撤销或可回滚。
Runtime Capability Provenance Receipt v0
统一技能来源、制品摘要、权限状态、依赖版本、会话身份、追踪上下文与效果证据。
重点信号
CrewAI 1.15.7 把技能解析、用量事件与安全补丁并入运行时
发生了什么:1.15.7 修复注册表技能经 CrewAI+ 客户端的运行时解析,补齐 Responses API 工具调用与 responses-only 模型路由,新增技能使用事件,并升级 Bedrock AgentCore 依赖以修补 CVE-2026-16796。
对 ALUX 的关系:技能不再只是静态文件,而是会被解析、执行、观测和继承供应链风险的运行时能力。ALUX 应记录能力来自哪里、使用了哪个版本、由谁授权,以及执行时触发了什么外部效果。
可行动建议与产出物:建议形成 Runtime Capability Provenance Receipt v0,绑定 skill_source、skill_digest、runtime_client、dependency_epoch、approval_ref、usage_event 与 effect_digest。 可沉淀为:Runtime Capability Provenance Receipt v0。
这条消息主要动到机器人的安全 / 免疫:技能来源与依赖漏洞决定能力是否可信;智能 / 大脑为次维度,因为工具路由与技能调用进入模型循环。
Gemini CLI 夜版同时修正不可信输入、明文凭据与回退会话状态
发生了什么:0.54 夜版把 issue 标题包进 untrusted_context,强制 GoogleCredentialsAuthProvider 使用 HTTPS,并在模型回退时轮换 session ID,避免有状态 API 把新模型接到旧会话上。
对 ALUX 的关系:输入来源、凭据传输和会话身份不能分开治理。ALUX 应把不可信上下文标记、连接安全、模型切换与会话 epoch 写进同一条长交易的权限状态。
可行动建议与产出物:建议形成 Session Authority Epoch Contract v0,绑定 input_trust_class、credential_transport、model_route、session_epoch、fallback_reason、approval_state 与 prior_effect_cursor。 可沉淀为:Session Authority Epoch Contract v0。
这条消息主要动到机器人的安全 / 免疫:不可信输入和凭据传输决定是否越权或泄露;强韧 / 机体为次维度,因为模型回退必须切断旧会话状态污染。
Agno 2.8.4 重做实体记忆,并把路由与嵌套执行要求显式化
发生了什么:2.8.4 重做 entity memory,引入 TrustedRouter,并修复嵌套 executor requirements 的序列化;技能脚本与参考工具也开始容忍空路径参数。
对 ALUX 的关系:记忆、路由和嵌套执行要求共同组成 Agent 的可迁移工作状态。ALUX 应避免只保存对话文本,而要同时保存实体状态、路由决策与执行依赖摘要。
可行动建议与产出物:建议形成 Agent State Capsule v0,记录 entity_state_digest、router_policy、nested_requirements、skill_refs、memory_epoch 与 recovery_cursor。 可沉淀为:Agent State Capsule v0。
这条消息主要动到机器人的智能 / 大脑:实体记忆与路由改变 Agent 如何记住和选择模型;强韧 / 机体为次维度,因为嵌套执行要求必须跨序列化保留。
Strands 1.50.1 让调用级模型路由与会话消息策略穿过执行阶段
发生了什么:Python 1.50.1 把每次调用选择的模型传入 InvokeModelStage,并修复调用后 message strategy 未被持久保存的问题;同一批发布还补充模型路由设计与存储文档。
对 ALUX 的关系:模型路由和消息策略都是执行语义,不能留在临时配置里。ALUX 应记录每次调用实际使用的模型、策略版本和恢复后继承关系。
可行动建议与产出物:建议形成 Invocation State Receipt v0,绑定 model_route、message_strategy、invocation_stage、session_epoch、tool_set 与 replay_preconditions。 可沉淀为:Invocation State Receipt v0。
这条消息主要动到机器人的强韧 / 机体:调用后仍保留消息策略决定恢复是否延续同一执行语义;智能 / 大脑为次维度,因为模型路由进入每次调用。
Deep Agents 新增 yolo 模式,把审批旁路直接放进交互循环
发生了什么:deepagents-code 0.1.47 在 Shift+Tab 审批循环中加入实验性的 yolo 模式,并在安装脚本升级提示前展示变更日志入口。
对 ALUX 的关系:审批旁路不是界面偏好,而是权限状态变化。ALUX 应把谁开启、何时生效、允许哪些工具、持续多久、是否可撤销写成协议级能力,而非布尔开关。
可行动建议与产出物:建议形成 Guarded Approval Capability v0,限定 tool_scope、effect_budget、expiry、delegation_rule、revocation_ref 与 operator_identity。 可沉淀为:Guarded Approval Capability v0。
这条消息主要动到机器人的安全 / 免疫:审批旁路直接改变动作是否需要同意;智能 / 大脑为次维度,因为减少拦截会扩大自主循环。
E2B CLI 因捆绑依赖漏洞重建发布物,暴露 Agent 工具供应链边界
发生了什么:E2B CLI 2.15.1 重新构建捆绑产物,使内置 tar 升至 7.5.19 以上,以修复 node-tar 拒绝服务漏洞;CLI 将 SDK 及其依赖直接打入 dist/index.js。
对 ALUX 的关系:Agent 执行环境的安全边界不仅在沙箱服务端,也在本地 CLI 的捆绑依赖。ALUX 的能力证明应覆盖客户端产物摘要与依赖 epoch。
可行动建议与产出物:建议形成 Capability Supply-Chain Attestation v0,记录 artifact_digest、sbom_ref、dependency_epoch、cve_set、builder_identity 与 revocation_status。 可沉淀为:Capability Supply-Chain Attestation v0。
这条消息主要动到机器人的安全 / 免疫:捆绑依赖漏洞可在客户端能力入口造成拒绝服务;强韧 / 机体为次维度,因为受影响 CLI 会直接中断执行。
Pydantic AI 2.17 将观测开销与内容过滤原始事实一并校正
发生了什么:2.17 缓存逐消息 OpenTelemetry 序列化,避免观测成本随消息数呈 O(n²) 增长;同时修复真实 Model Armor 响应块的 ContentFilterError,并记录 moderation wire-truth cassettes。
对 ALUX 的关系:审计如果拖垮长运行,就无法成为生产能力;安全判断如果丢失提供方原始事实,也无法复核。ALUX 需要兼顾证据成本、原始输入和可重放状态。
可行动建议与产出物:建议形成 Evidence Cost & Wire-Truth Budget v0,绑定 event_count、serialization_cache_key、provider_verdict、raw_reason_digest、schema_epoch 与 replay_ref。 可沉淀为:Evidence Cost & Wire-Truth Budget v0。
这条消息主要动到机器人的强韧 / 机体:O(n²) 观测成本会直接拖垮长运行;安全 / 免疫为次维度,因为内容过滤的原始判定必须可复核。
Temporal 1.21.1 把 LangSmith 追踪上下文交给工作流运行时传播
发生了什么:TypeScript SDK 1.21.1 改由 SDK 提供的 AsyncLocalStorage 驱动 LangSmith 工作流追踪,并修复 Strands 集成打包时误纳入 AWS S3 客户端的问题。
对 ALUX 的关系:追踪上下文必须沿真实工作流边界传播,否则日志只是碎片。ALUX 可将 trace context 作为运行证据的投影,同时避免把观测上下文误当执行真值。
可行动建议与产出物:建议形成 Trace Context Projection v0,绑定 workflow_run、trace_context、runtime_event_ref、process_boundary、redaction_policy 与 replay_proof_ref。 可沉淀为:Trace Context Projection v0。
这条消息主要动到机器人的强韧 / 机体:追踪上下文能否沿工作流传播影响故障定位与恢复判断;安全 / 免疫为次维度,因为 trace 可能携带敏感状态。
融资 / 合作窗口
技术 / 产品启发
风险边界
ALUX 不能被说成已经完整交付智能体平台。当前底层 TVM 已具备并发、持久化执行、能力安全、运行记录和逐比特重放审计等关键基础;智能体产品层、可观测性、仪表盘、追踪与评估工具仍是待构建和融资重点。也不要说 TVM 让 LLM 本身确定性。准确说,TVM 记录模型输出和运行环境输入,使编排、权限、状态转移和审计可重放、可验证。技能事件、会话轮换、审批旁路、制品升级、OTel trace 与 wire cassette 都不能自动证明对象能力不可伪造、跨步骤原子回滚、外部效果已去重或中立跨公司协作。
来源
- CrewAI:CrewAI 1.15.7 把技能解析、用量事件与安全补丁并入运行时 官方发布
- Google Gemini CLI:Gemini CLI 夜版同时修正不可信输入、明文凭据与回退会话状态 官方发布
- Agno:Agno 2.8.4 重做实体记忆,并把路由与嵌套执行要求显式化 官方发布
- Strands Agents:Strands 1.50.1 让调用级模型路由与会话消息策略穿过执行阶段 官方发布
- LangChain Deep Agents:Deep Agents 新增 yolo 模式,把审批旁路直接放进交互循环 官方发布
- E2B:E2B CLI 因捆绑依赖漏洞重建发布物,暴露 Agent 工具供应链边界 官方发布
- Pydantic AI:Pydantic AI 2.17 将观测开销与内容过滤原始事实一并校正 官方发布
- Temporal TypeScript SDK:Temporal 1.21.1 把 LangSmith 追踪上下文交给工作流运行时传播 官方发布