ALUX AI智能体情报日报AI Agent Intelligence Daily
ALUX AI Agent Daily2026-07-31Infrastructure Brief

AI Agent恢复开始携带责任

今天最重要的变化,是检查点、工具失败、工作区信任、A2A 认证、插件 Agent、状态命名空间与制品签名开始被写成可验证的生产责任。

8重点信号
18候选信号
8官方 / 一手来源
1最高优先级动作
今日总判断:R · 强韧 / 机体与 S · 安全 / 免疫最强。行业正在承认,恢复不能只加载状态,必须同时恢复输入、人工响应、审批、身份、权限和正确的外部效果。

RISC 机器说明

RISC = 生产级 Agent / 机器人身体的四个系统

一个真正能上生产的 Agent,不能只有大脑。它还要持续行动、扛住故障、抵御越权,并进入真实组织协作。

行业已经交付了一颗出色的大脑,但生产级 Agent 还需要机体、免疫和社会。ALUX 构建的,就是这台完整机器。
R|强韧 / 机体持久执行、容错、恢复与水平扩展。身体站不住,一次故障就会把工作清空。
I|智能 / 大脑模型循环、记忆、工具与编排。它决定 Agent 如何思考、调用和完成复杂工作。
S|安全 / 免疫能力对象、策略审批、回滚与审计。没有免疫,权限和恢复会扩大失控半径。
C|连接 / 社会跨公司授权、中立基底、会话类型与生态连接。没有社会接口,Agent 只能停在单一产品里。

ALUX 今日雷达

机会

让恢复证明“恢复的是谁、带着什么权限”

Microsoft 已把初始输入、人工响应与检查点合流;ALUX 可以再把能力集合、可信制品和效果游标加入同一恢复收据。

风险

可重放框架不等于可验证运行时

框架能恢复消息和工作流,仍可能重复外部效果、载入错误权限,或无法证明制品与状态是否被替换。

可行动资产

Agent Recovery Responsibility Envelope v0

建议统一 initial_input、human_response、capability_set、artifact_digest、checkpoint_ref、effect_cursor 与 terminal_verdict。

重点信号

01Microsoft Agent Framework美国 / 全球开源2026-07-30 发布 / 2026-07-31 观察官方发布

Microsoft Agent Framework 1.13 把人类响应纳入可重放检查点

发生了什么:Python 1.13.0 新增可复用会话存储与完整 Foundry Responses 会话持久化,并以破坏性变更让工作流检查点从初始输入和人工响应完整重放;同版还修复审批续跑、子工作流恢复与持久检查点目录。

ALUX 的关系:这是今天最接近 ALUX 核心价值的外部信号:恢复不再只是加载某个状态快照,而是要证明初始输入、人工干预、审批与子工作流如何共同导向当前状态。ALUX 可把这种恢复链进一步提升为能力约束与效果游标共存的可验证长交易。

可行动建议与产出物:建议形成 Human-in-the-Loop Replay Envelope v0,把 initial_input、human_response、approval_decision、checkpoint_ref、effect_cursor 与 replay_verdict 绑定。 可沉淀为:Human-in-the-Loop Replay Envelope v0。

RISC:R 主 · 强韧 / 机体S 辅 · 安全 / 免疫

这条消息主要动到机器人的强韧 / 机体:检查点、会话和子工作流必须能恢复并重放;安全 / 免疫为辅,因为人工审批决定也要在续跑后保持一致。

持久执行发布新增可复用会话存储、完整 Responses 会话持久化与持久检查点目录。
故障恢复工作流可从初始输入和人工响应重放,并修复子工作流恢复与审批续跑。
02CrewAI美国 / 全球开源2026-07-30 发布 / 2026-07-31 观察官方发布

CrewAI 1.15.9 不再把工具失败报告成成功

发生了什么:1.15.9 让工具失败如实上浮,不再伪装为成功,并在流程失败时发出 FlowFailedEvent;同时为技能加入渐进式披露。

ALUX 的关系:工具调用的返回值必须和真实效果一致,这是长交易终态裁决的最低前提。ALUX 的差异不是再多一个失败事件,而是把工具结果、外部效果、补偿动作与最终裁决放进可重放责任链。

可行动建议与产出物:建议形成 Tool Outcome Receipt v0,区分 requested、invoked、effect_observed、failed、compensated 与 terminal_verdict。 可沉淀为:Tool Outcome Receipt v0。

RISC:R 主 · 强韧 / 机体S 辅 · 安全 / 免疫

这条消息主要动到机器人的强韧 / 机体:系统必须识别真实失败并给出明确终态;安全 / 免疫为辅,因为假成功会破坏审计与责任追踪。

容错能力工具失败会被显式上浮,流程失败发出 FlowFailedEvent。
故障恢复部分失败被准确识别,但发布没有给出恢复、重试或补偿语义。
03Deep Agents美国 / 全球开源2026-07-30 发布 / 2026-07-31 观察官方发布

Deep Agents Code 0.1.50 把工作区信任与中断续跑放进 Hooks 生命周期

发生了什么:0.1.50 新增项目 Hooks 的工作区信任,扩展 Hooks v2 的客户端与服务端生命周期事件和运行时反馈,并修复身份与 Command 结果相关的续跑稳定性、以及中断重放时重复写入转录事件的问题。

ALUX 的关系:工作区信任、生命周期钩子、身份恢复和转录去重正在汇入同一执行面。ALUX 可把这些框架钩子降格为适配信号,再由运行时能力、权限 epoch 和重放收据决定真实动作是否成立。

可行动建议与产出物:建议形成 Hook-to-Capability Adapter Spec v0,明确哪些 Hook 只是观察,哪些可以申请能力,哪些必须等待策略裁决。 可沉淀为:Hook-to-Capability Adapter Spec v0。

RISC:S 主 · 安全 / 免疫R 辅 · 强韧 / 机体

这条消息主要动到机器人的安全 / 免疫:工作区信任和生命周期钩子决定什么代码可以介入执行;强韧 / 机体为辅,因为身份续跑和中断重放必须稳定。

策略审批部分项目 Hooks 增加工作区信任,但未公开完整审批与策略模型。
隔离边界部分信任以项目工作区为边界,尚未证明进程、租户或沙箱级隔离。
04Google ADK美国 / 全球开源2026-07-30 发布 / 2026-07-31 观察官方发布

Google ADK 2.6 为每次 A2A 调用单独携带认证头

发生了什么:ADK 2.6.0 在拉取 A2A agent card 时支持逐次调用的认证头,让代理发现与连接不再只能依赖进程级静态凭据。

ALUX 的关系:A2A 连接开始承认认证上下文属于单次委派,而非全局环境。ALUX 可进一步把认证头替换成可衰减、不可伪造、带用途与时效约束的能力对象,并记录跨组织交接。

可行动建议与产出物:建议形成 Per-Invocation Delegation Capability v0,定义 issuer、audience、scope、expiry、agent_card_hash 与 session_type。 可沉淀为:Per-Invocation Delegation Capability v0。

RISC:S 主 · 安全 / 免疫C 辅 · 连接 / 社会

这条消息主要动到机器人的安全 / 免疫:每次 A2A 调用需要独立认证边界;连接 / 社会为辅,因为该凭据用于发现并进入另一个 Agent 的协作面。

能力对象部分认证头可逐次调用提供,但公开说明没有证明它是不可伪造、可衰减的能力对象。
策略审批部分凭据边界被细化到调用级,仍未公开审批和撤销流程。
05Kimi Code中国 / 全球开发者2026-07-30 发布 / 2026-07-31 观察官方发布

Kimi Code 0.31 让插件贡献自定义 Agent,并把后台等待改成即时快照

发生了什么:0.31.0 允许插件通过目录或 manifest 自动贡献自定义 Agent 和系统提示,并为子 Agent 配置次级模型;同时移除 TaskOutput 的阻塞等待,查询后台任务立即返回快照,完成状态改由通知抵达。

ALUX 的关系:插件正在从工具包升级为可委派 Agent 的分发载体,后台任务也从轮询等待转为快照加通知。ALUX 可把插件来源、Agent 身份、模型策略、后台任务句柄与完成通知绑定成类型化会话。

可行动建议与产出物:建议形成 Plugin Agent Provenance Envelope v0,记录 package_hash、agent_definition、prompt_source、model_policy、task_handle 与 completion_event。 可沉淀为:Plugin Agent Provenance Envelope v0。

RISC:C 主 · 连接 / 社会R 辅 · 强韧 / 机体

这条消息主要动到机器人的连接 / 社会:插件可以带入新的 Agent 身份并接受子任务委派;强韧 / 机体为辅,因为后台任务转为快照加完成通知。

生态连接插件可通过目录或 manifest 自动贡献自定义 Agent 与系统提示。
会话类型自定义 Agent 可用于子 Agent 委派,后台任务用快照与通知交互。
06LangGraph美国 / 全球开源2026-07-30 发布 / 2026-07-31 观察官方发布

LangGraph 3.1.1 修复检查点命名空间跨段误匹配

发生了什么:PostgreSQL 与 SQLite 检查点包 3.1.1 把命名空间匹配收紧到路径段边界,避免相似前缀让一个状态域意外命中另一个状态域。

ALUX 的关系:持久状态的隔离往往败在命名和匹配细节,而不是宏大的权限口号。ALUX 应把状态命名空间视为能力路径,并让每次读取、恢复与派生都携带可验证的作用域证明。

可行动建议与产出物:建议形成 Capability Namespace Mapping v0,定义 namespace_segment、owner、grant、checkpoint_ref 与 restore_scope。 可沉淀为:Capability Namespace Mapping v0。

RISC:S 主 · 安全 / 免疫R 辅 · 强韧 / 机体

这条消息主要动到机器人的安全 / 免疫:检查点命名空间必须防止状态越界;强韧 / 机体为辅,因为错误作用域会让恢复加载错误状态。

隔离边界检查点命名空间匹配被收紧到路径段边界,直接修复状态作用域越界。
能力对象发布只证明命名空间匹配修复,没有公开不可伪造的能力对象。
07Arize Phoenix美国 / 全球开源2026-07-30 发布 / 2026-07-31 观察官方发布

Phoenix 19.11 开始单独统计子 Agent 工具调用

发生了什么:19.11.0 新增项目级评估指标图、在线统计子 Agent 工具调用,并在 LLM span 卡片表头展示工具与工具调用数量;同时继续改善 trace 详情的标注和复制。

ALUX 的关系:观测系统开始把子 Agent 和工具调用从普通 span 中单独辨认,这有助于定义生产责任单位。ALUX 可把 trace 作为查询视图,但以运行时收据证明是谁委派、拿了什么能力、产生了哪些效果。

可行动建议与产出物:建议形成 Replay-to-Trace Link Schema v0,把 run_id、delegation_id、tool_call_id、effect_ref、trace_span_id 与 evaluation_ref 对齐。 可沉淀为:Replay-to-Trace Link Schema v0。

RISC:I 主 · 智能 / 大脑R 辅 · 强韧 / 机体

这条消息主要动到机器人的智能 / 大脑:子 Agent 与工具编排开始被单独评估;强韧 / 机体为辅,因为生产判断需要把调用轨迹与运行结果对齐。

工具编排系统单独统计子 Agent 工具调用,并在 span 卡片展示工具数量。
模型循环部分trace 能观察 LLM span 与子 Agent 调用,但没有证明循环控制或终止策略。
08LiteLLM美国 / 全球开源2026-07-30 发布 / 2026-07-31 观察官方发布

LiteLLM 1.95 RC 为全部 Docker 镜像加入 Cosign 签名

发生了什么:1.95.0 RC 宣布所有 LiteLLM Docker 镜像使用 Cosign 和稳定发布密钥签名,让部署方可以在拉取 Agent 模型网关前验证制品来源。

ALUX 的关系:模型网关位于 Agent 权限与数据路径的中心,制品来源必须先可信,运行记录才有意义。ALUX 可把镜像签名验证结果绑定到代码版本、能力集合和重放收据。

可行动建议与产出物:建议形成 Signed Runtime Artifact Receipt v0,记录 image_digest、signature_identity、verification_time、config_hash 与 capability_set。 可沉淀为:Signed Runtime Artifact Receipt v0。

RISC:S 主 · 安全 / 免疫R 辅 · 强韧 / 机体

这条消息主要动到机器人的安全 / 免疫:Agent 模型网关的部署制品必须验证来源;强韧 / 机体为辅,因为可恢复运行需要明确知道恢复到哪一个可信版本。

隔离边界部分镜像签名建立制品来源边界,但不等于运行时沙箱或租户隔离。
回滚审计部分Cosign 可验证镜像来源和 digest,未证明运行过程或效果可重放。

融资 / 合作窗口

最直接合作面:Microsoft Agent Framework 是恢复与人工审批对照;CrewAI、Deep Agents、Google ADK、Kimi Code 和 LangGraph 是框架适配入口;Phoenix 是观测出口,LiteLLM 是多模型网关与制品验证入口。
资本叙事:今天没有可验证的新融资金额值得进入正文。更强的结构信号是,头部框架正在为恢复、失败、信任、认证、插件来源、状态隔离和制品供应链分别补责任字段;ALUX 的位置是把这些字段合成可验证的生产级运行时协议。

技术 / 产品启发

优先产品:Agent Recovery Responsibility Envelope v0。建议字段:execution_id、initial_input_hash、human_response_ref、capability_set、artifact_digest、checkpoint_ref、effect_cursor、terminal_verdict、replay_ref。
优先 Demo:让 Microsoft Agent Framework 工作流在人工审批后中断,恢复时同时校验 LiteLLM 镜像签名、LangGraph 状态命名空间和 Google ADK 调用能力;子 Agent 经 Kimi 插件委派,CrewAI 工具失败必须形成真实终态,Phoenix 只负责展示 trace,ALUX receipt 负责证明状态和效果。

风险边界

ALUX 仍不能被描述为已经完整交付的智能体平台。底层 TVM 已具备原生并发、持久执行、能力安全、运行记录与逐比特重放审计等关键基础;智能体产品层、可观测性、仪表盘、追踪和评估工具仍待构建与融资。TVM 不会让 LLM 本身确定性;它记录模型输出与环境输入,使编排、权限、状态转移和审计可重放、可验证。框架检查点、失败事件、工作区信任、A2A 认证头、插件 manifest、命名空间修复、trace 计数或镜像签名,都不能单独证明外部效果幂等、跨步骤原子回滚、不可伪造能力和中立跨公司协作。

来源

  1. Microsoft Agent Framework:Microsoft Agent Framework 1.13 把人类响应纳入可重放检查点 官方发布
  2. CrewAI:CrewAI 1.15.9 不再把工具失败报告成成功 官方发布
  3. Deep Agents:Deep Agents Code 0.1.50 把工作区信任与中断续跑放进 Hooks 生命周期 官方发布
  4. Google ADK:Google ADK 2.6 为每次 A2A 调用单独携带认证头 官方发布
  5. Kimi Code:Kimi Code 0.31 让插件贡献自定义 Agent,并把后台等待改成即时快照 官方发布
  6. LangGraph:LangGraph 3.1.1 修复检查点命名空间跨段误匹配 官方发布
  7. Arize Phoenix:Phoenix 19.11 开始单独统计子 Agent 工具调用 官方发布
  8. LiteLLM:LiteLLM 1.95 RC 为全部 Docker 镜像加入 Cosign 签名 官方发布