Agent Control 规范
《RAN 应用》智能体能力与运行控制规范
Section titled “《RAN 应用》智能体能力与运行控制规范”状态:阶段四智能体规范基线
适用范围:第 38 至 49 章及任何调用 RAN 服务的自动化能力
1. 目的、原则与首期范围
Section titled “1. 目的、原则与首期范围”本规范定义智能体可做什么、可访问什么、何时必须停止并转交人工,以及如何留下可审计的运行证据。智能体是受控辅助能力,不是关系事实、资格决定或平台权限的来源。
雁遇首期仅允许低风险文案和标签辅助,输出必须经人工或用户确认后才可使用。首期不启用复杂匹配、关系/信任自动判断、网络分析自动决策或多智能体协作;第 41 至 49 章中的其他智能体类型属于后续候选画像,不构成已实现或已批准的能力。
2. 能力等级与默认处置
Section titled “2. 能力等级与默认处置”| 等级 | 能力类型 | 示例 | 默认处置 |
|---|---|---|---|
| A | 只读辅助 | 已授权内容的摘要、文案草稿、低风险标签建议 | 可运行,记录输入来源和输出版本 |
| B | 可编辑建议 | 活动说明、用户可编辑的互动草稿、运营复盘提纲 | 用户或运营确认后使用,不直接写入领域状态 |
| C | 受审批执行 | 创建草稿任务、提交待复核请求、发送经审批的通知 | 每次执行需明确责任人或预定义审批规则 |
| D | 高风险或不可逆动作 | 改变关系状态、扩大数据可见范围、换联、处罚、资格限制、收费 | 默认禁止自动执行,只能由受权人工通过服务完成 |
能力等级按动作的风险和可逆性确定,不按模型类型、供应商或置信度确定。组合流程继承其中最高风险等级;一个流程中出现 D 级动作时,前置的 A/B 级分析不得降低其审批要求。
3. 能力声明
Section titled “3. 能力声明”每项上线能力必须有版本化能力声明,并在启用前经产品、工程与治理责任人确认。声明最少包含以下内容:
| 项目 | 必填内容 |
|---|---|
| 目的与受益方 | 要解决的问题、目标用户、非目标和成功/停止指标 |
| 输入 | 数据来源、允许字段、授权范围、保留方式和不确定性处理 |
| 输出 | 输出类型、展示对象、是否可编辑、是否可作为后续输入 |
| 工具与服务 | 工具白名单、可调用操作、参数范围、超时和重试上限 |
| 风险与审批 | 能力等级、人工责任人、批准条件、禁止动作与升级路径 |
| 运行与审计 | 模型/提示/规则版本、任务标识、日志摘要、评估和停用条件 |
没有能力声明的模型调用不得访问生产关系数据,也不得参与面向用户或运营人员的决策流程。
4. 输入、工具与数据边界
Section titled “4. 输入、工具与数据边界”智能体只能取得完成已声明任务所需的最小数据。输入必须携带来源引用、授权范围、用途和时间范围;缺少任一项时,应返回“无法安全处理”,而不是猜测或扩大查询。
工具调用必须通过服务契约完成,受服务的身份、权限、幂等、状态和审计规则约束。智能体不得直接访问数据库、审计底表、密钥、原始备份或未授权外部数据;不得将敏感关系数据发送给未在能力声明中批准的外部处理方。
智能体记忆仅保存已声明的、任务必要的内容,并受相同的删除、撤回、隔离和保留规则约束。跨试点、跨组织或跨任务复用记忆须重新确认用途和授权。
5. 人工审批与降级路径
Section titled “5. 人工审批与降级路径”下列动作无论模型表现如何均要求人工审批:关系状态改变、对外发送敏感内容、联系方式交换、影响资格或权益的判断、处罚或限制、严重举报处置、跨组织数据使用、收费与退款、以及任何不可逆外部副作用。
| 触发情况 | 系统动作 | 人工处理 |
|---|---|---|
| 输入缺失、冲突或超出授权 | 停止调用,不生成推断性结果 | 补充授权、澄清或关闭请求 |
| 工具失败、超时或结果未知 | 不提交后续写操作,返回追踪标识 | 核验服务状态与审计记录 |
| 输出含敏感、越界或不安全内容 | 隔离输出,不向用户或外部发送 | 审核、修订、记录问题与必要处置 |
| 低置信度或多个结果冲突 | 明示不确定性,创建待复核任务 | 选择、驳回或请求更多证据 |
| 质量、投诉或风险指标越过阈值 | 停用或降级为只读草稿 | 复盘、修正声明并重新验证 |
智能体可以创建 ReviewTask,但不能自行关闭涉及高风险处置的任务,也不能兼任最终裁决者与审计批准者。
6. 运行记录与评估
Section titled “6. 运行记录与评估”每次运行至少记录:task_id、能力版本、操作者或触发来源、输入来源摘要、授权结论、工具调用链、模型/提示/规则版本、输出摘要、审批记录、最终状态、失败原因与审计关联标识。日志应最小化保存敏感原文,并支持按数据权利和保留规则处理。
上线前至少完成离线样本、越权拒绝、工具失败、审批拦截、输出安全和人工回退测试。运行后持续观察任务完成率、人工修改/拒绝率、错误与投诉、权限拒绝、延迟、成本、停用次数和对用户/运营指标的影响。不得仅以模型准确率或调用量证明能力价值。
能力变更包括模型、提示、工具、输入数据、输出用途、风险等级或审批规则的任何变化。变更必须记录版本、影响范围、测试证据、灰度范围和回退方案;影响关系、权限或高风险判断时,还须更新追溯矩阵和验收场景。
7. 多智能体与外部能力的门槛
Section titled “7. 多智能体与外部能力的门槛”多智能体不是默认架构。只有当单一受控能力或普通服务流程无法满足明确的任务分工、可靠性或隔离需求,并且每个参与者的输入、工具、责任人和最终写入方均可指定时,才可作为参考设计评估。
外部模型、插件或工具进入生产前必须完成数据范围、处理目的、访问凭证、日志、失败降级、供应商变更与退出方案评审。未确认的第三方处理安排不得接收雁遇的身份、关系、联系方式、举报或审计敏感数据。
8. 雁遇验收映射
Section titled “8. 雁遇验收映射”| 首期能力 | 允许输入与输出 | 人工边界 | 最低验收 |
|---|---|---|---|
| 文案辅助 | 已授权的活动主题与运营明确提供的材料;输出活动/通知草稿 | 发布前由群主或运营确认 | 不含未授权成员信息;可追溯来源和版本 |
| 标签辅助 | 用户明确提交的非敏感文本;输出可编辑候选标签 | 用户或运营确认,不能写成身份/信任事实 | 越权输入被拒绝;撤回后不再用于后续任务 |
| 其余智能体画像 | 不在首期启用 | 不得访问生产数据或执行动作 | 先完成能力声明、离线验证和风险评审 |
首期试点通过条件为:智能体仅用于低风险文案和标签辅助;所有高风险动作可停止、审计并进入申诉或人工处理;任何失败不会自动改变关系、授权、联系方式或处置结论。