← 最新论文
🤖 AI

Agent Control Protocol: Admission Control for Agent Actions

Agent Control Protocol (ACP) 是一项专为 B2B 机构环境设计的自主代理治理技术规范,它通过在代理意图与系统状态变更之间引入包含加密身份、能力授权、风险评估及可验证委托链的准入控制层,在现有 RBAC 和零信任架构之上实现了对代理行动的严格管控与审计。

原作者: Marcelo Fernandez

发布于 2026-03-20
📖 2 分钟阅读☕ 轻松阅读

原作者: Marcelo Fernandez

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

这篇文档介绍了一个名为 ACP (Agent Control Protocol,智能体控制协议) 的技术标准。

为了让你轻松理解,我们可以把自主智能体(AI Agent)想象成一群拥有超能力的“数字员工”。它们能自动帮公司处理转账、审批文件、控制机器。

但在没有 ACP 之前,这些“数字员工”就像一群没有身份证、没有工作证、也没有老板签字的野马。如果它们被黑客控制,或者自己“发疯”了,公司根本拦不住,事后也查不清是谁干的。

ACP 就是为了解决这个问题而生的“数字安检门”和“超级工作证系统”。


1. 核心问题:为什么我们需要它?

现状:
现在的公司里,人类员工有门禁卡(RBAC),网络有防火墙(Zero Trust)。但是,当 AI 代理(Agent)要执行一个操作(比如“转账 100 万”)时,系统往往直接让它做了。

  • 比喻: 就像你让一个机器人去金库取钱,机器人说“我要取钱”,金库管理员直接就把钱给了它。没人问它:“你是谁?你有老板的签字吗?今天允许取这么多钱吗?”

ACP 的解决方案:
ACP 在“机器人想做事”和“系统真的执行”之间,强行插入了一个**“安检环节”**。

  • 比喻: 机器人想进金库,必须先过三道关:
    1. 查身份证: 你是你声称的那个机器人吗?(密码学验证)
    2. 查工作证: 你的老板给你授权做这件事了吗?(能力令牌)
    3. 查风险评估: 现在的环境安全吗?这笔钱会不会转错?(风险评分)
      只有三道关全过,系统才会给机器人发一张“一次性通行证”**,允许它执行那一次操作。

2. ACP 是怎么工作的?(五大核心机制)

我们可以把 ACP 的工作流程想象成**“跨国快递的严酷安检”**:

🛂 第一关:数字身份证 (Identity)

  • 原理: 每个机器人都有一个基于数学生成的“数字指纹”(Ed25519 公钥),而不是简单的用户名。
  • 比喻: 就像你的护照,不是靠名字(容易重名或伪造),而是靠生物特征(指纹/虹膜)。机器人每次说话,都必须用私钥“签名”,证明“我就是我”。

🎫 第二关:能力令牌 (Capability Token)

  • 原理: 机器人不能什么都做,必须持有特定的“任务许可证”。
  • 比喻: 就像**“限时限量的优惠券”**。
    • 这张券上写着:“允许在 2 小时内,向 A 公司转账,上限 1 万元”
    • 如果机器人想转 100 万,或者转给 B 公司,或者过了 2 小时,这张券就自动作废。
    • 关键点: 这张券是老板(机构)签发的,上面有老板的“电子印章”。

🤝 第三关:握手与证明 (Handshake)

  • 原理: 光有券不行,还得证明券在你手里,且没被偷。
  • 比喻: 就像**“对暗号”**。
    • 银行(接收方)问:“请证明你有这张券。”
    • 机器人必须现场用私钥对银行出的一个随机数字进行加密签名。
    • 如果机器人是黑客,它只有偷来的券(没有私钥),就答不上来,直接拒绝。

⚖️ 第四关:风险评分 (Risk Evaluation)

  • 原理: 即使有证,也要看当时的情境是否安全。
  • 比喻: 就像**“机场安检的 X 光机”**。
    • 如果是深夜、IP 地址在境外、或者机器人刚才频繁尝试转账,系统会给它打高分(高风险)。
    • 分数太高,直接拒绝;分数中等,可能需要人类老板人工确认(Escalate);分数低,直接放行。
    • 重点: 这个评分是死板计算的(确定性),不是靠 AI 猜的,保证结果公平可预测。

📜 第五关:不可篡改的账本 (Audit Ledger)

  • 原理: 所有的决定(通过、拒绝、升级)都要记在一个链式账本上。
  • 比喻: 就像**“刻在石头上的日记”**。
    • 每一页日记都包含上一页的指纹。如果有人想偷偷改昨天的记录,后面的所有日记都会乱码,大家一眼就能看出来。
    • 这意味着:事后审计时,你可以完美还原当时是谁、在什么时间、为什么通过了这个操作。

3. 为什么它比现有的技术(RBAC/零信任)更好?

现有的技术(RBAC)是给设计的,零信任是给网络设计的。它们管不了AI 代理

特性 传统 RBAC (给人用的) 零信任 (给网络用的) ACP (给 AI 代理用的)
身份 用户名/密码 设备证书 数学指纹 (不可伪造)
授权 静态角色 (如“经理”) 网络访问权限 动态任务券 (限时、限量、限事)
跨公司 很难,需要共享数据库 很难,需要复杂配置 天生支持 (只需验证公钥)
追责 查日志 (可能被改) 查日志 链式账本 (不可篡改)
核心区别 假设人是可信的 假设网络是危险的 假设 AI 可能失控,必须实时拦截

比喻:

  • RBAC 像是给员工发了一张**“公司大门通行证”**,只要进了门,他想去哪层楼、拿什么东西,系统通常不拦。
  • ACP 像是给员工发了一张**“智能手环”**。他想去拿文件,手环会问:“老板同意吗?现在几点?文件重要吗?”如果不符合条件,手环直接锁死,不让他拿。

4. 跨公司合作:信任的“外交官”

在商业世界里,A 公司的 AI 可能需要帮 B 公司干活。

  • 以前: A 公司必须把 AI 的账号密码给 B 公司,或者双方建立复杂的专线,非常不安全。
  • ACP 模式:
    • A 公司给 AI 发一张**“外交护照”**(由 A 公司的最高信任锚点签名)。
    • B 公司不需要信任 A 公司的内部系统,只需要验证 A 公司的**“外交印章”**(公钥)。
    • 只要印章是真的,B 公司就承认这个 AI 有权干活。
    • 比喻: 就像你去国外,只要你的护照上有本国大使馆的章,外国海关就认,不需要他们去查你本国的户籍系统。

5. 总结:ACP 到底解决了什么?

这篇论文的核心思想是:AI 代理不能“裸奔”。

在 2026 年(文档设定的时间),AI 代理将像员工一样无处不在。ACP 提供了一套**“法律 + 技术”**的框架:

  1. 事前: 用密码学证明身份,用令牌限制权限。
  2. 事中: 用风险模型实时拦截危险操作。
  3. 事后: 用不可篡改的账本提供法庭级别的证据。

一句话总结:
ACP 就是给疯狂的 AI 机器人戴上了**“紧箍咒”,并给它们发了一张“带编号的、一次性的、可追溯的”**工作证,让它们在企业的金库里既能干活,又不敢乱来。

这不仅是技术升级,更是让 AI 真正进入企业核心业务(如金融、政府、关键基础设施)的入场券

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →