Agent 的價值不在取代單點功能,而在於跨系統的協作與編排
當我們討論 AI Agent,很容易陷入單點功能的迷思,以為它們只是更聰明的自動化腳本。但 Agent 真正的潛力,在於它能像經驗豐富的工程師一樣,在多個系統、資料庫與工具之間建立關聯,執行複雜的協作任務。然而,這種強大的跨域能力也帶來了全新的治理風險,我們該如何駕馭這股力量,讓它成為可靠的生產力,而非潛在的災難?
近來關於 AI Agent 的討論,常聚焦於其驚人的單點任務執行能力,例如自動撰寫程式碼或修復錯誤。然而,我認為 Agent 的真正價值,並非取代開發流程中的某個孤立環節,而在於它能跨越多個工具、資料來源與部門脈絡,建立起過去難以自動化的可執行關聯。這種「協作與編排」(Orchestration)的能力,才是 Agent 能帶來指數級價值的地方,但同時也對我們的風險治理提出了嚴峻的挑戰。
為什麼跨儲存庫(Cross-Repo)作業是 Agent 的最佳試煉場?
在軟體開發的真實世界裡,很少有任務是完全獨立的。一個功能的修改,往往牽動著好幾個系統。這正是 Agent 發揮最大潛力的場景。試想一個常見的開發任務:更新一個被多個專案共用的核心函式庫(shared library)。
一個人類工程師需要:
- 在函式庫的儲存庫(repository)中修改程式碼。
- 切換到使用這個函式庫的應用程式儲存庫。
- 更新依賴版本,並在本機進行測試,確保沒有破壞性變更。
- 參考設定檔儲存庫,確認部署參數是否需要調整。
- 最後,在各個儲存庫分別提交變更,並確保 CI/CD 流程順利執行。
這個過程充滿了上下文切換(context switching),既耗時又容易出錯。
而一個設計良好的 Coding Agent,例如基於 Claude 3.5 Sonnet 或其他模型的開發輔助工具,卻能將這些步驟無縫整合。它能在同一個任務中,同時讀取和操作多個儲存庫:參照 A 儲存庫的實作來修改 B 儲存庫的程式碼;在 C 儲存庫更新設定後,立刻到 D 儲存庫驗證其產出。這種跨系統的平行作業,將 AI 的速度優勢發揮得淋漓盡致,其價值遠超過單純修正一個 bug 或撰寫一個函式。
這也解釋了為何像 SWE-agent 這類研究能成功解決 SWE-bench 基準測試中 13.8% 的真實 GitHub 問題,因為它們模仿的正是人類工程師在複雜檔案系統中導航、編輯與測試的完整工作流。
權力越大,風險越大:Agent 的治理挑戰是什麼?
然而,賦予 Agent 橫跨多個系統的權力,就像給了實習生整個資料中心的最高權限,潛在的風險也隨之放大。當 Agent 的工作範疇不再局限於單一儲存庫,事故的發生點也呈倍數增長。
參照用的儲存庫被意外編輯、重要的 main 分支被直接推送、甚至與任務無關的機敏設定檔被修改——這些都不是可以輕易透過版本控制還原的錯誤,甚至可能引發嚴重的安全或營運事故。
傳統的存取控制,如 IAM(Identity and Access Management),雖然能限制使用者或服務的權限,但對於擁有多重權限的 Agent 來說,卻顯得力不從心。問題不在於 Agent「有沒有權限」存取,而在於它在「特定任務脈絡下,應不應該」使用這些權限。這是一個更細緻、更動態的治理難題,需要我們從根本上重新思考如何為 AI 建立安全護欄。
Agent 治理挑戰:如何建立信任的基石?
要駕馭 Agent 強大的跨域能力,我們必須為其建立一套清晰且強健的治理框架。參考 Cilly 的文章以及業界對 AI 安全的探討,我認為至少需要包含三個核心元素:範疇(Scope)、權限(Permission)與防護欄(Guardrails)。
我們可以將其想像成一個針對 Agent 的動態任務指令集:
- 範疇(Scope):定義此次任務 Agent「可以接觸」的資產邊界。例如,我們明確指定它只能存取
repo-A和repo-B,任何對repo-C的操作都會被直接阻擋。 - 權限(Permission):在範疇之內,進一步定義操作的許可權。例如,在
repo-A中,我們可以將其設定為唯讀(read-only),只允許 Agent 參考其內容;而在repo-B則設為讀寫(read-write),允許它修改和提交程式碼。 - 防護欄(Guardrails):設定更細緻的行為規則與限制。例如,禁止向
main或production分支直接推送、限制 API 呼叫的頻率,或禁止讀取路徑中包含config/secrets的檔案。這就像為 Agent 的行為設定了「紅線」,確保其在追求效率的同時,不會逾越安全的底線。
這種分層式的治理結構,讓我們能為每一個 Agent 任務量身打造一個最小權限的「沙盒」,在不犧牲其跨系統協作能力的前提下,大幅降低潛在的風險。這不僅是技術上的要求,更是建立人與 AI 之間長期信任的必要基礎。正如美國國家標準暨技術研究院(NIST)的 AI 風險管理框架所強調的,一個可信任的 AI 系統必須是有效、可靠且安全的。
總結來說,我們應該停止將 Agent 視為單一功能的替代品,而是將其定位為能夠串連孤島、執行複雜協作的「智慧編排者」。唯有當我們正視其跨域能力帶來的風險,並為其建立起相應的治理框架時,才能真正釋放 Agent 的潛力,讓它成為推動組織創新的可靠夥伴。
延伸閱讀
- Agentの作業スコープと権限とガードレール
- SWE-agent: Agent-Computer Interfacing with Software Engineering Tools
- Understanding and Responding to AI's Risks: A New Report from the Stanford Institute for Human-Centered AI
- Introducing Claude 3.5 Sonnet
- NIST AI Risk Management Framework
我是江中喬,專注於 AI Agent Architecture、Memory Governance 與 Cognitive Diversity,持續研究如何打造能夠長期協作、可信任且可治理的 AI 系統。