AI Agent 的能力天花板,不是工具數量,而是信任的基礎設施
當我們熱衷於為 AI Agent 擴充工具箱,卻可能忽略了其能力天花板的真正限制:信任。目前主流的工具選擇機制,高度依賴中心化的註冊庫與平台,這不僅是潛在的單點故障,更是系統性的脆弱性來源。本文將深入探討,為何 Agent 的能力上限,最終取決於一個去中心化、可驗證的信任基礎設施,而非單純的工具數量多寡。
當前對 AI Agent 的討論,大多聚焦於如何擴充其能力邊界,例如串接更多工具、API 或賦予更複雜的任務規劃能力。然而,這種軍備競賽式的擴張,正讓我們忽視一個更根本的結構性問題:信任。Agent 的能力上限,最終不是取決於它能調用多少工具,而是它賴以選擇和執行這些工具的信任基礎設施有多穩固。如果信任的來源是單一、中心化的閘道器(gatekeeper),那麼 Agent 的整個決策鏈都將繼承其脆弱性。我們需要將視角從「工具選型」提升到「信任基礎設施的建構」。
為什麼 Agent 的工具箱,也是它的致命弱點?
AI Agent 執行任務時,往往需要透過所謂的「工具使用」(Tool-Use)來與外部世界互動,例如查詢天氣、讀取文件、或執行一段程式碼。為了管理這些工具,開發者社群自然而然地走向了類似應用程式商店或套件管理庫(package registry)的模式,例如 LangChain 的工具整合庫或 OpenAI 的 Plugins。這些中心化的註冊庫(registry)負責收錄、分類、有時甚至推薦工具。
表面上看,這套模式高效且便捷。但實際上,這讓 Agent 的信任判斷完全外包給了單一的 gatekeeper。當 Agent 決定使用某個工具時,它並不是真的「信任」那個工具本身,而是「信任」那個推薦或收錄此工具的註冊庫。這套模式完美複製了過去二十年軟體開發的供應鏈結構,也一併繼承了其所有風險。我們在 npm、PyPI 或 Docker Hub 上看到的軟體供應鏈攻擊,未來也將在 Agent 生態系中上演,但後果可能更為嚴重,因為 Agent 擁有更高的自主性。
當信任被中心化,Agent 會繼承哪些風險?
將信任錨定在單一平台上,會讓整個 Agent 生態系暴露在多重風險之下。根據 Sonatype 的《State of the Software Supply Chain》報告,過去三年軟體供應鏈攻擊平均每年增長 742%,這預示了 Agent 工具生態可能面臨的未來。具體來說,中心化的信任模型至少會帶來以下幾個層面的問題:
供應鏈污染(Contamination):惡意開發者可以透過污染熱門工具,或發布帶有惡意程式碼的仿冒工具,讓 Agent 在不知情的情況下執行有害操作,例如竊取資料或癱瘓系統。
決策偏見(Bias):註冊庫的演算法、社群版規或商業考量,會直接影響哪些工具更容易被 Agent 發現和使用。這會導致 Agent 的決策被無形地引導,限制其解決問題的創造力與多樣性。
單點故障(Single Point of Failure):如果這個中心化的註冊庫被攻擊、服務中斷,或其營運者決定改變規則,那麼依賴它的所有 Agent 都會立刻受到影響,甚至集體失效。
創新瓶頸(Bottleneck):新的、實驗性的工具可能因為無法通過中心化平台的審核,或不符合其主流標準,而難以進入生態系,從而扼殺了底層的創新。
我們對 Agent 的期待,不該只是「它能做什麼」,而應該是「我們在多大程度上可以信任它的決策過程」。
如何打造一個更穩固的 Agent 信任基礎設施?
要解決這個結構性問題,我們需要重新思考信任的來源。一個更穩健的 Agent 信任基礎設施,應該是供應商中立(provider-neutral)且基於可驗證行為(behavior-based)的。這意味著信任的判斷,不應來自任何單一平台,而應來自一個去中心化、由多方共同驗證的網路。
這並非憑空想像,一些前沿的探索已經開始。例如,由 Zenn.dev 原文作者參與維護的 XAIP(Extensible Agent Interaction Protocols)協定,就試圖將工具的「能力聲明」與「行為驗證」分開,建立一個更開放的框架。我們可以想像一個這樣的未來,讓信任不再是單一節點的負擔:
去中心化的驗證者網路:任何工具的可靠性、安全性與效能,都由一個分散的驗證者網路持續進行測試與評分,而非由單一公司或社群管理員說了算。這將確保評估的客觀性與抗審查性。
基於行為的聲譽系統:工具的「信譽」是動態的,基於其在真實任務中的歷史表現(例如成功率、延遲、資源消耗)。這些數據被記錄在不可篡改的帳本上,供 Agent 查詢,提供透明且可追溯的信任依據。
可組合的信任策略:Agent 的開發者或使用者可以自行定義信任策略。例如,一個處理金融數據的 Agent 可能只信任那些經過特定安全機構驗證、且在過去 90 天內從未出錯的工具,賦予使用者高度的彈性與控制權。
這樣的基礎設施,才能讓 Agent 的自主性建立在堅實的基礎之上。當 Agent 的認知架構(Cognitive Architecture)能夠從一個更豐富、更抗審查、更具韌性的信任網路中汲取資訊時,它的能力上限才會真正被打開。否則,無論我們給它多少工具,它終究只是一個被無形絲線操控的傀儡,其能動性與可靠性,永遠不會超過背後那個中心化的 gatekeeper。
我是江中喬,專注於 AI Agent Architecture、Memory Governance 與 Cognitive Diversity,持續研究如何打造能夠長期協作、可信任且可治理的 AI 系統。