过去一年关于 AI Agent 的讨论正在从单个助手能做什么转向一个更结构性的问题Agent 与 Agent 之间如何互相发现、互相委托、互相调用。身份协议、能力描述、工具调用标准接连出现。它们指向同一个未来AI Agent 不再是被某个用户单独使用的工具而会像人一样组成一张互相协作的网络。采购 Agent 寻找供应商合同 Agent 审查条款风控 Agent 评估风险财务 Agent 发起付款。每个 Agent 只完成一部分再把结果交给下一环。从效率看这是比 RPA、比传统集成更高级的自动化——软件第一次可以自己组织流程而不只是执行流程。但在企业真正把这套系统接入采购、财务、生产和支付之前有一个被技术叙事掩盖的问题必须先被回答能力可以互联身份可以互认任务可以互相传递但责任不会因此自动连接起来。当五个 Agent 共同完成一件事、结果却出了错企业会很快发现一个残酷的事实知道任务经过了谁并不等于知道谁该为结果负责。这不是一个遥远的伦理命题。它会直接决定 AI Agent 能不能真正进入那些一旦出错就要赔真钱的高价值场景。一、软件第一次开始自己决定调用路径传统企业软件当然也互相调用。财务系统调银行接口订单系统调仓储物流客户系统调邮件服务。但传统调用链有一个基本特征路径是提前设计好的。程序员事先写死了一切哪个系统能调哪个接口、参数是什么、返回怎么处理、哪些情况要人工审批、哪些错误必须停下、最终由谁承担业务责任。一个 API 不会突然觉得另一家供应商更合适也不会因为任务紧急就临时绕过审批。它只按写好的逻辑跑。AI Agent 改变的恰恰是这一点调用路径第一次开始由软件在运行过程中动态决定。用户可能只给一句话给新办公室采购一批服务器预算不超过三百万下月底前交付。随后采购 Agent 自行分解任务、寻找供应商 Agent、调用价格分析、向合同 Agent 查风险、把结果交给财务 Agent——这条路径没有任何程序员完整地写死过它是在执行过程中被 Agent 自己拼出来的。这正是 Agent 比普通自动化更值钱的地方也正是它带来新风险的地方。传统系统只需担心某个固定步骤会不会出错Agent 系统还要担心它为什么选这条路、为什么把任务交给这个 Agent、下游有没有理解上游的真实意图、权限有没有在委托中被悄悄放大、某个中间结论有没有被错当成最终授权。当软件开始自行组织执行路径企业失去的不是对某一步的控制而是对整条路径的可预见性。二、任务可以被委托权力却不能被默认继承设想一个再普通不过的场景。负责人对采购 Agent 说找三家供应商比较价格和交付能力整理一份建议给我。这句话授权的是调查和建议没有授权签合同更没有授权付款。采购 Agent 找到供应商 Agent 拿到报价又调合同 Agent 检查条款请财务 Agent 算预算影响。到这里都没问题。可一旦财务 Agent 手里握着付款工具而它把采购 Agent 转来一项任务理解成采购 Agent 已经批准了付款灾难就发生了。这里缺的不是身份认证。每个 Agent 都有合法身份每一次调用都留了完整日志。真正出问题的是任务在传递中悄悄完成了一次危险的语义漂移请调查 → 请评估 → 请准备 → 请处理 → 请执行每一步单独看都自然,连起来却把收集信息变成了动手执行。人类组织里早有对策。员工被叫去了解报价不代表他能签合同;经理同意推进项目不代表财务可以立刻汇款;法务说条款没有明显风险不代表公司已决定接受交易。企业靠职位、流程、印章、审批和财务制度把参与一件事和有权决定一件事死死分开。Agent 互联之后这条界线不能因为信息传得更顺就被自动抹平。委托任务不等于转移权力提供信息不等于批准结果,参与流程更不等于拥有最终执行权。企业未来真正要定义的不只是哪个 Agent 能访问哪个 Agent而是它能向下游委托什么、哪些权限可以转交、哪些权限只能由原始授权者持有、哪些动作必须重新确认、哪些执行无论经过多少次委托都绝不能自动发生。没有这些边界Agent 网络越高效权限扩散就越快。三、身份链不等于责任链很多人相信只要给每个 Agent 一个唯一身份、把所有调用记录下来责任问题就解决了。身份很重要但它只回答一个问题谁参与过。它无法自动回答另一个问题谁该负责。一次错误付款经过四个 Agent采购 Agent 选了供应商合同 Agent 摘要了条款风控 Agent 判了低风险财务 Agent 生成并提交了付款。事后翻日志每个 Agent 的身份和输出都清清楚楚。可真到追责时企业面对的是一连串没有答案的问题采购选错了对象吗合同漏了关键条款吗风控用了过期信息吗财务该不该重新核对最终收款账户用户当初批准的到底是供应商、是金额还是仅仅批准了继续调查最终提交的付款对象和用户看到并同意的是不是同一个这些问题谁调用了谁回答不了。因为责任不是一种通信关系而是一种业务关系。调用记录证明了信息如何流动责任链必须证明权力为什么能够流动。一套系统可以有极其完整的技术日志却依然解释不了最终结果为什么被允许发生。日志里写的是Agent A 调用 Agent BB 返回成功C 调用付款接口接口返回成功。而企业真正需要知道的是谁提出了原始意图谁确认了关键条件谁批准了最终对象 谁有权修改参数执行前是否再次核对结果是否仍符合最初意图。前者是调用链后者才是责任链。绝大多数企业自动化系统的老毛病就在于只记录了操作发生了却从不记录操作背后的授权含义。四、Agent 越多错误越容易伪装成集体正确单个 Agent 出错往往好抓它理解错了问题、用了错数据、调了不该调的工具责任边界相对清楚。多个 Agent 协同情况就阴险得多。每个 Agent 都只完成了自己局部看似合理的一步采购认为供应商合格,合同认为条款可接受,风控认为风险在阈值内,财务认为前置流程已完成。结果出了大错但每一层都能证明自己按收到的信息正常工作。这就催生了一种最危险的系统现象局部判断全部正确整体结果依然错误。举个例子。采购 Agent 收到的供应商名称是对的,合同 Agent 审的合同文本没问题,风控 Agent 查的公司主体也合法。可到了付款那一步,收款账户被替换成了另一个账户。前面每个 Agent 都给出了正确结果,系统却完成了一次错误付款。问题的根子在于每个 Agent 验证的都是自己看到的那个局部对象没有任何一层负责确认——最终执行的那个对象是否仍然是整条任务最初所指向的对象。多 Agent 协作最危险的从来不是某个 Agent 明显犯错而是所有 Agent 都尽职尽责却没有任何 Agent 对最终结果负责。这和大公司里的责任分散一模一样每个部门都走完了流程每份文件都有人签字每个系统都显示正常灾难照样发生。当责任被切得足够细人人只对一个步骤负责就等于没人对结果负责。Agent 网络会把这个组织顽疾复制进软件并以机器的速度运行。五、最大的裂缝藏在最后一次调用之前在多 Agent 系统里人们的注意力很容易集中在模型诚不诚实、Agent 会不会被攻击、身份可不可信、通信有没有加密。这些都重要。但真正造成现实损失的通常不是 Agent 说错一句话而是它最终调用了一个能改变现实的工具——向银行付款、修改云服务器权限、删除企业数据、发布生产版本、调整工业设备参数、批量冻结账户、签署合同。在这些动作发生前系统会经历一连串转换人的意图 → Agent 的理解 → 任务分解 → 多 Agent 协作 → 参数生成 → 工具调用 → 现实结果每一次转换原始意图都可能被重新解释金额被重算供应商被替换条件被简化下月底交付被理解成最高优先级建议被升级成决定。系统最终执行的内容与人最初希望发生的内容之间可能已经隔了太多层软件解释。而且调用链越长人越难在最后一刻看清系统到底准备做什么。用户看到的可能仍是一句话采购流程已准备完成是否继续但系统真正准备提交的可能是几十个字段供应商主体、收款账户、币种、金额、税务信息、交付条件、合同版本、付款时间、授权凭证、最终执行接口。如果用户确认的是一份摘要而系统执行的是一组复杂参数就存在一个根本裂缝用户批准的对象和系统执行的对象可能根本不是同一个东西。身份认证解决不了它多 Agent 日志也无法在执行前拦住它。系统必须在最后一次不可逆调用之前重新确认最终对象、关键参数和授权边界。AI 可以负责组织复杂过程但越接近不可逆执行系统越不能继续依赖 AI 自己解释自己。六、别把Agent 同意当成组织批准未来企业内部大概率会出现一种极有诱惑力的做法让多个 Agent 互相检查形成所谓的自动治理。采购 Agent 提方案,风控 Agent 查风险,合规 Agent 判规则,财务 Agent 核预算,几个都通过,系统自动执行。表面上这比单一 Agent 安全。实际上它只是在软件层多堆了几个判断来源并没有建立起真正的组织授权。几个 Agent 都同意很可能只是因为它们用了同一批数据、同一个模型、同一个错误前提甚至同一份上游摘要。数量增加不代表独立性增加。更关键的是Agent 的判断和组织的决定是两回事。企业可以让 Agent 提建议、找异常、核信息、算风险但不能因为几个 Agent 都点了头就默认组织已经做出了最终决定。Agent 可以参与治理但不能把自己的共识自动升级为企业意志。真正有效的共同治理必须把角色分清楚谁提供事实、谁提出建议、谁做风险判断、谁拥有审批权、谁拥有最终执行权、谁能在最后一刻否决。否则多 Agent 协同不过是把原来那个单一的自动化黑箱升级成一个更复杂、更难追责的自动化委员会。七、下一轮竞争从连接能力转向控制能力过去十几年企业软件最重要的价值之一是连接谁能接更多数据库、更多 SaaS、更多业务接口谁就能拿到更高的自动化效率。Agent 时代连接依然重要但它会迅速沦为基础能力。模型能读懂自然语言,Agent 能自动发现工具,标准让不同平台互通,集成成本持续走低。当连得上变得廉价,真正稀缺的能力就浮现出来连上之后能不能控制结果。企业会越来越在意这些问题权限会不会随委托无限扩散最终执行是否仍符合原始意图高风险动作有没有独立确认上游错误能否在最后阶段被拦下某个 Agent 被攻破后会不会直接影响现实系统执行证据能否证明结果为什么被允许系统有没有真正无法绕过的停止与否决能力这会把企业软件从流程自动化推向结果控制。过去的软件主要回答怎么把事做得更快未来的软件还必须回答一个更难的问题在所有参与者都可能出错的前提下怎样保证不该发生的结果不会发生这里藏着一个新的商业机会。未来最值钱的企业基础设施未必是又一个功能更全的 Agent 平台而更可能是那些卡在 Agent 与现实系统之间、专门管理权限、证据、最终对象和执行边界的控制层。因为当生成 Agent、采购 Agent、客服 Agent、分析 Agent 大量涌现之后企业真正缺的从来不是更多会行动的软件而是一种能力——让这些软件即便很聪明、很高效、彼此紧密相连也无法轻易把一个错误变成现实。八、责任链必须走得比调用链更远AI Agent 的互联几乎是不可逆的趋势。只要互相调用能降本增效企业就不会永远让每个 Agent 孤立工作Agent 网络终将进入真实业务。问题从来不是该不该互联而是企业会不会在互联之前先想清楚权力和责任如何传递。一条成熟的 Agent 执行链至少要能回答九个问题原始任务是谁提出的用户到底授权了什么每个 Agent 被允许做什么哪些权限可以委托哪些结论只是建议哪些动作必须重新批准最终执行对象有没有被改变谁能在最后一刻拒绝结果发生后证据能否完整还原全过程。这些问题若没有答案所谓 Agent 互联可能只是让企业更快地完成一件自己其实并没有真正批准的事。技术能让 Agent 彼此找到对方但只有治理才能让责任找到最终的承担者。未来的 Agent 网络不能只有通信协议、身份协议和工具协议。它还需要一条从人的意图出发贯穿任务委托、权限变化、关键判断直到最终执行的责任链。因为企业最终承担的从来不是 Agent 输出了什么而是它们让现实发生了什么。当 AI Agent 开始互相调用最重要的问题就不再是谁完成了任务而是谁有权让这个结果发生。