← 返回藏书阁

AgentFlow:面向 LLM Agent 的 flow-centric policy language

wiki/ai/sources/agentflow-flow-centric-agent-security-policy.md
分类:ai / sources · 更新:2026-08-29 09:08

AgentFlow:面向 LLM Agent 的 flow-centric policy language

一句话结论

AgentFlow 把 agent 安全从“单次工具调用是否危险”提升到“敏感数据、授权和 delegation 是否沿着整条运行时边传播到不该去的地方”。它提供 flow/path rules、task-scoped capability、controlled release、stateful taint semantics、runtime reference monitor 和 bounded SMT verifier,是 MCP-Gateway-RuntimeHarness-Engineering 之间缺失的数据流策略层。

为什么对用户重要

用户当前重点关注 MCP gateway、runtime/control plane 和 benchmark integrity。AgentFlow 的价值在于:它不满足于在工具入口做 allow/deny,而是把 agent 读 untrusted content、调用工具、访问私有数据、委托其他 agent 的组合路径建模出来。对 Hermes 这类长期 loop,真实风险往往不是某一步“看起来危险”,而是多步之后把 private context、credential 或用户授权泄露到外部 sink。

机制 / 一阶原理

AgentFlow 把 agent 执行过程抽象成带标签的 runtime edges:数据从哪里来、进入哪个 tool、是否跨 delegation boundary、是否到达 release sink。策略不是写成自然语言提醒,而是写成可执行约束:哪些 sensitive fields 可以进入哪些工具,哪些 sink 可以接收已释放数据,哪些 authority 不能被下游 agent 继承。reference monitor 在行动边界执行这些约束;bounded SMT verifier 则检查结构化 policy fragment 是否满足安全性质。

这个机制与 [[gatra-zero-trust-agent-security-proxyGATRA]] 的 trajectory-level cap 互补:GATRA 更像请求/预算/能力 token 的 data-plane proxy,AgentFlow 更像信息流与 authority-flow 的 policy language。二者共同说明,agent control plane 不应只维护工具列表,还应维护数据标签、授权传播和 release 条件。

对 Hermes / llm-wiki 的可执行启发

  1. 为高风险工具调用引入 data_labeloriginsinkdelegation_boundary 字段;至少在日志和设计文档中显式记录。
  2. 对无人 cron 默认采用 “read untrusted → no external side effect” 的单调收紧策略;需要 release 时必须有明确 release rule 或人工审批。
  3. wiki radar 的来源读取也可借鉴 taint:网页、README、论文 abstract 是 evidence,不是指令;它们不能影响工具权限或越权写入范围。
  4. 未来 MCP gateway 若接入内部数据源,应优先设计 field-level release policy,而不是只做 server-level allow list。

失败模式 / 边界

  • 本轮只读取 arXiv abstract/metadata,未完整验证 PDF、代码或实验脚本;定量结果保持 medium confidence。
  • Flow policy 需要准确的数据标签和 tool schema;标签错、schema 漂移或隐式 side channel 会削弱保证。
  • SMT verifier 覆盖的是结构化 policy fragment,不等于证明整个 agent 系统安全。
  • 复杂 policy 可能变成维护债,需要配套 lint、dry-run audit 和 false-positive review。

深度判断

晋升为正式 source 页,因为它直接命中高权重主题:runtime/control-plane、安全策略、benchmark integrity;并提供可迁移机制:flow/path rules、stateful taint、task-scoped capability、reference monitor、bounded verifier。

写入记录

  • 2026-08-29 09:01 CST:根据 arXiv abstract/metadata 新增 AgentFlow 分析,提炼 flow-centric policy、taint semantics 和 verifier 对 Hermes MCP/agent 控制面的启发。