P2-WP09 已完成本地工程实现和定向验证。平台在已有知识检索、MCP 网关和 Agent 业务实现之上 增加统一治理控制面,不建设通用 Agent 编排器、Agent 开发平台或无人值守执行平台。
本工作包完成:
governed_agents 保存治理当前态,governed_agent_versions 保存定义快照和内容哈希。
Agent 机器主体采用 agent:<code>:<uid>,不复用操作人员身份。定义修订、暂停和退役会撤销
当前有效凭证。凭证包含 Agent、业务域、环境、签发和失效声明,最长存活 900 秒;数据库只保存
SHA-256 摘要和 JTI,不保存可恢复明文。生产环境必须配置独立 AGENT_CREDENTIAL_SECRET,
缺失时失败关闭;本地和测试环境才允许从应用密钥派生回退密钥。
当前没有实现企业租户模型,凭证只绑定业务域和环境。正式多租户场景需在后续租户底座完成后 增加 tenant claim、租户隔离索引和跨租户拒绝测试。
授权按 Agent + interface + tool + action + domain + environment 精确匹配,未命中默认拒绝。
只读 Agent 只能读取;建议 Agent 可以读取和形成带引用建议;审批执行需要统一工作中心批准;
低风险自动只有在动作、授权和风险均为低风险时才可标记自动执行。
高风险和关键风险操作始终需要 dual_control 且至少两名独立审批人。批准后状态为
approved_for_manual_execution,不能调用自动完成接口。删除数据库、关闭审计、导出密钥、
授予权限、执行 Shell 和修改安全策略为固定禁止项。提示中出现忽略系统指令、泄露密钥、
绕过权限或审计等信号时,本次请求直接拒绝并留痕。
建议动作按 Agent 的 Prompt 策略强制携带版本化证据引用。决策记录保存输入摘要、提示安全
信号、Agent 版本、授权、工具、动作、范围、风险、引用、审批任务和结果摘要,不保存提示原文、
凭证明文或输出正文。审批请求复用 P2-WP07 的 agent_approval/high_risk 任务;工作中心只
产生审批证据,Agent 治理服务显式同步结果,不由任务表直接改写 Agent 请求状态。
每次登记、授权、凭证、策略判定、审批同步和结果留证都追加治理事件及 outbox 证据事件。 回放按请求编号返回最小化决策时间线。当前回放不包含模型供应商、模型版本、推理用量和完整 Prompt 模板版本,这些属于后续预算、模型网关和高级 Agent 治理范围。
agents:read:查看 Agent 台账、策略判定、看板和证据回放;agents:operate:由责任人修订、授权、签发/撤销凭证、切换生命周期和记录执行证据;agents:manage:登记 Agent、查看全局治理状态并同步统一审批结果。所有变更接口使用现有用户认证,机器凭证作为 Agent 调用的第二层身份。状态变更使用
If-Match 乐观版本。前端首批登记只开放只读和建议级选项,避免把更高自治等级误当成默认
能力;后端仍保存审批执行和低风险自动的严格策略模型,供后续受控试点。
OpenAPI 已由当前源码重新生成,共 367 个操作,Agent 治理提供 15 个路由操作。
本工作包按约束只运行本次变动相关验证:
20260802_440 实际升级到 20260802_450;本地工程完成不等同企业验收或生产就绪。正式投产仍需登记真实 Agent 和责任人,绑定企业 业务域、正式 MCP/API 工具清单及独立密钥;完成密钥轮换、吊销传播、并发/容量、告警、备份 恢复和红队 UAT;验证企业 Prompt 注入语料、审批参与人和审计保留制度。预算配额、模型网关、 运行沙箱、异常自动暂停/降级、事故关联、租户隔离和受治理插件市场不在 P2-WP09 范围内。