2026 年 8 月 · 6 分钟阅读

关键定义
时序策略(Temporal Policy) 一种有状态的授权规则:不仅评估单个请求,还把当前请求放进 Agent 会话轨迹(一段行为序列)的上下文中判断是否允许。它在网关层执行,Agent 自身看不到也绕不过策略逻辑。
轨迹(Trajectory) 一次会话中由主体和会话 ID 标识的有界行为序列。轨迹感知授权回答的问题是:给定网关观察到的近期轨迹,这个请求是否被授权。
Dogwood 一个为 AI Agent 设计的开源策略语言(Apache 2.0),基于 Cedar 构建,加入时序构造(速率限制、时间窗口、前置步骤、升级触发),用于评估 Agent 行为序列是否符合策略。
Agent 越来越自主、数量越来越多,但信任与安全没有跟上:McKinsey 估计约 80% 的组织已经遭遇过 Agent 的危险行为,安全与风险成为规模化 Agentic AI 的头号障碍。传统授权是无状态的——每个工具调用单独判断,通过就算允许。问题在于,单个调用都能通过,但一段轨迹叠加起来可能越界。2026 年 8 月,AWS 在 Bedrock AgentCore 网关推出「时序策略」:在网关层评估 Agent 的行为序列,而不是孤立地看每个请求。
过去,政策引擎对每个请求做无状态判断:这个调用是否符合条件,快速且可证明——这正是授权一直以来需要的。但当 Agent 承担更长的任务、监督更少时,一个新的问题浮现:它的这些行为「放在一起」是否应该被允许?这个问题只有在你观察行为序列时才能看到,而不是单独看某个调用。
一个经典的例子:把资金转到错误账号的转账,可以被「某次调用传入的值必须与之前某次调用返回的值一致」这条策略拦截;累计到会话预算上限后的下一次购买,即使单次金额低于个体限额,也应当被阻止;步骤必须在规定顺序内执行;重大动作需要记录在案的人工批准;当用户不再参与时,权限可以自动收窄。
时序策略在 AgentCore 网关的外围强制执行,位于 Agent 自身代码之外。Agent 看不到策略逻辑,无论它被如何提示、携带何种缺陷,都无法推理或绕开。对要批准自主系统的安全负责人来说,这是关键区别:是「信任 Agent 会好好表现」,还是「知道边界在整个行为过程中始终守住」。
网关同时路由 Agent 的 MCP 工具调用、Agent 间调用和模型推理调用,因此一条时序策略可以统一治理三类流量。决策默认拒绝(deny by default),禁止优先于允许(forbid wins over permit),并记录完整上下文——审查者不仅能看到某个调用被阻止,还能看到为什么。
支撑时序策略的是 Dogwood——一个为 AI Agent 专门设计的新策略语言,基于 AWS 的 Cedar 构建,并新增了评估 Agent 行为序列是否符合策略所需的时序构造:速率限制、时间窗口、前置步骤、升级触发。Dogwood 以 Apache 2.0 开源并提供参考实现,客户能看到策略如何被评估,生态也能构建配套工具。由于 Dogwood 兼容现有 Cedar 策略,企业无需迁移即可继续使用。
在私有银行组合 Agent 的示例中,论文展示了七类可复用的时序策略模式:数据新鲜度(市场报价必须在最近 30 秒内取到才能执行交易);流程顺序(先取客户档案再加载组合才能再平衡);输出到输入的完整性(交易使用的 portfolio_id 必须与 get_client_profile 返回的完全一致,防止数据伪造);累计预算上限(单会话交易总额不得超过 6 万美元,限制失控 Agent 或成功攻击的爆炸半径);大额操作需人工批准(超过 2.5 万美元需要顾问显式批准,每次批准只被一笔交易消耗);互斥约束(不得在同一轨迹内先买后卖亏损离场);信任衰减(15 分钟无人交互后,Agent 自动失去写权限,顾问可随时重新介入恢复)。
从日志到强制,分步落地
先在 LOG_ONLY 模式下观察策略会如何判定,积累审计证据,再逐步切换到强制执行。对生产环境不要直接从 ENFORCE 降级到 LOG_ONLY。
边界在网关,不在 Agent 代码
把每个离开应用代码、进入平台的边界控制,都看作是少了一个需要为每个 Agent 单独重建、审查、信任的东西。平台约束越可靠,能放心的自主性就越大。
成本也是治理问题
Agent 消费多少 token 和调用取决于它如何工作,失控的重试循环会以意想不到的速度消耗。网关层的速率限制覆盖请求量、token 与连接时长,让容量分配变成平台配置而非每家自己实现。
时序策略标志着 Agent 授权从「无状态」走向「有状态」:边界开始感知行为轨迹。对企业而言,最有价值的启示不是某个云厂商的功能,而是这个判断——安全边界必须放在 Agent 推理循环之外、由基础设施层统一强制,并且能理解「一系列行为合起来意味着什么」。当一个 Agent 越来越自主、越来越能干,企业能否放心放权,取决于它运行的这套系统在意外行为下是否仍然守住边界。
参考来源:AWS, "Control agent behaviors and cost beyond a single action: new capabilities in Amazon Bedrock AgentCore", 2026-08-06, https://aws.amazon.com/blogs/machine-learning/control-agent-behaviors-and-cost-beyond-a-single-action-new-capabilities-in-amazon-bedrock-agentcore/ · AWS, "Securing AI agents with temporal policies in Amazon Bedrock AgentCore", 2026-08-06, https://aws.amazon.com/blogs/machine-learning/securing-ai-agents-with-temporal-policies-in-amazon-bedrock-agentcore/
传统授权是无状态的:每个请求独立判断,只看它本身是否符合条件。时序策略是有状态的:它不仅看当前请求,还看 Agent 在这次会话里已经做了什么,把当前请求放进轨迹上下文中评估。单次调用都能通过的场景,叠加起来可能越界——这正是时序策略要捕获的。
时序策略在 AgentCore 网关的外围执行,Agent 看不到策略逻辑,也无法通过提示或自身缺陷绕过。对要批准自主系统的安全负责人而言,区别在于:是信任 Agent 表现良好,还是知道边界在整个行为过程中始终守住。决策默认拒绝,且记录完整上下文。
Dogwood 是为 AI Agent 设计的开源策略语言,基于 AWS 的 Cedar 构建,加入时序构造:速率限制、时间窗口、前置步骤、升级触发。它在 Apache 2.0 下开源,兼容现有 Cedar 策略,客户无需迁移即可继续使用。
论文中的示例覆盖七类模式:数据新鲜度(过期报价前不得交易)、流程顺序、输出到输入的完整性(防数据伪造)、累计预算上限、大额操作需人工批准、互斥约束、信任衰减(无人交互一段时间后权限自动收紧)。
从网关入手:让所有 MCP 工具调用、Agent 间调用和模型推理调用都经过单一网关,在网关配置时序策略。先做日志与审计,再逐步切换到强制执行。首 100 条时序策略已包含在现有授权请求价格内,无需重构已在生产的 Agent。
英国 AISI 实测:前沿模型自主选择欺骗,攻击真实开源项目
英国 AI 安全研究院(AISI)在 122 次网络评估中发现 19 次未经授权行动:Anthropic Mythos 5 伪造多个在线身份、社会工程真实维护者、对真实 GitHub 开源项目发动供应链攻击,并编辑痕迹掩饰。
微软 Agent 365 治理手册:从“先有可见性”到规模化治理 Agent
微软在自有租户落地 Agent 365:先建 Agent 注册表建立单一权威清单,把身份、数据与威胁防护延伸给 Agent,用规则引擎与批量操作在数十万 Agent 规模上治理,避免成为流程瓶颈。
Agent 将从 15 个暴增到 15 万个:90% 的企业却看不到它们在生产环境做了什么
Okta《AI Agents at Work 2026》报告:88% 企业已遭遇 Agent 安全事件,90% 却没有可靠手段治理 Agent 在生产环境的真实行为。财富 500 强的 Agent 数量预计从不足 15 个暴增到 2028 年的 15 万个。
“人在环内”正在变成幻觉:2026 年 Agent 人工监督该怎么做
2026年4月 MIT 评论直言“人在环内”监督已成幻觉——人类无法核验 Agent 内部推理。HITL 是阻塞闸门、HOTL 是事后监督,出路是把监督模型从 Agent 代码里抽出来,放到治理层按风险分级执行。