一份报告,出现在智能体急需规矩的时候
2026 年 9 月 13 日,传播内容认知全国重点实验室发布研究报告《安全为基、创新为翼:构建智能体产业发展新契约》。报告的判断建立在一个已经发生的事实上:智能体正在从对话框走向终端、从演示走向生产,而它一旦拿到系统级权限,数据泄露、隐私侵害与责任界定模糊就不再是假设。
报告没有停留在风险提示,而是给出了一个六维框架,并试图把其中几条落到可操作的技术与制度安排上。对做智能体的人来说,值得关注的不是框架本身有多完整,而是它在哪几处给出了具体到可以写进产品设计的东西。
六个维度分别管什么
报告提出的六个核心维度是:人本、安全、透明、普惠、协作、创新。
人本这一条,落点在决策权的归属。报告强调,无论智能体能力如何演进,在重大利益与不可逆场景下的最终决策权必须保留给人类,并列出用户应当具备的四项权利:知情权、最终决策权、可退出权、可追溯权。同时它提醒两类容易被忽视的副作用——人格化操纵与认知依赖。
安全这一条,是整份报告里技术含量较高的部分,下文单独展开。透明这一条提出一个容易被误读的界定:透明不等于公开一切,而是关键操作要看得见、说得清、能追溯。具体手段包括智能体身份鉴权、禁止伪装成普通用户的诱导行为、跨应用操作全程留痕,以及一个很形象的提法——「隐私仪表盘」,让数据流转不再停留在黑箱状态。
普惠这一条从能力、机会、收益三个层面讨论如何弥合智能鸿沟,目标是避免红利只向头部集中。协作这一条把竞争焦点从模型能力移到协议与生态规则,主张推进协议标准的统一与国际共建。创新这一条则给出判别标尺:以用户长期价值为准,而不是以短期增长速度为准。
落点最实的一块:参照自动驾驶的三级权限分级
报告在安全维度上做了一件此前行业讨论里较少见的动作:参照自动驾驶的分级思路,为智能体的权限给出 L1、L2、L3 三级安全分级治理。
按报告的表述,系统级权限级为 L1,用户完整权限级为 L2,沙箱受限级为 L3。三级的排列方向值得留意:权限越大,风险敞口越大,对应的管控要求也越严。报告同时提出,要严禁滥用系统高危权限,并构建「事前防范—事中拦截—事后追溯」的全生命周期防护。
这套分级的价值不在于命名,而在于它把「智能体该拿多少权限」从一个模糊的产品偏好,变成一个可以对照、可以评估、可以被监管引用的坐标。对开发者而言,它实际上在问一个问题:你的智能体现在站在哪一级,凭什么站在这一级。
被点名的两类风险:致命三角与涌现性
报告特别提到两个概念。一个是「致命三角」,通常指智能体同时具备访问私有数据、接触不可信内容、以及对外通信能力时形成的组合风险——三者单独存在时风险可控,叠加后则可能形成数据外泄的完整通路。
另一个是多智能体协同中的涌现性风险。这一条对做多智能体编排的团队更有现实意义:当多个智能体各自的行为都在允许范围内,但它们之间的交互产生了设计者未预期的整体行为时,责任与排查都会变得困难。报告把这类问题写进安全维度,说明它已被视为需要制度回应的对象,而不只是工程细节。
双重授权:把授权链补成闭环
在协作维度里,报告给出一个明确的技术方向表述:「API 为主干、双重授权为纲」。所谓双重授权,指用户授权与 App 运营方授权同时成立。
这个提法针对的是现实中反复出现的困境——授权链不闭环。当智能体代替用户去操作第三方应用时,用户点了同意,但应用方并未明确允许;或者应用方开放了接口,用户却并不清楚自己的数据将被如何使用。两种情形下,一旦出现问题,责任归属都会变得模糊。
报告把双重授权同时放进协作维度与创新维度,并主张以它为核心构建创新规范体系。这意味着它被当作一条贯穿技术与制度的主线,而不是某一个环节的补丁。
三处落地时会遇到的难点
框架的完整性不等于落地的顺畅。至少有三处需要在实践中继续回答。
一是分级的判定标准。三级权限分级给出的是坐标,但没有给出判定方法:一个能读取邮件但无法发送的智能体,应当算 L2 还是 L3。权限的边界往往由工具的组合方式决定,而不是由单个工具的清单决定,这会让分级在实践中出现争议。
二是双重授权的可操作性。用户授权可以通过协议与界面完成,但 App 运营方授权的颗粒度、时效与撤回机制,需要应用方投入改造。在缺乏统一接口规范的阶段,这项要求更可能先在大平台内部落地,中小应用的接入节奏会明显滞后。
三是透明与商业利益的张力。全程留痕与隐私仪表盘都指向可审计,但审计数据的存储、访问与披露范围本身就需要治理。把透明做成对用户可见、对第三方受限、对监管可查的三层结构,比单纯强调留痕要复杂得多。
中立思辨
需要辩证看待几件事。其一,这是一份研究机构发布的报告,不是强制性标准,它的作用是提供公共讨论的坐标,而非直接约束产品设计,把其中的分级当作合规要求会误判其效力。其二,报告援引的自动驾驶分级思路具备良好的可理解性,但智能体的权限形态比驾驶场景更分散,直接类比可能低估了工具组合带来的复杂度。其三,六个维度之间存在潜在张力:普惠要求降低使用门槛,安全要求收紧权限,透明要求留痕,而留痕本身会带来新的数据集中风险,这些张力报告并未全部展开。其四,报告强调人在回路,但在高并发、长时程的智能体场景中,人类的注意力是稀缺资源,把决策权交回人类的频率需要设计,否则会退化为形式上的确认。其五,双重授权的方向清晰,但它对应用方的改造成本没有评估,若成本主要由中小开发者承担,落地速度可能低于预期。其六,报告提出的协议标准统一与国际共建涉及跨境协调,其推进节奏不由单一市场决定,目前官方及行业暂未披露更多细节,后续将持续跟进迭代动态。
趋势研判
短期看,这类框架更可能先以团体标准、行业指南的形式被引用,成为企业安全评审时的参照物;中期看,关键变量是权限分级能否与实际的工具授权机制对接,如果分级停留在概念层而授权仍按工具清单管理,两者的落差会持续存在;长期看,智能体治理的核心分歧可能不在要不要管,而在按什么单位管——按智能体个体、按任务、还是按权限组合来管,会直接决定审计与追责的实现方式。
对正在做智能体产品的团队,一个务实的起点是把报告里的问题反过来问自己三遍:我的智能体现在能做什么、被谁授权、留下了什么记录。这三问的答案,往往比任何框架都更能暴露风险所在。