2026 年 6 月 11 日,OpenAI 更新了 Responses API,新增对 Agent 任务的原生支持。这意味着 API 层不再只是一个"发请求 → 收响应"的被动接口,而是允许模型自主规划、调用工具并完成多步骤任务。同时,OpenAI 引入了一项值得关注的安全特性:将高风险 GPT-5.3-Codex 请求自动路由至更稳定的 GPT-5.2 模型执行。
这两个更新合在一起,指向了 OpenAI 在 Agent 时代的一个核心战略判断:能力越强,越需要精细化的安全控制。Agent 的自主性不能以安全性为代价,反之亦然。
Responses API 的 Agent 原生支持
此前的 Responses API 本质上是"问答 API"的增强版——开发者发送消息,模型返回回答。要实现多步骤 Agent 任务(比如"搜索三个数据源 → 交叉验证 → 生成报告"),开发者需要自行编写编排逻辑,管理工具的调用顺序和状态。
更新后的 Responses API 改变了这一架构。API 层内部集成了任务规划、工具选择、状态管理的能力。开发者只需定义一个任务目标和可用工具列表,模型会自动拆解为子任务、依次执行、整合结果。这实质上将过去开发者在应用层完成的 Agent 编排工作下沉到了 API 层。
对于构建 Agent 产品的开发者来说,这一变化带来的直接好处是减少了大量样板代码。过去一个简单的"搜索并总结"功能可能需要数十行编排逻辑,现在几行 API 调用即可实现。
从行业视角来看,OpenAI 这一步与 Anthropic 的 Managed Agents、Google 的 ADK 思路一致——Agent 的运行时管理正在从"应用层责任"变为"平台层能力"。AI 平台的竞争正从模型性能扩展到 Agent 基础设施的完整度。
安全路由:GPT-5.2 接管高风险 Codex 请求
相比功能层面的升级,安全路由机制的引入更具深意。OpenAI 的策略是:当 Codex 接收到被判定为高风险的请求时,系统会自动将任务从最新的 GPT-5.3-Codex 模型切换到更稳定的 GPT-5.2 模型执行。这一"降级"机制并非能力妥协,而是一种安全策略。
背后的逻辑并不复杂:最新模型通常具备更强的代码生成能力,但也可能因为训练数据覆盖了更多边界场景而引入不可预见的风险。对于涉及敏感操作(如系统级代码修改、金融交易逻辑、安全工具调用)的场景,使用经过更长时间验证的模型,可以在保证代码质量的前提下降低安全事件概率。
OpenAI 没有公开高风险请求的具体判定标准,但据接近消息人士透露,判定维度包括:操作目标类型(如是否涉及系统配置变更)、工具调用敏感度(如文件删除权限)、历史 Codex 行为模式等多因素综合评估。目前这一安全路由机制默认开启,开发者可在控制台中配置敏感度级别。
行业影响:Agent 安全从"事后补救"到"事前路由"
这一设计反映出一个重要的趋势转变:AI Agent 的安全策略正在从"事后检测 → 告警 → 补救"向"事前评估 → 分级 → 路由"进化。
传统 AI 安全方案更多聚焦于输出端——检测模型回答是否包含有害内容、幻觉或 Prompt 注入。但 Agent 场景下,风险更多产生在执行端——模型调用了不该调用的工具、修改了不该修改的文件。OpenAI 的安全路由机制试图在"执行"之前就判断风险等级并切换执行模型,这是一种更主动的安全范式。
这一思路也引发了另一个值得关注的问题:当 Agent 能力越强、执行自主性越高,安全路由机制可能成为模型能力释放的"水龙头"。如何在安全与效率之间找到平衡,将是一个持续演进的课题。
API 层面 Agent 化的竞争升级
随着 OpenAI 在 API 层原生支持 Agent 任务编排、Anthropic 通过 Claude Code 深耕终端编程 Agent、Google 通过 ADK 加强 Agent 框架能力,AI 平台的 Agent 化竞争已经从"模型能力竞赛"进入了"Agent 基础设施竞赛"阶段。
对于开发者而言,这意味着选择 AI 平台的标准正在从"哪个模型得分最高"扩展到"哪个平台提供了最完整的 Agent 开发和管理能力"。Responses API 的这次更新,可以视为 OpenAI 在这一维度上的重要一步。
展望未来,API 层 Agent 能力的深度集成将加速 Agent 应用的开发效率——但同时也意味着开发者对平台依赖度的加深。平台锁定效应在 Agent 时代可能比移动互联网时代更显著,因为 Agent 的编排逻辑、工具链和安全策略一旦在某个平台上就绪,迁移成本会相当高。