Agent Tool Execution:四种执行边界
比较模型直连工具、Tool Gateway、Sandbox Worker 与 Human Approval Queue 四种执行架构。
模型输出 tool call 只是一个 proposal。真正的系统设计从“谁验证参数、谁持有 credential、在哪里执行、如何去重”开始。
四种执行架构
| 架构 | Credential 在哪里 | State owner | 适合 | 主要风险 |
|---|---|---|---|---|
| Direct Tool Call | app process 的 server-side secret store | app runtime | 低风险、只读、少量工具 | blast radius 与 app 相同 |
| Tool Gateway | gateway vault / delegated token | gateway policy + audit log | 多租户、统一 policy 和审计 | gateway 成为集中瓶颈 |
| Sandbox Worker | broker 传 capability,worker 临时取 scoped token | job store | code、文件、浏览器等高风险执行 | escape、资源耗尽、结果污染 |
| Approval Queue | approval service 保存 proposal 与决定 | approval record | 付款、删除、发布等高影响动作 | approval stale 或用户误判 |
必须画出的 envelope
Tool request 需要包含 tool name、schema-validated arguments、tenant/user scope、trace id、deadline 和 idempotency key。Credential 不放进 model context,也不由 browser 直接调用 provider。Sandbox 接收短期 capability,不接收长期 master key。Approval 发生在执行之前,而且批准内容必须与最终执行参数绑定。