Agent Tool Execution:四种执行边界

比较模型直连工具、Tool Gateway、Sandbox Worker 与 Human Approval Queue 四种执行架构。

模型输出 tool call 只是一个 proposal。真正的系统设计从“谁验证参数、谁持有 credential、在哪里执行、如何去重”开始。

四种 Agent tool execution 架构

四种执行架构

架构Credential 在哪里State owner适合主要风险
Direct Tool Callapp process 的 server-side secret storeapp runtime低风险、只读、少量工具blast radius 与 app 相同
Tool Gatewaygateway vault / delegated tokengateway policy + audit log多租户、统一 policy 和审计gateway 成为集中瓶颈
Sandbox Workerbroker 传 capability,worker 临时取 scoped tokenjob storecode、文件、浏览器等高风险执行escape、资源耗尽、结果污染
Approval Queueapproval service 保存 proposal 与决定approval record付款、删除、发布等高影响动作approval stale 或用户误判

必须画出的 envelope

Tool request 需要包含 tool name、schema-validated arguments、tenant/user scope、trace id、deadline 和 idempotency key。Credential 不放进 model context,也不由 browser 直接调用 provider。Sandbox 接收短期 capability,不接收长期 master key。Approval 发生在执行之前,而且批准内容必须与最终执行参数绑定。

一手证据