当前,以大模型为底座的智能体正加速从实验室走向规模化应用,从被动应答的“对话框”演变为能够理解目标、拆解任务、调用工具的数字“代理人”,在重塑产业格局和生产生活方式的同时,也带来权限失控、数据泄露、生态封闭、责任真空等新型风险挑战。全球主要经济体加快布局智能体治理,风险分析框架与制度设计尚未形成国际共识。基于对智能体技术演进、产业动态和各方治理实践的跟踪研究,围绕能力态势、市场格局、风险特征、治理路径和制度建设,提出关于智能体治理的十大基本判断,以期为产业发展和政策研究提供参考。
判断一:智能体正从“感知环境”向“行动自主”跨越,但能力短板依然明显。
智能体以大模型为智能底座,正在从被动响应的“对话框”演变为能够理解目标、拆解任务、调用工具并反馈修正的数字“代理人”。从权威测试看,其能力跃升显著,在GAIA通用能力测试中,截至2026年6月,智能体CustomGPT.ai以93.36% 的综合得分,首次超越人类平均基准水平(约92%)。但短板同样突出,任务越长、链条越复杂,完成率越低。OSWorld2.0测试显示,超过163分钟人类预估时长的任务,智能体完成率几乎全部归零。总体来看,智能体正处于从单智能体向协作代理生态系统过渡的关键阶段,“能用”与“好用”之间仍有距离,对其能力的治理预期应当建立在客观评估之上。
判断二:智能体市场竞争格局加速形成,端侧OS成为重要发展方向。
全球智能体市场正处于资本密集投入期,从权威机构数据和行业实践看,市场规模、投融资规模和企业投资回报均呈现高速攀升态势,各方对智能体赛道的投入力度和预期热度前所未有。竞争沿两条主线展开:一是入口之争,科技巨头通过并购获取智能体能力,平台与智能体企业围绕流量入口频现纠纷;二是形态多样,本地开源、云端SaaS、API嵌入等部署形态日益分化,其中端侧智能体直接搭载于手机、电脑、可穿戴设备乃至机器人,能够绑定用户消费习惯、全量采集真实物理世界数据,成为各方竞逐的战略方向。不同部署形态对应不同风险谱系,应当坚持分级分类治理,难以“一刀切”。
判断三:智能体的风险增量围绕自主性、交互性特征展开,经济社会影响愈发受到关注。
智能体风险的特殊性不在单个输出错误,而在身份、权限、数据、工具和协作网络共同构成的链式行动后果。一方面,传统大模型风险在新形态下扩散,例如知情同意更难实现,长时记忆带来更大泄露风险。另一方面,自主性、交互性催生新风险:有权限,则存在权限过大、滥用越权之虞;有工具,则面临开源组件广泛复用、风险叠加传导;有交互,则存在跨平台、跨应用日志管理不足问题,责任追溯存在真空。与此同时,经济社会影响日益凸显:技能蒸馏冲击就业结构、生态封闭与自我优待引发竞争担忧、对人类自主性的侵蚀引发广泛讨论,前沿模型渗透关键基础设施更带来失控隐忧。智能体风险分析框架在全球范围内尚未形成对齐共识,体现了风险观察研究与交流合作的紧迫性。
判断四:美欧中智能体治理动因各有不同,实施路径存在分野。
美国的核心关切是防止前沿能力扩散,特朗普政府强制审查框架初步成型,以“一客一审”、出口管制、可信伙伴资质审查限制能力外溢,并以NIST为核心形成“通用—生成式AI—智能体”的标准化递进路径。欧盟秉持主权AI理念与基本权利保护双重动因,一方面延伸适用《人工智能法》,将智能体纳入风险分级和价值链规制体系,另一方面借助《数字市场法》和竞争法程序,将智能体接入、系统权限和平台互操作纳入数字市场规制。我国则回应“人工智能+”行动下的发展应用需求,采取大模型制度基础上的叠加式治理,《智能体规范应用与创新发展实施意见》提出方向指引,智能体互联系列标准加快补齐基础设施短板,行业标准正从通用层向医疗等具体应用领域渗透。三条路径各有侧重,规则竞争将长期存在。
判断五:智能体治理应搭建“基础层—运行层—交互层”三层框架,运行层有待更新,基础层和交互层亟待搭建。
智能体治理不是单点制度安排,而是立体深度的治理体系:基础层是身份与数据底座,涵盖身份管理、权限管理、数据管理;运行层是执行与动态控制闭环,涵盖审查评估、动态监测、透明披露、干预处置;交互层是生态与价值协同,涵盖跨域互通、生态竞争、责任配置。总体来看,三层框架的制度成熟度并不均衡:运行层依托现有大模型治理已有一定基础,需要通过丰富评估维度、探索动态闭环评估方法等予以更新;而基础层的身份标识、权限管理,交互层的协议互通、责任界定,仍存在明显制度空白,需要进行规则填补。这一框架既是分析问题的方法论,也是后续制度建设的施工图。
判断六:审查评估能力已难以跟进智能体发展迭代速度。
与大模型主要产出文本不同,智能体的输出体现为调用API、操作数据库、发送邮件、执行代码等“行动”,一旦出现问题往往不可逆,这使得审查评估成为智能体从实验室走向规模化部署的关键门槛。但现实是评估能力明显滞后。2026年7月联合国《人工智能独立国际科学小组初步报告》显示,大量标准化基准测试已接近饱和,《2025 AI Agent Index》分析全球30个主流智能体发现,23个缺乏第三方独立验证;评估数据集存在缺口,多智能体场景评估近乎空白,方法论虽正从静态基准测试向“用AI审查AI”的动态闭环演进,但整体跟不上能力迭代速度。应在大模型评估既有制度基础上,扩展覆盖指令遵循、工具调用、行为边界、交接准确性等智能体特有维度,并将安全评估义务纳入法律制度安排。
判断七:身份标识与互联协议渐将成为智能体运行的基础设施。
随着智能体规模化部署,标识对象、标识内容等身份标识问题成为必须回答的基础问题,用于支撑可信准入、分级权限管理和审计归责。标识单元应是每一个实际对外运行、可被调用的智能体应用,并与背后的责任主体、运行主体建立关联;标识内容应涵盖标识发行方、责任主体等在内的完备数字身份信息。我国《关于推动互联网基础资源高质量发展的指导意见》提出建立智能体互联网络基础设施,《人工智能 智能体互联》系列国家标准对“身份码”分类标识等规则,世界人工智能大会发布的《智能体互信互联互操作全球合作倡议》倡导开放可信的全球智能体生态。身份与协议将像域名之于互联网一样,成为智能体时代的底层秩序。
判断八:系统性、精细化的权限管理是智能体风险治理的关键核心。
智能体高自主、高权限的特性,使其能跨系统调用工具并自主决策,权限失控是风险的核心来源。调查显示,80%的组织报告智能体执行了超出预期范围的行为。权限管理的核心是确保人类在关键节点始终保持控制权,制度设计应形成完整链条:以授权同意为逻辑起点,用户应充分了解授权范围、期限和撤销机制;以最小权限为基本原则,避免长期、宽泛的静态授权;以动态授权为运行方式,每次操作前结合任务意图、用户上下文、风险等级实时评估、授予临时权限;以权限隔离和及时撤销为兜底,防止权限横向扩散和长期滞留;对数据删除、资金账户操作等不可逆、高风险场景,应强制升级至二次授权。总体来看,高风险场景的界定需结合自主性程度与后果可逆性精细设计,是下一步规则细化的重点。
判断九:互联网生态主导权可能逐步向智能体过渡,或引发新的生态锁定问题。
智能体能否真正进入生产生活场景,关键在于生态的丰富性和完整性,由此引发智能体企业与外部能力提供方之间的主导权之争。现阶段来看,平台方坚持“双重授权”,担忧核心数据资产被间接获取、流量入口地位被颠覆;智能体企业主张“用户授权”或“默认授权”,以打通服务链路。长期来看,一旦智能体成为主要流量入口,头部智能体将获得类似当前平台“守门人”的地位,若其绑定单一模型、私有接口,限制用户导出偏好、记忆和交易数据,可能通过生态封闭限缩选择权、通过自我优待获取不当竞争优势。开放的技术标准和互通协议,有望成为破解生态锁定的重要方案。
判断十:建立健全“人在回环”机制,确保人类对智能体系统的最终控制权。
“人在回环”是智能体治理的底线原则,目标是将“黑箱”运行转化为可观测、可审计、可干预的治理对象,确保人类对智能体系统的最终控制权。落地依靠三重机制:一是透明披露,交互初始阶段即明确披露非人类身份,针对智能终端形态细化界面设计,任务超出能力范围时主动提示风险并建议人工复核;二是行为日志留存,对决策依据、工具调用参数、权限使用及外部交互内容全链路留痕,破解当前难以支撑责任追溯的困境;三是异常风险监测处置,动态监测调用频率、链路和执行结果,及时识别权限提升、越权访问等异常行为,触发预设阈值时自动熔断、人工介入、一键关停等机制。技术越是向自主迈进,治理越要锚定人的主体地位,让智能体始终行进在“以人为本、智能向善”的轨道上。
总体来看,智能体处于技术快速演进、产业格局加速成型、治理规则亟待完善的关键窗口期。以上十项判断从能力态势、市场格局、风险特征到治理路径、制度建设,勾勒出当前智能体治理的基本图景。面向未来,智能体治理需要产业界、学术界与监管部门持续对话,有赖于各国在风险观察、标准互认、规则协调上的开放合作,在发展中规范、在规范中发展,使技术进步真正服务于人的全面发展。
程莹,中国信息通信研究院政策与经济研究所监管研究部主任工程师,高级工程师。长期从事人工智能、算法、平台治理等领域研究工作。主持或参与工信部、网信办等重大课题10余项,深度支撑多项重要政策立法工作。
李强治,中国信息通信研究院政策与经济研究所副所长,正高级工程师。主要从事电信与互联网行业管理、平台经济治理、算法与人工智能治理等方向的政策研究。主持或参与工信部、发改委、网信办、市场监管总局等委托课题20余项。
刘志鹏,中国信息通信研究院政策与经济研究所高级工程师。主要从事人工智能、互联网平台、数据要素的治理研究与支撑工作。
张萌,中国信息通信研究院政策与经济研究所工程师。主要从事人工智能、互联网平台治理等领域研究与支撑工作。
本文转自:中国信通院CAICT,转载此文目的在于传递更多信息,版权归原作者所有。如不支持转载,请联系小编demi@eetrend.com删除。





