返回博客

什么是 AI Agent?一份讲清工作原理的实用指南

从目标、工具、记忆和反馈循环出发,理解 AI Agent 如何完成多步骤任务,以及什么时候固定工作流反而更合适。

2026年7月18日WWW Agents EditorialWWW Agents Editorial
什么是 AI Agent?一份讲清工作原理的实用指南

AI Agent 不是“套了更长提示词的聊天机器人”。真正有用的区别在于它能否推进任务:聊天机器人通常给出一次回答,而 Agent 可以判断下一步、调用工具、检查结果,并持续行动,直到达成目标或需要人接手。

这一区别很重要。如今,很多能力差异巨大的产品都在使用 Agent 这个名字:有的只能根据知识库回答问题,有的却能完成市场研究、更新 CRM、修改代码,甚至跨多个系统处理一张支持工单。仅凭产品名称,我们几乎无法判断它究竟能承担多少责任。

理解 AI Agent,最好不要从宣传词出发,而要看它实际如何工作。

一个可用于判断的定义

AI Agent 是一种由模型控制多步骤任务的软件系统。它接收用户目标,获取所需上下文,从可用动作中做出选择,调用外部工具,并根据执行结果调整下一步。

OpenAI 在构建 Agent 的实用指南中提出两个关键特征:一是由模型管理工作流执行和决策,二是系统能在明确约束内动态选择工具。这个定义把 Agent 与“在固定流程中加入一次大模型调用”的应用区分开来。

判断一个系统是否真正具备 Agent 能力,可以先问一句:

它能否根据执行结果选择并修正通往目标的路径,还是只能沿着开发者预先写好的路径运行?

如果每一步都已经固定,它仍可能是非常好用的自动化工具,但与 Agent 并不是一回事。

Agent 的基本循环:观察、判断、行动、检查

Agent 通常不是调用一次模型就结束,而是在一个受控循环中工作。

  1. 观察。 接收目标并收集相关信息,例如读取文档、查询数据库、浏览网页,或查看上一步工具返回的结果。
  2. 判断。 模型决定眼下最有价值的动作:制定计划、选择工具、询问缺失信息,或确认任务已经完成。
  3. 行动。 调用工具或产出中间结果,例如搜索资料、运行代码、起草邮件、创建工单、更新记录。
  4. 检查。 判断执行结果是否完整、是否可信、是否与其他证据冲突。如果失败或不足,就调整计划再执行一轮。
  5. 停止或移交。 达到完成条件、超过时间或成本限制,或者遇到必须由人决定的问题时,结束任务或交还控制权。

其中最容易被忽略的是“检查”。一次性生成系统往往会直接返回第一个看似合理的答案;设计得当的 Agent 应当能发现来源不足、工具失败或证据矛盾,并据此修正行动。

自主并不等于不受限制。生产环境中的 Agent 应当有明确边界:允许使用哪些工具、可以访问哪些数据、最多花费多少、允许重试几次、哪些动作必须确认,以及什么情况下必须停止。

一个 Agent 由哪些部分组成

模型最受关注,但 Agent 不是单独一个模型。它的可靠性更多取决于模型周围的系统设计。

目标与指令

目标定义最终结果,指令定义实现结果的方法:什么算合格、必须遵守哪些规则、何时追问、何时停止。

“研究一下这家公司”是一个很弱的目标。更有效的表达是:“根据公司公告和一手资料,生成两页供应商风险简报;已验证事实与推测分开写;如果无法确认主体身份,停止并说明原因。”后者同时给出了交付物、证据标准和停止条件。

模型

模型负责理解上下文并选择下一步。简单的工单分类可以使用更快、更便宜的模型,复杂调查则可能需要更强的推理和更长的上下文。

但模型能力不是唯一变量。再强的模型,如果收到含糊指令、面对定义混乱的工具,仍然会不稳定。

工具

工具让 Agent 能够走出对话框,对真实系统采取行动。常见工具大致分为三类:

  • 读取工具: 从文件、数据库、网页或业务系统中获取信息。
  • 行动工具: 发送消息、修改记录、创建产物、运行代码或触发流程。
  • 协作工具: 把一个边界清楚的子任务交给另一个专用系统。

工具说明必须清晰,权限也应精确。如果两个工具功能重叠,Agent 可能每次选择都不同。如果研究任务只需要读取 CRM,就不应该因为一个集成包图方便而同时获得删除记录的能力。

状态与记忆

状态用于维持当前任务:做过哪些尝试、找到什么证据、还有什么问题没有解决。记忆则可能把有用信息保留到下一次会话。

记得越多不一定越好。过期、无关或来源不可信的内容,会影响后续判断;敏感信息也不应因为“以后也许有用”就被长期保存。可靠的记忆应当有选择、有来源,并且允许查看和清除。

约束与人工控制

约束不是一句“请安全操作”的提示词,而是由身份认证、权限控制、数据隔离、结构化校验、工具级限制和审批节点共同组成的系统。

人工审核应该放在有后果的位置,而不是机械地塞进每一步。读取公开资料通常不需要确认;向客户发消息、修改生产数据、付款或公开发布内容,通常应该由人批准。

评估与可观测性

Agent 不能只靠一次漂亮演示证明价值。团队需要知道它调用过哪些工具、哪些步骤失败、运行多久、花费多少,以及最终结果是否符合验收标准。

评估的意义,是把“看起来很聪明”变成可重复验证的表现。测试应使用真实代表性任务、已知边界情况和明确通过条件,既检查最终答案,也检查它抵达答案的过程。

Agent、聊天机器人、助手和工作流有什么区别

这些概念并非完全互斥,但下面的划分有助于评估产品。

系统 谁决定下一步 典型能力 更适合的任务
聊天机器人 用户 对每次输入给出回答 问答、写作、探索想法
带工具的助手 主要是用户 按用户要求在对话中使用工具 人持续参与的交互式工作
固定工作流 预设规则 按固定顺序执行 稳定、重复、规则明确的流程
AI Agent 约束范围内由模型决定 跨多步骤选择动作并调整 路径会变化、需要判断的任务

同一个助手也可能在某个任务中表现为 Agent。比如代码助手只有在能够检查代码库、制定修改计划、编辑文件、运行测试、解释失败并自行修正时,才真正进入 Agent 式工作状态。

固定流程中也可以只放入一个 Agent 决策点。发票处理可以用规则完成接收、编号和归档,只在发现异常差异时调用 Agent 调查。这样的混合设计,往往比把整个流程交给自主系统更稳。

Anthropic 在构建高效 Agent中也区分了预定义工作流与由模型动态指挥工具使用的 Agent。其建议相当克制:从能解决问题的最简单方案开始,只有在结果确实改善时才增加 Agent 复杂度。

自主程度是一条连续刻度

评估 Agent 时,不要只问“是否自主”,而要问:在需要人介入之前,它可以独立做出多少个有后果的决定?

  • 建议型: 收集证据并给出建议,由人执行。
  • 草稿型: 准备内容或变更方案,由人审核。
  • 受监督执行: 自动完成低风险动作,敏感动作需要批准。
  • 边界内自主: 在严格权限、预算和停止规则下完成整个任务。
  • 广泛自主: 长时间跨多个系统运行,只接受有限复核。

大多数工作不需要最后一种。合适的自主程度,是刚好能移除瓶颈的最低程度。给 Agent 超出任务需要的权力,会放大错误代价,却不一定改善结果。

哪些任务适合 Agent

当路径无法完全预先写死,但结果是否合格仍可判断时,Agent 才真正有价值。

常见适用场景包括:

  • 理解非结构化文档或对话;
  • 从多个来源收集并核对证据;
  • 处理让规则系统越来越复杂的例外;
  • 根据实时上下文选择不同工具;
  • 根据测试或审核反馈修改产物;
  • 生成验收标准清楚的交付物。

例如,从分散的客户数据中准备账户简报、调查软件构建失败、处理复杂支持工单,或检查供应商文件中缺少哪些要求。

即使如此,任务边界仍要清楚。“改善我们的业务”不是可以执行的 Agent 目标;“分析最近 30 天的支持工单,归纳重复原因,引用代表性案例,并提出三项影响最大的修复建议”则更接近合格任务。

什么时候简单方案更好

不要因为 Agent 的交互更现代,就把它用在所有地方。

以下情况通常更适合固定工作流:

  • 步骤稳定且完全已知;
  • 相同输入必须始终触发相同动作;
  • 错误会带来严重法律、财务或安全后果;
  • 任务只是查询、格式转换或通知;
  • 无法定义可靠的成功标准;
  • 所需数据或权限不应暴露给模型驱动的流程。

表单校验不需要判断,定时数据库备份不应该临场发挥,转账也不能只依赖模型对一封邮件的理解。

确定性软件更容易测试、解释和预测。应当让 Agent 处理工作中不确定的部分,而不是包办周围所有步骤。

一个具体例子:准备客户续约简报

假设客户成功经理要准备续约会议。

聊天机器人可以在经理粘贴笔记后生成议程;固定工作流可以把 CRM 中若干字段填进模板;Agent 则可以继续完成:

  1. 确认正确客户和续约日期;
  2. 读取近期支持工单、产品使用情况和历史承诺;
  3. 发现某次未解决事故后使用量下降;
  4. 检查事故记录和相关沟通;
  5. 起草一份把事实与判断分开的简报;
  6. 对缺失的商务数据明确标记,而不是编造;
  7. 请客户经理审核最终版本。

它的价值来自对不完整信息的调查与调整,风险则来自数据访问和错误结论。因此,第一版应当只读、对关键判断标注来源、展示不确定性,并把面向客户的最终动作留给经理。

如何判断产品是否真有 Agent 能力

产品页面常常突出模型,却模糊实际运行边界。可以直接询问:

  1. 它能从头到尾完成什么具体目标?
  2. 哪些步骤由它动态决定?
  3. 它能使用哪些工具,每个工具获得什么权限?
  4. 它能否检查工具结果并从失败中恢复?
  5. 任务内和跨任务会保存哪些状态?
  6. 哪些动作必须人工确认?
  7. 没有进展的循环如何停止?
  8. 运营人员能否还原整个执行过程?

如果答案只描述提示词模板和聊天界面,这个产品仍可能有用,但它的 Agent 能力有限。

一个稳妥的开始方式

先选择一个边界清楚的任务:已经有人负责、有真实样本,并且团队知道什么叫完成。

第一版尽量只给读取权限;外部沟通和不可逆修改必须审批;测试既包含普通情况,也包含模糊情况和应该拒绝的情况;记录质量、耗时、成本、人工介入和失败原因。

然后用证据逐步扩大自主范围:

  1. 先证明建议可靠;
  2. 再证明草稿可靠;
  3. 再证明受监督动作可靠;
  4. 最后才考虑在边界内独立执行。

真正有价值的 AI Agent,是能够对清晰结果承担责任,同时不隐藏自己如何抵达结果。目标不是追求最大自主,而是在恰当的人类控制下稳定推进工作。