Agent 工作流是什么:从模型回答到可控执行
Agent 工作流是什么
过去我们常把大模型当成一个聊天框:你问一句,它答一段。Agent 工作流则更进一步:用户给出目标后,系统让模型理解任务、制定步骤、调用工具、读取结果,再根据观察修正下一步。它不只是“会说”,而是开始参与“做事”。
举个普通例子:你让 AI 整理一份旅行计划。聊天模型可以直接写一份看似完整的攻略;Agent 则可能先查天气、看机票或酒店接口、读取你的预算偏好,把候选方案写入文档,再提醒你确认付款或预订。区别不在于文字更花哨,而在于它能连接外部世界,并在执行过程中留下状态。
这篇可以和主文《写给她的 AI 发展史:从 Transformer、ChatGPT 到 MCP、Skills 与 Agent 时代》一起读。主文讲 AI 怎么走到 Agent 时代;本文专门拆开 Agent 工作流的内部结构。
Agent = Model + Instructions + State/Memory + Tools + Control Loop + Guardrails
一个可用的 Agent 通常不是单个模型,而是一套系统。
Model 是推理和语言生成核心,负责理解任务、判断下一步、生成工具参数或最终回复。Instructions 是系统指令和开发者指令,规定角色、边界、格式和优先级。State/Memory 是当前任务状态与必要记忆,比如用户偏好、已完成步骤、工具返回结果和中间文件。Tools 是外部能力,包括搜索、数据库、代码执行、日历、邮件、浏览器、文件系统和企业系统接口。
Control Loop 是控制循环,决定模型什么时候思考、什么时候调用工具、什么时候停止。Guardrails 是护栏,负责权限、敏感信息、输出格式、风险检测和人工确认。没有这些组件,所谓 Agent 很容易只是“带工具的聊天机器人”;有了这些组件,它才更像一个可观察、可约束、可交付的工作流。
规划、执行、观察、修正
Agent 的基本循环可以概括为四步:规划、执行、观察、修正。
规划不是让模型写一份漂亮计划书,而是把目标拆成可执行动作。例如“修复登录失败”会被拆成复现问题、查看日志、定位接口、修改代码、运行测试、汇报结果。好的计划要足够短,能随着新信息变化;太长的计划反而容易让模型在错误方向上越走越远。
执行是调用工具或产生具体产物。工具调用时,模型通常不会直接操作真实世界,而是生成结构化参数,由宿主程序决定是否执行。比如模型生成 { "city": "上海", "date": "2026-07-20" },天气工具负责返回数据;模型生成文件路径和补丁,代码环境负责应用修改。
观察是读取工具结果,判断它是否满足预期。网页打不开、接口报错、测试失败、搜索结果不相关,都会改变下一步。修正则是在观察之后调整策略:换关键词、补充参数、缩小范围、回滚自己刚才的错误修改,或者请求用户确认。
这个循环听起来简单,但它是 Agent 和普通一次性回答的关键差别。真正的能力来自迭代:模型不必一开始就知道全部答案,它可以边做边看,再把新信息放回上下文。
工具调用不是万能钥匙
工具让 Agent 能接触真实数据,但也引入了真实风险。搜索工具可能返回过时内容,数据库查询可能泄露权限外信息,代码执行可能破坏文件,邮件工具可能误发消息。于是,工具调用通常需要三个设计:权限最小化、参数校验和可审计日志。
权限最小化意味着只给当前任务需要的能力。整理日程不该拥有删除数据库的权限,查询订单不该自动退款。参数校验意味着工具执行前要检查输入是否符合格式、范围和业务规则。可审计日志意味着每次调用什么工具、传了什么参数、得到什么结果,都应该能追踪。
对普通用户来说,最直观的判断标准是:这个 Agent 是否能解释自己做了什么,是否能在关键动作前停下来问你。越接近花钱、发消息、删文件、改生产数据,就越需要明确确认。
验证与人工接管
Agent 最容易出问题的地方,不是它完全不会做,而是它做出一个“看起来差不多”的结果。代码能跑但边界条件错了,摘要流畅但漏掉关键限制,表格格式正确但数字来源混乱。验证因此不是锦上添花,而是工作流的一部分。
验证可以是自动的,也可以是人工的。自动验证包括单元测试、类型检查、规则校验、对账、网页截图、结构化输出 schema、事实检索和多模型交叉检查。人工验证适合高风险、高价值或审美判断强的任务,比如合同条款、医疗建议、财务决策、品牌文案和最终发布。
人工接管不是 Agent 失败的标志,而是成熟系统的设计。好的 Agent 会在不确定、权限不足、代价过高或目标冲突时停下来,把已知信息和可选路径讲清楚,让人做决定。它不应该为了显得自主而假装有把握。
为什么不能无限自治
“让 Agent 自己一直干到完成”听起来很诱人,但现实里有几个硬限制。
第一,上下文有限。模型能记住的内容再长,也不是无限工作记忆;长任务需要外部状态管理、摘要和检查点。第二,模型会犯错。它可能误解目标、误用工具、相信错误观察,甚至把自己的猜测包装成事实。第三,外部世界会变化。网页内容、接口状态、权限策略、业务规则都可能在执行中变化。第四,目标本身常常不完整。用户说“帮我优化一下”时,究竟优先速度、成本、稳定性还是体验,往往需要澄清。
更重要的是责任不能外包给“自治”这个词。Agent 可以承担繁琐步骤,可以建议方案,可以在低风险范围内自动执行,但它不应该在没有边界的情况下无限循环、无限花费资源、无限扩大权限。生产级 Agent 需要预算限制、时间限制、权限边界、停止条件、失败策略和人工确认。
所以,Agent 工作流的核心不是让 AI 变成不受约束的自动机器,而是把模型、工具、记忆、验证和人类判断组织成一个可靠流程。它越强,越需要清楚地知道什么时候该继续,什么时候该停。