我觉得这是个很好的问题,而且某种程度上我认同。
如果未来 Agent 的代码、版本、运行参数、调用链都能像 Git 一样完整记录,那确实会大幅提升可审计性。
不过我目前在思考的一个区别是:
“代码可信”和“行为可信”可能是两层问题。
举个例子:
两个 Agent 运行完全相同版本的代码,但由于数据源、运行环境、提示词、外部依赖甚至运营方不同,长期表现可能完全不一样。
最终系统真正关心的往往不是:
“它运行的是什么代码?”
而是:
“它过去是否持续做出了可信行为?”
另外在跨组织场景里(比如企业A调用企业B的 Agent,或者调用第三方 MCP 服务),很多时候其实拿不到源码和运行环境。
这时候能够共享和验证的可能只有:
- 身份
- 交互记录
- 签名
- 行为历史
所以我现在在探索的是:
代码审计能不能解决“Agent是什么”;
而行为信任能不能解决“Agent过去做过什么”。
两者可能是互补关系,而不是替代关系。
不过这也是我正在验证的核心假设,所以特别感谢这个角度🙏