运行时执行和动作限制
Agent 控制进入了执行循环。Trace 将用户纠正编译成带有适用性检查和验证器的规则,并在所有活动检查通过前阻止任务完成。在 ClawArena 中,它把留出偏好违规率降到分布内 37.6%、分布外 2.0%。
企业安全研究为生产环境 agent 增加了更宽的控制模型。它会在动作到达工具前检查计划、委托链、能力集和会话状态。Agent Joe 给出了一个更小的产品例子:一个仅支持 Rust、没有 shell 访问权限的编码 agent,用来降低执行任意终端命令的风险。Claude Code 的嵌套 sub-agent 说明了这些限制的必要性。嵌套能改善上下文隔离,但引用的例子包括每分钟 887,000 个 token,以及运行 23 个 sub-agent 后产生的 $47,000 账单。