- 智能体正在超越其防护栏
- 什么是智能体 AI 治理?
- 为什么仅靠治理框架无法强制执行任何规则
- API 路由层作为治理的关键控制点
- 五分钟实现最小可行智能体治理
- 企业治理仍需什么
- 该领域的发展方向
- 后续步骤
大多数关于智能体 AI 治理的建议都聚焦于流程。你会得到需要采用的框架、需要追踪的成熟度模型,以及需要执行的规划周期。这些基础工作有所帮助,但它无法在智能体发出请求的那一刻控制其行为。
一个典型事件能让问题变得具体。一个智能体重试一次失败的调用,切换到更昂贵的模型,一夜之间花费了 200 美元。框架可以说这超出了界限,但它无法阻止该请求,除非规则在请求实际发生的地方得到执行。API 密钥允许了这笔开销,因为请求路径中没有设置任何控制。
API 路由层正是这种执行机制可以存在的地方。每个智能体请求都会经过它,这使其成为设置预算上限、限制模型和记录活动的实际位置。
智能体正在超越其防护栏
德勤的《企业生成式 AI 现状》报告指出,智能体 AI 的使用量在未来两年内将急剧上升,而监管却滞后。只有五分之一的企业拥有成熟的自主 AI 智能体治理模型。
在演示中,智能体的行为很容易检查。你知道提示词、模型、测试数据和预期输出。在生产环境中,该智能体处理可变输入、重试失败的请求、在模型之间进行选择、调用工具,并且在无人批准每一步的情况下运行。
一个销售智能体重试失败的 API 调用,自行升级到 GPT-5.5,一夜之间烧掉 200 美元,没有任何人工检查点。一个预算为每天 10 美元的分类智能体将边缘案例路由到昂贵的模型,却没有标记超支。一个客服机器人因格式错误的工具调用陷入循环,在任何人注意到之前累积了一个小时的费用。
根据 IBM 的《2025 年数据泄露成本报告》,97% 报告了 AI 相关安全事件的组织缺乏适当的 AI 访问控制。
团队之所以迟迟不推进治理,部分原因在于该领域最响亮的声音将其描述为一个大规模基础设施问题。NVIDIA 的 AI 工厂定位将治理描绘成需要大量算力投入、经过验证的硬件设计以及全栈企业平台的事情。这种框架混淆了数据中心基础设施问题与应用层面的请求控制问题。
如果你今天通过 LLM API 运行智能体,你并不需要一座 AI 工厂来治理它们。你需要的只是一个 API 密钥上的预算上限。
什么是智能体 AI 治理?
智能体 AI 治理是一套策略和执行机制,用于约束自主 AI 智能体在运行时可以做什么。它在两个层面运作。
策略时治理定义了应该成立的条件:哪些模型获得批准、智能体可以访问哪些数据、需要哪些人工监督机制。
运行时治理则在 API 请求发出的那一刻强制执行实际成立的条件:模型访问权限、支出限额、供应商访问权限、请求日志记录,以及无论是否有人监控都会激活的持续监控。
这两个层面之间的差距,正是组织暴露风险的地方。
为什么仅靠治理框架无法强制执行任何东西
治理框架帮助你定义规则。但当智能体发起模型请求时,它们并不会强制执行这些规则。
行业框架描述了治理应该实现什么目标,却没有说明它在何处运行。它们告诉你哪些模型获得批准、谁拥有智能体、以及何时需要人工签字。这些指导方针帮助高管决定智能体如何获得批准、归属、监控和升级处理。
智能体通过委托来运作。你交给它一个任务、一个模型、工具、数据以及一定程度的自主权,而治理必须定义这种委托允许什么、阻止什么。一个框架可以说智能体需要访问控制,但如果该控制不存在于执行路径中,它就无法拒绝一个未经批准的模型请求。
一项策略可以说智能体需要预算限制。但它无法阻止重试循环在一夜之间花掉 200 美元,除非预算上限在请求发生的地方得到强制执行。
API 路由层为你提供了一个将治理意图转化为运行时行为的地方。
构建智能体的开发者往往会趋同于相同的运行时控制手段:工具访问权限、API 密钥、执行策略、终止开关、身份标识、日志记录以及实时策略。这些都是执行路径层面的考量,而非委员会式的设计。
API 路由层作为治理控制点
API 路由层是恰当的执行控制点,因为它位于你的智能体与其调用的模型之间。
无论你使用的是 LangChain、CrewAI、AutoGen、Microsoft Semantic Kernel、Amazon Bedrock Agents,还是自定义框架,你的智能体都需要发起模型请求。这些请求携带了治理所需的信息:API 密钥、模型、提供商、成本、模型 token 用量、延迟、路由行为以及响应状态。
这使得路由层成为实施共享规则的自然位置。
可以将其类比为网络流量。你可以在单个应用程序内部添加控制措施,但仍然需要在网关处实施共享的网络策略,因为那是流量汇聚的地方。AI 智能体也需要同样的模式。将本地控制保留在智能体内部,但在路由层实施通用控制。
五分钟实现最小可行智能体治理
通过控制每个工作流的 API 密钥、预算、模型许可名单、提供商访问权限和请求追踪,你可以实施智能体治理的第一层。
第一步:为每个智能体工作流分配专用 API 密钥
为每个智能体工作流创建一个独立的 API 密钥。销售资格认定智能体和代码审查智能体具有不同的风险特征和不同的预算。独立的密钥能为你提供独立的控制和独立的审计追踪。
如果你在多个智能体之间共享同一个密钥,你将无法归因支出、识别是哪个智能体导致了预算超支,或按工作流限制模型访问权限。单个配置不当的智能体所造成的爆炸半径会扩展到该密钥下的所有工作流。
第二步:按密钥设置信用额度
为每个密钥设置一个与该智能体预期每日支出相匹配的信用额度。销售智能体每天 50 美元。分类智能体每天 10 美元。内容处理管道每天 200 美元。
当智能体达到预算上限时,API 会返回速率限制错误。你的智能体不应在没有硬性停止机制的情况下无限制地花费资金。如果省略此步骤,重试风暴或模型升级循环将持续运行,直到有人检查账单。
第三步:模型许可名单
限制每个 API 密钥可以调用的模型。如果你的分类智能体只需要 Claude Haiku 4.5 和 GPT-5 Mini,就将该密钥锁定在这些模型上。如果智能体尝试调用 Claude Opus 4.8、DeepSeek V4 或 GLM 5.2,该请求在到达模型之前就会被拒绝。
如果没有这一步,一个在失败时重试的智能体可能会在未经人工批准的情况下自行升级到更昂贵的模型。夜间产生 200 美元支出的情况,正是因为模型许可名单未加限制。
第四步:通过 Broadcast 进行请求日志记录
将请求追踪路由到你的可观测性平台。OpenRouter 的 Broadcast 功能可将请求数据发送到 Langfuse、Datadog 和 W&B Weave 等可观测性平台,以及自定义 webhook,而无需在你的应用程序代码中植入探针。审计追踪记录了每次请求所调用的模型、消耗的 token、延迟和成本。
如果没有日志记录,你只有执行手段,却缺乏可见性。预算上限和模型限制会阻止请求,但你将不知道原因、频率,以及是哪个智能体触发了阻止。
企业治理仍需什么
API 层治理是实现最小可行智能体治理的最快途径,但它并不能取代完整的企业治理体系。你仍然需要:
超越路由层安全校验的提示词和数据策略控制。路由层护栏可以强制执行模型、提供商、预算和数据保留规则。但它不能取代你针对 PII、敏感数据暴露、客户特定内容规则或行业特定审查要求的完整策略。
输出安全评估。模型响应在到达用户或触发下游系统之前,可能需要检查有害内容、未经证实的声明、违反策略、模型幻觉事实或特定领域的风险承受能力。
工作流级别的监督。Broadcast 为 OpenRouter 流量提供请求级追踪,并能将数据发送至可观测性平台(Datadog、Langfuse、LangSmith、OpenTelemetry Collector、S3、Snowflake、W&B Weave 以及 webhooks)。完整的智能体审计追踪仍需将整个工作流中的模型调用、工具调用、重试、人工审批、错误和最终操作串联起来。
工具级别的访问控制。路由层可以拒绝未经批准的模型请求。你的应用程序仍需决定智能体是否可以更新 CRM 记录、退款、发送电子邮件、创建支持工单或修改生产基础设施。
按团队划分的治理控制,如果你的组织需要团队级所有权、成本归属和访问边界。OpenRouter 支持组织级控制和 API 密钥级防护措施,但尚未提供按团队的 RBAC 或按团队的成本归属。
符合你用例的合规覆盖范围。OpenRouter 已通过 SOC 2 Type 2 认证。如果你的工作负载需要任何其他认证,在部署受监管或敏感数据之前,请先查看 OpenRouter 的信任中心。
没有 API 层强制实施的企业治理是不完整的。没有企业治理的 API 层强制实施也是不完整的。从你可以在 5 分钟内部署的层面开始。
该类别的发展方向
智能体治理正在向流量层迁移,因为路由、策略执行、可观测性和成本控制应属于同一执行路径。三个信号指向同一方向。
微软于 2026 年发布了开源项目 Agent Governance Toolkit,将其描述为针对自主 AI 智能体的运行时安全治理工具,具备确定性策略执行能力。
Palo Alto Networks 于 2026 年收购了 Portkey,并将其 AI 网关整合到 Prisma AIRS 安全平台中。Portkey 位于 AI 流量路径上,负责执行策略、路由请求和跟踪支出。一家主要安全厂商收购网关公司,表明流量层正在成为一个治理控制点。
OpenAI 关于构建智能体的指南将护栏、可观测性和评估视为首要关注点,而非事后补救,其模式可跨应用场景通用。
路由智能、治理控制与可观测性正在融合为一个层面。新模型需要更新路由策略;新供应商风险需要更新白名单;新支出阈值需要更新预算;新数据留存要求需要更新路由约束。
新基础设施的搭建需要数月时间,而路由策略的变更只需数分钟。
后续步骤
- 立即为当前技术栈中的每个智能体工作流创建专用 API 密钥。
- 设置与智能体预期每日支出相匹配的每密钥信用额度上限。
- 将模型白名单限制为仅允许已批准的模型。不要留下升级路径的缺口。
- 在下一次智能体部署前,通过 Broadcast 将请求日志连接到你的可观测性技术栈。
- 审计当前治理设置未覆盖的部分(提示词过滤、输出安全、基于角色的访问控制),并据此规划下一层防护。