AgentScope Java 2.0.4 于 10 月 8 日发布,BizBuddy 当天完成内核升级,随后发布 0.7.0。这次适配想聊的不只是「跟上了新版本」,而是一个开源企业级 Agent 平台面对新能力时的取舍:权限先行,审计兜底。
一、2.0.4 是一次低风险升级,价值在后面
先说升级本身。2.0.4 相对 2.0.3 是纯增量:新增了若干可依赖模块,没有 API 删除或重命名。这让升级的工程量小到只需调整版本号——我们当天完成内核升级,编译与全量单测通过,并在 PostgreSQL 与 MySQL 两套部署栈上分别重建镜像、复跑端到端集成测试,结果全部通过、零残留。
但「升得快」本身没有意义,真正的价值在升级之后能吃下的能力:
- 单次执行控制:一次执行可以被独立取消,并发调用之间的上下文相互隔离;
- 请求级工具配置:工具可见性与技能资源按请求隔离,避免跨会话串扰;
- 可禁用内置 Web 工具:从框架层关掉默认的联网能力;
- HITL 拒绝支持自定义原因:人工拒绝不再是二值信号。
这四项里只有第一项属于「功能」,其余三项都属于「治理」。而企业级平台的分水岭,恰恰在治理上。
这里还有一条我们的升级原则:内核先升,新能力逐个评估后再接。框架的新增能力往往伴随新的默认行为,一次性全盘引入,等于把未经自己验证的行为直接放进生产链路。所以 2.0.4 的多数新特性——新的 API 形态、存储扩展、渠道集成之类——我们这一轮并没有引入,只挑选了与治理直接相关的部分。
二、第一道门槛:权限
企业场景下最大的误解,是以为「把 Agent 接上业务系统」就等于数字化。真正的问题是:模型能不能自己决定去改一条数据?
BizBuddy 的答案是工具级三档授权:允许、需人工确认、禁止。所有业务能力先以工具形式注册进目录,再由授权策略决定档位——只读查询放行,写入操作默认要人确认,敏感能力直接不装配。授权还支持多来源叠加,越显式的来源优先级越高,于是「全局默认从严、个别场景放宽」成了一条可配置项,而不是散落在代码里的硬编码。
这里有个细节值得单独说:「记住该工具」这类信任是用户级的。我们刻意不把它写进跨用户共享的上下文——否则 A 用户点过一次免确认,B 用户会被悄悄放行。多租户系统里,这是权限设计最容易踩的坑之一。
另一条边界同样重要:模型在对话里拿到的用户与部门信息只是上下文陈述,授权判定仍由平台既有的数据权限体系完成。让模型「知道是谁在问」和「允许它做什么」是两件事,不能混为一谈。
2.0.4 提供的「禁用内置 Web 工具」正好补上合规闭环:出网从「默认放开、靠白名单收」变成「默认关闭、按需开通」。对不允许模型随意访问外网的企业环境,这是从框架层解决问题,而不是靠提示词约束。
三、第二道门槛:全程审计链
比「能答」更硬的要求是「答得可追溯」。安全与合规部门不会只看功能演示,他们要的是:这次回答用了哪个模型、调了哪些工具、谁批准的、花了多少 Token。
BizBuddy 把一次问答做成一条完整链路,并且落库的是执行当时的真实快照,而不是事后拼凑的推导结果。代价是写入更重,收益是任何一次回答都能被完整还原。
链路上有几层留痕:
- 权限决策留痕:什么时候弹出确认、用户是确认还是拒绝、拒绝理由是什么、是否属于「记住该工具」,都单独记录;
- 工具调用明细:每次调用的入参与结果明细,可查询、可导出;
- 编排过程留痕:一次提问最终由谁作答、是自动判定还是人工指定、中途是否降级,都随链路记录,专家被调用的情况同样可查;
- 消息与用量审计:消息审计与 Token 消耗可查询导出,服务于成本核算与异常排查;
- 口径一致:HITL 场景下「暂停—恢复」两段属于同一次问答,审计上只算一次、复用同一条链路,避免被拆成两条互相矛盾的记录;
- 删除不等于抹除:会话被删除时会话记忆会清理,但工具调用明细保留,以支撑事后审计。
有了这条链,2.0.4 的「自定义拒绝原因」才算真正落了地:用户填写的理由既回传给模型(避免它反复请求同一个工具),也写进权限决策记录。一次拒绝,从此不只是点击,而是一条可举证的证据。
顺带一提,审计能力在产品里是显性的:平台一级菜单下就有独立的「审计与观测」分组,而不是藏在日志文件里等人来捞。
四、为什么坚持开源
BizBuddy 全量开源,托管在 Gitee。
对权限与审计这类能力,开源不是姿态而是刚需:企业要能自己读代码、自己验证「三档授权到底怎么判的」「审计链有没有缺口」,才可能放心让它进生产。黑盒产品很难说服安全与合规部门,也很难通过内部审计。
开源同时降低了落地门槛:同一套代码并列支持 PostgreSQL 与 MySQL 两套部署形态,可按企业既有技术栈选择;端到端集成测试脚本随仓库提供,可以在自己的环境里复跑验证,而不是只信一份别人给的测试报告。需要说明的是,这不是纸面承诺——本次适配就在两套部署栈上分别重建镜像、复跑全流程测试,权限与审计相关路径都在覆盖范围内。
五、小结
AgentScope 2.0.4 的意义,是把「可控」这件事变简单了:执行可控、配置可控、默认能力可控、人工决策可带语义。而这些恰好是企业级 Agent 从演示走向生产时最缺的部分。
BizBuddy 0.7.0 已完成适配并同步开放,欢迎交流与共建:gitee.com/zl3624/biz-…