18 架构取舍:工作流、单 Agent 与多 Agent
架构取舍的关键不在于哪种形式更高级,而在于问题是否真的需要开放式规划。很多任务更适合普通函数,少数任务适合工作流,只有一部分复杂场景才值得上单 Agent 或多 Agent。
研究主线
围绕 AI Agent、安全自动化和工程实践的长期研究。SecurityClaw 是其中一个正在拆解的项目专题。
AI 安全项目专题
AI 安全主线下的项目拆解:从 RAG、LangGraph 到技能系统,沿源码和测试理解安全 Agent。
查看系列目录架构取舍的关键不在于哪种形式更高级,而在于问题是否真的需要开放式规划。很多任务更适合普通函数,少数任务适合工作流,只有一部分复杂场景才值得上单 Agent 或多 Agent。
Agent 评测的重点不只是最终答案,而是整条运行证据链:计划、调用、耗时、失败、恢复和停止理由是否都可观察、可重放、可比较。
安全护栏的核心不是告诉模型“别乱来”,而是在运行时明确收回执行权。权限、人工确认、幂等性、预算和注入防护共同构成了 Agent 的真实安全边界。
一个可靠的 Agent 不是永远继续,而是能区分“证据足够”“计划耗尽”“需要恢复”和“必须停止”。停止条件和恢复路径共同决定了系统是否诚实。
RAG 的本质不是给模型外挂知识库,而是在正确的时机注入足够少但足够关键的证据。真正难点不在检索本身,而在上下文预算与错误介入边界。
状态、工作记忆、checkpoint 和 RAG 不该混为一谈。一个可恢复的 Agent 系统,关键不是记得越多越好,而是知道哪些信息该留在当前轮,哪些该跨会话保存。
规划不是一次性生成完整答案,而是在执行结果回流后不断修正路径。多步 Agent 的本质,是证据驱动的迭代循环。
工具调用的关键不是模型会不会选工具,而是运行时如何验证工具名、参数、权限、预算,并把结果结构化回流给下一轮规划。
这一篇不是继续拆 SecurityClaw 的某个局部,而是把 Agent 开发里最该优先建立的知识顺序排出来:执行循环、工具调用、状态、记忆、RAG、恢复、护栏、可观测性和架构取舍。
通用 Agent 骨架真正有价值的部分,不是“计划-执行-评估”这四个词,而是这些词在真实项目里如何映射为状态、节点、技能和停止条件。
manifest 在 Agent 系统里不是装饰性配置文件,而是把能力、依赖、调度和运行约束转成机器可验证契约的关键层。
Agent 的控制面不是一个文件,而是一组边界:权限、预算、幂等性、人工确认、可观测性和停止条件共同决定了系统能否被信任。
一个动态技能系统真正困难的地方,不是 importlib 动态导入,而是如何把磁盘目录变成受控能力,并同时支持手动执行和时间调度。
多步 Agent 的关键不在于能循环,而在于内层局部重试和外层图式编排如何分层,以及失败如何受控回流。
真正可靠的 Agent 不是让模型直接操作系统,而是把 LLM 限制在规划层,把验证、权限、执行和恢复收回到代码运行时。
LangGraph 在 SecurityClaw 里的价值,不是把流程画成图,而是把规划、执行、评估、恢复和停止这些状态转移规则变成显式可审计代码。
在 Agent 系统里,RAG 不是“外接搜索”,而是把证据注入决策循环的知识层。真正关键的不是能搜到什么,而是何时检索、如何降级、怎样控制上下文预算。
先建立总图:一个可运行的 Agent 框架最少需要入口层、编排层、能力层、知识层和基础设施层,这五层共同决定系统是否可扩展、可恢复、可审计。