《AI 工程落地教程》第 2 章。第 1 章(RAG 生产落地)讲检索,本章讲 Agent——2026 年最热也最容易翻车的应用形态。先泼冷水:生产 Agent 的功课不在「让它更聪明」,在边界、终止和降级。
编排:先画状态机,再谈框架
Agent 的本质是一台「会调用工具、会迭代」的机器。第一步不是选框架,是把机器的状态图画出来:
- 有哪些状态(等待输入 / 检索中 / 调工具 / 等待确认 / 完成 / 失败)
- 什么条件触发转移(哪些输入走哪个分支)
- 终止条件(这个最容易被忽略):最大步数、最大工具调用次数、超时——没有终止条件的 Agent 会自己转圈圈,账单先于用户爆炸。
画完图再选工具:简单流程手写状态机就够(桌游方案就是例子);流程复杂才上 LangGraph 这类编排运行时。编排复杂度和任务复杂度要匹配——这也是框架选型文里反复强调的。
工具层:schema 是 Agent 的安全带
Agent 的能力上限由工具决定,安全下限也由工具决定。三条硬规矩:
- 工具输入用 JSON Schema 强约束:解析失败直接算调用无效,不让模型自由发挥参数。
- 工具结果要校验:模型「以为」工具成功了,不代表真的成功——工具返回要带状态码,Agent 要能识别失败并重试或放弃。
- 工具权限最小化:Agent 能调用的权限 = 它的权限。查询工具给只读账号,执行类工具(发消息、改数据)必须二次确认——这是数据外泄事故的常见缺口(LLM 安全篇展开讲)。
提示工程在生产里的位置:别把逻辑写进提示词
提示词在生产里是「最后一道表达层」,不是「业务逻辑层」:
- 系统提示做三件事:定义角色边界、给输出格式、给「不知道就拒绝」的分支——别在提示词里写流程判断。
- 流程逻辑(走哪条路、调哪个工具)放代码/编排里,否则改提示词变成一次发版,还永远说不清规则到底在哪。
- 每次输入带上「工具返回的原文片段」,让模型基于事实回答,别靠记忆——幻觉治理从这里开始。
边界与降级:明确「什么坚决不自动做」
Agent 上线前,用一张清单和业务方对齐边界(这个动作比任何技术优化都重要):
- 不自动做的清单:涉及钱、外部承诺、删除类操作,默认转人工确认。
- 降级链:模型超时 → 用规则答案兜底;工具失败 → 明说失败原因,而不是编一个成功;连续失败 → 熔断并转人工。
- 每一步可观测:调了哪个工具、花了多少 token、卡在哪一步,全部留痕(可观测性篇)。用户投诉时,你要能回答「它当时为什么这么做」。
落地清单
- 状态图先画完,终止条件(步数/次数/超时)写死
- 工具 schema 强约束 + 结果校验 + 权限最小化
- 执行类操作二次确认,边界清单和业务方对齐
- 流程逻辑在代码里,不在提示词里
- 降级链 + 熔断 + 全程可观测
延伸阅读:编排运行时怎么选 | Agent 框架拆解 | 成本治理