跳至主要內容
AGIRight.org

AARS — Agent 行動權利光譜

Agent 行動權利光譜

這個 Agent 可以做什麼、造成什麼效果、能否復原?內容權利不等於行動權利。

Draft v0.1 Schema ↓

01 · 定義

AARS 是描述 Agent 一旦取得工具或 API 能力後「可以做什麼」的機器可讀權利語義層——有別於它可以讀取或學習什麼。它定義了行動分類、多維效果向量(讀取/寫入/執行/對外通訊/交易/委派/持續性)、可逆性、影響範圍,以及多重行動組合風險,讓單一 allow/deny 位元被一個可判定的行動權利空間取代。AARS 不取代 OAuth、MCP 或既有授權系統——它提供的是判斷「這個行動是什麼」的共通語彙,是否允許則交由政策決定。

02 · 目的

  • 把內容權利與操作(工具/API)權利分開:允許 RAG 不代表允許寫入資料庫。
  • 讓每個 Agent 行動都有機器可讀的效果向量——讀取、寫入、執行、對外通訊、交易、委派、持續性——而不是單一風險分數。
  • 區分靜態工具中繼資料(自我宣稱的提示)與執行期效果(特定參數的特定呼叫實際造成的結果)。
  • 標記多重行動組合風險:個別安全的行動組合後可能形成不安全的能力(例如讀取機密+對外發布)。

03 · 範圍

00

A0–A7 人類可讀行動光譜 — —從無存取,經發現、讀取、查詢、可逆變更、對外行動、特權/交易行動,到持續委派自治

01

機器可讀行動向量(R/W/X/E/T/G/P)加上效果修飾詞 — —可逆性、冪等性、開放世界觸及範圍、影響半徑、敏感度、權限衝擊、持續時間、可信度

02

超越 allow/deny 的決策狀態 — —conditional、approval_required、step_up_required、unavailable、unknown(對會改變狀態的行動,unknown 絕不預設為 allow)

03

靜態工具檔案 vs. 執行期行動檔案 — —同一工具因呼叫參數不同,可能產生完全不同的效果

04

多重行動組合規則與能力放大(例如讀取機密+寫入腳本+執行+對外上傳=資料外洩能力)

05

對應 MCP 工具註記(readOnlyHint、destructiveHint、idempotentHint、openWorldHint)與 OAuth 2.0 細緻授權請求(RFC 9396)

04 · 機器可讀範例

一份最小 AARS 行動政策

/ai/agent-actions.json
{
  "aars_version": "0.1",
  "resource": "mcp://mail.example",
  "default_decision": "deny",
  "actions": {
    "discover": { "decision": "allow" },
    "read": { "decision": "conditional", "sensitivity_max": "confidential" },
    "communicate": {
      "decision": "approval_required",
      "constraints": { "audience_scope_max": "named_external", "max_recipients": 1 }
    },
    "delete": { "decision": "deny" },
    "delegate": { "decision": "deny" }
  }
}

05 · 限制與邊界

  • AARS 是權利語義詞彙,不是執行引擎——實作方必須自行把執行期判定接上這套語義。
  • 它不定義誰有資格授予某個行動——那是 AADP 的範圍。
  • 目前為開放研究草案;本站不主張 AARS 已被 MCP、IETF 或任何標準組織採納。
  • 行動分類與向量維度是 v0.1,穩定版之前可能調整。