在Mozilla近期發布的 《The State of Open Source AI》報告 中指出,AI產業的競爭正從模型本身轉向上層的「AI代理執行框架(agentic harness)」。隨著開放權重與封閉式AI模型的能力差距縮小、模型推論成本持續下降,模型逐漸成為可替換的基礎元件,而負責協調工具、記憶、沙箱與權限控管的代理執行框架,開始更直接決定AI代理可以取得哪些資訊及執行哪些操作。
Mozilla將AI代理執行框架類比為Web架構中的user agent,也就是代表使用者與外部服務互動的軟體中介。在AI代理架構中,這套軟體會協調AI代理的推理與執行流程,串接工具、其他AI代理與記憶系統,並處理程式執行及身分與權限控管。因此,影響AI代理能取得哪些資料、保留哪些記憶及執行哪些操作的關鍵,已不只在模型本身。
目前相關生態系已出現多種工具與協定,包括LangGraph、CrewAI等AI代理工作流程工具,以及模型脈絡協定(Model Context Protocol,MCP)與Agent2Agent(A2A)等互通協定。報告指出,MCP伺服器已超過1萬個,每月SDK下載量約9,700萬次。不過,目前仍缺乏可跨MCP、A2A、直接工具呼叫及不同AI代理框架使用的共通權限模型,用來規範哪些操作可由AI代理自行執行、哪些需要人工核准,以及哪些應禁止。
目前AI代理權限控管尚未解決的核心問題,集中在「寫入操作」。Mozilla將AI代理執行的操作區分為讀取與寫入兩類,讀取文件、查詢資料庫或列出行事曆等操作,通常造成的影響較低,也能安全地重複執行;但傳送訊息、動用預算、修改資料或執行交易等寫入操作,可能造成額外成本,或帶來難以逆轉的影響。因此,Mozilla主張,為了控管這類寫入操作,應將人工確認、核准門檻、支出上限及撤銷機制集中在此。
MCP與A2A目前已分別建立授權與代理身分驗證機制,但還沒有解決AI代理實際可以執行哪些寫入操作。MCP的2025年11月規格已採OAuth 2.1處理授權,A2A v1.0則針對經數位簽章簽署的Agent Card予以標準化,用於代理身分驗證;然而,這些機制仍不足以界定AI代理可以傳送哪些訊息、修改哪些資料或執行哪些交易。Mozilla因此認為,仍需要建立能跨不同協定與AI代理框架一致套用的寫入權限標準。
單靠人工確認也未必能補上這項缺口。報告引用AI安全聯盟(Coalition for Secure AI,CoSAI)的MCP威脅模型指出,使用者面對大量權限確認要求時可能產生「同意疲勞」,逐漸習慣直接批准AI代理執行操作;Mozilla另指出,使用者批准AI代理請求的比例最高可達93%。隨著AI代理開始代表使用者存取資料、修改系統甚至執行交易,Mozilla認為,能否建立跨框架的寫入權限控管機制,將直接影響企業能否真正掌握AI代理可以自行執行哪些操作。