资讯概览

AWS 开源面向 AI Agent 和工具的治理语言 Dogwood,并在 AgentCore Policy 中加入相应支持。传统权限系统通常只判断当前请求是否允许,例如某个身份能否调用转账工具;但 Agent会连续执行多步操作,单次都合法的动作组合起来仍可能危险。Dogwood在Cedar授权语义之上增加时间条件,让策略能够查看此前发生过什么,从而表达“必须先获得审批才能卖出”“一小时内累计金额不得超限”或“读取机密信息后不得联系外部地址”等顺序规则。

技术细节

Dogwood 使用时间逻辑描述事件轨迹,每个事件可记录工具请求、结果、参数和调用身份。标准库提供 formerly、count_within、count_distinct_within 与 sum_within 等操作,用于判断过去是否发生过某动作、时间窗口内调用次数、不同对象数量和累计数值。它可以从 MCP 工具清单生成动作结构,并兼容现有 Cedar 策略,因此用户可以保留原有单次授权规则,再逐步添加跨步骤约束。项目以 Apache 2.0 许可证开放。

行业影响

Agent安全不能只依赖模型在提示中“记得遵守规则”,关键动作需要由模型之外的确定性策略执行。Dogwood代表一种把形式化方法放在工具边界的方向:即使模型受到提示注入或推理出错,违规动作仍可被拦截。不过时间策略需要保存事件状态,评估成本会随日志长度和规则复杂度增加;当前时间条件也不具备Cedar全部自动推理工具,因此策略本身仍要充分测试。

阅读与使用建议

团队可从最容易验证的规则开始,例如审批必须发生在付款之前、每小时最多发送多少封邮件、读取客户数据后禁止调用公共发布工具。先在模拟事件轨迹中测试允许与拒绝案例,再部署到非生产环境观察误拦截。日志应避免保存不必要的敏感参数,并设置访问和保留期限。Dogwood能增强执行约束,但不能替代模型评测、工具最小权限和人工审批。本文依据 AWS 官方开源公告整理。