下一场 AI 基础设施竞争,未必属于更聪明的模型,而可能属于更不容易被说服的边界
一、凌晨两点,没有人失职,结果却是错的
设想这样一个场景。
一家制造企业的采购 Agent 收到一条再普通不过的指令:把某个关键物料补到安全库存。它读取 ERP 数据,比对三家供应商报价,选出最优方案,生成采购单,触发审批。值班主管在手机上看到一行摘要,点了确认。
两小时后,订单发出。第二天早上,财务发现付款账户被换成了一个从未合作过的主体——那条变更信息来自一封伪造的供应商邮件,Agent 只是"如实"地把它当成了最新事实。
复盘会上,责任找不到落点。提需求的人说自己没指定账户;AI 团队说模型没有幻觉,它严格依据可获取的信息作了判断;审批人说自己批准的就是界面上显示的内容;支付系统说它执行的是收到的合法指令。
每一环都完成了分内之事,最终结果却是错的。
AI 时代最危险的事故,往往不是机器突然失控,而是一个错误沿着看起来完全正常的流程,被一环一环合法地送进了现实。
过去几年,企业评估 AI 的标准几乎只有一个:够不够聪明。能不能理解复杂指令,能不能写出可用代码,能不能替代一部分知识工作。
但当 AI 从"给出答案"走向"参与行动",评估标准正在悄悄换位。
一个只生成内容的 AI,犯错的后果停留在屏幕上——改一段文字、重画一张图、删掉一封还没发出的邮件。一个能连接系统、调用接口、修改参数、发起审批、操作账号、控制设备的 AI,犯错的后果直接落进现实:钱转走了,权限改了,设备启动了,配置覆盖了,供应链指令发出去了。
于是真正要紧的问题变了。不再是"模型准不准",而是:
从一个人的意图,到现实中真正发生的那件事,中间究竟经过了什么?
这条路径,正在成为 AI 时代最重要、也最被低估的基础设施。
二、执行缝隙:被 AI 拉长的那一段暗区
企业里从来就有"想做一件事"到"真正做成这件事"的距离。
过去这段距离不长:一个人提需求,一个人审核,系统生成参数,管理员配权限,操作员执行。环节有限,每一步都能找到明确的责任主体。
AI Agent 正在把这条链条重新拉长。
新的执行链更像这样:人只给出目标,AI 理解意图、拆解任务、查询信息、选择工具、生成参数、串联多个系统、触发审批,并在环境变化后自行调整。最后,人还是会点一次"确认"。
但那一次点击,已经不等于看清了全程。
他看到的是界面上的几个字段,不知道这些字段经过了多少次转换;他确认了一个任务名称,没有验证最终提交的对象;他批准了一项操作,不知道系统在执行前又重算了一遍参数。
意图与结果之间,出现了越来越多无法被人完整观察、验证和追踪的中间状态。这种不确定性,可以叫作执行缝隙。
值得强调的是:执行缝隙不是 AI 发明的。审批内容与实际执行不一致、权限被错误继承、参数在系统间漂移、操作对象被悄悄重绑——传统 IT 里这些故事早就有了。
AI 做的事情只有一件:把这条缝隙拉得更长、更动态、更难以理解,并让它轻松跨越组织、账号、网络和系统的边界。
AI 没有创造执行风险,它只是把原本藏在流程褶皱里的风险,放到了自动驾驶的速度上。
真正的麻烦在于责任的稀释。当链条足够长、参与者足够多、每个环节都"按规则办事",事故发生后,企业往往找不到一个可以问责的人。而找不到责任人的风险,通常也意味着找不到修复点。
三、执行控制:不赌 AI 永远正确
面对执行缝隙,第一反应通常是继续提升模型准确率:更大的参数、更多的数据、更严的评测、更精巧的提示词。
这些工作当然必要。但它们解决不了执行风险的根。
因为没有任何模型能保证在所有环境、所有输入、所有边界条件下永远正确。信息会过期,权限会变化,系统会故障,管理员会配置错误,外部接口会返回异常,攻击者还会主动构造误导性上下文。
只要企业的安全建立在"上游永远正确"这个假设上,那么任何一个错误一旦穿过上游,下游只会忠实地把它放大。
所以 AI 进入现实世界后,企业真正需要建立的,不是一种"绝不犯错的智能",而是一层新的能力:执行控制。
执行控制不关心模型怎么想,它只关心一件事——这个动作,有没有资格进入现实。
它需要在动作落地前反复确认几件事:人的原始意图是什么?审批者看到并同意的究竟是什么?最终提交的对象,还是不是当初那个对象?执行时的环境、权限和状态是否仍然成立?系统声称的结果,与现实中真正发生的结果是否一致?
只要其中任何一个条件不成立,执行链就不该默认继续。它应当暂停、重新确认,或者直接拒绝。
这也是执行控制与传统权限管理的分野。
权限管理回答的是:谁有资格发起操作。
执行控制还要继续追问:这个人、这个系统或这个 AI,此刻提出的这个动作,是否应该以当前参数作用于当前对象。
一个管理员有权限,不代表他每一次操作都该被执行;一个审批已经通过,不代表审批之后被改动的参数依然有效;一个请求带着合法签名,不代表它所代表的现实动作没有被替换。
身份、权限、审批、签名依然重要,但它们只能证明执行链上的局部事实,无法自动证明整个动作仍然忠于最初的意图。
即使上游全都点了头,最后一层仍然必须有能力重新验证,并在必要时说"不"。
这个转向的商业意义在于:企业不必等到一个永远可靠的 AI 出现,才敢把自动化放进高风险环节。更现实的路径是承认 AI、系统和人都会犯错,然后专注控制这些错误能否穿过最后一道门。
四、对抗性完整:没有谁有资格独自把错误送进现实
接受了执行控制,紧接着就是一个更难的问题:谁来控制执行?
交给一个中心化平台,平台被攻破,整套体系一起失效。交给系统管理员,管理员就有绕过规则的能力。交给一台硬件设备,设备故障、密钥泄露、固件被篡改,结果一样。交给 AI 自己判断,等于让行动者兼任自己的审查者。
答案是:不要去找那个"绝对可信"的中心。
这是一种更保守、也更成熟的系统设计方法——对抗性完整。
它的出发点不是信任每一个参与者,而是假设每一个参与者都可能出错、失陷或作恶。AI 可能理解错误,云端可能被攻击,管理员可能滥权,审批者可能被误导,设备可能故障,通信可能被篡改。甚至连设计和维护这套系统的人,都不应该拥有静默关闭全部安全边界的能力。
对抗性完整不要求每个部件都可靠。它只要求一件事:
任何一个部分单独失效,都不能直接把错误变成现实执行。
这是从"组件可信"转向"结构可信"的设计思路。
传统架构往往依赖超级管理员、主密钥、中心服务器或最高权限账号。掌握这个核心节点,就能改规则、跳流程、重置状态、直接执行。日常运行时它非常高效,在对抗环境中却极其脆弱——整个系统的安全,压在一个不能出错的单点上。
对抗性完整要求把权力拆开:提请求的人不能同时完成执行;制定治理规则的系统不能直接持有执行能力;验证参数的组件不能随意修改策略;保管凭据的执行端不能自行决定何时使用凭据。上游只能提出请求,不能强迫下游接受。每一层都拥有自己的状态、证据和否决权。
这也不等同于传统意义上的"多签"或"多人审批"。多签可能只是多个人共同确认了同一个错误对象;审批可能只是对界面展示内容的同意,而不是对最终执行载荷的验证。
对抗性完整要保护的,是从意图、治理、授权、参数、对象到现实结果的完整绑定关系。它关心的不只是有多少人同意,还包括:这些人是否真正独立?他们看到的是不是同一个对象?他们的判断是否建立在可追溯的证据上?执行时条件是否仍然有效?最终执行的内容,是否还与被审批的内容锁在一起?
任何一个人、一个账号、一个平台或一台设备,都不应该拥有独自把错误送进现实的权力。
五、执行边界语言:把制度翻译成机器能裁决的"不"
执行控制解决"控制什么",对抗性完整解决"怎么设计"。但当这套东西真正进入不同企业和行业,第三个问题会浮现:每个场景的安全底线并不相同。
数字资产转账在意的是收款地址、金额、网络状态和多方关系;工业设备控制在意的是设备状态、安全窗口、传感器证据和现场条件;关键账号操作在意的是身份、权限范围、时间、设备来源和操作对象;企业 API 调用在意的可能是数据范围、调用频率、审批链和业务状态。
如果每进入一个场景就要重写一整套专用系统,执行控制就只能停留在少数高预算项目里,永远长不成基础设施。
所以还需要一层表达方式:执行边界语言(Execution Boundary Language,EBL)。
可以把它理解成"执行世界的 SQL"。SQL 让不同系统用统一方式描述数据查询;执行边界语言让不同组织用统一方式描述:什么情况下允许一个动作进入现实,什么情况下必须拒绝,哪些证据必须存在,哪些状态必须满足,哪些参与关系必须相互独立,哪些对象在审批后不可替换,哪些底线连管理员也不能临时关闭。
它不是通用编程语言,也不追求让系统更聪明。恰恰相反,它必须尽可能明确、确定、保守:相同的输入、状态和证据,必须得到相同的裁决;未知、缺失、过期和相互冲突的信息,不得被默认解释为"可以继续"。
放行的前提,是条件已被证明成立,而不是系统"暂时没发现问题"。
它真正的价值不在语法,而在于让企业第一次能够把安全底线从会议纪要、审批制度和资深工程师的经验里提取出来,变成可执行、可验证、可审计的规则。
过去这些规则都活在制度文件里:重大操作需多人确认,关键参数不得临时修改,某些设备只能在指定时间运行,某些权限不能由同一人同时持有。它们依赖人去理解和遵守。一旦自动化系统接管执行链,纸面制度与机器行为之间就会裂开一道新的缝隙。
执行边界语言要做的,就是把治理原则翻译成机器能够严格裁决的条件。它不取代人的判断,它负责把人已经确定的底线,变成机器绕不过去的边界。
六、四层,其实是一条因果链
这四个概念不是四个并列的名词,而是同一个问题展开后的四个层面:
| 层次 | 回答的问题 | 角色 |
|---|---|---|
| 执行缝隙 | 风险出在哪 | 问题 |
| 执行控制 | 应该控制什么 | 答案 |
| 对抗性完整 | 系统该怎么设计 | 方法 |
| 执行边界语言 | 如何跨行业复用 | 表达层 |
执行缝隙是问题,执行控制是答案,对抗性完整是构建答案的方法,执行边界语言是让这套方法规模化的表达层。
七、真正稀缺的,是不能被说服的那一层
今天绝大多数 AI 竞争,都聚焦在如何让模型更聪明:更大的参数、更强的推理、更长的上下文、更丰富的工具调用。
但当 AI 真正进入企业执行链,系统还需要一种与"聪明"方向相反的能力——确定性。
智能系统的职责是理解变化、适应环境、消化模糊信息。执行边界的职责恰好相反:坚持底线、拒绝模糊、保留证据、在条件不足时保持保守。
上层可以灵活规划,最后一层不能因为"上下文看起来合理"就放弃约束。上层可以提出解释,最后一层必须索取证据。上层可以建议继续,最后一层必须有权拒绝。
成熟的 AI 基础设施,不会只由越来越聪明的模型构成。它还需要一批不追求聪明、只负责守住边界的系统。这些系统不回答所有问题,也不替企业做所有判断,它们只保证一件事:任何高风险动作在进入现实之前,都必须通过一条独立、可验证、不能被单点绕过的边界。
企业信息化解决的是信息流动得更快,AI 自动化解决的是决策和行动发生得更快。但速度每提升一档,一个更基础的问题就更难回避:
什么东西,绝不能仅仅因为系统说"可以",就真的发生?
这个问题的答案,可能就是 AI 从数字世界走进现实世界之后,下一阶段基础设施竞争的起跑线。