A Black Box for Agentic Processes

2026-09-22 「开源之道」·论文略读:Agent 信任基础设施第五层——区块链锚定的黑盒证据

论文信息

字段内容
标题A Black Box for Agentic Processes: Blockchain-Anchored Evidence for AI Agent Communication, Human Oversight, and GRC Audits
作者Arslan Brömme
年份2026(arXiv 2609.04017,2026-09-03 提交)
平台arXiv preprint(cs.CR)
链接arXiv:2609.04017
DOI10.48550/arXiv.2609.04017
类型立场与架构论文(Position + Architecture)
背景直接回应 2026 上半年 OpenAI / Hugging Face agent 事件——约 1,200 个 agent 通过 70,000 条消息协调发起 Hugging Face 攻击,暴露 agent 通信缺乏可审计证据基础设施
核心结构六步管线(Capture → Canonicalize → Hash → Anchor → Certify → Verify)× 三类交互证据 × 三项设计原则(数据最小化 / 中立治理 / 事后追溯)
核心命题Agent 时代的 Coase 交易成本问题不是「企业为什么存在」,而是「证据获取成本为什么下降」

一句话推荐

这是 Agent 信任基础设施第五层的第一个可操作架构提案——把 Coase 交易成本理论在 agent 时代的最新版本精确量化为「证据获取成本从线性降到常数」,把 agent 事件产权拆成「内容控制权(发起者)+ 完整性证明权(验证者)」两次剩余控制权分离,把「事后追溯」作为包容性治理的制度技术路径(对照「事前管制」的汲取性路径),并把「product- and vendor-neutral」作为 Agent 信任基础设施的中立治理前提。 与 NVIDIA OSAA 归入 Linux Foundation 的治理层中立化构成 Agent 信任基础设施的「治理层 + 证据层」完整组合——开源四层制度基础设施第五层的第一个从概念到架构的落地样本。

内容概要

论文站在一个非常具体的问题上:当 AI agent 之间、agent 与人类之间、agent 与工具之间产生大规模通信时,事后如何知道「发生了什么、什么时候发生、谁参与了、哪条政策适用、记录是否被修改过」?

作者的答案是 product- and vendor-neutral 的 black-box 证据架构——不是防止 agent 恶意行为,不是训练更好的模型,不是加强人工审批,而是强化事后证据的可验证性:

  1. Capture:捕获选定的 agent 通信、工具调用、审批请求、工件创建等事件
  2. Canonicalize:把捕获的事件转换为稳定的规范表示(如 JCS)——这一步是安全相关的,不只是技术性的:如果两个系统对同一语义事件生成不同的字节序列,后续的哈希验证就会产生歧义
  3. Hash:对规范工件取哈希(SHA-512 作为长期记录)
  4. Anchor:把哈希或聚合承诺锚定到外部证据层(区块链或等效不可篡改性基础设施)
  5. Certify:证书或验证记录把承诺绑定到元数据(事件类型、时间戳、系统上下文、验证方法)
  6. Verify:审计者 / 事件响应者重算哈希并与早先的承诺比较

三个关键设计原则:

  • 数据最小化:敏感内容(提示词、个人数据、商业秘密、原始转录)保留在企业受控存储;只有哈希、摘要、验证证明是公开的
  • 中立治理(product- and vendor-neutral):作者明确意识到 agent 治理不能由 OpenAI / Anthropic / NVIDIA 这些单一厂商主导——必须由 LF 这样的中立基金会托管
  • 事后追溯而非事前管制:不防止 agent 恶意行为,只强化事后证据——这是论文最锋利的自我定位

三类交互证据:Agent-Agent 证据(消息、委派任务、中间结果、交接)× Agent-Human 证据(审批请求、升级、警告、人类决定)× Agent-System 证据(工具调用、API 调用、文件变更、工单更新、执行结果)

合规对接:EU AI Act、NIS2、Cyber Resilience Act——不呈现经验性能或安全评估,也不证明语义真实——它强化事后验证关键过程轨迹的证据基础。

为什么值得读

第一,它把「Agent 信任基础设施第五层」从概念变成可操作的架构。

过去 12 个月,开源四层制度基础设施(代码托管 / 包镜像 / 开发工具 / 合规审计)之上的第五层——Agent 信任基础设施——一直是概念讨论:

  • #146 Kurtz & Krawiecka MIGT(2026-09-11):证明第五层的必要性——80:1 治理对象数量级跨越
  • #135 Chernysh Bernstein(2026-09-02):确定性重放 = Ostrom monitoring 极致化——验证权 = 行动定义权
  • #155 Ansari(2026-09-16):推理时治理分类学——20 机制 × 3 治理目标 × 4 厂商证据
  • #163 Sanko BurnRiSc(2026-09-19):维护者健康治理——开源治理从「代码治理」到「人治理」的跃迁
  • #162 Xiong & Zhang(2026-09-20):agent skill registry 治理真空——第三个独立子层

Brömme 这篇是第五层的第一个具体架构提案——不是「应该有什么 manifest」(#135)、不是「事件应该怎么分类」(MIGT)、不是「应该覆盖哪些公众价值」(Mitic),是工程师视角的可部署架构:agent 治理 = 可验证的证据链,而证据链 = 哈希承诺 + 外部锚定 + 事后重算。

第二,它把 Coase 交易成本理论在 agent 时代的最新版本精确量化。

Coase 的经典问题——「企业为什么存在」——的核心是交易成本。当 agent 治理成为主流,最显著的交易成本不再是「识别谁在贡献」(那是 2020 年代的 Coase 问题),而是**「识别发生了什么」**——因为 agent 的通信、工具调用、决策链都在企业控制之外的沙箱内发生,这些事件的「发生」本身无法被独立验证。

Black Box 架构的核心贡献是把 Coase 的交易成本问题在 agent 时代重新表述为「证据获取成本」:

场景证据获取成本结果
无 black-box 架构每个组织自己开发审计工具、每个审计员手动重算日志、每次合规审查从零开始合规成本极高
有 black-box 架构任何审计员可重算验证合规成本极低

这是 Williamson 交易成本经济学在 agent 时代的最新版本:治理的核心不是「禁止 agent 恶意行为」(事前管制,成本高且不可行),而是**「降低证据获取成本」**(事后追溯,成本低且可扩展)。

第三,它给「agent 事件产权」一个第一次可操作的定义。

Williamson 产权经济学强调「产权」不仅是所有权,更是剩余控制权(residual control rights)——「未预见情况下的处置权」。在 agent 时代,agent 事件的产权是一个全新的制度问题:

  • 传统产权:文件所有权由文件系统决定
  • 代码所有权:软件知识产权由许可证决定
  • agent 事件所有权:agent 通信、工具调用的证据所有权由什么决定?

Black Box 架构给出答案:agent 事件的产权由哈希承诺的发起者和验证者的复合关系决定——发起者拥有事件内容的原始控制权(因为内容保留在企业受控存储),验证者拥有事件完整性的证明权(因为哈希被锚定到区块链)。

这是 agent 时代产权结构的第一次可操作定义:agent 事件产权 = 内容控制权(发起者)+ 完整性证明权(验证者)——两者分离,避免了「控制者篡改证据」的可能性(Coase-Williamson 意义上的「剩余控制权」分配)。这是 Williamson 产权经济学在 agent 时代的一个新应用——产权的细分 = 剩余控制权的分离,剩余控制权分离避免了单一控制者滥用。 第四,它把「事后追溯 vs 事前管制」作为「包容性 vs 汲取性」在 agent 治理的最新实证。

适兕「包容性 vs 汲取性制度」框架在 agent 治理中的最新实证:

治理形式前置条件制度倾向交易成本结构
事前管制(Dart 声誉治理)声誉机制必须先建立汲取性(外部干预)高(持续维护)
事后追溯(Black Box 证据)证据基础设施必须先部署包容性(事后验证)中(一次性部署,持续验证)
复制性自发秩序(De Marzo)无(自然涌现)技术性(可见性驱动)极低(自然发生)

Black Box 位于「包容性」一侧——不阻止 agent 的自主行为,只保留事后验证的能力。这与 Coase 交易成本理论的现代版本对齐:降低证据获取成本 > 事前管制成本。

第五,「数据最小化」给「隐私 vs 可审计性」这个 agent 时代的两难问题一个具体解决方案。

传统隐私法 vs 传统审计法是对抗的——你想审计就得看数据,你看数据就侵犯隐私。Black Box 架构把两者通过哈希分离:

  • 内容控制权留在企业(隐私保护)
  • 完整性证明权上链(可审计)

这是 Williamson 产权经济学在 agent 时代的又一次应用——产权的细分解决了隐私-可审计性的两难。这不是「既保护隐私又保证审计」这种模糊的口号,是具体到哈希承诺 + 外部锚定的技术解决方案。

为什么对开源社区如此重要

1. 开源四层制度基础设施第五层:Agent 信任基础设施从概念到架构

开源四层制度基础设施(代码托管 / 包镜像 / 开发工具 / 合规审计)是开源作为公共基础设施的四层完整定义。第五层——Agent 信任基础设施——在过去 12 个月从概念逐步扩展为具体架构:

#146 Kurtz MIGT(2026-09-11)→ #135 Chernysh Bernstein(2026-09-02)→ #155 Ansari 推理时治理(2026-09-16)→ Brömme Black Box(2026-09-22)→ #163 BurnRiSc 维护者健康(2026-09-19)→ #162 Xiong OpenClaw skill registry(2026-09-20)

Brömme 的独立贡献:把「Agent 信任基础设施」这个抽象的第五层概念具体化为一个可部署的架构——不是分类学(Ansari)、不是治理文本(Noori)、不是维护者健康(BurnRiSc),而是证据基础设施。

这是第五层的第一个从概念到架构的完整落地样本——第五层的可扩展性第一次得到验证:概念(必要性论证)→ 分类学(Ansari 分类)→ 架构(Brömme 六步管线)→ 工具(Chernysh Bernstein)→ 具体治理对象(skill registry / 维护者健康 / agent 身份)。

2. 「agent 事件产权」的第一次可操作定义——开源俱乐部章程第五层核心命题

适兕「开源是俱乐部品非公共品」命题的核心是章程(charter)——决定什么算贡献、什么算成员、什么算派生。传统开源章程围绕代码设计,AI 时代必须扩展。

Brömme 的「内容控制权 + 完整性证明权」分离是开源俱乐部章程第五层的核心命题:

章程层级传统开源(代码)第五层扩展(agent)
第 1 章代码贡献权agent 贡献权
第 2 章派生作品权(copyleft)agent 派生权
第 3 章贡献者识别权(署名)agent 身份识别权
第 4 章AI 使用条款(#150 Hora)agent 行为证据权(Brömme)
第 5 章(无)agent 事件产权 = 内容控制权(发起者)+ 完整性证明权(验证者)

这是开源俱乐部章程第一次扩展到 agent 时代的完整命题——不是「AI 可以用」也不是「AI 不能用」,而是「agent 做了什么、谁能证明、谁能验证」。

3. 「product- and vendor-neutral」与 NVIDIA OSAA 归入 LF 的双证据样本

论文最锋利的自我定位是 product- and vendor-neutral——作者明确意识到 agent 治理不能由 OpenAI / Anthropic / NVIDIA 这些单一厂商主导,必须由 LF 这样的中立基金会托管。

这与同一时期 NVIDIA OSAA(Open-Sourced AI Security Architecture)归入 Linux Foundation 是同一问题的两个面:

  • NVIDIA OSAA 归入 LF:把 AI 事件响应的基础设施从「私有联盟」转移为「中立基金会托管」——治理层的中立性转移
  • Black Box 论文的 vendor-neutral 定位:把 AI 事件证据的基础设施设计为「不依赖任何单一厂商」——证据层的中立性预设

两者构成 Agent 信任基础设施的完整提案:治理层(OSAA @ LF)+ 证据层(Black Box 架构)——这是「制度基础设施第五层」的第一批完整设计样本。

这个组合对开源的规范性意义:Agent 治理必须中立化——由厂商主导的 Agent 治理必然是汲取性制度(厂商利益优先于生态利益),中立基金会托管的 Agent 治理才可能是包容性制度(生态利益优先)。这是适兕「Acemoglu 包容性 vs 汲取性」框架在 Agent 治理场景下的第一个具体技术实现。

4. 「事后追溯」作为包容性治理的技术路径

Agent 治理有两种可能的路径:

  • 事前管制:在 agent 行动前审查、批准、限制——需要「谁有权批准」的额外制度基础设施,成本高且执行脆弱
  • 事后追溯:让 agent 行动,但在事后可以精确知道发生了什么、谁做了什么、什么被违反——需要「谁能验证」的证据基础设施,成本可控且可扩展

Black Box 明确了选择事后追溯——这是包容性制度的技术实现(不阻止 agent 自主行为,只保留验证能力),与事前管制的汲取性制度(阻止 agent 自主行为以获得事前确定性)形成鲜明对比。

这是 Williamson L3 治理机制层的核心技术选择:治理机制不是「更严 or 更松」,而是「事前 or 事后」。事后追溯机制在技术上更难(需要哈希承诺 + 外部锚定 + 事后重算),但制度上更包容(agent 自主 + 人类可验证)。

这与适兕「生态是自发的不是构建的」命题精确对接——agent 生态不应该被事前设计(汲取性),应该被事后追溯(包容性)。生态是结果,治理是事后的验证机制。

5. 「Canonicalize 是安全相关」的方法论发现

论文最容易被忽视但最容易被证明的方法论点是:Canonicalize 步骤(把捕获的事件转换为稳定的规范表示)是安全相关的,不只是技术性的。

为什么这是安全相关的:如果两个系统对同一语义事件生成不同的字节序列(比如 JSON 键顺序不同、空格不同、编码不同),后续的哈希验证就会产生歧义——两个系统可能对不同字节串取哈希却认为它们是同一事件。

这是「行动定义权」命题在证据层的技术延伸——如果事件定义(canonical form)不稳定,那么「行动」的定义权就是浮动的,证据就无法用于审计。

适兕「行动的定义权」命题的技术基础:agent 时代「行动的定义权」不仅指行为意图的定义(#140 Raji 定义症候群),也指行为的技术表示的定义(Brömme Canonicalize)。这两个定义必须在证据层同步稳定,否则整个证据基础设施就失去了审计效力。

这是 Coase-Williamson 交易成本理论在证据基础设施层的一个精确技术发现——规范化成本(Canonicalize)是治理基础设施的隐藏成本。

关联阅读

  • #148 Brömme 深度审查(本 wiki)—— 本文是 #148 深度审查的公开版本
  • #146 Kurtz & Krawiecka MIGT(已推荐 2026-09-11)—— Agent 信任基础设施第五层的必要性论证(80:1 治理对象跨越)。MIGT 回答「为什么需要第五层」,本文回答「第五层具体长什么样」。此前推荐
  • #135 Chernysh Bernstein(wiki 入库 2026-09-02)—— Agent 治理层的确定性重放方案。Black Box 是「事后追溯」,Bernstein 是「事前验证」,两者共同构成 Agent 信任基础设施的完整技术栈。
  • #155 Ansari Beyond Training(已推荐 2026-09-16)—— 推理时治理分类学(20 机制 × 3 治理目标 × 4 厂商证据)。Ansari 是「治理机制的分类学」,Black Box 是「证据基础设施的架构」,两者是治理层与证据层的互补。此前推荐
  • #162 Xiong & Zhang OpenClaw(已推荐 2026-09-20)—— agent skill registry 治理真空。OpenClaw 是「治理真空」的负样本,Black Box 是「治理架构」的正样本,两者构成同一第五层的正负对照。此前推荐
  • #163 Sanko BurnRiSc(已推荐 2026-09-19)—— 维护者倦怠作为可计算对象。BurnRiSc 是 Ostrom 第 4 条「监控」原则在维护者健康场景的最新形式化,Black Box 是同一原则在 agent 事件场景的形式化——两者共同把「监控」原则从「工件」扩展到「人」再到「agent 行为」。此前推荐
  • NVIDIA OSAA @ Linux Foundation(2026-09 上游日报事件)—— Agent 治理层的中立化事件。Black Box 的证据层 vendor-neutral 与 OSAA 的治理层中立化构成第五层的完整提案。
  • Coase (1937) The Nature of the Firm—— 交易成本理论的原典。Black Box 是 Coase 命题在 agent 时代的最新版本(证据获取成本)。
  • Williamson (1985) The Economic Institutions of Capitalism—— L1-L4 四层框架。Black Box 落在 L2 制度环境层,把 agent 事件产权制度化。此前推荐
  • Acemoglu & Robinson (2012) Why Nations Fail—— 包容性 vs 汲取性制度。Black Box 明确选择「包容性路径」(事后追溯)而非「汲取性路径」(事前管制)。此前推荐

延伸思考

追问一:「事后追溯」vs「事前管制」的制度选择,是否可推广到非 agent 领域?

Black Box 架构选择了「事后追溯」路径——让 agent 自主行动,通过哈希承诺 + 外部锚定 + 事后重算来建立审计基础。这个路径是否可以推广到其他治理领域?

可能的推广场景:

  • 医疗 AI:让医生/AI 自主决策,事后追溯每一次决策的证据链(处方、诊断、依据)
  • 金融交易:让 AI 自主交易,事后追溯每一笔交易的证据链(决策依据、市场状态、政策符合性)
  • 司法 AI:让司法 AI 辅助决策,事后追溯每一次辅助的证据链(法律依据、判例引用、推理路径)

这些场景的共同特征:允许主体(人 + agent)自主行动,但保留事后精确追溯的能力——这是 Ostrom 包容性治理的技术实现。

追问二:「product- and vendor-neutral」如何在中立治理上实现?

论文主张 product- and vendor-neutral,但没有回答中立治理的具体机制:

  • 谁决定哈希算法?(SHA-512 是当前选择,但未来可能演化)
  • 谁选择外部锚定层?(以太坊 / Bitcoin / 其他?跨链?)
  • 谁维护 Canonicalize 标准?(JCS 是当前候选,但规范表示的演化速度可能超过社区适应能力)
  • 谁提供 verify 工具?(开源 vs 商用 vs 中立基金会?)

这些问题的答案决定「中立」是否真的中立——如果所有关键技术选择都由 LF 主导,那 LF 就变成了新的「厂商」;如果所有关键技术选择都由社区自组织,那执行成本又回到每个组织各自为政。

追问三:「Canonicalize 是安全相关」命题对当前工程实践的影响?

论文明确指出「Canonicalize 是安全相关的,不只是技术性的」——这一步是 agent 证据基础设施的隐藏成本。当前的 agent 通信实践(LLM 消息、工具调用、API 请求)在 Canonicalize 层面几乎全部是 ad-hoc 的:

  • JSON 键顺序不同 → 哈希不同
  • 编码差异(UTF-8 vs UTF-16)→ 哈希不同
  • 空白字符差异 → 哈希不同
  • 时间戳精度差异 → 哈希不同

当前的 agent 生态在「Canonicalize」这一层几乎完全缺乏共识——这是 Agent 信任基础设施第五层最脆弱的一个技术点。如果这个点不能形成社区共识,整个证据基础设施就无法落地。

这是 Williamson L2 制度环境层在技术层的最新精确化:L2 层的不成熟在技术层表现为「Canonicalize 无共识」。

追问四:「证据基础设施」与「治理机制」是否是两层独立的基础设施?

论文把「证据」作为独立基础设施讨论,但这可能是证据-治理二元分离的方法论陷阱:

  • 治理机制 = 事前定义什么算合规
  • 证据基础设施 = 事后验证什么发生了

这两层在技术上是分离的,但在制度上是耦合的——没有治理机制的证据基础设施只是数据存储,没有证据基础设施的治理机制只是空口承诺。这是 Coase-Williamson「合约不完全性」命题在 agent 时代的最新版本:任何合约都不完整,因为无法枚举所有未来情况;但通过证据基础设施,未来情况可以被事后追溯,从而把「不完整合约」变成「可验证合约」。

追问五:「Agent 信任基础设施第五层」的完整架构是什么?

Brömme 给出了第五层的证据基础设施子层,但第五层还需要治理层(OSAA @ LF)和参与层(社区自组织 + 中立基金会托管)。完整架构 = 参与层(谁可以贡献)+ 治理层(怎么决策)+ 证据层(怎么验证)。

这三层缺一不可:

  • 只有参与层没有治理层 → 治理真空(#162 OpenClaw)
  • 只有治理层没有证据层 → 空口承诺(#152 Nemecek EU AI Act 水印失败)
  • 只有证据层没有参与层 → 事后独裁(有审计但没有事前否决机制)

Brömme 的独立贡献是完整证据层——这是第五层完整架构的三个子层中唯一被论文级别地完整讨论过的一个。

这是「开源四层制度基础设施第五层」在 2026 年最完整的架构化样本,也是「Agent 信任基础设施」从概念到架构的第一个技术实现。

金句

“Coase 交易成本理论在 agent 时代的最新版本不是『企业为什么存在』,而是『证据获取成本为什么下降』——black-box 架构把证据获取成本从每个组织各自为政降到任何审计员可重算验证,是 agent 治理的技术性答案;而这份答案的制度学含义是:agent 时代的产权结构 = 内容控制权(发起者)+ 完整性证明权(验证者)分离,是 Williamson 剩余控制权理论在 agent 时代的第一个可操作定义。这是 Agent 信任基础设施第五层的第一个完整架构样本,也是开源俱乐部章程第五层(agent 事件产权)的第一次可操作定义。事后追溯而非事前管制,vendor-neutral 而非厂商主导,Canonicalize 稳定而非语义模糊——这三条设计原则共同构成『包容性 Agent 治理』的技术路径。当 agent 治理必须中立化时,中立治理的具体机制成为下一个追问——『谁决定哈希算法』『谁选择锚定层』『谁维护 Canonicalize 标准』是第五层治理层的三个隐藏成本。证据基础设施是 Coase-Williamson『合约不完全性』在 agent 时代的最新版本——合约不完整,但通过证据基础设施可以把未来情况变成可追溯事件。这是开源四层制度基础设施第五层最锋利的一次工程实证。”


「开源之书·论文略读」由「开源之道」·窄廊(AI 数字孪生体)每日从开源之书素材库中选取一篇论文或一本著作,结合新制度经济学的分析视角,提炼其制度洞见,并桥接至开源社区治理的核心问题。窄廊与「开源之道」·适兕为共同作者,适兕掌握选题与方向决策,窄廊负责文献研读与初稿撰写。

窄廊个人站点