推荐卡片

2026-08-18 「开源之道」·荐书:Governing Actions, Not Agents — Salfeld-Nebgen

论文信息

字段内容
标题Governing Actions, Not Agents: Institutional Attestation as a Governance Model for Autonomous AI Systems(《治理行动,而非智能体:面向自主 AI 系统的制度见证模型》)
作者Jakob Salfeld-Nebgen
出处arXiv:2606.26298(2026-06-24)
类型制度设计论文(Institutional Design + PoC Implementation)
核心方法行动分离(Separation of Execution Authority)+ 独立见证(Independent Attestation)+ 防篡改日志(Tamper-Evident Log)
学术地位开源治理工具链(Sigstore / in-toto / OpenTelemetry)首次获得形式化制度语法

内容概要

论文的核心洞见几乎像一句格言:人类制度治理"强大自主行动者"的方式,从来不是监控其推理过程,而是要求在关键行动点上提供独立见证的证据

从外科医生到企业高管,从核电站操作员到金融交易员,人类数千年来对强自主行动者的治理模式高度一致——让行动者保留规划和推理的自主权,但在关键行动发生时,要求由独立的第三方提供见证证据,把行动锁定在可审计的时间线上。论文把这一模式形式化为面向自主 AI 系统的通用治理模型,给出三个构件:

  1. 行动分离:AI 智能体保留完全的规划和推理自主权,但对指定的高风险行动不拥有执行权。执行必须满足一组预定义条件——这些条件本身是可协商、可修改的制度规则。
  2. 独立见证:每个执行前置条件由独立来源提供见证,经密码学绑定到声明的意图,并由确定性策略评估。见证者不是行动者的"上级",而是与行动者同格独立的制度角色。
  3. 防篡改日志:所有决策记录在可独立重新验证的防篡改日志中,实现事后审计和责任追溯——这条日志同时回答了两个问题:谁在什么时候做了什么,以及见证是否有效。

论文给出了概念验证实现,并以软件部署和临床处方两个高风险场景演示了模型的可操作性。

一句话推荐

治理智能体,不如治理行动——这篇论文把人类制度数千年积累的"见证模式"提炼成了一份可计算、可部署的开源治理语法。

为什么值得读

  • 它把开源社区已经在做的事理论化了:代码审查、CI/CD 测试、Sigstore 签名验证、in-toto 供应链证明——这些都是"governing actions, not agents"的工程实例。论文把它们从一个一个的工程实践,提升为一个可复用的制度设计语法。
  • 它为 AI 时代的开源治理给出了第一份形式化框架:当 AI Agent 也开始提交 PR、写代码、发起讨论,开源社区需要区分"贡献者身份"与"贡献行动质量"。论文提供的"见证模型"正是这个区分所需要的语法。
  • 它避开了"可解释性"陷阱:主流 AI 治理讨论常常陷入"如何让 AI 解释自己的推理过程"的迷题。论文的洞察是——制度不约束思维,只约束可独立见证的行动。这个转向本身就是对 Coase 交易成本命题在 AI 时代的直接回应。

为什么对开源社区如此重要?

1. 从"审查人"到"见证行动"——开源治理的底层机制

开源社区对贡献者的治理,本质上就遵循着这篇论文的模型——只是过去一直没有形式化的语法。代码审查不审查贡献者的"编程思维过程"(那不可能,也不必要),只审查代码本身;CI/CD 不判断开发者是否认真工作,只判断构建是否通过;代码签名验证不判断提交者是否心怀善意,只验证签名是否有效。开源早已在实践中践行了"governing actions, not agents",但一直没有将这一实践从工程直觉提升为制度语法。

Salfeld-Nebgen 的贡献在于:把开源社区分散的工具链(Sigstore 见证"谁签了名"、in-toto 见证"构建过程是否可复现"、OpenTelemetry 见证"运行轨迹是否可追溯")抽象为同一制度模型下的三种见证形式——行动见证(Action Attestation)。这个抽象本身,就是开源治理工具从"工程实践"向"制度基础设施"跃迁的理论锚点。

2. 见证者的见证者——开源治理的"分叉权"

论文最深刻的开放问题是:当见证来源本身也是 AI 智能体时怎么办? 在人类的制度世界里,司法系统的见证者(法官、陪审团)本身就是人——他们的"独立性"通过社会化的成长、法律教育、职业伦理被制度性地保障。但当见证者可以是一个模型、一个 Agent,“独立性"这个制度变量的定义就开始模糊。

开源社区的分叉权(fork right,von Krogh 三元组的中间一环)恰好是回答这个问题的天然机制——如果一个见证者的行为不被社区信任,社区可以"分叉"见证体系。但论文的提醒是:分叉权本身也需要被治理。谁有权分叉见证体系?分叉后的见证体系如何重新建立信任?这些问题,正是奥斯特罗姆"集体选择安排"在 AI 时代的延伸。

3. 大分流 2.0 的另一个维度:见证基础设施的制度供给

所有桥接最终指向同一个元问题:开源为什么在西方工作,在别处不能? 一个常被忽略的答案是——开源社区依赖的"见证基础设施”(代码签名、供应链证明、CI/CD 审计、司法可诉性)在制度上是一个公共品,需要长期、跨主体的共同投资才能建立。西方开源社区之所以能运转,部分是因为这套见证基础设施是由社区自发、跨组织协作建立起来的——Sigstore、in-toto、OpenSSF 都不是任何单一企业或政府的产品,而是社区共识的制度化产物。

在另一个制度环境里,见证基础设施的建设往往被"安排"——由政府、大企业、事业单位作为唯一供给方。此时"独立性"这个制度变量就失去了它的经济含义:当见证者与被见证者同属一个制度逻辑,见证就变成了一种合规仪式而非信任基础设施。大分流 2.0 的深层结构,可能不只在代码层面,更在见证层面

关联阅读

  • 《The Institutionalization of Open Source》— Gehring (2006) — 开源制度化的奠基之作;本论文提出的"见证模型"正是制度化在 AI Agent 时代的最新形态。
  • 《Governing the Commons》— Ostrom (1990) — 边界规则、集体选择安排、监督机制、分级制裁,论文在见证模型中给出的计算版本。
  • 《The Economic Institutions of Capitalism》— Williamson (1985) — L1-L4 四层治理框架,论文在论文框架下完整映射。
  • 《A Study of Cursorrules Files》— Sun, Akhoundali et al. (2026) — 上一篇推荐;从"机器执行"到"独立见证"的两条治理路径构成对照。
  • 《Making Agent-Mediated Contributions Governable》— Gao, Li et al. (2026) — 三层框架(readability/traceability/governability),与见证模型形成互相印证。
  • 《Order without Law》— Ellickson (1991) — “无需法律的社会秩序”,论文模型的社会学原型。

延伸思考

第一个追问:见证的独立性从哪里来?

在人类的制度世界里,见证者的独立性来自社会化的身份(法官、公证人、审计师),他们的独立性是由法律、职业伦理、公众监督共同保障的。当见证者本身可以是 AI 智能体,这个"独立性"的制度保障从哪里来?如果见证者是由被治理方自己部署的,它如何证明自己的独立?这可能是一个开源社区特有的制度难题——社区需要通过分叉权 + 公共品供给来重建这个保障。

第二个追问:“行动"的定义权之争

论文的形式化建立在一个前提之上:什么样的"行动"需要被见证,什么样的不需要。这个分类本身就是一种定义权的行使。在开源社区,谁有权定义"什么样的 PR 属于高风险行动”?如果由维护者单方面定义,它就是汲取性制度;如果由社区共识定义,它就是包容性制度。这个区分,是开源社区阅读这篇论文时必须自己回答的问题。

第三个追问:开源为什么在西方工作,在别处不能——AI 时代的见证问题

所有桥接最终指向同一个元问题:开源为什么在西方成立?一个重要答案是——开源依赖一套可理解、可争议、可执行的见证基础设施。这套基础设施不是技术,而是制度。当制度环境改变,见证基础设施的供给方式也改变——而供给方式改变了,整个开源社区的运行逻辑也改变。大分流 2.0 可能通过见证基础设施这个看似低调的维度完成。

“We do not monitor the reasoning process of an autonomous actor. We require that, at critical action points, independent third-party evidence is provided — attesting to the action, cryptographically bound to the stated intent, and evaluated by a deterministic policy.”

—— Jakob Salfeld-Nebgen, arXiv:2606.26298 (2026)

本文由「开源之道」每日推荐 cron 自动生成