AI Agent 入门:从概念到实践的全景指南
AI Agent 入门:从概念到实践的全景指南
如果你用 Cursor 写过代码,看它搜索代码库、编辑多个文件、运行测试直到通过;用 Deep Research 调研过一个课题,看它反复搜索、阅读,总结出一份完整报告;用 Manus 操控浏览器帮你完成在线任务;让豆包手机助手帮你在手机上订票、发消息;或者让 Pine AI 替你打电话给运营商协商降低账单——你已经在使用 AI Agent 了。
这些产品的形态各异,但有一个共同点:它们不再是“你问一句、它答一句”的被动对话,而是能够自主规划执行步骤、调用各种工具完成任务,并根据结果不断调整策略的智能系统。AI Agent 正在成为我们与计算机交互的一种全新方式。
本文将带你从实践出发,全面理解 AI Agent 的核心组成——从动手体验现代 Agent 的能力,到理解其背后的架构原理,再到掌握构建 Agent 系统的设计模式与最佳实践。
一、现代 Agent 的核心公式
现代 Agent 系统的本质可以用一个简洁的公式来表达:
Agent = LLM + 上下文 + 工具
这个公式简洁而实用,但其中每个词都需要做广义的理解。
1.1 LLM:Agent 的大脑
LLM(大语言模型)是 Agent 的整个决策内核——理解意图、思考规划、做出判断。就像人类大脑不只是神经元的集合,还包括通过经验塑造的思维方式,LLM 的能力也来自两部分:预训练所积累的世界知识与语言能力,以及后训练所固化的决策策略。
收到用户的请求后,LLM 需要先解析真实意图(用户说的往往不是他真正想要的),再将模糊或复杂的任务拆解成可执行的步骤。执行过程中它还要持续做出判断:下一步该做什么、要不要调用工具、调哪个工具、传什么参数。
LLM Agent 的一个独特能力是 内部思考——在采取实际行动之前,Agent 可以先进行规划与推演。这一过程不改变外部环境,却能显著提升后续行动的质量。与传统强化学习 Agent 不同,今天基于 LLM 的 Agent 不是盲目的随机探索,而是在结构化的知识体系上展开。
1.2 上下文:Agent 的眼睛
上下文是 Agent 在每个决策点能看到的全部信息——环境信息、用户记忆、领域知识、自身状态和任务进展。就像人类做决定时需要看清当前的状况、回忆相关经验、翻阅参考资料,Agent 的上下文窗口就是它当下能看到的一切。
从 API 的视角看,每次调用 LLM 时的上下文由五个部分构成:
- 系统提示词(System Prompt):由开发者编写,在整个对话过程中保持不变,相当于 Agent 的“岗位说明书”——定义它的身份、权限和行为准则。
- 工具定义(Tool Definitions):声明 Agent 可用工具的名称、功能描述和参数格式。没有工具定义,Agent 就无法识别和调用任何工具。
- 用户消息(User Messages):来自用户的输入,还可能包含通过 RAG 动态检索引入的外部知识。
- 模型回复(Assistant Messages):模型之前生成的回复,包含思考过程、文本内容和工具调用请求。
- 工具执行结果(Tool Results):Agent 框架执行工具后返回的结果,是 Agent 下一步思考的直接依据。
前两项是静态前缀,后三项是随交互不断增长的动态消息历史。
1.3 工具:Agent 的手脚
工具是 Agent 与外部世界交互的桥梁,就像人类的手脚一样,让 Agent 能够从被动的观察者变成主动的执行者。没有工具,Agent 只能“纸上谈兵”;有了工具,它才能真正改变世界。
根据 Agent 与外界互动的方向,工具可以分为五类:
- 感知工具:让 Agent 能访问信息——搜索引擎提供实时网络数据,文件系统读取本地文档,API 和数据库对接外部服务和企业核心数据。
- 执行工具:让 Agent 改变世界——代码执行、文件操作、系统命令、外部 API 调用,决策由此变成实际行动。
- 协作工具:让 Agent 与其他 Agent 分工合作——委托子 Agent 完成专项任务,在关键决策点请求人类确认,或在多 Agent 系统中协调行动。
- 事件触发工具:不是 Agent 主动调用的,而是作为外部输入驱动 Agent 开始执行任务——收到新邮件、到了预定时间点、或系统发出 Webhook 回调。
- 用户沟通工具:Agent 主动与用户建立连接、传递信息的渠道——通过文字消息、语音通话、邮件等方式,将执行进展或主动关怀传达给用户。
1.4 观察空间与动作空间:模型与世界的接口
观察空间与动作空间共同构成了 LLM 与外部环境之间的接口。观察空间把环境中的信息转换为模型能够处理的上下文,动作空间则把模型的决策转换为对外部世界的操作。
没有进入观察空间的信息,对模型来说就像不存在;没有进入动作空间的操作,模型即使知道该怎么做,也只能停留在文字建议上。
因此,在底层模型固定时,提升 Agent 任务表现最主要的系统工程手段,往往就是重新定义或扩展观察空间与动作空间。把任务所需的数据纳入上下文,或把完成任务所需的操作封装成工具,原本不可解的任务就可能变得可解。
以 Manus 为例:它率先把虚拟浏览器(扩大观察空间)、文件系统与代码执行(扩大动作空间)放进同一个生产级 Agent,使同一个 Agent 能跨越原有产品边界完成任务。OpenClaw 则更进一步,通过 WhatsApp、Telegram 等消息渠道和本地 Gateway,连接 Google Drive、Notion 等云应用,让分散在不同账号与设备中的数字文件都能进入同一个 Agent 的观察空间。
二、ReAct 循环:Agent 如何思考与行动
了解了 Agent 的三大组件后,一个自然的问题是:它们如何协同工作?ReAct 循环就是将 LLM、上下文和工具串联起来的核心机制。
Agent 执行任务的核心模式叫做 ReAct(Reasoning + Acting) 。虽然名字只体现了思考(Reasoning)和行动(Acting)两个词,但实际循环包含三个环节:
- 思考(Reasoning) :模型思考当前应该做什么
- 行动(Acting) :调用工具执行操作
- 观察(Observing) :观察工具返回的结果,继续思考下一步
这个“想→做→看→想→做→看”的循环不断重复,直到任务完成。
2.1 Agent 的轨迹(Trajectory)
轨迹是 Agent 在执行任务过程中不断积累的消息历史——用户消息、模型回复(包括思考过程和工具调用)、工具执行结果。每一次调用 LLM 时,它接收的完整上下文由两部分组成:
Agent 的上下文 = 静态前缀 + 轨迹
静态前缀对应前文五个组件中的前两项(系统提示词 + 工具定义),轨迹对应后三项(用户消息 + 模型回复 + 工具执行结果)。
每次 LLM 调用都能看到完整的轨迹,这让它能够理解当前处于任务的哪个阶段、之前尝试了什么、得到了什么结果。就像人类解决问题时会不断回顾和总结,Agent 通过轨迹保持着对整个任务的全局认知。
2.2 消融实验:验证每个组件的必要性
通过系统性的消融实验(Ablation Study),可以验证每个上下文组件不可替代的作用:
- 去掉工具定义:Agent 完全丧失行动能力,无法识别和调用任何工具
- 缺少工具执行结果:Agent“盲目”执行,会反复调用同一个工具,陷入无限循环
- 剥离思考过程:前后决策开始互相矛盾,思维流程不连贯
- 没有历史消息:Agent 等于失忆,从头开始整个任务流程,重复执行已完成的步骤
这个实验的核心洞察是:上下文决定了 Agent 能看到什么,而 Agent 只能基于它看到的信息做决策。
三、“模型即 Agent”新范式
“模型即 Agent”(Model as Agent)这一新范式代表了 AI Agent 发展的最新方向。先进模型通过后训练(特别是强化学习)将工具调用能力内化为原生能力——何时调用工具、调用哪个、传什么参数,都由模型自己决定,无需人工编排。
3.1 Harness:模型之外的竞争力
模型越强大,围绕模型构建的 Harness 就越关键。Harness 这个词原指马具,即套在马身上的缰绳与挽具——不是为了限制马的奔跑能力,而是把这种力量引导到正确的方向上。
在 Agent 语境里,模型是那匹强大但不可预测的马,Harness 则是把它的能力引导成可靠任务执行的工程外壳。
用方程展开生产形态下的完整组成:
Agent = LLM + [上下文 + 工具 + 约束 + 验证 + 纠正] = Model + Harness
最小可工作的 Agent 只需要 LLM、上下文与工具就能跑起来;而要让它在生产环境中长期可靠运转,还需要补全约束、验证、纠正这三层工程外壳。最小公式是 Demo 视角,扩展公式是生产视角——后者完全包含前者,并在外围加了一圈安全网。
3.2 Harness 五要素
Harness 的核心功能可以归纳为五个方面:
| 功能 | 一句话职责 | 核心原则 |
|---|---|---|
| 上下文(Context) | 为模型提供感知信息 | 信息充分性:让 Agent 在每个决策点都基于足够的信息判断 |
| 工具(Tools) | 为模型提供行动手段 | 接口清晰:工具命名直观、参数有例子、边界有说明 |
| 约束(Constrain) | 设定行为边界 | 故障安全默认值:所有能力默认关闭,必须显式开放 |
| 验证(Verify) | 自动判断操作结果的对错 | 输入隔离:安全检查只看结构化数据,而不是模型自由生成的文本 |
| 纠正(Correct) | 发现问题时自动修正或回退 | 在确认无法恢复之前,不暴露中间态 |
这五个功能构成一个闭环:上下文与工具支撑决策,约束预防错误,验证发现偏差,纠正闭合循环。
用一个具体的例子来理解 Harness 的价值。假设你让一个 Agent 帮用户退掉 3 天前的订单:
- 没有 Harness 时:模型看不到退款政策(缺上下文),不知道该调哪个 API(缺工具),直接编造一个退款结果回复用户(缺验证),用户发现退款根本没发生(缺纠正)
- 有了 Harness 后:系统提示词写明了 7 天退款政策(上下文),Agent 调用 query_order 和 process_refund 工具完成操作(工具),框架校验退款金额不超过订单金额(约束),校验数据库状态确认退款成功(验证),如果 API 调用超时则自动重试(纠正)
同一个模型,有无 Harness,结果天壤之别。
四、从提示工程到 Loop 工程:工程范式的演进
回顾 AI 应用工程的发展,可以看到一条清晰的演进弧线:
- 提示工程(Prompt Engineering) :第一波创新——通过优化输入给模型的自然语言指令来提升输出质量
- 上下文工程(Context Engineering) :第二波——认识到单纯优化提示词还不够,需要系统性地管理模型能看到的所有信息
- Harness 工程(Harness Engineering) :第三波——将视野从“模型能看到什么”进一步扩展到“模型在什么样的系统中运行”
- Loop 工程(Loop Engineering) :将视野从单次运行扩展到跨轮次的持续自主运转——谁来发现下一件该做的事、何时验证、何时才算真正完成
- Graph 工程(Graph Engineering) :把 Agent 循环、确定性程序和人工审批组织成显式的执行图
这五个阶段不是替代关系,而是层层包含的:提示工程是上下文工程的子集,上下文工程是 Harness 工程的子集,Harness 工程是 Loop 工程的子集。
当各家模型的能力越来越接近、不再是决定性的差异因素时,竞争优势就转移到了模型之外的工程实践。LangChain 在 Terminal Bench 2.0 上的实践就是一个有力的例证:他们的 Coding Agent 从 52.8% 提升到 66.5%(从排行榜 30 名开外跃升至前 5),改变的不是模型,而是 Harness。
五、构建有效 Agent 的核心原则
根据 Anthropic 的经验,成功的 Agent 系统遵循三个核心原则:
5.1 保持简单
从最简单的方案开始,只在确实必要时才增加复杂度。直接的 API 调用优于复杂的框架,清晰的代码优于聪明的抽象。因为每多一层抽象都会成为以后调试时新的盲区。
在构建 LLM 应用时,应遵循“从简单到复杂”的原则:
- 首先考虑单个 LLM 调用——如果通过优化提示词就能解决问题,就不要引入 Agent 系统
- 当需要多步骤处理时,对于可以清晰分解为固定子任务的场景,考虑使用工作流
- 只有当需要动态决策和灵活的执行路径时,才使用自主 Agent
5.2 保持透明
明确显示 Agent 的规划步骤、执行日志和决策轨迹。这不只是为了调试方便,也是让用户建立信任的前提。因为黑箱里的错误一旦发生,外部观察者既无法定位也无法纠正。
5.3 设计好工具接口(ACI)
ACI(Agent-Computer Interface)强调的是从 Agent 视角设计接口——让 Agent 容易理解和使用,而非传统 API 从程序员视角设计接口。
工具的命名和参数要直观,容易误用的地方要从设计上让错误无法发生。比如 SIM 卡的缺角让卡片只能从一个方向插进卡槽,避免了用户插反的错误;微波炉门没关好就绝不加热,避免了用户开门加热的危险行为。
这种“用设计消除错误”的思路,在制造业里有一个专门的术语,叫防呆(Poka-yoke) ,源自丰田生产体系。设计不好的工具会让再强的模型也频繁出错——因为模型与工具之间唯一的沟通通道就是接口本身,模糊的接口会被模型放大成系统性的错误。
六、编排模式:工作流与自主
编排模式决定了上下文如何在 LLM 调用之间流动、工具如何被调度、以及 Agent 的执行路径是预先设定还是动态生成。
6.1 工作流模式:确定性的编排
工作流(Workflow)是通过预定义的代码路径来编排 LLM 和工具的系统。它的执行路径是确定性的,由开发者预先设计好——每一步做什么、下一步去哪里,都是代码写死的,LLM 只在每个节点内部负责理解和生成。
工作流模式有两个核心优势:
- 严格的流程控制:开发者可以确保关键步骤不被跳过或乱序执行
- 安全性:由于执行路径是确定的,攻击面被限制在单个节点内
工作流的主要局限是缺乏变通性。当出现预设流程未覆盖的情况时,固定的节点路径无法灵活应对。
6.2 自主 Agent:动态自主决策
当工作流的固定路径无法满足需求时,就需要自主 Agent(Autonomous Agent)。自主 Agent 与工作流的核心区别在于:执行路径不是预先定义的,而是 Agent 根据环境反馈实时决定的。
从实现角度看,自主 Agent 本质上就是在一个循环中使用工具的 LLM,通过持续获取环境反馈来推进任务——这正是 ReAct 循环。
但自主性不等于无限制。必须设计明确的停止条件(任务完成、达到最大迭代次数或遭遇不可恢复的错误),否则 Agent 容易陷入死循环或过度执行。
6.3 两种模式的选择与混合
实践中,工作流和自主 Agent 并非非此即彼——很多系统会混合使用两种模式。关键的、有严格合规要求的流程用工作流来确保可靠性,需要灵活决策的部分切换到自主模式。
七、护栏与安全性
护栏是 Harness 中“约束、验证与纠正”层面的核心实现手段——它们构成了保障 Agent 行为安全可控的分层防线。
按防护位置可以分为三类:
7.1 输入侧护栏
在请求到达 Agent 之前拦截:
- 相关性分类器:标记偏离主题的查询
- 安全分类器:检测越狱(Jailbreak)和提示注入(Prompt Injection)
- 内容审核:标记有害或不当的输入
- 基于规则的保护:黑名单、输入长度限制、正则表达式过滤器
7.2 执行侧护栏
在工具调用时验证。其核心是工具风险评级:根据操作是否可逆、权限等级、财务影响,为每个工具标注风险等级(低/中/高),高风险操作需额外审查或人工确认。
7.3 输出侧护栏
在响应返回用户之前检查:
- PII 过滤器:审查输出中的个人身份信息,防止不必要暴露
- 输出验证:通过内容检查确保回复与品牌价值一致
7.4 人工干预(Human in the Loop)
人工干预是一个关键的保护措施,它让 Agent 能够在不损害用户体验的情况下提升实际性能。这在部署早期尤为重要,有助于识别失败模式、发现边缘情况并建立健壮的评估周期。
通常有两种主要情况会触发人工干预:
- 超过失败阈值:为 Agent 的重试次数或操作次数设置上限
- 高风险操作:涉及敏感、不可逆或高风险的操作
八、如何选择模型
模型是 Agent 的智能基座,选对模型往往比优化提示词更有效。
8.1 闭源模型 vs 开源模型
目前 Agent 开发中最常用的两大闭源模型厂商是 OpenAI(GPT/o 系列)和 Anthropic(Claude 系列)。闭源模型通常在能力上领先,但成本较高且受限于厂商的 API 策略。
开源模型与闭源模型之间的差距在 6 个月以内,但成本显著低于闭源模型。开源模型成本低、可私有化部署、支持微调定制,适合对成本敏感或有数据合规要求的场景。DeepSeek、Kimi、GLM 是国内 Agent 能力较强的模型。
8.2 模型选择的考虑维度
除了成本,还有几个容易被忽视的维度:
- 输出 token 的速度:Agent 往往需要多轮推理,输出速度直接决定了端到端的响应延迟
- 多模态支持:如果 Agent 需要理解图片、音频或视频,多模态能力就是硬性要求
- 策略边界:不同厂商会对网络安全、模型蒸馏、数据隐私和高风险操作设置不同的策略边界
绝大多数 Agent 需要支持思考(Reasoning)的模型。Agent 需要进行多步思考、工具选择等复杂决策,不带思考能力的模型在这些任务上表现往往很差。
九、本章小结
本章从实践出发,建立了理解和构建 AI Agent 的基础框架。
核心要点:
-
Agent = 大脑 + 眼睛 + 手脚:LLM 是大脑(决策核心),上下文是眼睛(决定它能看到什么),工具是手脚(决定它能做什么)
-
扩展眼睛和手脚是最主要的能力杠杆:在模型固定时,重新定义或扩展观察空间与动作空间——也就是扩展上下文和工具——往往能直接把原本不可解的任务变为可解
-
眼睛(上下文)是决定性的因素:上下文由静态前缀和动态轨迹构成。消融实验表明,去掉任何一个组件都会导致系统显著退化
-
Harness 是竞争力所在:模型能力正在商品化,真正的差异在于 Harness——围绕上下文和工具构建的约束、验证与纠正机制
-
从工作流到自主 Agent:先优化提示词,再考虑工作流,最后才引入自主 Agent——这是降低意外风险最实用的顺序
-
安全是架构问题:护栏、人工干预、对齐——安全问题从第一行代码就要考虑,而不是上线前打补丁
十、思考题
以下思考题旨在帮助读者对本章核心概念进行更深入的探讨:
-
如果你只能给一个 Agent 系统增加一项能力——更强的模型、更丰富的上下文、还是更多的工具——你会选哪个?在什么条件下你的选择会改变?
-
ReAct 循环中的“思考”环节,本质上是模型在做什么?如果去掉思考环节直接让模型调用工具,会发生什么?
-
工作流和自主 Agent 各有优劣。你能想到哪些场景是工作流更合适的?哪些场景是自主 Agent 更合适的?
-
Harness 五要素中,你认为哪一个最难在生产环境中实现?为什么?
-
在护栏设计中,如何平衡“安全”和“用户体验”?过于严格的护栏可能导致误拒绝,过于宽松又可能带来安全风险。
AI Agent 正在重塑我们与计算机交互的方式。从理解它的核心公式(LLM + 上下文 + 工具),到掌握 ReAct 循环的运行机制,再到运用 Harness 工程构建可靠的生产系统——这条路既有挑战,也充满机遇。希望本文能为你提供一个清晰的起点,开启你的 AI Agent 探索之旅。
本文基于《AI Agent 入门》第一章内容整理而成。下一章将深入探讨 Harness 中最核心的组件——上下文工程。
更多推荐



所有评论(0)