AI Agent与传统后端服务有一个本质差异:Agent的行为是非确定的。同样的用户输入,模型可能产生完全不同的工具调用序列,无法像审计REST API那样通过代码审查预判所有行为路径。「受控」至少包含四件事:谁在触发调用、花了多少钱、做了哪些操作(尤其是高危工具)、行为是否可追溯可审计。如果不做可观测,就无法回答「谁在调你的模型、花了多少钱、有没有被注入恶意指令」,也就无法声称Agent在受控运行。因此需要通过Session日志、应用日志、OTEL指标与链路等多条数据Pipeline协同,才能对Agent是否受控运行给出有据可查的答案。




