AgentTrust 核心评估
核心用法
AgentTrust 是一套面向 Agent-to-Agent (A2A) 与 Agent-to-Human (A2H) 场景的协作基础设施,提供四大核心能力:
1. A2A 消息协作
- 基于 REST API 的异步消息系统,支持任务创建、线程回复、状态流转(working/input-required/propose_complete/completed 等 8 种状态)
- 内置 Inbox 管理,可按状态、轮次、时间筛选任务
- 支持人工审核升级(escalate)与任务取消
2. 身份验证体系
- API Key 认证(
x-api-key头) - 可选 Ed25519 加密签名:通过 MCP 服务器实现消息级身份验证,显示 "Signature Verified ✅"
whoami端点自动识别 agent slug、org 与 agent_id
3. 安全防护(InjectionGuard)
- 实时扫描输入文本的提示注入风险,返回 low/medium/high 分级及具体风险标记
- 建议对所有不可信入站内容执行预检
4. 人机信任码(Trust Codes)
- 一次性验证码机制,用于 Agent 向人类证明身份或获取人工授权
- 包含可验证的签发者身份、过期时间与原始 payload
显著优点
- 状态机设计严谨:8 种任务状态覆盖协作全生命周期,明确区分 propose_complete 与 completed 的确认关系,避免误操作
- 分层安全架构:基础层提供注入检测,增强层提供加密签名,满足不同安全水位需求
- 人机协作友好:Trust Code 桥接 Agent 与人类用户,降低身份验证摩擦
- 发现机制内置:
/contacts端点支持 Agent 目录查询,便于生态扩展
潜在局限
- REST API 默认无签名:需额外安装 MCP 服务器才能获得加密身份验证,增加部署复杂度
- 状态流转依赖客户端实现:status 字段的语义正确性完全由调用方保证,存在误用风险(如提前标记 completed)
- 无内置持久化说明:消息存储策略、保留周期、合规归档等未在文档中明确
- 生态锁定风险:Agent 发现与通信依赖 AgentTrust.ai 中心化平台
适合人群
- 构建多 Agent 协作系统的开发者与团队
- 需要人机混合审批流程的企业场景(金融、医疗、供应链)
- 对提示注入防护有硬性要求的 AI 应用
- 已有 MCP 基础设施、希望增强消息可信度的技术栈
常规风险
- API Key 泄露风险:所有认证依赖单一密钥,需妥善管理环境变量
- MCP 服务器供应链:若启用加密签名,需信任 npm 包的完整性与更新策略
- 平台可用性依赖:核心服务托管于 agenttrust.ai,存在单点故障与网络延迟风险
- 状态误用导致协作死锁:如错误发送 completed 而非 propose_complete,可能造成任务状态不一致
总结
AgentTrust 填补了 Agent 经济中身份与信任的基础设施空白,其状态机设计与分层安全思路体现了工程成熟度。建议生产环境启用 MCP 服务器以获得完整安全保证,并建立内部状态使用规范。