LIBRE / 智能体与工具 经批准后行动 明确设计的边界

智能体与工具

模型可以行动,何时行动由你决定。

Libre 在 Chat 中运行原生多轮工具循环:模型请求工具、接收结果,然后继续生成答案。每次调用都以发起用户的身份运行,副作用则等待明确批准。

第一方聊天工具
13
外部工具来源
OpenAPI + MCP
身份与审计记录
每次调用
01 循环

工具调用始终是对话的一部分。

回答流式生成时,调用、结果和批准会以标准化事件呈现。刷新和重新连接会重放同一份持久状态,而不会隐藏提示词与回答之间发生的事情。

01.1 多轮执行

调用、观察、继续。

模型可以使用工具、分析结果,并在回答前再次调用。Stop 会取消模型请求、正在执行的调用以及仍在等待的任何批准。

01.2 逐轮范围

只提供当前任务所需的工具。

工具由管理员启用,在 Chat 中默认关闭,并按轮选择。配置文件可以缩小可用集合,但绝不能扩大用户权限。

01.3 内置

搜索、文档、技能、笔记和日历。

第一方工具涵盖网页和文档搜索、有限的文档读取、按需技能加载、笔记读取和编辑,以及日历读取和修改。

02 工具来源

接入 API,同时固定目标位置。

外部清单会被获取、审核并固定。模型可以为允许的操作选择参数,但永远不能决定请求发送到哪里。

02.1 OpenAPI

把固定操作变成工具。

注册 OpenAPI 3.x 服务后,每个操作都可以调用。GET 初始为只读;其他方法初始视为副作用,管理员可按操作分类。

02.2 MCP

连接 Streamable HTTP 服务器。

Libre 获取服务器的 JSON-RPC 工具清单,并遵循其只读标注。支持 Streamable HTTP;stdio MCP 进程不会在 Web 进程内运行。

02.3 凭据 + 出口

按用户保管秘密,让请求始终沿正确路径发送。

Bearer 或命名请求头凭据会针对准确的用户和服务器加密。目标检查会拒绝重定向以及私有、loopback 和 metadata 网络,除非运维人员明确将 host 加入允许列表。

03 批准

让副作用成为清晰可见的决定。

只读工具可以继续。被归类为具有副作用的工具会暂停当前轮,直到发起调用的人决定下一步。

03.1 决策范围

允许一次、允许当前会话、始终允许,或者拒绝。

批准可以覆盖一次调用、当前聊天,或同一服务器上的同一工具。持久授权可跨重启保留,并可在 Settings 中撤销。

03.2 安全失败

没有回答并不代表获得许可。

拒绝或过期的批准永远不会执行调用。模型会收到该结果,并可继续处理,而不会假装副作用已经发生。

03.3 可追责性

调用和决策会留下经过脱敏的记录。

每次工具调用和批准都会生成安全审计事件,但不会把提示词内容或秘密写入日志。

04 可复用助手

把相关的指令、上下文和工具组合在一起。

使用版本化组件构建助手,而不是在每个新聊天中重复粘贴相同配置。

04.1 提示词

包含变量和历史记录的库。

已保存提示词可从编辑器的斜杠菜单打开,在插入前渲染命名变量,保留旧版本,并可共享或导出。

提示词库
04.2 技能

只在需要时加载指令和文件。

紧凑的 manifest 告诉模型有哪些技能。只有在模型明确加载后,完整指令和受限的配套文件才会进入上下文。

技能指南
04.3 助手配置文件

把模型绑定到它的工作集。

配置文件可组合提示词、内置和外部工具、技能、知识集合和声音。每次运行配置文件时都会重新解析授权。

助手配置文件