日期:2026-09-26 · 轮次 R2 arxiv 链接:https://arxiv.org/abs/2609.29647 video-kb 脚本原路径:/shared/video-kb/scripts/tom/2026-09-26_R2_agent-trust-os-substrate_short-video-script.md

1. 标题与观众

  • 标题:Agent 治理 别只靠中间件
  • 目标观众:AI 安全 / 治理工程师(主)· Agent 系统架构师(次)· LLM Agent 应用开发者(第三)
  • 一句话核心观点:治理下沉到 OS 层,四支柱独立承载,Agent 被攻破也不失控。

3. 45-90 秒口播稿

Agent 治理别只靠 guardrails 和 governance middleware。这些应用层中间件,跟被监控的 Agent 共享同一个进程信任边界。攻击者一旦穿透 Agent 本身,治理栈跟着失效,谁也守不住谁。AgentKernel 反过来,把治理下沉到 OS 层,用 mandatory 加 non-bypassable 的强制边界,把四根支柱物理隔开。Identity 管身份凭证和工具调用溯源;Perception 用多层过滤替代单点黑名单,把 prompt injection 拦在表征层;Cognition 用信息流控制记忆,被投毒的条目可以隔离溯源,不污染全量;Execution 在不可绕过的边界背后分级管工具权限,Agent 被攻破,kernel 也能阻断高危调用。所以结论是:把安全做成能力倍增器,不是事后补丁。打开你的 Agent 平台架构图,先回答一个问题——治理栈和 Agent,是不是真的不在同一个信任边界里。

4. 镜头分镜

  1. 0-8s · 标题卡 屏幕文字「Agent 治理 别只靠中间件」,画面 = 大号白字 + 红色斜杠划过「Guardrails」图标,运动 = 斜杠从左上扫到右下。
  2. 8-18s · 风险卡 屏幕文字「中间件 = 共享信任边界」,画面 = 中间件方框与 Agent 方框共处一个红圈被一道闪电劈裂,运动 = 镜头快速推近裂痕。
  3. 18-32s · 流程图 屏幕文字「OS 层 mandatory 边界」,画面 = OS 横线把 Agent 与 Governance 分上下两层,中间一条不可穿越锁链图标,运动 = 镜头从顶向下平移锁定。
  4. 32-46s · 证据卡 屏幕文字「四支柱独立承载」,画面 = 2×2 网格四格 = Identity / Perception / Cognition / Execution,每格独立边框颜色不同,运动 = 网格按对角线依次点亮。
  5. 46-58s · 流程图 屏幕文字「多层过滤 + 信息流控制记忆」,画面 = 输入流经过 3 层漏斗净化再入记忆库,红色受损条目被单独锁进隔离框,运动 = 漏斗自上而下逐层填充。
  6. 58-72s · 证据卡 屏幕文字「工具权限分级 + kernel 仍可阻断」,画面 = 三档工具权限条 = 高/中/低,高权限图标被 kernel 锁链拦截,运动 = 锁链由左向右弹出。
  7. 72-82s · 行动清单 屏幕文字「先回答 3 个问题」,画面 = 三行问题卡片 + 勾选框,运动 = 卡片按从左到右依次滑入。
  8. 82-90s · 标题卡 屏幕文字「Trust-Native = Capability Multiplier」,画面 = Logo + 订阅引导,运动 = 镜头轻微推近并淡出。