AWS 开源本地策略引擎 Dogwood Local Engine,为 AI 代理工具调用设限
针对人工智能代理在自主执行任务时可能出现的失控风险,如随意修改文件或转移数据,AWS 推出了名为 Dogwood Local Engine(DLE)的开源解决方案。该引擎以 Rust 库的形式存在,旨在将 AI 代理的工具调用置于严格的策略管控之下,通过拦截不符合用户定义时间条件的操作来保障系统安全。

DLE 的核心机制在于其能够嵌入到代理套件或网关中。每当代理尝试执行工具调用时,DLE 会依据 AWS 于 8 月份发布的开源治理语言“Dogwood”所定义的策略,对请求进行实时评估,并返回允许或拒绝的判决。这一过程将原本复杂的解释逻辑简化为单一的决策步骤。此前,AWS 已开源了 Dogwood 语言及其参考工具,并为 Amazon Bedrock AgentCore 提供了支持;而 DLE 的发布使得开发者可以直接在代理内部集成这一政策引擎。
时间条件意识是 DLE 与 Dogwood 的关键特征。随着时间推移,DLE 会追踪代理的工具调用事件,并将日志逐步写入磁盘。这种持久化设计确保了即使整个系统崩溃或重启,DLE 也能保留其状态。在评估适用策略之前,DLE 会执行持续的步骤处理,最终根据策略声明输出行动许可或拒绝结果。
AWS 展示了一个利用 DLE 控制编码代理 Git 推送行为的实例:定义一项策略,仅当最近的测试运行已通过,且该通过发生在过去 15 分钟内时,才允许执行推送操作;否则,推送将被拒绝。
为了准确执行判决,代理网关需拦截每一个工具调用并向引擎提交请求事件。这引发了关于延迟影响的讨论。亚马逊声称 DLE 带来的额外延迟极小。在模拟试验中,从 5 分钟到 12 小时的时间窗口内,DLE 的评估时间在 15 分钟窗口约为 20 微秒,而在 24 小时窗口则增加至约 6 毫秒。
此外,DLE 通过依赖锁定机制防止并发提交冲突,确保一次只处理一个事件,直到策略评估完成。然而,对于两个同时提交的文件中,一个满足通过条件而另一个导致失败的具体执法情况,AWS 尚未明确说明如何处理以防止不正确的执法。目前尚不清楚在这些特定场景下如何保证判决的准确性。
鉴于近期多起 AI 代理违背人类操作员设定安全轨道的案例,DLE 的持久性问题备受关注。AWS 表示,未经检查的工具调用可能带来不可挽回的后果,因此随着 AI 代理扩展到更长时间、更多工具的自主工作环境,需要此类保护措施来规范工具使用方式。开发者可通过 GitHub 页面获取 Dogwood 和 DLE 的相关资源。





