没有证书,不可执行:作为可信 AI 代理基础的认证痕迹
计算工程、金融与科学
2026-05-26 v1
摘要
我们认为,可信 AI 代理(尤其是在高风险和受政策管控的领域)应以认证痕迹为执行条件,而非仅依赖更强的生成模型、输出级监护,或事后审计。生成型代理可能提出建议、工具调用、报告或行动,但生成并不等同于许可:某些可计算的行动可能是不可允许的,单个可允许的行动也可能组合成不可允许的痕迹。我们通过一种提案-认证-执行 (Proposal--Certification--Execution, PCE) 架构来形式化可信代理:概率生成机器 提出候选执行痕迹,“许可机器” 在政策系统 下认证 proposed traces,只有经过认证的痕迹才会执行。可执行 trace 语言为 。执行前,痕迹是提交给认证的结构化前执行记录:指定意图步骤、证据、提议工具调用、批准、可回放计算、凭证以及执行条件。此视角补充了链条思维可观测性:可见的推理可能有助于检测异常行为,但可观测性并不等同于可认证性,推理仅是更广泛执行痕迹的一个组成部分。形式原则简单:代理生成的痕迹只有在携带证明其在 下可允许性的可检查证书时才会执行:“没有证书,不可执行”。我们发展了认证痕迹和许可机器作为可信 AI 代理的基础,将 trace 认证联系到 proof-carrying execution、proof memory、隐私和零知识证书,提出通过 what generated traces can be safely certified for execution 来评估代理,而非仅凭输出准确性。
关键词
引用
@article{arxiv.2605.24462,
title = {No Certificate, No Execution: Certified Traces as a Foundation for Trustworthy AI Agents},
author = {Xiao-Yang Liu Yanglet and Xiaodong Wang and Agostino Capponi},
journal= {arXiv preprint arXiv:2605.24462},
year = {2026}
}