一家金融企业的技术负责人最近遇到了头疼的事。他们的AI系统上线三个月,功能越来越多,问题也越来越多:有的Agent能调到不该调的数据库,有的工具凭证散落在五个团队手里,有一次一个Agent把风控分析任务直接委派给了客服Agent,客服Agent一脸懵地返回了一段无关回复。
这不是技术能力不够,是治理架构没跟上。当AI应用从"调用一个模型"变成"组织多个智能体协作",企业需要管理的对象已经远不止大模型了。
图注:三道发光关卡门排列在AI数据流路径上,分别过滤模型、工具和智能体流量
Agent-First在2026年8月的分析文章中提出,智能体体系需要三类网关:模型网关管推理,工具网关管外部能力,智能体网关管跨Agent协作。这三道关卡,构成了企业AI基础设施的治理骨架。
三道关卡各管什么
传统AI应用的主要调用关系是"应用调用模型",网关解决接口统一、认证和限流就够了。但智能体应用形成了三种不同性质的连接:调模型拿推理能力、调工具拿数据和执行能力、调其他智能体完成委派任务。
模型网关位于智能体和大模型之间,解决"以什么身份、按什么策略调用哪个模型"。它把不同厂商、不同接口的模型封装成统一入口,支持配额限流、负载均衡、故障重试和费用控制。简单任务走便宜模型,复杂分析走强模型,敏感数据走本地部署模型——这些路由策略由模型网关执行。
工具网关管的是智能体对外部能力的访问。MCP服务器、API、知识库、搜索服务、浏览器、文件系统,这些工具能不能被调用、以什么参数调用、调用结果如何处理,都归工具网关管。腾讯云2026年8月的文档指出,AI网关需要解决企业接入多模型时的协议复杂、治理困难、成本不可控等核心问题。
图注:模型网关、工具网关、智能体网关在一条任务链中的协同关系
智能体网关是最复杂的一道关。它管的不是一次函数调用,而是一个有目标、有上下文、有生命周期的任务。总控Agent把合同审查交给法务Agent,把预算分析交给财务Agent——这种委派的身份验证、权限控制和任务状态追踪,都由智能体网关负责。A2A协议设计了Agent Card机制,让智能体能声明自己的身份、能力和认证要求。
调用单位不同,风险也不同
三类网关的核心区别在于调用单位和风险特征。
模型调用通常以一次推理请求为单位,安全重点是模型凭证和Token费用。工具调用可能直接改变外部状态(比如发一封邮件、执行一笔转账),风险更高,需要参数校验和操作风险分级。智能体调用可能持续数分钟甚至更久,风险在于权限扩散和任务偏离——被委派的Agent拿到超出需要的权限,或者在多次委派后偏离用户原始意图。
图注:模型网关、工具网关、智能体网关在调用单位、协议和安全重点上的差异
PPIO在2026年WAIC上发布的智能模型网关就体现了这种分层思路:关键决策由混合模型把关提升质量,简单任务由模型调度降本。Kong AI Gateway在模型网关基础上增加了MCP和A2A流量支持,能识别A2A任务信息并实施链路追踪。行业产品正在走向融合,但融合的是部署形态,不是治理逻辑。
网关、护栏、沙箱别搞混
网关、护栏和沙箱是三个不同维度的安全控制,经常被混为一谈。
网关管"能不能调用",解决访问控制问题。护栏管"这次调用有没有风险",做内容检测和行为判断。沙箱管"调用后最多能影响什么",限制执行范围。三者分别对应访问边界、语义风险控制和执行边界,不能互相替代。
Agent-First的文章举了个例子:一个智能体通过了身份认证,不代表它可以调用所有模型、访问所有工具或把任务委派给任意智能体。身份认证解决"你是谁",访问授权解决"你能做什么"——这两步是分开的,都由网关执行。而涉及身份、权限、敏感数据和高风险操作的控制,应该用确定性策略,不能全交给大模型临时判断。
源势AI怎么看
我们在帮企业部署智能体系统时,最常见的架构问题就是"只建了模型网关,工具和Agent的调用散在各处"。开发团队各搞各的,接口不统一、凭证分散、调用过程不可见,出问题查不到链路。
我们的做法是"统一控制面、三个逻辑网关"。底层可以用一个产品,也可以多个产品组合,但三套治理策略必须分开建:模型访问策略管推理,工具访问策略管外部执行,智能体委派策略管协作。Token聚合平台本身就是模型网关的一种实现——20+模型一个API Key调用,智能路由降本30%-50%,背后就是模型网关在干活。
网关不是可选项。智能体系统没有这三道关卡,就像一栋大楼只有大门没有楼层门禁——谁都能进,谁都能上楼,出了事查不到谁干的。