OpenKedge / 可编程智能体控制
KedgeFlow.智能体世界的 OpenFlow。
让智能体发挥智能,让可编程控制平面掌握执行权。
通过明确的证据、授权、执行管控与结果契约,连接现有工具。
从智能到受控效果
现有智能体工具栈
推理、规划、提议
具体动作提议
KedgeFlow
证据 → 准入 → 授权
核销授权,验证资源条件
受保护系统
云、数据库、企业 API
回执与未知结果 → 结果服务
核心思路
智能提出建议,授权决定执行。
KedgeFlow 是 OpenKedge 面向有实际影响的 AI 智能体操作提出的可编程控制平面架构与协议。它将推理与执行权分离:验证策略和证据,为具体动作签发许可,在受保护资源边界执行管控,并追踪结果。
OpenFlow 将网络控制与数据包转发分离。KedgeFlow 将这一架构思路用于智能体,并增加动作绑定的授权、证据时效与结果核对。这里是架构类比;KedgeFlow 目前是拟议协议与参考实现。
先有证据,再有执行权
策略、语义判断与人工审核共同支撑具体动作的准入。
一次授权,一个具体动作
动作绑定的单次授权在派发前核销,受保护资源验证实际条件。
结果始终可核对
确认回执完成闭环;未确认效果保留为未知,等待核对。
一个框架,连接现有工具
让每种工具各司其职。
框架提出动作,证据提供依据,策略进行评估,授权独立签发与核销,网关管控操作,结果完成闭环。
KedgeFlow / 工具与契约关系图
选择工具,查看其职责证据
绑定证据凭证 → 准入
执行授权
具体授权 → 网关
结果
尝试回执 → 结果核对
信息与契约通路 · 共同动作标识关联各类记录,同时保留各自职责。
证据提供方
Jev · TypeSafe
针对输入状态回答 Choice、Score、Noul 类型化问题的 System One 模型。
接入契约
将语义判断作为证据输入,绑定被评估状态、问题、模型上下文、不确定性与有效期;独立准入服务判断证据是否充分。
此图依据白皮书第 5.2 节,并补充 Jev 作为语义证据输入。它说明拟议的接入职责,不代表现成适配器或厂商认证。信息通路展示类型化契约,并非已部署的消息总线。
查看全部工具职责与接入契约
智能体平面
- OpenAI Agents SDK
- 提供函数工具护栏与追踪能力的智能体运行时。
在准入前固定具体动作,列明适配器覆盖的调用路径;受保护操作经执行网关发起。
具体提议 → 准入请求
- Claude Agent SDK
- 支持权限规则与工具审批钩子的智能体运行时。
审批须绑定同一动作及调用者;隔离可绕过网关的 Shell、文件与 SDK 操作路径。
工具提议 → 准入请求
- Google ADK
- 支持工具调用前后回调的智能体开发框架。
用回调或包装层接入适配器,捕获具体提议并说明受控工具路径的覆盖范围。
固定工具调用 → 准入请求
- LangGraph
- 支持持久化与人工中断的有状态编排。
恢复执行须绑定获批提议与稳定操作标识;检查点本身不能证明受保护资源已经提交。
获批提议标识 → 工作流恢复
- Microsoft Agent Framework
- 提供智能体、多智能体编排及函数中间件。
说明中间件覆盖范围,以及独立管理的授权验证、凭据保管和效果管控服务。
智能体提议 → 独立管控的操作
- CrewAI
- 提供智能体团队、持久化 Flows 与人工反馈工作流。
将审核绑定到具体操作,再将继续执行接入准入、授权核销与结果查询。
已审核提议 → 有界继续执行
证据提供方
- Jev · TypeSafe
- 针对输入状态回答 Choice、Score、Noul 类型化问题的 System One 模型。
将语义判断作为证据输入,绑定被评估状态、问题、模型上下文、不确定性与有效期;独立准入服务判断证据是否充分。
类型化语义判断 → 有范围的证据凭证 → 准入
- OpenTelemetry
- 采集与导出链路追踪、指标和日志。
观测须绑定生产者身份、观测时间、提议、资源、有效期与覆盖范围;一条日志本身不提供信任或执行权。
观测状态 → 带来源的证据凭证
- 人工审核 / WebAuthn
- 由公钥认证断言支撑的人工审核。
审核挑战须绑定具体提议和策略版本,并验证来源、挑战、审核者权限及注册前提。
提议绑定的审核 → 签名证据凭证
控制平面
执行管控平面
- Envoy
- 通过外部授权过滤器管控请求。
实现执行网关契约还需具体授权验证、共享核销状态、凭据保管、结果处理和经过验证的失败关闭覆盖。
动作绑定的授权 → 受保护派发
- Kubernetes
- 通过 resourceVersion 条件更新拒绝陈旧写入。
声明目标实际提供的保护强度并关联结果;单对象条件不能证明所有跨资源不变量。
资源条件与动作 → 目标结果
结果服务
- Temporal
- 提供持久化工作流和 Activities,用于编排与结果核对。
采用稳定操作标识,重执行前核对未知效果;补偿是另一个需要独立准入的动作,受资源自身限制。
尝试标识与回执 → 结果核对
身份与隔离
- SPIFFE / SPIRE
- 提供可验证的工作负载身份与工作负载证明基础。
按部署信任策略验证用户主体与工作负载;工作负载身份是授权输入,并非动作授权本身。
主体与工作负载身份 → 已认证绑定
- OAuth / OIDC
- 提供主体认证、持有证明令牌与凭据交换机制。
交换时保留用户委托和具体授权范围;目标凭据留在执行管控侧,只在授权核销后获取。
绑定身份与已核销授权 → 有范围的目标凭据
- gVisor
- 通过用户态内核隔离应用。
声明并限制文件、网络和凭据访问;受保护的企业操作还需准入与执行管控。
隔离策略 → 有界智能体环境
01
提出类型化问题
Choice · Score · Noul
02
绑定证据凭证
状态、提议与有效期
03
检查准入
策略与证据充分性
04
签发具体授权
独立的执行权
读懂 KedgeFlow。
下载白皮书 PDF ↗什么是 KedgeFlow?
KedgeFlow 是管控 AI 智能体操作的可编程控制平面架构与协议。它将推理与执行权分离,检查策略和证据,为具体动作签发授权,在资源边界管控效果,并核对执行结果。
为什么称它为智能体世界的 OpenFlow?
OpenFlow 通过明确接口分离网络控制与数据包转发。KedgeFlow 借鉴这一思路,分离智能体推理、执行授权与受保护操作。这是设计类比,不代表 KedgeFlow 已成为行业标准。
KedgeFlow 会替代现有智能体框架吗?
不会。LangGraph、CrewAI 和智能体 SDK 仍负责规划、记忆与编排;适配器捕获具体提议,独立服务执行准入、授权签发和操作管控。工具关系图描述接入职责,不代表现成或经过认证的集成。
Jev 在 KedgeFlow 中承担什么职责?
Jev 提供类型化语义判断,作为证据输入。拟议适配器把判断、被评估状态与不确定性绑定到具体动作;独立准入服务验证策略和证据,再由单独的授权服务签发执行许可。Jev 的答案属于证据,不直接授予执行权。
KedgeFlow 与 MCP、A2A 是什么关系?
MCP 传输工具发现与调用,A2A 传输智能体协作与任务消息。KedgeFlow 提议补充证据、动作绑定授权、守恒委托与结果关联契约;这些扩展需要协商,不是基础协议自动提供的保证。
目前实现并验证了哪些部分?
v0.9 包含 Rust kedgeflow crate、kf-proxy 网关、KF-JSON-0.2 模式与签名测试样例。2026 年 10 月 5 日记录报告 52 项 Rust 测试和 24 项 Python 兼容性测试通过,包括真实三成员 etcd 与官方 MCP 客户端检查。这验证本地机制;生产目标覆盖、完整隔离和端到端准入部署仍需独立验证。
操作超时后会发生什么?
未确认效果保留为未知,已消耗授权不会恢复。只读核对查询寻找与现有尝试关联的结果;超时既不能证明没有效果,也不授予再次修改资源的许可。