OpenKedge / 可编程智能体控制

KedgeFlow.智能体世界的 OpenFlow。

让智能体发挥智能,让可编程控制平面掌握执行权。

通过明确的证据、授权、执行管控与结果契约,连接现有工具。

参考代码架构与协议 · v0.9

核心思路

智能提出建议,授权决定执行。

KedgeFlow 是 OpenKedge 面向有实际影响的 AI 智能体操作提出的可编程控制平面架构与协议。它将推理与执行权分离:验证策略和证据,为具体动作签发许可,在受保护资源边界执行管控,并追踪结果。

OpenFlow 将网络控制与数据包转发分离。KedgeFlow 将这一架构思路用于智能体,并增加动作绑定的授权、证据时效与结果核对。这里是架构类比;KedgeFlow 目前是拟议协议与参考实现。

先有证据,再有执行权

策略、语义判断与人工审核共同支撑具体动作的准入。

一次授权,一个具体动作

动作绑定的单次授权在派发前核销,受保护资源验证实际条件。

结果始终可核对

确认回执完成闭环;未确认效果保留为未知,等待核对。

一个框架,连接现有工具

让每种工具各司其职。

框架提出动作,证据提供依据,策略进行评估,授权独立签发与核销,网关管控操作,结果完成闭环。

白皮书第 5.2 节

KedgeFlow / 工具与契约关系图

选择工具,查看其职责

智能体平面

保留现有智能体工具栈

模型、规划器、图与团队通过智能体适配器提出动作。

提议与引用通路

证据提供方

为提议提供依据

语义判断、遥测与人工审核成为有范围、有时效的证据凭证。

查看 Jev · TypeSafe 的接入契约

控制平面

先准入,再签发授权

独立准入与授权服务将策略判定连接到具体、单次使用的执行许可。

执行管控平面

在资源边界管控效果

网关核销授权,资源适配器验证目标实际提供的保护条件。

证据

绑定证据凭证 → 准入

执行授权

具体授权 → 网关

结果

尝试回执 → 结果核对

信息与契约通路 · 共同动作标识关联各类记录,同时保留各自职责。

结果服务

查明实际执行结果

关联回执与尝试,保留未知结果,核对后再考虑新的操作。

身份与隔离

维护执行边界

认证用户与工作负载,隔离常驻凭据和绕过管控的修改路径。

证据提供方

Jev · TypeSafe

针对输入状态回答 Choice、Score、Noul 类型化问题的 System One 模型。

接入契约

将语义判断作为证据输入,绑定被评估状态、问题、模型上下文、不确定性与有效期;独立准入服务判断证据是否充分。

通路传递什么

类型化语义判断 → 有范围的证据凭证 → 准入

官方文档

此图依据白皮书第 5.2 节,并补充 Jev 作为语义证据输入。它说明拟议的接入职责,不代表现成适配器或厂商认证。信息通路展示类型化契约,并非已部署的消息总线。

查看全部工具职责与接入契约

智能体平面

OpenAI Agents SDK
提供函数工具护栏与追踪能力的智能体运行时。

在准入前固定具体动作,列明适配器覆盖的调用路径;受保护操作经执行网关发起。

具体提议 → 准入请求

Claude Agent SDK
支持权限规则与工具审批钩子的智能体运行时。

审批须绑定同一动作及调用者;隔离可绕过网关的 Shell、文件与 SDK 操作路径。

工具提议 → 准入请求

Google ADK
支持工具调用前后回调的智能体开发框架。

用回调或包装层接入适配器,捕获具体提议并说明受控工具路径的覆盖范围。

固定工具调用 → 准入请求

LangGraph
支持持久化与人工中断的有状态编排。

恢复执行须绑定获批提议与稳定操作标识;检查点本身不能证明受保护资源已经提交。

获批提议标识 → 工作流恢复

Microsoft Agent Framework
提供智能体、多智能体编排及函数中间件。

说明中间件覆盖范围,以及独立管理的授权验证、凭据保管和效果管控服务。

智能体提议 → 独立管控的操作

CrewAI
提供智能体团队、持久化 Flows 与人工反馈工作流。

将审核绑定到具体操作,再将继续执行接入准入、授权核销与结果查询。

已审核提议 → 有界继续执行

证据提供方

Jev · TypeSafe
针对输入状态回答 Choice、Score、Noul 类型化问题的 System One 模型。

将语义判断作为证据输入,绑定被评估状态、问题、模型上下文、不确定性与有效期;独立准入服务判断证据是否充分。

类型化语义判断 → 有范围的证据凭证 → 准入

OpenTelemetry
采集与导出链路追踪、指标和日志。

观测须绑定生产者身份、观测时间、提议、资源、有效期与覆盖范围;一条日志本身不提供信任或执行权。

观测状态 → 带来源的证据凭证

人工审核 / WebAuthn
由公钥认证断言支撑的人工审核。

审核挑战须绑定具体提议和策略版本,并验证来源、挑战、审核者权限及注册前提。

提议绑定的审核 → 签名证据凭证

控制平面

OPA
将策略评估与执行管控分离,并支持策略包。

记录策略版本与输入来源,定义证据义务,再把判定连接到独立执行的授权签发和核销。

策略与已验证输入 → 准入决定

Cedar
基于主体、动作、资源与上下文的授权,以及策略模式验证。

将已验证证据事实绑定到策略输入;检查评估诊断,出错时拒绝执行。允许判定本身不证明证据充分。

身份、动作与上下文 → 策略判定

etcd
为授权账本与资源观测提供原子事务基础。

在同一授权事务中比较根代次、核销状态与所需预留;授权被消耗不等于业务资源已提交。

授权根与核销 → 守恒的授权状态

执行管控平面

Envoy
通过外部授权过滤器管控请求。

实现执行网关契约还需具体授权验证、共享核销状态、凭据保管、结果处理和经过验证的失败关闭覆盖。

动作绑定的授权 → 受保护派发

Kubernetes
通过 resourceVersion 条件更新拒绝陈旧写入。

声明目标实际提供的保护强度并关联结果;单对象条件不能证明所有跨资源不变量。

资源条件与动作 → 目标结果

结果服务

Temporal
提供持久化工作流和 Activities,用于编排与结果核对。

采用稳定操作标识,重执行前核对未知效果;补偿是另一个需要独立准入的动作,受资源自身限制。

尝试标识与回执 → 结果核对

身份与隔离

SPIFFE / SPIRE
提供可验证的工作负载身份与工作负载证明基础。

按部署信任策略验证用户主体与工作负载;工作负载身份是授权输入,并非动作授权本身。

主体与工作负载身份 → 已认证绑定

OAuth / OIDC
提供主体认证、持有证明令牌与凭据交换机制。

交换时保留用户委托和具体授权范围;目标凭据留在执行管控侧,只在授权核销后获取。

绑定身份与已核销授权 → 有范围的目标凭据

gVisor
通过用户态内核隔离应用。

声明并限制文件、网络和凭据访问;受保护的企业操作还需准入与执行管控。

隔离策略 → 有界智能体环境

传输接口

MCP
提供工具发现与调用的消息传输。

协商 KedgeFlow 配置,将有实际影响的调用绑定到固定提议和注册工具描述,派发前原子核销授权。

工具调用与具体授权 → 执行网关

A2A
提供智能体发现、协作、任务状态与能力扩展。

传递类型化执行根引用,将委托绑定到授权服务的根代次;任务完成不能直接证明业务资源已经提交。

委托根引用 → 已认证检索

Jev × KedgeFlow

语义信号,受治理的决定。

Jev 针对输入状态回答类型化问题。在这套架构中,答案成为提议绑定的准入证据;独立授权服务签发执行许可。

  1. 01

    提出类型化问题

    Choice · Score · Noul

  2. 02

    绑定证据凭证

    状态、提议与有效期

  3. 03

    检查准入

    策略与证据充分性

  4. 04

    签发具体授权

    独立的执行权

架构、协议与代码。

v0.9 参考实现提供 Rust kedgeflow crate、kf-proxy 网关、KF-JSON-0.2 模式与签名测试样例。

本地验证 · 2026 年 10 月 5 日

Rust 测试
52
Python 兼容性测试
24
真实 etcd 成员
3

记录还覆盖官方 MCP 客户端检查和带保护条件的模拟资源。这些运行验证本地机制;生产适配器、完整隔离和完整准入服务栈仍需独立部署验证。

查看验证记录

读懂 KedgeFlow。

下载白皮书 PDF ↗
什么是 KedgeFlow?

KedgeFlow 是管控 AI 智能体操作的可编程控制平面架构与协议。它将推理与执行权分离,检查策略和证据,为具体动作签发授权,在资源边界管控效果,并核对执行结果。

为什么称它为智能体世界的 OpenFlow?

OpenFlow 通过明确接口分离网络控制与数据包转发。KedgeFlow 借鉴这一思路,分离智能体推理、执行授权与受保护操作。这是设计类比,不代表 KedgeFlow 已成为行业标准。

KedgeFlow 会替代现有智能体框架吗?

不会。LangGraph、CrewAI 和智能体 SDK 仍负责规划、记忆与编排;适配器捕获具体提议,独立服务执行准入、授权签发和操作管控。工具关系图描述接入职责,不代表现成或经过认证的集成。

Jev 在 KedgeFlow 中承担什么职责?

Jev 提供类型化语义判断,作为证据输入。拟议适配器把判断、被评估状态与不确定性绑定到具体动作;独立准入服务验证策略和证据,再由单独的授权服务签发执行许可。Jev 的答案属于证据,不直接授予执行权。

KedgeFlow 与 MCP、A2A 是什么关系?

MCP 传输工具发现与调用,A2A 传输智能体协作与任务消息。KedgeFlow 提议补充证据、动作绑定授权、守恒委托与结果关联契约;这些扩展需要协商,不是基础协议自动提供的保证。

目前实现并验证了哪些部分?

v0.9 包含 Rust kedgeflow crate、kf-proxy 网关、KF-JSON-0.2 模式与签名测试样例。2026 年 10 月 5 日记录报告 52 项 Rust 测试和 24 项 Python 兼容性测试通过,包括真实三成员 etcd 与官方 MCP 客户端检查。这验证本地机制;生产目标覆盖、完整隔离和端到端准入部署仍需独立验证。

操作超时后会发生什么?

未确认效果保留为未知,已消耗授权不会恢复。只读核对查询寻找与现有尝试关联的结果;超时既不能证明没有效果,也不授予再次修改资源的许可。