协议标准

Google Agent Development Kit:多代理应用的工程边界

Google 的 Agent Development Kit 用于构建代理应用,应通过角色隔离、工具授权和评测控制风险。

Google Agent Development Kit Google agents SDK Google 的 Agent Development Kit 用于构建代理应用,应通过角色隔离、工具授权和评测控制风险。

Frontmatter

结构化元信息

实体类型
协议
主分类
协议标准
产品状态
已上线
开放状态
开源
产品形态
sdkagent-framework
能力标签
agent-orchestrationtool-integration
目标用户
开发者
交付方式
software-library
信息截至
2026-08-03
最后复查
2026-08-03

1. 产品定位

Google 发布 Agent Development Kit(ADK)以帮助开发者构建代理和多代理应用。[S1] 官方 Python 仓库提供实现与开发入口。[S2] 它提供的是组织角色、工具和工作流的工程基础,不承诺某个业务任务天然正确。团队应先写清任务边界、数据来源、可调用工具和失败时的人工处理方式。

2. 适用场景

适合任务能按职责拆分且每步可审计的场景,例如将资料检索、规则校验和答复草稿分开处理。若一个受限提示和单一工具已经够用,多代理会增加路由、上下文和调试成本。是否采用 ADK 应由权限隔离、可观测性和失败恢复需求决定,而不是由“代理数量”决定。

3. 角色设计

每个代理只承担一个清楚职责,并取得完成该职责所需的最少上下文。交接条件要显式:何时转给另一个角色、何时要求用户补充、何时停止并升级人工。不得默认传递内部提示、敏感字段或无关历史。对高风险请求,交接的终点应是人工队列或只读说明,不能无限追加自动步骤。

4. 工具授权

工具是影响外部系统的真实入口,必须在服务端验证身份、租户、对象、参数和频率。模型只能提出结构化请求,不能直接拼接数据库语句、命令行或支付信息。把查询、草稿、提交和删除拆成不同权限;写操作先展示预览,再由用户或受控服务确认。每次调用保留结果和可撤销线索。

5. 输入安全

把网页、附件、邮件和检索片段都当作不可信输入,不能让其中的文字改变系统规则或权限。限制可检索来源和文件类型,对提示注入、越权请求和隐藏指令建立测试样本。敏感资料在进入模型前按角色过滤与脱敏。出现矛盾、缺证或来源不可用时,正确行为是暂停或提问,而不是继续推断。

6. 可观测性

为一次用户请求关联代理版本、提示版本、交接路径、工具参数摘要、耗时和最终状态。日志有助于复盘,但应避免完整保存客户文本或令牌。仪表盘应区分模型错误、路由错误、授权拒绝和工具故障,才能定位修复点。没有可追溯链路的多代理系统不应承担关键业务流程。

7. 评测设计

建立固定测试集,覆盖正常任务、缺资料、冲突资料、恶意内容、工具超时和越权请求。每题检查路由是否正确、是否引用批准资料、是否遵守输出格式、是否在必要时拒答。模型、提示、工具或检索索引变更后都要回归运行。不要只展示成功案例,应按失败类型安排修复优先级。

8. 成本与降级

限制每个请求的代理数量、工具次数、上下文长度、超时和预算,避免复杂任务无限扩展。为限流、外部服务故障和结构化输出失败准备降级,例如返回已有证据、请求补充信息或转人工。监控要记录异常重试和队列积压。没有明确停止条件的自动化很容易把小错误放大为成本和客户体验问题。

9. 上线验收

先在只读试点中验证权限最小化、交接清晰、故障可恢复和日志完整,再接入写入工具。验收包括拒绝未授权操作、保护敏感输入、人工可以覆盖输出、回滚可以执行以及高风险任务必经确认。逐步扩大流量并持续抽样复核。业务负责人要对自动化边界而非单次演示效果签字。

10. 来源与更新时间

维护角色清单、允许工具、数据保留、评测版本和事故处理联系人。ADK 可以降低搭建工作流的工程门槛,但不会替代权限设计、评测和人工责任。将每次变更记录为可回退版本,才能在复杂代理系统中保持治理能力。

  • [S1] Google:ADK 发布说明|链接|访问 2026-08-03
  • [S2] Google ADK Python 官方仓库|链接|访问 2026-08-03