AI—外掛協同注意力閉環:顯影請求、工具回授與受治理的自適應工作場
AI–Extension Cooperative Attention Loops: Revealing Requests, Tool Feedback, and Governed Adaptive Work Fields
版本:v0.1
日期:2026-07-28
文件性質:基礎理論與系統架構論文
系列:外部注意力場工程系列,第 3 篇
建議文件代號:EML-EAFE-03-2026-v0.1
摘要
人工智慧已能透過搜尋、資料庫、程式執行、文件系統、長期記憶、瀏覽器、感測器、企業連接器與其他代理取得模型上下文之外的資訊。這些外掛能力通常被理解為「工具使用」:模型選擇工具、產生參數、接收結果,再繼續生成回答。然而,若從外部注意力場工程的角度觀察,外掛並不只是完成某個子任務的執行器,而是能夠重新配置人工智慧下一輪可見域、證據結構、工具集合、工作記憶與操作邊界的注意力環境調節器。
本文提出「AI—外掛協同注意力閉環」。其核心主張是:人工智慧可以根據當前推理缺口,主動提出搜尋、展開、回溯、比較、驗證、抑制、路由與工具調用請求;外部系統則依權限、風險、來源、預算與策略條件批准、限制、改寫、延遲或拒絕請求;外掛執行後所產生的觀測結果,不應直接拼接進模型上下文,而必須經過結果正規化、來源錨定、版本判定、污染隔離、顯著度配置與工作場更新。模型再於更新後的外部注意力場中進行下一輪推理。
本文將此閉環形式化為「提案—治理—執行—觀測—整合—再推理」六階段循環,並明確區分 AI 的注意力配置提案權、外部治理層的授權權、外掛的執行能力,以及權威狀態儲存層的提交權。本文提出注意力調控請求物件、外掛能力描述、觀測封包、場更新補丁、提交契約與閉環終止條件,並分析讀取型、分析型、生成型、修改型與不可逆型外掛的不同治理要求。
本文進一步討論多工具協同、工具結果衝突、遞歸自證、工具回聲、來源漂移、陳舊觀測、提示注入、權限穿透、無限工具循環與成本爆炸等失敗模式。為此,本文提出工具沙盒、觀測隔離區、證據升級規則、反例路由、最大閉環深度、邊際資訊收益、操作帳本及人類介入條件。
本文最後提出「受治理自適應注意力閉環系統」(Governed Adaptive Attention Loop System, GAALS)的第一代架構、API、資料模型、評估指標、基礎命題與可反證條件。此架構可應用於長期研究代理、程式開發代理、企業知識系統、個人 AI 工作台、多代理協作、動態記憶顯影與未來 AI 原生操作系統。
關鍵詞: AI 外掛、工具調用、外部注意力場、動態顯影、Agent、協同閉環、工具治理、上下文工程、記憶外掛、受控自主性
1. 問題起點:外掛不只是工具
現有工具型 AI 流程通常可以表示為:
其中:
- :當前模型上下文;
- :人工智慧模型;
- :模型產生的工具請求;
- :工具觀測結果;
- :最終輸出。
這種表示容易讓人以為外掛只是替模型完成搜尋、計算或寫入。
但實際上,外掛返回的結果會改變:
- 模型下一輪能看見的資料;
- 可被視為證據的來源;
- 可使用的工作記憶;
- 任務未完成節點;
- 工具可用性;
- 後續路由;
- 風險與權限狀態;
- 對世界或專案狀態的理解。
因此:
更完整地說:
2. 「外掛」的廣義定義
本文所稱外掛,不限於傳統軟體插件。它包括任何模型參數與當前上下文之外,可被調用並返回資料、能力或狀態變化的外部元件。
令外掛集合為:
典型外掛包括:
- 網路搜尋;
- 文件檢索;
- 資料庫;
- 長期記憶;
- 程式執行器;
- IDE 與程式碼工作區;
- 瀏覽器;
- Git 與版本控制;
- 電子郵件、日曆與通訊系統;
- 感測器;
- 圖像、音訊與影片分析器;
- 模擬器;
- 專業模型;
- 另一個 Agent;
- 人類審核介面;
- 企業內部 API;
- NOVA、格子語言或未來執行環境。
因此本文亦可用「外部能力元件」表示外掛:
3. 從工具調用到注意力場更新
第一篇定義外部注意力場:
第二篇定義顯影、抑制、約束與路由算子。
外掛執行應被理解為對外部注意力場產生候選更新:
其中:
- :外掛;
- :調用請求;
- :外掛執行時的環境狀態;
- :外掛返回的候選場差分。
系統不應直接執行:
而應先經過治理、正規化與驗證:
4. 協同閉環的基本形式
本文提出六階段閉環:
形式上:
4.1 提案
模型根據當前推理、工作場與目標產生外掛或顯影請求。
4.2 治理
治理層輸出批准、限制、要求補證據、人工審核或拒絕。
4.3 執行
其中 是經治理修改後的合法請求。
4.4 觀測
外掛返回原始觀測封包。
4.5 整合
4.6 再推理
5. 提案權、授權權、執行權與提交權
AI—外掛閉環中最重要的治理區分是:
5.1 提案權
AI 可以提出:
- 搜尋某主題;
- 開啟某文件;
- 回溯某記憶;
- 執行某段程式;
- 比較兩個版本;
- 調用其他 Agent;
- 修改某個沙盒狀態;
- 增加或減少注意力範圍。
5.2 授權權
治理系統、人類或政策決定提案是否符合:
- 權限;
- 法律;
- 安全;
- 成本;
- 任務範圍;
- 隱私;
- 不可逆風險。
5.3 執行權
外掛依核准請求執行操作。
5.4 提交權
執行結果是否可以改變權威狀態,由提交契約決定。
例如,程式 Agent 可以在沙盒中修改程式碼,但無權直接合併主分支。
6. 注意力調控請求物件
定義 AI 所提出的請求:
最小 JSON 表示:
{
"request_id": "attn-req-001",
"task_id": "task-001",
"requester": "agent-research-01",
"intent": "找出目前結論所依賴的原始證據",
"operation": "reveal_and_verify",
"targets": ["claim-108"],
"requested_extensions": ["document_search", "memory_backtracking"],
"scope": {
"relation_types": ["source", "version", "contradiction"],
"max_depth": 3,
"time_range": null
},
"expected_information_gain": 0.72,
"estimated_cost": {
"tool_calls": 2,
"tokens": 12000
},
"risk": "low",
"evidence": ["work-state-14"],
"fallback": "request_human_context"
}
7. 請求類型
7.1 顯影請求
使某一內容、記憶、關係或工具進入工作場。
7.2 展開請求
提高某節點的關係深度、時間範圍或內容解析度。
7.3 收縮請求
降低無關分支、重複內容或低價值節點的活動度。
7.4 回溯請求
沿時間、來源、因果、版本或代理操作歷史向後追蹤。
7.5 比較請求
比較:
- 文件版本;
- 世界狀態;
- 模型答案;
- 工具結果;
- 分支;
- 假設。
7.6 驗證請求
將結論送往規則檢查、測試、搜尋或獨立模型。
7.7 執行請求
要求外掛進行計算、模擬、程式執行或資料轉換。
7.8 修改請求
改變檔案、資料庫、任務、日曆、版本或其他外部狀態。
7.9 路由請求
要求將子任務交給特定工具、模型、Agent 或人類。
8. 請求的治理狀態
治理結果可表示為:
8.1 Approved
按原請求執行。
8.2 ApprovedWithLimits
縮小時間、關係深度、工具權限或結果數量。
8.3 Rewritten
將高風險操作改寫為低風險替代方案。
例如:
8.4 Deferred
等待其他證據、資源或條件。
8.5 NeedEvidence
要求 AI 說明為何需要該操作。
8.6 NeedHumanReview
需要人類決策。
8.7 Rejected
因權限、安全、成本或任務不相容而拒絕。
9. 外掛能力描述
每個外掛應提供機器可讀能力描述:
範例:
{
"extension_id": "code-runner-01",
"capabilities": [
"execute_python",
"read_local_files"
],
"input_schema": "code-execution-v1",
"output_schema": "execution-observation-v1",
"permissions": {
"network": false,
"filesystem": "sandbox"
},
"side_effects": "sandbox_only",
"cost_model": {
"unit": "execution",
"limit": 10
},
"risk": "medium",
"freshness": "runtime"
}
10. 外掛能力不等於當前可用能力
外掛聲稱具有某能力,不表示當前任務一定允許使用。
令外掛能力集合為:
當前授權能力為:
因此:
11. 外掛適配器
不同工具返回的格式、可信度與狀態不同,因此需要適配器:
適配器負責:
- 格式正規化;
- 錯誤碼轉換;
- 來源標記;
- 時間戳;
- 版本;
- 權限標籤;
- 成本記錄;
- 副作用記錄;
- 完整性檢查;
- 敏感內容處理。
12. 觀測封包
外掛結果不應只是純文字。
定義標準觀測封包:
最小表示:
{
"observation_id": "obs-001",
"extension_id": "document-search-01",
"request_id": "attn-req-001",
"status": "success",
"payload": [],
"provenance": [],
"retrieved_at": "2026-07-28T00:00:00+08:00",
"source_version": null,
"confidence": null,
"side_effects": [],
"cost": {
"tool_calls": 1,
"tokens": 0
},
"warnings": []
}
13. 原始觀測與解釋不得混合
外掛結果至少應區分:
原始觀測;
由規則直接推導;
由 AI 解釋;
根據缺口推定。
因此:
若不分層,模型對工具結果的推論可能在下一輪被誤當成工具原始證據。
14. 觀測隔離區
外掛返回結果應先進入隔離區:
而不是立即進入活動工作場。
隔離區負責檢查:
- 格式合法性;
- 來源;
- 時效;
- 版本;
- 權限;
- 提示注入;
- 惡意內容;
- 自生成回聲;
- 與當前世界狀態的衝突。
只有通過檢查後,才產生場更新補丁。
15. 場更新補丁
外掛觀測轉化為:
補丁範例:
{
"patch_id": "field-patch-001",
"base_field": "field-014",
"add_visible": ["evidence-301", "evidence-302"],
"update_salience": {
"claim-108": -0.25,
"evidence-301": 0.80
},
"add_constraints": [
"claim-108 remains unverified"
],
"add_routes": [
{
"target": "evidence-302",
"destination": "independent-validator"
}
],
"provenance": ["obs-001"],
"open_nodes": [
"resolve version conflict"
],
"reversible": true
}
16. 場更新不是上下文追加
傳統工具 Agent 常直接把工具輸出附加到訊息:
但這會造成:
- 上下文無限制增長;
- 來源結構扁平化;
- 舊結果與新結果混合;
- 工具錯誤被長期保留;
- 版本衝突難以處理。
EAFE 應採:
然後重新投影:
17. 讀取型與寫入型外掛
17.1 讀取型外掛
例如:
- 搜尋;
- 文件讀取;
- 日曆查看;
- 程式分析;
- 資料庫查詢。
主要風險為:
- 隱私;
- 權限穿透;
- 陳舊資料;
- 來源污染;
- 提示注入。
17.2 寫入型外掛
例如:
- 寄送郵件;
- 修改檔案;
- 建立事件;
- 更新資料庫;
- 合併程式分支;
- 發布內容。
主要風險為:
- 不可逆副作用;
- 寫錯對象;
- 權限誤用;
- 版本覆蓋;
- 重複提交。
因此:
寫入型外掛通常需要更高治理強度。
18. 外掛風險分級
定義外掛風險:
可分為:
R0:只讀、低敏感、無外部副作用;R1:只讀但涉及私人或企業資料;R2:可在沙盒中執行或修改;R3:可修改外部真實狀態,但可撤銷;R4:高影響或不可逆操作。
不同級別對應:
- 不同批准方式;
- 不同驗證強度;
- 不同帳本要求;
- 不同人類介入條件。
19. 沙盒與影子執行
高風險請求可以先在沙盒中執行:
比較預期結果與實際結果:
若差異低於門檻,再允許正式提交。
適用於:
- 程式修改;
- 資料轉換;
- 工作流重排;
- 世界狀態模擬;
- 批次郵件草稿;
- 資料庫 migration。
20. 多外掛協同
一個任務可能需要多個外掛:
路由計畫可以表示為有向無環圖:
例如:
搜尋文件
↓
抽取候選來源
↓
版本比對
↓
程式或數學驗證
↓
獨立 Agent 審查
↓
整合回工作場
21. 並行外掛與結果融合
並行調用:
不能直接以多數決合併。
結果融合必須考慮:
- 來源獨立性;
- 工具能力邊界;
- 資料時間;
- 版本;
- 語義範圍;
- 共同上游來源;
- 相互矛盾。
若兩個工具結果源自同一資料源,它們不構成兩份獨立證據。
22. 衝突結果
當:
系統可採:
- 保留並列;
- 路由至獨立驗證器;
- 回溯來源;
- 顯影版本差異;
- 要求人類判定;
- 降低結論確定度。
禁止為追求流暢而自動生成假共識。
23. AI 自主選擇工具的邊界
AI 可根據任務選擇工具,但其選擇受:
限制。
模型只能在合法候選集合中提出選擇。
因此:
24. 外掛發現
模型可能不知道所有外掛。可以設置能力目錄:
AI 可提出:
找到能執行某能力的外掛。
能力發現流程:
但發現外掛不代表自動安裝、連接或授權。
25. AI 對外掛結果的信任校準
模型不應對所有外掛結果採相同信任。
定義外掛可靠度:
但:
可靠外掛仍可能返回陳舊或不適用結果;低可靠外掛也可能提供有價值反例。
信任應同時作用於外掛與單次觀測。
26. 邊際資訊收益
每一次工具調用應評估預期資訊收益:
其中 可理解為工作場的不確定性度量。
實際系統不一定需要精確計算熵,但可以估計:
- 是否能解決開放節點;
- 是否能辨識版本;
- 是否能找到原始來源;
- 是否能降低風險;
- 是否只是重複已有資訊。
27. 工具調用停止條件
閉環不能無限持續。
定義停止條件集合:
包括:
- 任務閉包已達成;
- 預算耗盡;
- 邊際資訊收益低於門檻;
- 風險升高;
- 最大閉環深度;
- 需要人類輸入。
若:
且沒有高風險未決節點,應停止繼續調用。
28. 閉環狀態機
閉環狀態可表示為:
每次狀態轉移必須有合法觸發條件。
29. 人類介入點
人類不必批准每次低風險讀取,但應在下列情況介入:
- 高風險寫入;
- 權限不明;
- 多個價值選擇;
- 外掛結果嚴重衝突;
- 預算大幅增加;
- 修改不可逆;
- 涉及第三方隱私;
- 模型要求擴張任務範圍;
- 需要授予新外掛能力。
人類介入可以是:
- 批准;
- 限制;
- 選擇候選;
- 提供資訊;
- 結束閉環。
30. 提示注入與外掛內容攻擊
外掛返回的文字可能包含針對模型的指令。
因此:
外部觀測必須被標記為資料,而不是自動提升為系統指令。
防護措施包括:
- 指令與資料通道分離;
- 來源隔離;
- 內容淨化;
- 工具輸出 schema;
- 禁止外部內容改寫權限;
- 高風險請求重新授權。
31. 遞歸自證
危險循環:
此現象可稱為「外掛回聲」或「遞歸自證」。
防止方法:
- 保留生成來源;
- 自生成內容默認低證據等級;
- 不把模型輸出當作獨立外部證據;
- 計算證據來源獨立性;
- 定期回溯原始來源。
32. 工具幻覺
模型可能:
- 虛構不存在的工具;
- 誤解工具能力;
- 生成錯誤參數;
- 誤判執行成功;
- 將工具預期結果當作實際結果。
因此請求與觀測必須由系統而不是模型自我宣告成功。
而非:
33. 陳舊觀測
外掛結果具有時間性:
需要區分:
- 取得時間;
- 資料有效時間;
- 來源更新時間;
- 快取時間。
當:
應降低顯著度或重新查詢。
34. 部分成功與缺失結果
外掛可能只返回部分資料:
系統不得把部分成功誤認為完整世界。
需顯示:
- 哪些範圍成功;
- 哪些範圍失敗;
- 失敗原因;
- 替代路徑;
- 對結論的影響。
35. 外掛失敗恢復
外掛失敗時可採:
- 重試;
- 改用替代外掛;
- 降低請求範圍;
- 使用快取但標記陳舊;
- 要求人類提供資料;
- 以不完整狀態繼續;
- 終止任務。
重試必須有上限,避免無限循環。
36. 成本帳本
每次閉環應記錄:
本文不預設所有成本可直接換算為同一標量。
注意力場工程需要同時看:
- 模型 token;
- 工具費用;
- 延遲;
- 人類審核成本;
- 外部副作用;
- 資料存取風險。
37. 受治理自適應注意力閉環系統
本文將第一代完整系統命名為:
Governed Adaptive Attention Loop System
縮寫:
GAALS
定義:
其中:
- :模型;
- :外部注意力場;
- :外掛集合;
- :請求生成器;
- :治理層;
- :執行器;
- :觀測正規化器;
- :場整合器;
- :驗證器;
- :成本與終止控制器;
- :追加式帳本。
38. GAALS 系統流程
Current External Attention Field
↓
Model Reasoning
↓
Attention / Tool Request Proposal
↓
Governance and Authorization
┌───────┼────────┐
Approve Limit Reject
↓
Extension Routing and Execution
↓
Raw Observation Zone
↓
Normalization / Provenance / Security
↓
Attention-Field Patch
↓
Validation and Conflict Detection
↓
Commit or Quarantine
↓
Updated External Attention Field
↓
Next Model Reasoning
39. 最小 API
propose_attention_request(
model_state,
attention_field,
task_state
) -> AttentionRequest
authorize_request(
request,
policy,
permissions,
budget,
risk_profile
) -> AuthorizationDecision
execute_extension(
extension,
authorized_request,
sandbox_profile
) -> RawObservation
normalize_observation(
raw_observation,
extension_contract
) -> CanonicalObservation
build_field_patch(
attention_field,
observation,
strategy_profile
) -> AttentionFieldPatch
validate_patch(
patch,
provenance_rules,
version_rules,
security_rules
) -> PatchDecision
commit_patch(
attention_field,
approved_patch
) -> UpdatedAttentionField
40. 最小資料模型
{
"loop_id": "gaals-loop-001",
"task_id": "task-001",
"cycle": 4,
"attention_field_id": "field-014",
"model_state": {
"open_questions": [],
"uncertainty": 0.41
},
"request": {},
"authorization": {},
"extension_execution": {},
"observation": {},
"field_patch": {},
"validation": {},
"cost": {},
"termination": {
"continue": true,
"reason": "high information gain"
}
}
41. 對照架構
41.1 固定上下文
41.2 單次 RAG
41.3 工具 Agent
但通常缺少統一場模型與治理帳本。
41.4 GAALS
工具使用被納入外部注意力場更新、治理與驗證閉環。
42. 評估指標
42.1 任務完成率
42.2 合法請求率
42.3 工具選擇適切率
由人工標註或任務基準判斷所選外掛是否適合。
42.4 觀測來源保持率
工具輸出經整合後仍可追溯原始觀測與來源的比例。
42.5 場更新有效率
42.6 無效工具循環率
42.7 外掛回聲率
模型自生成內容經外掛返回後,被錯認成獨立證據的比例。
42.8 權限違規率
42.9 寫入回滾率
42.10 每單位成本品質增益
42.11 人類介入精準率
衡量系統是否只在真正需要時請求人類介入。
42.12 停止判定品質
衡量是否過早停止或過度調用。
43. 基礎命題
命題一:外掛注意力修改命題
外掛不只提供能力,也會改變模型下一輪可見與可用的工作場。
命題二:提案授權分離命題
AI 提出的工具或顯影請求不自動構成執行授權。
命題三:執行提交分離命題
外掛執行成功不等於其結果可直接寫入權威狀態。
命題四:觀測解釋分離命題
外掛原始觀測與模型對觀測的解釋必須分層保存。
命題五:結果隔離命題
未經正規化、來源檢查與安全驗證的外掛結果不應直接進入活動工作場。
命題六:工作場重建命題
外掛結果應轉化為注意力場補丁,而不是簡單附加到上下文。
命題七:自主性有界命題
AI 的工具自主性是在受治理能力空間中的選擇,而非無限制外部行動權。
命題八:閉環停止命題
任何工具閉環都必須具有預算、風險、深度或資訊收益停止條件。
命題九:來源獨立命題
多個工具輸出只有在來源足夠獨立時,才可視為多份證據。
命題十:外掛回聲命題
若自生成內容缺乏來源標記,外掛檢索可能形成遞歸自證與虛假確信。
命題十一:風險分層命題
讀取、分析、沙盒修改、外部寫入與不可逆操作需要不同治理強度。
命題十二:閉環有效性複合命題
AI—外掛閉環的有效性由工具能力、請求品質、治理、觀測正規化、場整合、驗證與終止控制共同決定。
44. 可反證條件
若實驗顯示:
- 將工具輸出直接追加上下文與場補丁整合沒有穩定差異;
- 提案權與授權權分離不降低權限或副作用事故;
- 觀測隔離與來源正規化不改善可靠性;
- 資訊收益與停止控制不降低無效工具循環;
- 多工具來源獨立性分析不改善衝突處理;
- 沙盒與影子執行不降低高風險寫入錯誤;
- GAALS 相較普通工具 Agent 只增加成本,沒有提升任務完成、來源忠實或治理能力;
則本文所提出的完整閉環架構可能過度複雜,應被簡化或限制於特定高風險場景。
45. 與既有動態顯影技術的關係
動態顯影負責:
AI—外掛閉環則使顯影條件可以被模型提出並由外部系統更新:
因此:
動態顯影由一次性操作提升為持續自適應工作場。
46. 與 NOVA、EML-U 與格子語言的接口
46.1 EML-U
可用於表達尚未完全降階的意圖、請求、觀測、來源與替代解釋。
46.2 NOVA
可作為:
- 外掛能力型別;
- 請求 schema;
- 操作契約;
- 權威場補丁;
- 驗證與提交語義;
的結構層。
46.3 格子語言
可將:
- 模型;
- 外掛;
- 請求;
- 觀測;
- 工作場;
- 驗證器;
- 人類批准節點;
封裝成可視、可展開、可操作格子。
46.4 動態顯影介面
可視化顯示:
- AI 正在注意什麼;
- 它要求再看什麼;
- 哪些請求被限制;
- 哪些工具正在執行;
- 哪些結果尚未獲准進入工作場。
47. 與下一篇的接口
本篇建立了閉環、成本帳本與停止條件,但尚未完整處理:
- 如何在多種候選資訊與工具間分配有限預算;
- 如何建立最小但任務閉合的工作場;
- 如何壓縮上下文而不遺失來源、因果與版本;
- 如何在速度、成本與可靠性間選擇策略;
- 如何衡量工作場的完整性與冗餘度。
這些問題由第四篇:
《工作場、上下文與注意力預算工程》
正式展開。
48. 結論
本文將 AI 外掛從單純的工具執行器重新定位為外部注意力場的能力與觀測供應者,並提出受治理的 AI—外掛協同注意力閉環。
其完整流程為:
本文的核心區分是:
以及:
真正成熟的 AI 外掛系統,不是讓模型可以無限制調用更多工具,而是讓模型、工具、記憶、治理、人類與驗證層共同形成一個可追溯、可停止、可撤銷、可修復的自適應注意力環境。
最終命題可以寫成:
AI 使用外掛的真正價值,不只在於把任務委派給外部能力,而在於讓 AI 可以提出對自身下一輪可見世界的調整需求,並由計算系統以受治理方式重新建構其工作場。
附錄 A:最小閉環
模型推理
↓
辨識缺口
↓
提出搜尋/顯影/工具/修改請求
↓
權限、風險與預算檢查
↓
批准、限制、改寫或拒絕
↓
外掛在正式或沙盒環境執行
↓
結果進入觀測隔離區
↓
正規化、來源標記與安全檢查
↓
建立注意力場補丁
↓
驗證、提交或隔離
↓
重新投影模型上下文
↓
下一輪推理
附錄 B:閉環終止檢查
{
"termination_check": {
"goal_satisfied": false,
"open_high_risk_nodes": 1,
"remaining_tool_budget": 4,
"marginal_information_gain": 0.18,
"minimum_information_gain": 0.10,
"max_cycle_reached": false,
"human_input_required": false,
"continue": true
}
}
附錄 C:提交契約
{
"commit_contract": {
"target_state": "working_memory",
"allowed_statuses": [
"observed",
"derived"
],
"inferred_destination": "inference_zone",
"requires_provenance": true,
"requires_version": true,
"requires_validation": true,
"reversible": true,
"commit_authority": "governance-layer"
}
}