摘要

  • draft-zhang-dawn-agent-discovery-framework-01 日期为 2026 年 9 月 6 日,Datatracker 记录的最后更新是 9 月 7 日;它仍是个人提交的 Internet-Draft,在 IETF 标准流程中没有正式地位。
  • 草案分出本地发现平面与跨域联邦平面。站点网关依照出口策略筛选、删减元数据,再把签名后的 Federation Metadata Record 交给已认证的对等方。
  • 第 01 版新增 MDI 与 FMR 的字段映射,包括来源、能力、时效和溯源信息,却没有授权受众、再分发权限或产生这条记录的出口策略版本。
  • Daniel Kade 建议把一份轻量分发信封绑定到记录摘要。它只保存“这份元数据可以去哪里”,不充当智能体身份证、可信度评分或调用许可。

先分清是谁的方案

Datatracker 页面把这份文档列为 Bin Zhang 的活跃个人草案。页面没有 RFC stream、负责的 Area Director 或 telechat,也没有给出拟定 RFC 状态。正文自称 Informational。它提出了一个可讨论的架构,并不表示 IETF 已经选定这条路线。

机构状态也需要单独核对。草案使用“DAWN 工作组”的表述,但 DAWN 官方页面仍把它标为 BoF,并明确写着尚未获得章程。IETF 126 会议纪要记录的也是筹建工作组的讨论:当时的章程只是起点,还不是共识。草案作者不能通过用词提前授予组织权威。

在这个边界内,第 01 版仍提供了一个值得检验的组合。站点内部先由本地发现平面收集智能体公告,可以使用 mDNS、智能体目录或其他机制。联邦网关位于行政域边缘,从本地清单中挑选允许外发的条目。出口策略引擎可以隐藏某个智能体、删去敏感字段,并为不同对等方生成不同子集。

完整的 Capability Card 不跟随轻量索引到处复制,而是留在来源站点,日后通过认证单播按需取得。这样既减小同步量,也把详细信息的访问控制保留在源头。草案所谓数据主权,最具体的落点正是网关作出的第一次出口决定。

第 01 版让记录内容可核查

00 与 01 的官方对比新增了一张映射表,把 DAWN 的 Minimum Discoverable Information 逐项落到 Federation Metadata Record。抽象的“共享最少信息”由此变成可审计的字段集合。

FMR 可以包括实体标识与类型、可选端点、能力摘要与 Capability Card 地址,还包括认证提示、信任引用、发布时间、TTL、来源证明、源网关标识和记录状态。Geographic-Hint 近似承接 MDI 的 Scope Hint,未知扩展则应被忽略,以便格式演进。

这些字段能证明不少事情。接收者可以核对签名来自哪个网关,可以判断记录是否过期,也能在需要时回到源站读取更完整的描述。溯源信息可以跨越行政边界,轻量索引又不必泄露完整能力文档。

但这张表没有写明另一件事:第一次出口之后,谁仍有资格收到记录。表中没有授权受众、保密等级、再分发开关、最大传播跳数,也没有出口策略的标识与版本。地理提示只是粗略位置,不是访问控制边界;TTL 规定何时过期,不规定有效期内可以复制到哪里;provenance 说明来处,不说明传播条件。

第一跳看不出缺口。A 网关知道自己把经过删减的记录交给 B 而没有交给 C,草案也明确允许对不同对等方发送不同子集。问题出现在 B 把收到的记录放入联邦目录,并参加下一段同步关系时。记录本身无法告诉 B 或下游 D,A 当初的许可是否包含这条路径。

有效签名不是继续传播的许可

安全模型要求源网关对每条外发 FMR 签名。接收网关必须验证,失败的记录不得接收或继续传播。这个机制保护来源与完整性:恶意成员不能冒充别的网关签发记录。草案也承认其边界——获准加入的恶意网关仍能虚构属于自己的本地智能体,成员准入依靠协议之外的行政政策。

签名回答的是“这些字节是否由 A 产生”。假如 B 原样转发给 D,D 依然可以成功验证 A 的签名;同一验证过程却无法证明 A 是否同意 B 把内容交给 D。来源真实与分发获准是两项独立命题。

在封闭的结构化对等模型里,本地配置还能补上这一层。草案附录允许按对等方设置进出口策略。成员较少、关系已知时,运营者可以逐条配置会话、限制路由反射,并沿已知路径追查泄漏。

Gossip 模型换取的是规模与故障韧性。每个网关只选择少量邻居,交换联邦目录摘要,再发送缺少或更新的 FMR。草案直接承认,这种模式难以执行精确到单条记录的分发策略。混合联邦还可能由桥接网关在结构化对等与 gossip 之间搬运同一种 FMR。共同载荷提高互操作性,但只存在于第一套协议配置里的限制,不会自动穿过桥。

因此,结论不是“gossip 无法治理”。真正的缺口是:下游可以比对来源真实性,却无法同样精确地比对来源方的传播意图。

给策略一只轻量信封

无需把 FMR 扩成第二份 Capability Card。一份与 FMR 精确摘要加密绑定的 distribution-envelope,可以保存源网关、出口策略标识与策略 epoch。它还应声明受众类别或命名联邦分区,并选择一种继续传播状态:禁止转发、只允许一个指定下一跳,或允许在边界明确的分区内流通。

信封还需要到期时间,以及撤回或吊销指针。一个不泄露内部规则的出口决策回执编号,可以让源站核对策略引擎究竟放出了什么。遇到跨协议桥接时,可选的前一跳回执可以标明是哪一个组件承担了保留边界的责任。

受众不必是一份公开的机构名单。封闭联邦可以使用只有已准入网关理解的不透明分区标识或策略能力。信封也不一定塞进基础 FMR,只要它与确切记录字节的绑定在转发与格式转换中不丢失即可。

这仍无法阻止不诚实对等方把数据抄到协议之外。收益更窄,也更实际:合规软件能够拒绝越权再出口,日志能够说明适用了哪条规则,审计者能够区分“路径获准”和“记录真实”。无法表达限制的桥,应当拒绝转换,而不是默默把“已签名”降格解释成“可随意传播”。

分发信封也不能承包 DAWN 尚未解决的所有问题。草案已经把稳定标识签发、全面信任评估、能力协商、开放互联网索引和商业治理列在范围之外。这份信封不证明智能体安全、可靠或有权执行任务,只保存一条更有限的治理事实:这份元数据依据哪项策略可以继续交给谁。

来源