**引言:AI 幻觉带来的真实风险**

让 AI 代劳处理邮件,它或许能把正文写好、附件整理齐全,最后却发错收件人。问题往往出在更早的一步:它读错了邮箱地址。随着桌面助手和浏览器 Agent 能够连续操作多个应用、替用户整理文件和填写表单,人们越来越信任它们,减少了对细节的逐项检查。这种信任让一次微小的“幻觉”拥有了真实的执行后果。

**解决方案:ECA 证据携带多模态智能体**

针对这一痛点,深圳大学与香港科技大学的研究者提出了 ECA(Evidence-Carrying Multimodal Agents)系统。其核心逻辑是:模型负责提出动作,独立的验证程序负责提供依据,只有当证据通过检查后,工具才会执行。这项工作的出发点很明确:当模型宣称“地址已确认”或“该网站可信”时,系统必须能拿出相应的证据。

**核心机制:从“幻觉”到“行动”的转化**

论文将这种现象称为“幻觉到行动的转化”,即模型生成或采信了一个缺乏支持的判断,并将其作为执行动作的前提。这种错误往往隐蔽,因为它不会出现“忽略之前的指令”这类攻击语句。一个看似可信的地址或误读的字段,就足以让后续操作走偏。实验数据显示,在指令注入类任务中,仅靠提示词防护时,不安全动作率为 51.0%;而由错误前提驱动的任务,这一比例飙升至 85.7%。

ECA 将安全检查细化到了每个动作层面。在点击之前,确认按钮是否存在、是否符合当前任务;在发送之前,核对收件人、用户意图和附件权限。任何关键条件,都需要有据可查。例如,模型看到一个写着“官方入口”的网页准备上传文件,虽然 OCR 准确识别了这四个字,但 ECA 系统会通过浏览器来源信息和可信名单来核实网站身份。页面上显示的文字,不能直接证明页面的可信度。

**如何工作:分离决策与验证**

ECA 将证据来源与决策过程分离。多模态模型负责接收网页、截图和文档,理解任务并提出工具调用;而独立的验证器则回到原始内容中提取证据。网页结构用于检查按钮和链接,OCR 核对图像文字,无障碍树提供控件名称和角色。这些提取结果会记录具体的值、位置、来源、核验程序和可信级别,形成“证据证书”。模型可以解释为什么要点击,但按钮是否存在、来自哪里,必须由这些记录证明。

最终决策由一个基于规则的门控程序执行,它将动作条件与证据逐项匹配:条件满足则放行;证据不完整则补充或请求用户确认;信息冲突或缺失依据则停止执行。这样,执行接口收到的不仅是“可以发送”的指令,还有支持此次操作的具体记录。

**实验验证:优于传统裁判方案**

研究者还对比了让大模型充当安全裁判的方案,包括结构化推理、多轮审议等。在 200 个 AgentDojo 任务测试中,表现最好的多轮审议版本,仍有约 79.3% 的不安全动作被放行。这表明,审核模型容易采信规划模型的前提描述,从而产生误判。

在网页导航、文档提取和邮件编写等 200 个任务测试中,ECA 成功拦下了 140 个不安全动作,并完成了 60 个正常任务。接入 Chromium 浏览器后,在 120 个任务中,85 个不安全动作均未获准执行,35 个正常任务中 30 个直接放行,5 个转交用户确认。

**鲁棒性:对抗攻击与多通道防御**

验证器本身也是攻击目标,团队构造了来源伪装、形似字符、虚构控件等攻击。在加固后的 1,700 个标准攻击实例测试中,没有一次成功绕过门控。这得益于多通道证据机制,例如,部分攻击骗过了无障碍树验证器,却因 DOM 的交叉检查被拦截。团队还在六个外部基准的 7,488 条授权轨迹上进行了回放,进一步检查了证据从哪里来、会不会出错,以及能否支持实际操作。

**真实场景:低延迟与高可用性**

对日常使用来说,频繁弹出确认框也会消耗耐心。在真实网页上测试 452 次点击时,423 次直接放行(93.6%),29 次请求确认(主要因动态页面元素证据不完整)。需要确认的情况主要出现在动态页面上,系统会在这类具体问题上停下来,等待补充依据。

耗时方面,完成信息提取、截图、识别和判断的中位数为 0.66 秒,最慢约 3.2 秒。主要开销来自 OCR 和截图,这也指出了后续优化应当着力的环节。

**总结:让 Agent 更可靠**

ECA 为 Agent 增加了一道执行前的核验:模型提出动作,独立验证器提供证据,门控程序逐项检查。从网页操作到邮件发送,系统都要回答同一个问题:这次行动的依据,是否经得起核对?

我们把任务交给 Agent,是希望它能把事情办妥,而不必时时盯着屏幕。一次点击、一封邮件、一份提交出去的文件,都需要系统在执行前核实依据。ECA 将这项工作放进了运行流程,让用户少承担一些事后发现错误、再设法补救的麻烦。

最新快讯

2026年09月14日

17:12
9月14日,豆包手机助手消费者版本正式发布。该版本以豆包App为基石,联合手机厂商在系统层面深度合作,重点探索AI在交互、任务执行、本地记忆及检索等核心体验上的应用。相较于去年底推出的技术预览版,此次发布的消费者版本更加强调系统的稳定性和日常使用的实用性。 交互体验是此次升级的重点。豆包手机助手支持语音唤醒及AI键等多种方式,以适应不同场景。其中,专属AI键...
17:11
鼓狮财经9月14日发布报告指出,随着KOSPI指数的持续上扬,三星电子和SK海力士对指数上涨的推动作用愈发显著。具体来看,在指数从5000点突破至6000点的过程中,两家公司合计贡献率达50.8%;随后在6000点至7000点、7000点至8000点以及8000点至9000点的三段涨幅中,其贡献率依次攀升至73.2%、94.6%和99.0%。然而,在KOSP...
16:37
近期,全球AI领域的焦点无疑是关于“AI末日论”与科技巨头“踩刹车”的讨论。从科技巨头高层如山姆·奥尔特曼、马斯克,到美国总统特朗普,均加入了这场辩论。此前,Anthropic前研究员雅各布·考克森的一则辞职推文引发了关于AI风险的广泛恐慌。随后,Anthropic CEO达里奥·阿莫迪呼吁全行业放缓开发前沿AI,并提出了一套包括派遣嵌入式评估员、建立行业共...
16:37
前Anthropic工程师考克森近日宣布离职,并直言:“我今天从Anthropic离职了。”他透露过去三年在OpenAI和Anthropic工作期间,目睹了两家公司都未能尽到应尽的责任,正一头扎进“自我进化的超级智能赛道”,拿全人类的生命在赌。 被誉为“人工智能之父”的杰弗里·辛顿对此深感忧虑。他担心AI会发展出“自己的目标”。辛顿举例称,如果用户向AI表达...
16:37
说AI毁了数学,或许还是低估了它。OpenAI的Liam Fedus刚刚回应了陶哲轩等数学家关于“AI不应只追求解题,更应推动数学理解”的观点。他认同陶哲轩对概念理解的重视,但也认为不能仅凭当下的能力边界,来框定未来的可能性。 在Liam看来,未来的AI不仅能解决问题,还能提出有价值的洞见、建立新的概念框架,让数学家在此基础上继续探索。换句话说,如果AI的训...
16:37
9月14日,港股市场低开高走,终结了此前五连跌的颓势。恒指和国指分别收涨0.45%及0.46%,恒生科技指数微跌0.06%,大市整体呈现止跌反弹走势。 盘面上,大型科网股涨跌不一,小米大涨3%,腾讯和百度小幅上涨,阿里巴巴跌1.49%,美团收绿。汽车板块表现活跃,北京汽车暴涨超17%大幅领涨,消息面上,广汽集团早盘竞价大幅高开,随后因将发布重要公告而短暂停牌...
16:37
9月14日,国务院新闻办公室举行国务院政策例行吹风会。工业和信息化部副部长柯吉欣、中国人民银行金融市场司司长曹媛媛、国务院国资委财务监管与运行评价局负责人裴仁佺、市场监管总局信用监管司司长周卫军、中国证监会上市公司监管司司长郭瑞明等出席,共同介绍加强中小企业回款难问题治理的相关工作情况,并回答记者提问。 **国务院国资委:中央企业率先垂范** 国务院国资委财...
16:37
鼓狮财经9月14日讯 (记者 王彦琳)短短一年,短剧行业已从产能扩张走向淘汰赛。去年,市场还在讨论“竖店”、真人短剧和传统分账,如今,在AI工具加持下,短剧产能轻松实现日产数千。 对投资人来说,这是个不难抉择的问题。 “实拍真人短剧至少需要六七十万成本,分账收益却和10万成本的AI短剧差不多。投资人当然愿意把钱分散投向多部AI短剧,以数量博概率。”一位业内人...
16:05
鼓狮财经9月14日讯,澳大利亚AI数据中心运营商Firmus据报计划在本地进行首次公开募股(IPO),融资规模最高可达50亿美元(约合70亿澳元)。若发行成功,这将成为澳大利亚历史上规模最大的IPO交易,有望与2014年私人健康保险巨头Medibank Private的上市规模持平。 据悉,Firmus的目标是在10月底前完成挂牌,但知情人士提醒,交易细节包...
16:05
亚太科技股遭遇猛烈抛售。周一,韩国KOSPI指数低开收跌3.26%,SK海力士重挫6.35%,三星电子下跌4.05%。日股方面,软银集团股价闪崩,收跌10.72%,尽管软银计划在10月前向OpenAI投入近650亿美元,但铠侠仍下跌6.37%。A股市场表现疲软,上证指数微跌0.07%,创业板指下挫1.1%,科创50指数跌1.62%。AI硬件板块核心标的普遍低...
16:05
A股主要指数今日走势震荡,截至收盘,沪指微跌0.07%,报3885.33点;深证成指跌0.64%,创业板指跌1.1%;北证50跌0.15%,科创50指数跌1.62%。全市场成交额16430亿元,较前一交易日缩量3440亿元,创下年内次低单日成交纪录。尽管成交额有所萎缩,但全市场超过3100只个股实现上涨,市场整体表现尚可。 盘面上,板块分化明显。培育钻石板块...