本期观察时间为 2026 年 7 月 20 日至 7 月 26 日。筛选范围包括 Agent 框架、工具协议、模型推理、评测研究、安全治理和产业应用。本周保留 7 项有效增量,没有为满足数量要求补充常规框架介绍。


一、本周关键技术增量

1. Microsoft Agent Framework 加强状态、MCP 与跨会话治理

Microsoft Agent Framework 在 7 月 21—23 日连续发布 Python 1.12.0、1.12.1 和相关组件。1.12.0 新增 Cosmos DB 语义记忆、工作流内部人工审批回调、跨会话消息来源标记、MCP Skill 会话重连、原生 MCP/A2A 托管,以及 OpenTelemetry 可观测示例。1.12.1 继续补充 MCP 客户端安全说明,并修复无状态重放工具调用时的推理上下文问题。(GitHubhttps://github.com/microsoft/agent-framework/releases)

本次更新值得关注的概念是跨会话来源标记Agent 从记忆、历史会话或外部上下文中读取信息时,需要保留信息来源,避免旧指令、错误记忆和当前用户输入被混合处理。学习难度为中等,适合在掌握基础 Agent Loop 后学习。

来源:

https://github.com/microsoft/agent-framework/releases

2. Foundry Toolbox 将工具鉴权从 Agent 代码中剥离

Microsoft Foundry 于本周介绍 Toolbox 的用户授权方案。开发者可以在 Toolbox 层配置 OAuth2、用户委托、Agent 身份或 API Key,由平台负责令牌获取、刷新、用户隔离和同意管理。Toolbox 可以通过版本化的 MCP 端点被 Microsoft Agent Framework、LangGraph 等不同运行框架复用。(Building Agents that Act on Your Behalf with Toolboxes in Foundry | Microsoft Foundry Bloghttps://devblogs.microsoft.com/foundry/building-agents-that-act-on-your-behalf-with-toolboxes-in-foundry/)

这项设计解决了生产环境中的高频问题:多个 Agent 重复实现鉴权、不同用户错误共享令牌、工具权限难以集中回收。学习难度为中高,前置知识包括 OAuth2、JWT、RBAC、MCP 和多租户隔离。

来源:

https://devblogs.microsoft.com/foundry/building-agents-that-act-on-your-behalf-with-toolboxes-in-foundry/

3. vLLM Ascend 0.23.0 RC 扩展国产算力部署能力

vLLM Ascend 于 7 月 20 日发布 0.23.0rc1,与上游 vLLM 0.23.0 对齐,并扩展模型支持、上下文并行、KV Cache 卸载和昇腾 950 支持。(GitHubhttps://github.com/vllm-project/vllm-ascend/releases)

KV Cache 卸载是将推理过程中占用显存的注意力缓存转移到其他存储层,以换取更大的并发容量或上下文长度。它会增加数据传输开销,需要结合吞吐量、首 Token 延迟和显存使用进行权衡。该方向学习难度较高,普通 Agent 应用开发者理解架构位置即可,私有化部署和 AI 平台岗位需要进一步实践。

来源:

https://github.com/vllm-project/vllm-ascend/releases

4. AgentTrails 使用溯源图替代单纯的时间顺序日志

7 月 21 日提交的 AgentTrails 研究提出,将 Agent 的工具调用、输入、输出和中间产物转换为结构化溯源图系统可以对齐多次执行,识别重复工具模式、隐藏依赖和可复用 Skill。传统 Trace 主要回答“先发生了什么、后发生了什么”,溯源图进一步回答“某个结果依赖哪些数据和操作”。(arXiv)

这一方向对 Deep Research、代码 Agent 和数据分析 Agent 具有较高价值。复杂任务通常包含文件、数据库记录、代码结果和多轮工具调用,只保存消息日志难以定位错误传播路径。学习难度为中高,可以先掌握 Trace ID、Span 和工具调用记录,再了解有向无环图与数据血缘

来源:

https://arxiv.org/abs/2607.18816

5. Agent 安全开始从“输出审核”转向“执行前预测”

7 月 22 日发布的 JANUS 研究关注长任务中的延迟风险。系统根据已经发生的部分轨迹预测未来可能出现的危险操作,并在文件删除、数据泄露或环境破坏发生前阻断执行。论文报告其 Vanguard 防护模型在四项安全基准上提高了平均保护效果,同时保持了正常任务完成能力。(arXiv)

这种方法可以称为预测式护栏。常规护栏检查当前输入或即将执行的单个工具,预测式护栏还会分析早期指令与后续操作之间的潜在因果关系。学习难度较高,工程项目可先通过规则、权限和人工审批实现基础版本。

来源:

https://arxiv.org/abs/2607.19913

6. 第三方 Skill 与黑盒 Agent 测试成为新的安全入口

本周另外两项研究分别关注 Agent 黑盒渗透测试和第三方 Skill 风险。Know Your Agent 通过持续探测目标 Agent,建立其工具、权限和行为特征,再生成更有针对性的间接提示注入攻击。OpenSkillRisk 收集了 263 个存在风险的真实第三方 Skill,并发现受测系统仍可能执行越出用户意图范围的危险操作。(arXiv)

这意味着 Skill 市场和 MCP 工具市场需要类似软件供应链的治理措施,包括来源审查、最小权限、代码签名、版本固定、沙箱、运行前审批和行为审计。学习难度为中高,优先掌握 Prompt Injection、工具权限和沙箱隔离。

来源:

https://arxiv.org/abs/2607.19837
https://arxiv.org/abs/2607.20121

7. Agent 记忆评测开始关注数周后的长期退化

7 月 24 日发布的 Ground Truth First 构建了带有事实有效期、来源渠道、可信边界和时间条件的长期记忆评测集。实验显示,某些记忆架构在三周历史下表现较好,到九周后会因内容淘汰而明显下降;带有溯源类型的图记忆在长期历史中表现更稳定。(arXiv)

论文提出的期限交叉现象值得关注:短期评测中的最佳记忆方案,经过更长时间使用后可能被其他架构超过。因此,Agent 记忆不能只测试几轮对话,还需要测试事实更新、过期信息、来源冲突和长期召回。学习难度为中等,实践时可以为记忆增加 valid_fromvalid_tosourceconfidence 字段。

来源:

https://arxiv.org/abs/2607.21962

二、本周产业信号

2026 世界人工智能大会结束后,产业讨论明显聚焦批量商用、跨场景迁移和业务工作流。公开报道中的案例开始强调运行时长、技能复用、数据治理和多 Agent 调度,展示重点从单次对话效果转向真实生产任务。(国家科技信息中心)

这一变化对技术岗位的影响较直接。应用开发者需要补充工具授权、任务状态、审计和评测;平台工程师需要关注长期任务、资源隔离和推理服务;安全岗位开始关注执行轨迹、第三方 Skill 和间接提示注入。

来源:

https://www.ncsti.gov.cn/kjdt/kjrd/rgzn_kjrd/202607/t20260721_251602.html

三、本周结论

本周技术增量集中在四个问题:Agent 如何保存并说明信息来源(跨会话来源标记),如何代表不同用户安全调用工具(Toolbox),如何在危险操作发生前识别风险(AgentTrails),以及如何评价持续数周的记忆质量(期限交叉现象)。

学习优先级可以据此调整为:先完成工具权限与人工审批,再完善 Trace 和来源记录,随后增加长期记忆测试。vLLM Ascend、预测式护栏和自动化渗透测试属于进阶方向,适合在具备完整 Agent 项目后专项深入。

Logo

鲲鹏昇腾开发者社区是面向全社会开放的“联接全球计算开发者,聚合华为+生态”的社区,内容涵盖鲲鹏、昇腾资源,帮助开发者快速获取所需的知识、经验、软件、工具、算力,支撑开发者易学、好用、成功,成为核心开发者。

更多推荐