
AWS công bố mã nguồn mở Dogwood, mở rộng Cedar để quản lý các chuỗi lệnh gọi công cụ của tác nhân.
AWS đã công bố mã nguồn mở Dogwood, một ngôn ngữ chính sách mở rộng Cedar với các điều kiện thời gian, cho phép các quy tắc xem xét các lệnh gọi công cụ trước đó của tác nhân thay vì chỉ một yêu cầu riêng lẻ. Ngôn ngữ này bao gồm các phê duyệt, giới hạn tốc độ và tổng số đang chạy, được phát hành theo giấy phép Apache 2.0 và được hỗ trợ trong AgentCore Policy, mặc dù trình thông dịch tham chiếu chưa sẵn sàng cho môi trường sản xuất. Theo Steef-Jan Wiggers
Trang chủ InfoQ
Tin tức
AWS công bố mã nguồn mở Dogwood, mở rộng Cedar để quản lý các chuỗi lệnh gọi công cụ của tác nhân
Điện toán đám mây
AWS công bố mã nguồn mở Dogwood, mở rộng Cedar để quản lý các chuỗi lệnh gọi công cụ của tác nhân
Ngày 16/8/2026
3 phút đọc
Bởi
Steef-Jan Wiggers
Theo dõi chúng tôi trên
Youtube 232K người theo dõi
Linkedin 26K người theo dõi
Instagram Mới
RSS 19K độc giả
X 57,1K người theo dõi
Facebook 21K lượt thích
Bluesky Mới
Nghe bài viết này - 0:00
Âm thanh sẵn sàng phát
Trình duyệt của bạn không hỗ trợ phần tử âm thanh.
0:00
0:00
Bình thường 1.25x 1.5x
Thích
Danh sách đọc
AWS gần đây đã công bố mã nguồn mở Dogwood, một ngôn ngữ chính sách dành cho các lệnh gọi công cụ của tác nhân (agent tool calls). Điểm khác biệt của Dogwood so với Cedar là các quy tắc của nó có thể xem xét lại những gì tác nhân đã thực hiện. Dogwood được phát hành theo giấy phép Apache 2.0 và hiện được AgentCore Policy hỗ trợ.
AgentCore Policy đã ra mắt tại sự kiện re:Invent năm ngoái. Nó hoạt động bên ngoài mô hình như một lớp kiểm soát xác định. Mô hình đề xuất một lệnh gọi công cụ, công cụ chính sách chấp nhận hoặc từ chối lệnh gọi đó, và mô hình không bao giờ can thiệp vào việc thực thi. Cedar là ngôn ngữ để viết các quyết định này. AWS đã đóng góp Cedar cho CNCF dưới dạng dự án sandbox vào cuối năm 2025.
Cedar xem xét từng yêu cầu một. Nếu cung cấp cùng một yêu cầu hai lần, người dùng sẽ nhận được cùng một câu trả lời, bất kể điều gì đã xảy ra trước đó hay thứ tự các chính sách được thực thi. Kiểm toán và suy luận tự động đều dựa vào đặc điểm này. Cái giá phải trả là Cedar chỉ có thể giới hạn một hành động duy nhất và không hơn. Một chuỗi các hành động nằm ngoài khả năng mô tả của nó.
Các tác nhân kết hợp các hành động thành quy trình làm việc, và các ràng buộc mà các nhóm mong muốn thường nằm trong chuỗi: phải được phê duyệt trước khi hành động, duy trì dưới tổng số đang chạy, ngừng liên hệ với các bên bên ngoài sau khi chạm vào dữ liệu mật.
Dogwood bổ sung một loại mệnh đề thứ hai. Trong khi điều kiện của Cedar nằm trong mệnh đề "when", thì điều kiện thời gian (temporal condition) nằm trong mệnh đề "when temporal" và có thể đọc lịch sử sự kiện của tác nhân. Các sự kiện tương ứng với các yêu cầu gọi công cụ và kết quả của chúng, mang theo các đối số đầu vào và chủ thể yêu cầu. Lược đồ hành động đến từ bản kê khai công cụ MCP của tác nhân, một hành động cho mỗi công cụ, mà Dogwood tạo ra trực tiếp. Về cơ bản, một điều kiện thời gian được dịch thành một trường ngữ cảnh Cedar mà trình thông dịch điền từ lịch sử sự kiện trước khi Cedar đưa ra quyết định.
Bốn toán tử bao gồm các dạng phổ biến, tất cả đều được định nghĩa là macro thư viện chuẩn trên một tập con của Metric First-Order Temporal Logic cốt lõi thay vì là các nguyên thủy ngôn ngữ: "formerly" để xác định liệu điều gì đó đã xảy ra trong một khoảng thời gian, "count_within" để đếm số lần, "count_distinct_within" để đếm số giá trị khác nhau, và "sum_within" cho tổng số đang chạy. Một toán tử "bind" đặt tên cho một tập hợp để yêu cầu hiện tại có thể được so sánh với nó.
Phần đáng chú ý nhất của thông báo là một cạm bẫy về tính đúng đắn mà các nhóm nền tảng sẽ nhận ra. Một giới hạn tốc độ được viết dựa trên các sự kiện phản hồi thay vì các sự kiện yêu cầu có thể bị đánh bại bởi tính đồng thời. AWS đã phân tích dấu vết: ba giao dịch 2.000 USD đồng thời đến trước khi bất kỳ giao dịch nào được giải quyết, do đó một chính sách tổng hợp các phản hồi không thấy gì đang diễn ra và cho phép cả ba vượt quá giới hạn 5.000 USD, trong khi cùng một chính sách tổng hợp các yêu cầu sẽ từ chối giao dịch thứ ba. Chỉ một từ đã tạo nên sự khác biệt giữa hai chính sách.
Tính bất đồng bộ đó không phải là ngẫu nhiên. Các tác nhân phát hành các lệnh gọi công cụ song song, và trong các thiết lập đa tác nhân, sự xen kẽ càng phức tạp. Một chính sách đọc đúng theo trình tự có thể thất bại dưới tính đồng thời, đây là một vấn đề quen thuộc của hệ thống phân tán xuất hiện ở một lĩnh vực mới.
AWS thẳng thắn về những chi phí. Đánh giá thời gian đòi hỏi theo dõi trạng thái của các sự kiện, và thời gian đánh giá có thể phụ thuộc vào độ dài của nhật ký sự kiện. Quan trọng hơn, các điều kiện thời gian không hỗ trợ các công cụ phân tích suy luận tự động mà Cedar cung cấp, do đó một tập hợp chính sách sử dụng chúng sẽ mất khả năng được phân tích chính thức. Nhóm phát triển cho biết đây là lý do tại sao họ xây dựng một ngôn ngữ riêng biệt thay vì mở rộng Cedar.
Các chính sách Cedar hiện có vẫn hoạt động. Bất kỳ chính sách Cedar hợp lệ nào cũng là một chính sách Dogwood hợp lệ, vì vậy không cần phải viết lại. Cơ chế từ chối mặc định vẫn được giữ nguyên, và lệnh cấm vẫn ghi đè lên lệnh cho phép.
Giấy phép Apache 2.0 không phải là lời mời triển khai. AWS cho biết trình thông dịch tham chiếu dùng để khám phá và thử nghiệm ngôn ngữ, không phải để chạy ủy quyền trong môi trường sản xuất. Kho lưu trữ nêu rõ những vấn đề còn lại. Dấu thời gian phải được tin cậy và các sự kiện phải được xác thực. Tên trường và tên hành động phải nhất quán. Các dấu vết cần lưu trữ bền vững, các quyết định cần được ghi nhật ký, và lịch sử của một người thuê không bao giờ được tiếp cận với người thuê khác. Chính sách lưu giữ cũng quan trọng, vì lịch sử cuộc gọi công cụ chứa dữ liệu nhạy cảm. Điều này tương đương với việc xây dựng một nhật ký sự kiện đáng tin cậy. Nếu không có điều đó, các chính sách sẽ không có ý nghĩa gì.
Bản phát hành này ra mắt cùng tuần với việc đặc tả MCP 2026-07-28 đã làm cho lưu lượng tác nhân dễ đọc đối với hạ tầng HTTP thông qua các tiêu đề phương thức và tên công cụ bắt buộc. Hai điều này giải quyết hai nửa liền kề của một vấn đề. Các tiêu đề cho phép cổng kết nối (gateway) xem tác nhân đang gọi công cụ nào; Dogwood thể hiện chuỗi các cuộc gọi đó được phép tổng hợp thành điều gì.
Các mục trong lộ trình bao gồm cửa sổ thời gian tuyệt đối cho các quy tắc neo theo ranh giới đồng hồ thực, các thuộc tính sống (liveness properties) khẳng định điều gì phải xảy ra cuối cùng thay vì điều gì không được xảy ra, và các chính sách điều phối cho các hệ thống đa tác nhân bao gồm việc bàn giao và khóa.
Marc Brooker, Phó Chủ tịch và kỹ sư xuất sắc tại AWS, người đã dẫn đầu việc ra mắt Aurora DSQL, đồng tác giả bản phát hành này cùng với Joseph Tassarotti từ Nhóm Lý luận Tự động (Automated Reasoning Group) và Jean-Baptiste Tristan từ AWS Agentic AI. AWS chưa chấp nhận đóng góp, mô tả một kế hoạch để ra mắt công khai.
Nguồn tin: InfoQ AI — Tác giả: Steef-Jan Wiggers. Bản dịch tiếng Việt do AI thực hiện, có thể có sai sót.