![]()
那场所有人以为是应用商店革命的变局,正在悄然演化为合规基础设施的权力重组
2026年1月,当Anthropic将Agent Skills规范捐赠给Agentic AI Foundation的那个周四,硅谷的公关稿用了一个词:历史时刻。
没有人记得那是周四。
但每个人都在谈论85,000个公开Skills,27个支持平台,以及Gartner那个被无数PPT引用的预测:2026年将有40%的企业应用嵌入专属AI Agent,而一年前这个数字不足5%。
这是工业革命级别的叙事,配上了工业革命级别的数字。
这些数字是真实的。问题在于,它们描述的不是终点,而是枪声。
我们现在知道,这场争夺的本质从一开始就被错误地框架了。市场在讨论「开放生态还是封闭平台」的时候,真正的战场已经悄悄转移。那不是一场关于协议的争论,而是一场关于「谁定义可信」的权力战争。
标准战争从来不在文档里决出胜负。它在账单上。
一、黄金窗口期的精确长度
我们可以把2026年称为「模块化元年」,因为Skills在这一年完成了一次关键的形态跃迁:从工具调用的薄皮封装,变成了包含指令、资源、权限声明、执行逻辑和依赖关系的厚重能力单元。
用一位垂直Agent创业者的话说,这是「插件」死亡、「能力合同」出生的时刻。
销售自动化率先跑出了ROI。然后是采购审批、合规报告、ERP集成。医疗领域在1月推出了FHIR开发技能,先行授权审核流程里出现了Agent的影子。NetSuite在4月发布了SuiteCloud Agent Skills,把垂直化写成了产品路线图。
![]()
这是一幅欣欣向荣的景象。
每个投资人的备忘录里都有同一个词:App Store时刻。
那位AI基础设施基金合伙人在年中内部报告里写道:我见过移动应用商店早期,现在的Agent Skills生态像极了2008年的App Store前夜。
他的基金开始重仓分发层。他的判断,在当时,是对的。
但2026年还有另一条时间线,没有被写进那些备忘录。独立开发者社区的一位组织者在GitHub讨论区里发出了一条被很多人忽略的警告:
“85,000个Skills,贡献者收益接近于零。平台正在吃掉整个价值链,我们只是在给他们的生态打工。”
没有人在投资人交流会上引用这句话。
但这句话,是后来所有事件的预告片。
二、2027年的那次越权调用
事故发生在一个普通的工作日上午,某头部企业的ERP采购审批Skill越权调用了一笔大额订单,同时暴露了供应商财务数据。
不是技术故障。是治理真空。
在此之前,所有人都在讨论Skills能做什么。在此之后,所有人开始问:出了事谁负责?
![]()
这是一个分水岭时刻,精确得令人不安。因为就在同一个月,两家头部基础模型平台同时宣布推出官方Skills Marketplace,并附上了一份措辞精心的声明:进入企业推荐目录的Skills,必须通过平台认证与收益分成协议。
时机的吻合程度,令人无法用巧合来解释。
“无准入、无认证的开放生态,在企业关键流程面前就是风险敞口。”
这是平台方的原话。没有人指出的是:这个结论成立,但它的推论:因此必须通过我们的认证,需要独立的逻辑证明。那个证明从未出现。
企业CIO们收到了两个几乎同时到达的信号:一个是恐惧,一个是解决方案。恐惧是真实的,解决方案是预包装的。大多数人选择了接受预包装。
开发者社区的反弹来得很快,也很准确:30%的抽成,强制分成协议,这不是保护生态,这是圈地收租。平台没有创造Skills,凭什么拿走最大一块?
这种愤怒是正当的,但它在CIO会议室里的传播速度,远不及越权调用事故的传播速度。
一位AI治理政策顾问此刻的判断,冷静得像一份备忘录:没有准入框架的能力分发,就是在企业核心系统里埋雷。
与此同时,风险投资人的内部报告已经悄然更新,结论只有一行:Safety & Audit层的基础设施供应商,估值18个月内会有3-5倍重估机会。
合规压力,在资本眼中,是护城河建设期。
三、ERP的反击与欧盟的一纸意见
2028年的第一个重大事件,不是来自硅谷。
一家全球头部ERP厂商发布了原生Agent Skills运行时,支持本地部署、细粒度权限沙箱、审计回放和跨模型调用,并在新闻稿中明确写道:不依赖任何单一基础模型平台Marketplace。
这是教科书式的生态战争宣言,用了最礼貌的措辞。
多家大型企业随即暂停了部分平台Skills的采购,他们给出的理由是「评估」。但每个人都知道,这其实是一次集体谈判的开始。
![]()
权限沙箱在自己机房里跑,审计日志不出内网。这才是企业CIO真正想要的控制感,而不是平台担保书上的那些小字。
与此同时,欧盟监管机构发布了一份临时指导意见,语气比市场预期的更直接。它要求财务审批、医疗建议、法律合规和关键系统写操作类Skills必须具备第三方审计报告、用户可读权限说明、调用链日志留存和越权自动熔断机制。
然后是那句话,它改变了这个行业的所有叙事框架:平台Marketplace认证不能单独作为合规证明。
这是监管机构第一次公开拆解“认证即合规”的神话。
同一周,某平台的公关团队正在精心撰写一份展示其合规基础设施能力的白皮书。
这两件事,都是真实发生的。一位国际科技政策研究员在看到这份草稿时,在私下场合说了一句此后被广泛引用的话:合规基础设施的标准之战,正在以比立法快十倍的速度被私有化。
产品形态在这一年发生了最深层的转变。「可调用工具」开始死去,「带权限边界、审计凭证、责任合同和监管接口的企业级执行单元」开始诞生。
对于独立开发者而言,这个转变意味着合规成本的大幅上升,而那些成本原本只有拥有法务团队的大公司才负担得起。垂直Agent创业者在这一刻做出了一个关键判断:别等监管逼着你合规,先合规的人定义游戏规则。
这是一个正确的判断。但它对那些预算有限的独立开发者,意味着另一种残酷。
四、「有证书」不等于「有人负责」
2029年上半年发生的那次事故,彻底改变了整个行业对「合规」的认知。
一家跨国制造集团,在一个具备第三方审计报告和平台兼容声明的ERP原生Skills库中,遭遇了权限策略继承错误。采购审批Skill在未触发人工复核的情况下,批准了多笔异常供应商付款。
事后调查的结论,成了2029年被引用最多的一句话:调用链日志中,关键责任节点缺失。
ERP厂商说,这是Skill开发商的设计缺陷。Skill开发商说,这是ERP权限配置的问题。企业IT部门说,这是第三方审计报告遗漏的盲区。审计机构说,他们审计的是当时提交的材料。
四方互推,责任归零。
![]()
这个结果令企业CIO们彻夜难眠。那位率先加入采购联盟的CIO,事后用了这样的措辞:
“那家制造集团的遭遇,说白了就是我们每一个CIO的噩梦,有审计报告、有兼容声明,出了事却没有一个人扛责任。合规证明从来不等于责任承担。我现在不信任任何一张'第三方认证'纸,除非合同里白纸黑字写明赔偿主体。”
欧美监管机构的联合试点,在这个背景下显得既及时又仓促。它要求高风险Agent Skills采用「机器可验证合规凭证」与「责任主体签名链」,每次关键写操作,必须附带平台、运行时、Skill供应商和企业授权方的可验证责任声明。
试点特别强调:凭证格式开放可互认,不指定任何单一的Marketplace或运行时。
「凭证格式开放可互认」这句关键的话,成了引爆第二轮战争的那根导火索。
它意味着,没有人天然拥有这个位置。这是一个真空。
基础模型平台方的战略反应极其清晰:立即推出开放的责任签名链SDK,先占格式标准,主动向欧盟试点提交参考实现,把我们的方案变成监管默认参照。
标准可以声称开放,但谁的参考实现被监管机构采信,谁就控制了实质。这是「先落地者得天下」的标准打法,被每一代技术基础设施的统治者反复验证过。
而一位国际科技政策研究员,在ISO/IEC JTC1 SC42的标准工作组仍在排期的那一刻,发出了整个推演中最令人感到时间紧迫的判断:
若ISO标准在2026年底前未能锁定权限声明与责任签名链的核心格式,大概率将出现欧系企业跟SAP体系、美系跟模型平台体系、中国另起一套的三裂格局。碎片化不是风险,而是已在发生的现实。
标准机构的会议,总是在排期。
五、「担保+抽成」:一种精巧的权力结构
2029年下半年,那家全球头部基础模型平台的那份公告,在行业里留下了一个日后会被反复研究的句子:「平台担保 + 抽成上调机制。」
它把两件不同性质的事情绑定在了一起。担保是风险承担的承诺,抽成是利润分配的主张。把它们绑定,意味着:你要获得安全感,就必须接受价格上涨;你要控制成本,就必须接受更高的风险暴露。
这是一种精巧的权力结构。没有任何一家平台会在公开文件里这样描述它。
![]()
ERP厂商的反弹是预期之内的,开发者社区的愤怒是预期之内的。令人意外的,是另一个方向上出现的力量。
一个由多国大型制造、金融和医药企业组成的采购联盟,宣布暂停采购缺乏跨平台责任凭证互认能力的Agent Skills。他们发布了一份「可追责Skills采购白名单」草案,要求供应商提供第三方日志公证、赔付承诺和用户级暂停权。
绕开Marketplace。直接用采购权重塑标准。
这是买方的集体谈判,一种在科技行业极为罕见的权力形式。大型企业CIO们终于意识到,他们手中握着的不只是预算,还是标准制定的入场券。
那位率先加入联盟的CIO说得很直接:“我们这些买单方,第一次有了集体谈判筹码。效率可以晚两个季度,责任主体不能含糊一天。”
但风险投资人的判断,始终是冷静的:一个绕开Marketplace的采购联盟,本质上是在替我们验证“中立责任凭证执行方”这个赛道的需求是真实的、紧迫的、有组织采购意愿的。买家出现了,价格出现了,真空地带清晰了。
他们看到的不是博弈,而是机会。他们等的,是「合规清算网络」里的Stripe席位,那个类比,在私下场合被反复提及。
而开发者生态代表,在这一切之中,说出了最具预言性的一句话:如果企业采购白名单的标准,最终被某家大厂的私有凭证体系默默实现并率先对接,那这份草案就会从“反制平台”的武器变成“清场中小开发者”的刀。
这个担忧,没有被充分反驳过。
六、责任链的终点,不在机构
所有关于Agent Skills的讨论,都在讨论机构之间的权力分配。谁控制运行时,谁控制凭证,谁控制日志,谁控制白名单。
没有人在讨论那个坐在工位上、每天启动十几个Skills的普通知识工作者。
大量知识工作者的感受出奇地一致:Agent每天以我的身份做了无数事情,我不知道它调用了什么,碰了哪些数据,出了问题谁负责。采购联盟的白名单草案第一次把「用户级暂停权」写进了条款,这是一个进步,这是这场战争中第一次有人提起普通工作者的名字。
但那个权利,是由企业代理行使,还是真的属于个人?
如果日志留在企业服务器,用户只是一个被记录的对象,而不是有控制权的主体。这不是细节,这是整个治理架构的根本取向。责任签名链的逻辑,在机构层面是关于追责的;在员工层面,它可能变成一套精细化的行为审计系统。
合规体系越完善,员工被监控的颗粒度就越细。
这不是阴谋论,这是制度设计的内在逻辑。
当每一次Skill调用都有签名,当签名链附带用户身份,当日志可以回放——那些数据,最终会被谁用来做什么?这是整个行业目前回避得最好的问题,也是下一轮危机最可能的来源。
七、「可信执行权」:这场战争真正争夺的东西
我们现在可以为这场战争命名了。
它不是关于协议的,不是关于应用商店的,也不是关于开放还是封闭的。
它是关于可信执行权的。
![]()
谁有权利让一个Agent Skill在企业核心系统里执行一个写操作?谁的签名能让这个操作被法律认可?谁的日志能在事故发生后作为责任分配的依据?谁能让企业CIO在合同上签字,并相信出了事有人负责?
到2029年,这个问题的答案将决定数百亿美元的市场格局。我们的判断是:这个问题不会有唯一答案。
底层模型和通用运行时,少数超级平台掌控;企业核心流程入口,ERP和SaaS多强并存;高风险行业准入,监管机构和行业白名单碎片化主导;责任凭证层,平台、第三方基础设施和标准组织之间的争夺尚未定局。
这是五个层级,五种权力结构,五种商业模式,同时存在于同一个市场里。
软件产业将因此从SaaS订阅模式演化为一种新的复合模式:能力调用费、运行时SLA费、责任凭证费、审计公证费、风险担保费,叠加在一起。真正赚钱的,未必是最聪明的Agent应用,而是那些控制着责任链关键节点的玩家。
这个结论,和「App Store时刻」的叙事,相距甚远。
2026年初,85,000个公开Skills涌现的那个月,开发者生态的热情是真实的,平台方对生态繁荣的期许是真实的,企业对效率提升的渴望是真实的。
这些都是真实的。
但三年后,我们会用不同的词汇描述那段历史。不是革命,而是权力架构的重组。它以效率的名义开始,以合规的名义完成。而那些坐在工位上不知道Agent在以自己的名义做什么的普通工作者,从来不是这场博弈的主角。
他们只是最终账单的支付方。
至于是哪一类账单,效率的还是尊严的?这个问题,2029年仍未有答案。
《未来报告》是一档专注趋势推演的系列预测分析专栏。专栏聚焦当下前沿热门技术、创新项目与标杆产品,系统性推演其未来数年的应用落地与发展态势。以全局俯瞰视角,研判潜在黑天鹅事件对行业演进的影响,最终启发读者以前瞻思维思考未来、把握趋势。
想看哪个行业、哪种技术或产品的未来发展预测,欢迎在评论区留言。
全文完
【文末福利1】:后台发消息研报2026,获取15篇2026年AI Agent研报。
![]()
【文末福利2】: 后台发消息Workflow,获取 Agentic Workflow 相关25篇论文。
![]()
【文末福利3】:后 台发消息agentic,获取Agentic AI相关资源 。
![]()
【文末福利4】:后台发消息RPA Agent,获取 相关论文和研报。
![]()
1、
2、
3、
4、
5、
6、
7、
8、
8、
10、
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.