模型、Agent 与 MCP
OceanWay 模型发布面、开发者目录、Agent Runtime 与 MCP Gateway 的统一能力架构
模型、Agent 与 MCP
模型、Agent 与 MCP 是一条能力链上的不同层:模型提供推理与生成,MCP 提供外部数据和动作,Agent 负责在明确上下文、权限和预算内编排两者。任何一层都不应绕过 Run、账本和审计。
模型体系
模型体系分为四层,避免把供应商返回的一长串 ID 直接暴露给用户:
| 层级 | 示例 | Owner / 来源 | 面向对象 | 是否稳定 |
|---|---|---|---|---|
| Provider Model Observation | 上游同步到的原始模型 ID 与元数据 | Text/Media Gateway 私有观测,OceanWay 审核 | 平台运营 | 否 |
| Model Deployment | 某供应商、区域、协议和渠道上的真实部署 | 私有网关基础设施 | 路由与运维 | 有条件稳定 |
| Logical Model | OceanWay 统一能力、参数和候选路由 | OceanWay Model Control | 工作台与内部运行时 | 稳定 |
| Model Offering | 对某 Surface 发布的公开名称、Family、费率和协议 | OceanWay Product Control | 最终用户或开发者 | 稳定契约 |
工作台和公开 API 只引用 Logical Model / Offering,不直接绑定供应商渠道。执行时的 Execution Manifest 固定真实 Model Deployment 和价格快照。
模型如何进入 Run、如何选择 Text 或 Media Pool 中的私有 Gateway Deployment,以及同步、流式、异步任务的重试和结算边界,见调度、执行与模型网关池。每个 Model Deployment 只能属于一个明确的 Pool。
显式发布面
逻辑模型使用显式 surfaces,不根据名称、提供方或能力猜测:
| Surface | 可见范围 | 必要门禁 |
|---|---|---|
web | Canvas、统一 Agent 与各网页工作台 | 启用、可路由、能力符合当前工作台 |
api | 开发者模型目录和公共 API | 启用、可路由、存在公开协议与有效费率 |
internal | 规划、审核、路由、质量评估等平台内部任务 | 仅内部服务身份可调用 |
| 空数组 | 已接入但未发布 | 管理员审核后才能进入任何产品 |
codex-auto-review 这类审核模型应只标记 internal,因此不会出现在网页模型选择器或开发者公共目录。一个模型确实需要跨面时可以显式拥有多个 Surface,但任何范围都不能自动推导。
UUMI/new-api 和 Media Gateway 都不是 Provider 品牌或 Surface。网关内部模型别名、能力、Channel、Supply 与成本配置只是运营元数据,不是公共 Model Offering、模型广场或用户售价;只有 OceanWay Product Control 能审核并发布 Surface、Offering 和 Rate Card。新同步的上游模型默认 surfaces=[],Agent 与 Canvas 不感知物理网关、Provider 账号或 Credential Version。
两级产品过滤
web 只是第一层发布门禁,不代表该模型能出现在所有网页:
逻辑模型公共目录
→ Surface = web
→ 当前产品支持的 Capability
→ 当前任务、素材与参数兼容
→ 当前组织策略与预算
→ 用户可选或 Agent 自动规划例如:
- 生图工作台只展示图片生成模型;
- 视频工作台展示视频及其真实音频能力;
- 漫剧按分镜、视频、配音和审核阶段过滤;
- 电商按文案、图片、视频和商品理解任务过滤;
- 默认文本模型可以参与内部规划,但不必公开给用户选择。
这保证共享同一目录时不会把“不相关但存在”的模型塞进每个工作台。
开发者模型目录
大量文本模型进入 API 后,目录按“能力 → Family → Variant”组织:
能力
├── 文本与对话
│ ├── 通用
│ ├── 推理
│ ├── 编程
│ ├── 长上下文
│ └── 轻量低延迟
├── Embedding / Rerank
├── 图像理解与生成
├── 视频理解与生成
└── 音频理解与生成
Family
└── Variant:上下文、速度、质量、版本或区域每个 Model Offering 应展示:
- 稳定公开 ID 与 Family;
- 能力、输入输出模态和上下文;
- 支持的 API 协议与流式能力;
- 生命周期:Preview、GA、Deprecated、Retired;
- 费率单位、限制与可用区域;
- 数据使用与训练政策摘要;
- 已知参数差异和迁移建议。
Provider、Channel、上游账号、候选权重和内部失败原因不进入公共目录。公开别名解析到具体 Offering Revision;运行开始后固定版本,不能因别名变化改变正在执行的请求。
发布与下线流程
模型下线不能让历史 Run、账单和资产失去可解释性。Agent 与 Canvas 发布版本应固定 Logical Model Policy,并声明模型不可用时是允许同 Family 替代、等待恢复,还是明确失败。
Agent 模型
Agent 分为定义、版本、部署与运行:
| 对象 | 作用 |
|---|---|
| Agent | 稳定身份、名称、Owner 与用途 |
| Agent Revision | 不可变指令、输入输出 Schema、能力、模型策略和工具需求 |
| Agent Deployment / Alias | 某环境当前允许使用的 Revision |
| Agent Run | 一次实际执行,拥有短期最小权限 |
Agent Revision 可声明:
- 输入、输出与失败契约;
- 允许的模型 Family 和回退策略;
- 需要读取或生成的 Asset 类型;
- MCP Tool 与风险级别;
- Memory 与知识源策略;
- 单次、每日和项目预算;
- 是否需要人工审批;
- 允许在哪些产品与环境部署。
平台私有基础提示词、路由策略、审核规则和 Secret 与可分享 Agent 定义分离。用户可以获得“运行 Agent”的权限,而没有查看内部定义或编辑版本的权限。
Agent Run 权限
Agent Definition 不携带生产权限。每次运行创建短期 Run Principal,权限取交集:
发起人当前权限
∩ Service Account 权限(如有)
∩ Agent Revision 能力声明
∩ Workspace / Project 授权
∩ MCP Tool Grant
∩ 企业安全与数据外发策略
∩ 当前预算Run Token 只包含组织、Workspace、Project、Agent Revision、允许资产范围、模型/工具、预算预占、有效期和 traceId。Agent 永远不能读取原始 API Key 或 MCP Token,也不能自行切换付款组织。
专业 Agent 与跨产品 Handoff
每个产品可以有专业 Agent,但它们通过结构化 Context Package 协作,不转发整段聊天历史:
handoffId
sourceProduct
targetProduct
organizationId / workspaceId / projectId
objective
inputResourceVersions[]
constraints
requestedOutputSchema
budgetPolicy
returnBindingHandoff 必须在界面中可见,用户知道哪些资产、约束和费用被带到下一工作台。目标 Agent 产生新 Run;完成后按 returnBinding 返回候选结果,源产品再显式接收。
MCP 领域模型
MCP 与普通模型渠道不是同一个概念。建议对象:
| 对象 | 作用 |
|---|---|
| Connector | 某类外部系统或 MCP Server 的集成定义 |
| Connection | 某组织、Workspace、Project 或个人对外部账户的授权实例 |
| Credential | Vault 中的 OAuth Token、Key 或证书 |
| Tool Version | 某个可调用工具的 Schema 与风险等级 |
| Tool Grant | 哪个主体可在什么范围调用哪些工具 |
| Invocation | 一次经 Gateway 代理的实际调用与结果摘要 |
Connection 分为:
- Personal Connection:只属于个人,默认不能进入企业项目;
- Organization Connection:由企业管理员维护,可授权给多个 Workspace;
- Project Connection:只服务一个 Project;
- Production Connection:独立审批,严格限制写操作和网络环境。
普通用户界面使用“连接”和“工具”文案,不要求理解 MCP 协议;开发者与管理员可以查看 Server、Tool Schema、版本、授权和调用日志。
MCP Gateway
Agent 永远不直接接触 Credential,由 MCP Gateway:
- 校验 Run Principal 与 Tool Grant;
- 检查数据分类、外发目标和风险策略;
- 对高风险写操作请求审批;
- 从 Vault 取得短期凭据并代为调用;
- 过滤响应中的 Secret 与不必要敏感字段;
- 记录外部账户、工具版本、请求摘要、结果与
traceId。
工具风险至少分为:
| 等级 | 示例 | 默认策略 |
|---|---|---|
| Read | 查询商品、读取文档、获取库存 | 按授权直接执行 |
| Write | 创建草稿、更新内部记录 | 可按项目策略执行 |
| External Publish | 发布商品、发邮件、投放广告 | 人工审批或预批准工作流 |
| Destructive / Financial | 删除、退款、调价、采购 | 强制审批、额度与完整审计 |
Prompt Injection、工具描述投毒和返回数据污染都视为不受信输入。Tool 输出不能自动提升权限或修改 Run Policy。
双向生态
近期重点是 OceanWay 作为 MCP Client 连接客户与 SaaS 系统。后续可以把 OceanWay 的受控能力作为 MCP Server 暴露,例如:
- 搜索已授权 Asset;
- 创建 OceanWay Run;
- 查询 Run 状态;
- 读取已授权输出;
- 触发 Canvas 模板或 Agent Deployment。
对外暴露时仍使用 Service Account、Scope、预算、幂等和审计,不能把内部管理工具直接公开。
能力链不变量
- 新 Model、Agent、Tool 默认不公开。
- Web、API、Internal 模型面显式隔离。
- API 目录按能力和 Family 组织,不暴露供应商渠道噪声。
- Agent Definition、运行权限和凭据彼此分离。
- MCP Credential 只存在 Vault/Gateway,不进入 Prompt、Canvas、事件或浏览器。
- 每次 Run 固定模型部署、Agent Revision、Tool Version、资产版本和价格快照。
- 外部副作用与第三方费用必须独立识别、审批和审计。