Gemini 语义治理策略进入预览:为 Agent 工具调用提供运行时意图拦截
Google 的语义治理策略引擎(SGP)现已在 Gemini 企业级 Agent 平台进入公开预览,它在模型与工具之间充当运行时拦截层,阻断偏离原始用户意图或违反自然语言业务约束的工具调用——无需重新部署 Agent 代码。

当多步骤 Agent 执行了用户从未授权的操作,静态访问控制已无法应对这类风险。Google 给出的答案是语义治理策略引擎(Semantic Governance Policy,SGP)——于 2026 年 6 月 29 日在 Gemini 企业级 Agent 平台进入公开预览。SGP 是一个运行时意图拦截层,在每次工具调用执行前,检查其是否符合原始用户意图和自然语言业务规则。
对于跨多个 provider 路由请求的团队而言,SGP 的出现改变了对「强制执行层」的思考方式,也为每个 AI operator 带来了一个具体问题:运行时语义治理应该在你现有的 gateway、IAM 策略和 prompt 过滤层的哪个位置发挥作用?
发生了什么
Google 于 2026 年 6 月 29 日将 SGP 推入公开预览阶段。它新增了一个托管基础设施组件——SGP 引擎,需要在你自己的 VPC 网络中进行部署。Agent 的模型返回响应后,SGP 引擎拦截每个拟议的工具调用,运行两项语义检查,在 Agent 真正调用工具之前给出批准或拒绝结论:
-
意图对齐:拟议的工具调用是否符合原始可信用户 prompt 的语义意图?例如,用户要求「汇总我的日历」,不应产生调用
send_email的指令——SGP 会捕捉到这种偏差。 -
业务约束合规:拟议的参数是否遵守用自然语言约束(NLC)编写的组织规则?示例:「禁止自动处理超过 75 美元的退款请求。」如果 Agent 收到 89 美元的退款请求,且模型指示调用
issue_refund,SGP 将拒绝该调用。
两项检查均须通过,任一失败都会阻断执行并记录审计日志。
核心能力:
- 自然语言约束(NLC):用纯文本英语编写强制规则,无需修改代码或重新部署
- 分层意图拦截:可按工具调用、Agent 或全局维度配置,支持精细到具体参数的作用范围
- Agent Skills 生命周期治理:控制 Agent 可以动态加载哪些 skill/工具包,防止供应链攻击和上下文污染
- Dry Run 模式:在 Cloud Logging 中观察策略判定结果,执行前先验证
- 部署时间:VPC 网络配置加 SGP 引擎启用约需 20 分钟
对 AI 工程团队的影响
上下文污染(context poisoning)是一类攻击手法:恶意输入(一封钓鱼邮件、一份精心构造的文档、一个被篡改的工具响应)将 Agent 的运行上下文覆盖或扩展,使模型发出用户从未授权的工具调用指令。Prompt 扫描工具在输入层捕获注入文本;SGP 则在执行层捕获由此产生的动作——即使模型已经被操控,SGP 依然能够拦截。
对于构建生产级 Agent 的工程团队——客服机器人、内部知识工作助手、编程代理——SGP 填补了 IAM 规则无法覆盖的空白。IAM 授予权限;SGP 评估的是一项技术上被允许的操作,从用户实际请求的语义来看是否合理。两个层次相互补充,而非互相替代。
Google 在文档中给出的分层治理表格值得参考:
| 控制层 | 机制 |
|---|---|
| 身份认证 | Identity-Aware Proxy、Apigee |
| 入口 RBAC/ABAC | 静态角色或属性规则 |
| 速率限制 | API Gateway 或 Apigee |
| Prompt 扫描 | Model Armor(PII、仇恨言论、注入检测) |
| 响应扫描 | Model Armor(PII/PHI 脱敏) |
| 意图对齐 + 业务约束 | SGP(新增) |
SGP 不替代上述任何一层,而是专门针对「LLM 指示 Agent 滥用其技术上有权限调用的工具」这一特定风险新增的强制执行点。
Routing 与 Operator 视角
SGP 的出现值得在 AI gateway 层面持续关注,原因有两点。
强制执行是 provider 级别,而非 gateway 级别。 SGP 是 Gemini 企业级 Agent 平台的特性——它只拦截在该平台上运行的 Agent 的工具调用。跨 provider(Gemini、Anthropic、Azure 等)通过 AI gateway 路由请求的团队,需要在 gateway 层面或每个 provider 内分别实现类似的语义拦截机制。目前业界还没有统一的跨 provider 标准。
自然语言策略成为路由配置的一部分。 当强制规则以 NLC 而非代码形式表达时,它们就成为需要与路由配置一起维护的资产——模型偏好、fallback 链、provider 优先级,以及现在的 NLC 约束集。跨环境(开发 → 预发 → 生产)的策略漂移成为新的运营风险。
Dry Run 模式支持渐进式上线。 观察模式允许你在正式开启强制执行前,针对真实流量验证策略判定结果。这与路由团队使用影子模式或金丝雀路由验证新 fallback 规则的操作模式完全一致:先观察,再执行。
对于已在 Gemini 企业级 Agent 平台上构建产品的团队,现在(预览阶段)就采用 SGP 还是等到 GA,取决于你对提前获得防护与预览阶段稳定性风险的权衡。预览级别的 SLA 和破坏性变更风险仍然适用。
TheRouter 用户需要关注的事项
如果你的生产 Agent 跨多个 provider 运行——Gemini、Anthropic Managed Agents、Azure Foundry 或其他——你目前在没有统一语义强制层的情况下运营。这是当前业界的现状:每个平台都在推出自己的工具(Anthropic 在构建安全分类器和托管 Agent 沙箱;Google 现在推出了 SGP;Microsoft 有 Azure AI Content Safety)。跨 provider 的语义策略标准尚不存在。
你现在可以做的事:
- 评估你的 Agent 栈中哪些 Agent 面临上下文污染或恶意工具调用的最高风险(优先考虑:具有数据库写入、邮件、金融系统或外部 API 访问权限的 Agent)
- 对于运行在 Gemini 企业级 Agent 平台上的 Agent:在 Dry Run 模式下启用 SGP,观察当前流量的策略判定日志,再决定是否开启强制执行
- 对于跨 provider 架构:逐 provider 整理你的意图对齐控制现状,标记语义拦截层缺失的空白点
- 参考 Agent Gateway codelab 和 Agent Skills 治理文档,全面了解 SGP 集成面
关于构建受治理的多 provider 路由架构,更多背景可参考 TheRouter 文档。
相关阅读
AI 路由新闻与供应商动态 →
Gemini Model Armor Agent Gateway 内容安全正式 GA:每个路由团队需要配置的事项
Google 已将 Agent Gateway 上的 Model Armor 升至正式可用(GA),将提示注入防御和内容扫描直接嵌入所有 agent 流量路径,无需修改任何 agent 代码。

Anthropic Inference Hooks 把拦截点挪到了模型运行之前:这对你的路由架构意味着什么
Anthropic 新上线的 Inference Hooks 让企业组织在每个受管 Claude prompt 到达模型之前拦截并审查它。对于已经在 gateway 层做过滤的团队,这创造了一个双重门控架构,值得在部署前想清楚。

Fable 5 生物分类器修复:你的 API 账单从未警告过的静默换模问题
Fable 5 生物分类器误报率下降约 85%。对 API 运营商来说,这次修复暴露了一个之前容易忽视的计费风险:你调用的是 Fable 5,回答你的有时是 Opus 5。以下是审计建议。