← 首页|学术|When May an Agent Stop? Evidence-Carrying Termination for Tool-Using LLMs
cs.SE · 2608.23623 · 22 Aug 2026
When May an Agent Stop? Evidence-Carrying Termination for Tool-Using LLMs
Jason Liu
💬 agent 说"完成了"时凭什么信?ECT 要求每个答案声明都必须绑定到可确定性回放的合法证据,才能宣告 COMPLETE——在受控故障测试中把不安全的过早终止直接打到 0。
🎯 问题
工具使用 agent 何时才能安全地停下
使用工具的 agent 必须自行决定何时停止执行。已有系统虽然会对终止成功做把关、对执行轨迹做认证、或在运行时强制执行策略,但没有一个系统在 COMPLETE 这个边界上,针对受控的终止故障,专门测试这种"凭证 + 作用域 + 封闭回放"式的设计。也就是说,现有方法缺乏一种能证明"agent 宣称完成时确实有据可查"的机制。
🔬 方法
Evidence-Carrying Termination (ECT)
作者提出 ECT:agent 只有在一份带类型的证书(typed certificate)把每一条必需的答案声明都绑定到有效、在作用域内的轨迹证据,并且一次确定性回放能重建出所声称的值时,才能返回 COMPLETE。作者用一项锁定的静态研究评估 ECT:在 6 个工具使用任务族中构造 48 个完全合成的任务,交叉组合干净执行和 8 种终止故障场景;随后又做了一项预先声明并冻结的、包含 576 条轨迹的新鲜研究,将 ECT 与被检验的终止评判核心(termination-critic core)、其忠实控制器(faithful controller)、以及一个全轨迹 LLM 评判器做对比。
📊 结果
静态研究中,ECT 在 288 次试验中产生 0 次不安全完成,而被检验的终止评判核心是 252/288(差异 -87.50 个百分点,95% 任务簇区间 [-87.50, -87.50])。在 22 个主要留出任务簇上的新鲜 576 条轨迹研究中,ECT 产生 0/66 次过早的无支撑终止,控制器则是 40/66(差异 -60.61 个百分点,区间 [-78.79, -40.91]),同时有支撑的完成率为 97/132 对 92/132(差异 +3.79 个百分点,区间 [0.00, 9.09]),满足 -10 个百分点的非劣效边界。ECT 在 18/66 条轨迹中成功执行了恢复,其中 17 条随后完成并有支撑;三个闭环门控全部通过。作者强调 ECT 认证的是"在已记录轨迹和声明假设下的支撑证据",而非外部真值、安全性或价值对齐。
工具使用终止判定可验证性Agent安全软件工程