關於本報

資策會 FIND科技報
報主:資策會 FIND科技報
創刊日期:2008-04-02
發報頻率:每週三出刊
訂閱人數:574
官網:
http://www.find.org.tw

近期電子報


訂閱便利貼


將貼紙語法置入您的網站或部落格當中, 訪客可以輸入mail取得認證信,並按下確認連結後, 快速訂閱您的報紙。
預覽圖
訂閱資策會 FIND科技報報
資策會 FIND科技報
-----------------------------------------------------------------------------------------------------
Plurk FaceBook Twitter 收進你的MyShare個人書籤 MyShare
  顯示內嵌語法

資策會 FIND科技報
發報時間: 2026-07-02 16:00:00 / 報主:資策會 FIND科技報
[公益聯播]
本期目錄
【AI Insight】Agent Harness Engineering:管好你的小龍蝦
預告AI資安檢測、PQC遷移及API新規範! 金融資安發展的4大軸線及5大關注規範
智慧港口的 AI 大腦:從預測靠泊到數位孿生的全球競賽
透視新加坡穩定幣監理新局:MAS如何以「高標準標籤」重塑信任?
【AI Insight】Agent Harness Engineering:管好你的小龍蝦

FIND研究員:周世俊

 

想像你經營一家小龍蝦餐廳,養了一池既聰明又強壯的小龍蝦,牠們會自己找食物、會挖洞、會互動,但若缺乏管理,牠們會打架逃跑、搞亂池水。現在你需要的不是更聰明的小龍蝦,而是完善的養殖系統,能夠管理小龍蝦。

2026年的AI Agent正如這些小龍蝦,當LLM足夠聰明且執行複雜長任務的能力時,經過數天、涉及數百次工具調用的工作流之後,有可能會開始「Agent漂移」,偏離初始的指令或者缺乏防護而犯下錯誤。解決這個核心障礙的答案,就是今天要探討的Agent Harness Engineering:一門關於「如何管好你的小龍蝦」的全新工程學科。

什麼是Agent Harness?

Cobus Greyling在其2026年3月的文章中,引用了Philipp Schmid的電腦類比來解釋這一概念,被業界廣泛採用,說明Harness的定位。就像作業系統管理著CPU如何執行任務、記憶體如何分配、應用程式如何運行一樣,Agent Harness管理著模型的工具調用、上下文過濾、記憶狀態處理、權限控制等。

【AI Insight】Agent Harness Engineering:管好你的小龍蝦

圖1:Agent Harness不是AI模型本身,而是管控Agent如何運行的軟體系統

資料來源:〈The Rise of AI Harness Engineering〉,https://cobusgreyling.substack.com/p/the-rise-of-ai-harness-engineering

Harness的六大核心組件如下表所示:

1Harness的六大核心組件

【AI Insight】Agent Harness Engineering:管好你的小龍蝦

資料來源:〈What Is an Agent Harness〉,https://parallel.ai/articles/what-is-an-agent-harness

OpenAI的Harness Engineering實踐

OpenAI團隊透過三名工程師,在完全不手動輸入程式碼的約束下,利用Harness Engineering在五個月內打造超過百萬行程式碼的產品。工程師的工作不是寫程式,而是不斷回答「Agent缺少什麼條件才能正確完成任務」,然後把答案工程化進入Harness裏,這正是Harness Engineering的核心定義。他們建立了三層管控:

第一層:讓Agent知道什麼,Context Engineering提供用簡短的 AGENTS.md(約100行)作為地圖,指向更深的知識庫;

第二層:限制Agent能做什麼,Architectural Constraints強制規定程式碼依賴方向和執行規則;

第三層:定期清理Agent造成的無用資訊,Garbage Collection定期執行背景Codex任務,掃描偏差。

產業發展模式:通用型vs垂直型

當前Agent Harness的發展呈現明顯的兩極分化格局:通用型Harness依然稀缺,而垂直領域的專用型Harness開始萌芽。

通用型Harness以Claude Agent SDK為典型代表。提供了與Claude Code相同的工具、agent迴圈和上下文管理,開發者可以用Python或TypeScript程式化調用,建構任何類型的應用,如:財務agent、客服agent、資料工程agent等,不限於應用場景。

垂直型Harness則是專門針對程式設計這一個場景深度優化,不試圖成為通用平台,而是把編程工作流的每一個環節都做到極致,Codex CLI(OpenAI)與Cursor是垂直型Harness代表。

Greyling指出,模型正在吸收傳統上由Framework處理的能力,如Agent定義、Agent A的輸出要傳給哪個Agent B、任務生命週期、依賴管理、子Agent生成等,大約80%的Framework功能已被模型原生處理。剩餘的20%例如持久化、確定性重播、成本控制、可觀測性、錯誤恢復,正是Harness所提供的。

結論與建議

結論一:模型能力已非瓶頸,系統管控才是。Harness優化可帶來26%以上的效能提升,證明「管好小龍蝦」比「養更聰明的小龍蝦」更重要。

結論二:Harness Engineering不是選項,是必要條件。OpenAI團隊花了5個月構建Harness體系,才實現百萬行程式碼的AI自主開發。這不是一蹴而就的事情,需要持續的工程化投入。

結論三:確定性方法與LLM方法的融合是關鍵。最有效的Harness不是純粹依賴AI,而是結合傳統的靜態程式碼分析工具、結構測試等確定性方法,與LLM的靈活推理能力。

Harness將成為AI基礎設施的標配,正如作業系統對電腦是必需品一樣。未來開發者選擇技術stack時,「是否有成熟的Agent Harness支撐」和「AI友好性」將成為核心標準。「前AI」與「後AI」應用維護將分化為兩個世界。專為Harness設計的新應用將享受高度自動化維護,而舊系統要搭配Harness將面臨巨大的改造成本。Harness將反向驅動模型訓練,將Agent Harness作為模型訓練的核心回饋工具,透過Harness捕捉模型在長時任務中的每一個漂移點,讓訓練過程更精準地優化模型的上下文耐久性,而非單純追求排行榜分數。

回到小龍蝦比喻。2026年AI產業認清了一個事實,光靠培育更聰明的小龍蝦是不夠的,我們需要更好的養殖系統。Agent Harness Engineering就是這套系統,它不取代模型的智能,而是為模型的智能提供穩定、可靠、可控的運行環境。AI的未來不在於模型有多聰明,而在於我們能否讓這些聰明模型穩定發揮。

管好你的小龍蝦,才能端出一盤好菜。

 參考資料來源:

1.  Agent Harness Engineering,YouTube,2026年3月15日

2. Cobus Greyling,〈The Rise of AI Harness Engineering〉,Substack,2026年3月13日。https://cobusgreyling.substack.com/p/the-rise-of-ai-harness-engineering

3. Birgitta Böckeler,〈Harness Engineering〉,Martin Fowler's Blog,2026年2月17日。https://martinfowler.com/articles/exploring-gen-ai/harness-engineering.html

4. Mitchell Hashimoto,〈My AI Adoption Journey〉,個人博客,2026年2月5日。https://mitchellh.com/writing/my-ai-adoption-journey

5. Birgitta Böckeler,Publications,個人網站(birgitta.info)

6. LangChain,〈Improving Deep Agents with harness engineering〉,LangChain Blog,2026年2月17日。https://blog.langchain.com/improving-deep-agents-with-harness-engineering/

7. parallel.ai團隊,〈What Is an Agent Harness〉,parallel.ai,https://parallel.ai/articles/what-is-an-agent-harness

8. OpenAI | Harness Engineering,2026 年2月11日, https://openai.com/index/harness-engineering/

9. Inside the Claude Agents SDK: Lessons from the AI Engineer Summit,2026 年1月29日,https://www.ml6.eu/en/blog/inside-the-claude-agents-sdk-lessons-from-the-ai-engineer-summit

預告AI資安檢測、PQC遷移及API新規範! 金融資安發展的4大軸線及5大關注規範

FIND研究員:李佳熹

 

金管會於2025年底正式發布「金融資安韌性發展藍圖」(下稱藍圖),藍圖內容不僅攸關金融業未來資安規劃與資源投入,更可說是科技業者未來與金融業合作門檻與產品設計方向的提前預告。藍圖內容有哪些重大轉向、有哪些值得關注的規範動態,本文一次分析給您。

從合規防禦到韌性治理:金融資安政策的核心轉向

藍圖是為了回應「國家資通安全戰略2025」與「第七期國家資通安全發展方案」,並因應金融服務高度數位化所帶來的系統性風險,在2020年「金融資安行動方案」及2022年2.0版本的基礎上,進行延續與滾動式調整的政策成果。

過往政策著重於制度與能力的建置,例如設置資安長、導入國際資安管理標準、建立資安監控中心等,目的在於補齊金融體系的基本防護能力。然而,隨著AI、雲端、量子計算等新技術發展,加上金融機構間複雜的合作關係及供應商關係,資安風險也逐漸升高。因此各國監理機構已意識到,僅靠傳統合規導向的資安治理模式,已不足以支撐金融體系的穩定運作。

因此,本次藍圖所揭示的關鍵政策轉向,在於從「避免事故發生」的防禦思維,進一步邁向「即使事故發生,也能維持關鍵服務並快速恢復」的韌性治理邏輯。整體目標是「建構可預測、可防禦、可復原的金融生態系」,政策核心並非要求金融機構「零風險」,而是透過制度化設計,使風險能被預測、被控制,並在極端情境下被有效吸收。

4大治理軸線:打造金融資安良性循環

藍圖以「目標治理」、「全域防護」、「生態聯防」及「堅實韌性」等四大支柱為軸線,共提出29項具體執行措施,期待從管理面、技術面與生態系層級,同步強化金融體系的整體韌性。

第一,「目標治理」強調從合規導向轉為目標導向,除了必須符合的最底限的法規要求,也鼓勵金融機構根據自主評估的資安成熟度,自我設定未來提升等級之目標。並要求強化金融機構高層問責、加強資安人才培育、鼓勵以風險基礎方法(Risk-based Approach, RBA)進行法規調適等。

其次,「全域防護」著重新資安思維的建立。其中「資安左移」意指將資安納入軟體設計當中,在整體軟體開發、測試及部署流程,均須持續關注資安議題。而「零信任架構」(Zero Trust Architecture, ZTA),則強調對所有存取都不輕易信任,透過持續驗證身分、設備等,來提升資安監控效能。並且也將針對AI、PQC(Post-Quantum Cryptography,後量子密碼學)等新興科技之資安防護進行前瞻部署。

第三,「生態聯防」則從供應鏈及整體生態系之角度切入。因應金融業對第三方服務供應商與外包商的依賴程度日益加深,供應鏈的組成也愈趨於多元且複雜,將推動強化供應商於資安之透明性及可歸責性,進行供應鏈資安管理。並期待透過跨域及國際聯防,建構智慧資安情資生態。

第四,「堅實韌性」著眼於關鍵金融服務的持續與快速恢復,以資安攻防演訓、強化多層次備援與風險分層,確保關鍵金融服務不中斷。

預告AI資安檢測、PQC遷移及API新規範! 金融資安發展的4大軸線及5大關注規範

圖1:「金融資安韌性發展藍圖」4大軸線及5大關注規範
資料來源:本文作者輔以AI整理繪製

5大關鍵規範動向:科技業者不可忽視的制度變化

科技業者除可從藍圖所描繪的整體願景觀察未來金融業資安發展方向外,更值得進一步關注其中預計新增之具體規範內容。相較抽象政策目標,這些即將形成的基準或指引,往往更直接影響金融機構對外合作時的審查標準與契約要求。

首先,考量API為金融業系統間重要溝通橋樑,且常具有較高權限與風險。規劃於銀行公會既有開放銀行Open API規範之基礎上,研訂更完整的API安全基準,依資料機敏性及使用對象區分API類別及等級,落實API資安管控。

其次,有關零信任架構(ZTA),多數金融機構已選擇導入ZTA之場域,並將優先推動高風險場域。藍圖強調循序提升技術成熟度,並透過公會凝聚實務共識,未來可望將「零信任架構實作參考原則」逐步納入資安基礎規範(如銀行公會「金融機構資通安全防護基準」)。

第三,有關AI,考量AI系統的資安風險與傳統系統雖有交集,但更複雜與隱蔽,使得傳統資安政策無法直接套用。擬參考OWASP等國際組織發布最新之安全設計及檢測機制,研訂「金融業AI系統防護及檢測參考指引」。

第四,有關PQC,量子電腦已對非對稱式加密構成嚴重威脅,將影響網路交易、電子簽章及身分驗證安全,故須將資訊系統加密機制「遷移」為可抵禦量子電腦威脅的後量子密碼學系統。因此金管會將研訂「金融業PQC遷移參考指引」,協助金融業規劃遷移計畫,並視量子電腦及PQC技術成熟度適時推動遷移。

第五,有關供應鏈資安管理,因應供應鏈攻擊增溫趨勢,金管會將督導金融同業公會依其產業特性、供應商接觸資通系統之類別及資料敏感度等面向進行分級,研訂「資安責任之委外契約參考條款」,訂定差異化審查項目及標準,如不同風險等級之供應商應符合之國際標準、資安曝險程度要求等。

因此與金融業合作之科技業者,宜提早研究既有規範之架構與核心精神,並關注未來可能成形之規範。提早理解其政策脈絡與邏輯,當規範逐步落實時,業者便能更有準備地回應金融機構的要求,而不必在標準確立後才臨時補強。

科技業者的關鍵課題:主動證明韌性、積極應對規範

以上的政策走向,意味著未來金融機構對外部合作夥伴的期待,將不再單純停留在是否符合法規,更在於是否具備長期穩定運作的能力。科技業者是否具備清楚的資安治理結構、是否具備持續的資安防護能力、是否具備快速的復原能力,將變得更加重要。建議科技業者可透過取得第三方認證(如:ISO 27001認證、SOC 2 Type II查核報告)與建立並定期演練營運持續計畫與災難復原計畫等作法證明之。

此外,科技業者也需要持續關注所涉及的規範,目前以上規範雖然仍只是建議性質,但除了可能在現階段直接被金融機構採納為對供應商的要求,亦可能逐步被訂定至公會或金管會規範中,因此仍需要積極應對。未來,能夠同時回應效率、創新與韌性要求的業者,更有機會在高度監理且高度互賴的金融生態系中,取得長期立足的位置。

參考資料來源:

1.金管會發布「金融資安韌性發展藍圖」,強化金融資安生態系與營運韌性,https://www.fsc.gov.tw/ch/home.jsp?id=96&parentpath=0,2&mcustomize=news_view.jsp&dataserno=202512300002&dtable=News (Last visited date: 2026, February 23).

2.金管會發布「金融業導入零信任架構參考指引」,鼓勵深化資安防護,https://www.fsc.gov.tw/ch/home.jsp?id=96&parentpath=0,2&mcustomize=news_view.jsp&dataserno=202407180002&dtable=News(Last visited date: 2026, February 23).

智慧港口的 AI 大腦:從預測靠泊到數位孿生的全球競賽

FIND研究員:董定融 全球每年有超過 110 億噸貨物通過海運,而一艘貨櫃輪在錨地等待一天的成本超過 8 萬美元。 世界銀行 2024 年技術架構報告定義了港口數位成熟度的最高等級——「智慧商業營運第八級(SBO 8):機器驅動」,<<詳全文>>

透視新加坡穩定幣監理新局:MAS如何以「高標準標籤」重塑信任?

FIND研究員:楊秉哲 在加密貨幣市場經歷了數次動盪後,截至2026年2月,包括美國、歐盟、英國、新加坡、香港、阿聯酋與日本在內的七大主要經濟體,均已實施或即將實施強制性的儲備支持與發行許可制度。<<詳全文>>

推薦訂閱
這裡是陸股多頭走勢的開始@【財富探索頻道】
超實用小宅 吹起流行風@【智邦生活館不動產電子報】
轉寄『【AI Insight】Agent Harness Engineering:管好你的小龍蝦』這期電子報

寄信人暱稱  寄信人email
收信人暱稱  收信人email

  • 社群留言
  • 留言報主