一、总则
小米始终秉持着建设健康生态、维护系统安全、保障用户合法权益与个人信息安全的理念,并不懈努力的为用户提供更好的产品体验。为此,小米制定了《小米开发者生态Agent发布标准及规范》(以下简称:本标准),全方位保障Agent生态健康安全;本标准规定了Agent的技术要求、安全管控规则及合规体验规范,主要包括:
开发者资质与可信准入、架构与运行环境安全、权限安全分级、供应链与外部组件安全等维度和场景。标准适用于针对Agent开发者接入的合规性评估,以及平台审核场景。
二、技术与安全要求
1、开发者资质与可信准入
1.1 Agent开发者须具备合法运营资质,涉及特殊行业(如金融、医疗等)的Agent,开发者应具备相应的行业资质或许可证,禁止无资质、违规运营的Agent接入。
1.2 Agent开发者须在网信部门互联网信息服务算法备案系统完成算法备案,如实报送算法基本信息、应用场景、安全防护措施、内容审核机制等相关材料,按要求取得备案编号并在服务界面显著位置公示。
1.3 Agent须具备平台颁发的唯一可识别数字身份,确保主体清晰、可关联、可追溯,数字身份应与开发者实名信息、Agent主体信息绑定,不得使用匿名、虚假身份或冒用他人身份接入。
2、架构与运行环境安全
2.1 开发者须提供完整的Agent代码包并附有开发者数字签名,确保代码来源可追溯、内容未被篡改,不得通过编码混淆、加密隐藏恶意逻辑。
2.2 开发者应保证Agent数字身份的真实性与完整性,不得通过技术手段规避平台身份校验机制。
2.3 Agent应采用分层隔离架构设计,将核心程序、工具调用、外部组件等部署在独立隔离环境中,避免单点突破导致全域风险。
2.4 Agent应在沙箱环境中运行,限制其对宿主应用、系统资源、其他智能体的直接访问,防止沙箱逃逸和风险横向扩散。
2.5 Agent应内置运行日志与行为记录机制,完整记录启动、调用、决策、资源访问等关键环节,确保全生命周期可追溯、可审计、可管控。
2.6 Agent须对高频访问操作与异常资源消耗进行监控:
1)须对登录、接口调用、工具触发等关键操作设置频率限制,防范暴力破解、恶意刷接口、批量攻击等风险;
2)须对 Token 消耗、模型调用频次进行全链路资源用量管控, 运行环境须内置异常流量监测机制,对高频次、大流量的异常调用行为进行实时拦截与告警防止恶意循环、算力滥用。
3、权限安全分级
3.1 基本原则:Agent权限申请应遵循最小必要原则,权限范围须与功能需求强相关,不得申请无关或超额权限。
3.2 Agent权限申请时须明确告知用户用途、所需权限范围,不得捆绑、强制授予非核心功能所需权限,不得诱导用户授权超出功能需求的权限。
3.3 Agent应支持用户随时撤销已授权权限,撤销后Agent不得继续访问相关数据或功能。
3.4 Agent在运行、权限申请、能力调用等环节须使用自身合法数字身份,不得伪造、篡改、转借或冒用其他Agent身份。
3.5 Agent不得利用系统漏洞、私有API、Hook等方式绕过平台权限管控,不得诱导用户进行Root、越狱等操作提升权限。
3.6 Agent应严格遵循平台分级授权与权限校验机制,根据操作风险等级实施分级授权,高风险操作需额外人工确认,例如数据修改、支付等操作须进行二次验证。
3.7 Agent接入的外部组件也应遵循最小权限原则,不得越权访问系统资源、用户数据或其他 Agent 运行环境。
3.8 Agent的文件写入范围须强制限制在预设的工作区内,不得写入系统目录(如 /etc、/bin)、用户配置目录及 IDE 配置目录等关键路径,对 Agent 试图写入工作区外的操作,须拦截并记录日志、触发告警。
3.9 Agent的配置文件(包括 prompt.txt、config.json、soul.md等)须设置为只读,不得由 Agent 自行修改。
3.10 Agent不得访问任何未知站点、IP 或端口,仅放行完成任务必需的白名单目标(如代码仓库、内部 API、指定工具服务器),白名单需经过安全团队审核,明确访问目的与权限。
4、供应链与外部组件安全
4.1 开发者应完整披露Agent所依赖的外部组件信息,不得隐瞒、夹带未声明依赖。
4.2 Agent须对外部依赖组件进行版本管理,固定组件版本,防止版本篡改:
1)不得通过动态拉取、热更新、远程加载等方式私自替换、新增未审核的外部组件,组件新增、版本更新需重新提交平台安全校验并通过审核,严禁离线加载未认证组件;
2)不得使用latest、beta、模糊版本范围等非固定版本标识引入组件,不得远程执行未经审核的依赖包,须锁定明确、固定的版本号,确保组件来源可验证、内容不可变。
4.3 Agent接入的外部技能(Skills)、MCP Server 需符合平台《小米开发者生态 MCP 发布标准及规范》《小米开发者生态 Skills 发布标准及规范》相关要求,不得出现包括但不限于如下内容:
1)存在恶意代码、依赖投毒、隐蔽执行、提示注入或越权行为的风险组件;
2)包含病毒、木马、挖矿、反弹 Shell 等恶意代码,动态加载未审核脚本、执行远程危险命令等;
3)带有恶意功能、申请非必要高风险权限的第三方组件。
5、行为与决策安全审核
5.1 Agent不得无条件信任任何外部输入,对全量外部输入源须进行安全检测,包括但不限于:
1)Agent 须对网页、邮件、文档、聊天内容、图片、插件返回结果、历史会话等输入源内置输入过滤与校验机制,拦截直接注入、间接注入、记忆投毒、凭证窃取等攻击;
2)对上述攻击行为,Agent须拒绝执行并完整记录告警信息,留存可追溯的审计痕迹;
3)Agent执行敏感操作前,须对输入来源进行追溯与合法性校验,对插件、第三方组件返回内容,须进行二次安全校验。
5.2 Agent的决策过程应具备可解释性,关键操作须进行人工验证,包括但不限于:
1)关键行为(如调用工具、访问文件、发送网络请求)需完整记录触发原因、输入上下文及决策依据,确保异常行为可追溯;
2)Agent执行删除数据、批量发送消息、转账付款、修改关键配置等不可逆操作时,须增加人工确认环节,不得由 Agent 直接执行;确认环节须明确操作内容、风险提示,经用户主动授权后方可执行;
3)高风险操作(如数据导出、系统配置修改、敏感凭证访问)须设置独立的决策校验逻辑,不得因输入诱导绕过权限管控与安全规则;
4)Agent宜建立风险操作冷却机制,对高风险操作设置冷却期(建议≥30秒),冷却期内用户可撤销操作;
5)Agent须建立历史会话上下文防护机制,定期检测清理上下文污染内容、隔离异常会话,防范记忆投毒攻击,不得因记忆投毒攻击执行违规或恶意操作。
6、数据安全与隐私保护
6.1 基本原则:Agent应遵循数据最小化原则,仅收集功能实现所必需的用户数据,不得收集与功能无关的信息;首次运行时以显著方式向用户展示隐私政策,清晰说明数据收集类型、目的、方式及保存期限。
6.2 Agent须对处理的数据实施分类分级管理,对身份证号、银行卡号、位置信息、通讯录、生物特征、金融账户等敏感数据采取对应安全保护措施,如对敏感信息进行脱敏等;收集敏感个人信息前,须逐项取得用户明示同意。
6.3 Agent应对本地存储的密码、支付密钥、个人身份信息等敏感数据进行加密存储,并对密钥实施妥善管控;严禁以明文形式将敏感数据写入文件、日志或数据库,严禁在代码及配置文件中硬编码密钥、凭证及用户数据。
6.4 Agent应遵循数据最小保留原则合理设置数据留存周期,对用户删除或账号注销相关的数据,须在规定时限内完成彻底清除,不得保留任何已失效或非必要的数据副本。
6.5 Agent须严格按照隐私政策声明的目的使用数据,不得将数据用于与功能无关的广告推送、用户画像或个性化营销;未经用户另行同意,不得向第三方提供、出售、转让用户数据,不得将用户数据用于非法交易;不得通过嵌入第三方 SDK 等隐蔽通道秘密收集并外传数据。
6.6 Agent不得利用权限优势,擅自读取、篡改、删除其他Agent或系统内的用户数据,不得通过权限溢出行为,扩大数据访问、使用范围,防范数据泄露、篡改风险。
7、内容安全审核
7.1 Agent生成内容应坚持正确价值观,不得包含淫秽色情、暴力血腥等违法违规及违背公序良俗内容;不得生成涉及未成年人的不当信息;不得生成宣扬恐怖主义、极端主义、仇恨煽动类内容;不得生成涉毒、涉赌、非法交易、诈骗等违法犯罪相关内容;不得生成侮辱、诽谤、歧视、网络暴力等侵犯他人合法权益的内容。
7.2 Agent不得编造、传播虚假信息、不实谣言等误导性内容;不得伪造新闻资讯、官方通告、权威数据等信息误导公众;不得生成可能引发公众恐慌、扰乱公共秩序的内容。
7.3 Agent生成的 AI 内容必须明确标注“AI 生成”,不得刻意隐瞒、误导用户将其视为真人创作或真实事实;涉及人物、事件、数据、结论类内容须显著标注,防范虚假信息传播。
7.4 针对金融、医疗、法律等专业领域,Agent 需具备对应业务资质方可提供相关服务,严禁无资质开展诊断、理财、诊疗、法律咨询等高风险专业内容生成。
8、审计与溯源安全审核
8.1 Agent须对运行全流程进行日志记录,覆盖运行过程中的关键操作,例如用户交互上下文、工具/技能调用链路与参数、决策逻辑依据、审批流程记录、文件读写操作、网络外联详情及异常事件等,确保行为可追溯。
8.2 审计日志须完整保留关键字段,不得缺失核心行为信息;日志需长期留存,确保事后审计、事件溯源有完整数据支撑。
8.3 Agent须配置异常审计规则,针对敏感数据外泄、异常外联、高风险操作(如批量数据导出、越权调用、恶意指令执行)等场景触发实时告警;异常事件需同步推送至平台安全审计系统,支持快速定位与处置。
8.4 审计日志须采用防篡改机制(如数字签名、哈希校验、只读存储),禁止伪造、删除、篡改日志记录,保障审计数据的真实性与完整性。
三、合规与体验规范
1、通用规范
1.1 Agent相关信息及功能不得含有泄露国家秘密、危害国家安全、损害国家荣誉利益以及危害国家统一、主权和领土的内容。
1.2 Agent相关信息及功能不得含有违反国家法律法规的内容,包括但不限于:政治敏感、血腥暴力、恐怖主义、赌博与非法交易、淫秽色情、贩卖或购买违禁物品、宣扬邪教等。
1.3 Agent相关信息及功能不得含有煽动民族仇恨、民族或种族歧视、破坏民族团结或者侵害民族风俗习惯的内容。
1.4 Agent相关信息及功能不得含有违反社会主流价值观、损害道德风尚与公序良俗的内容,包括但不限于:侮辱歧视、封建迷信、性别对立、散布谣言、辱骂骚扰、欺诈诽谤、歪曲亵渎英雄烈士事迹与精神等。
1.5 Agent相关信息及功能不得含有诱导未成年人产生不良行为的信息,包括但不限于:诱导未成年人抽烟、喝酒、赌博、偷盗、接触血腥暴力或色情低俗内容。
2、Agent名称
2.1 Agent名称需具备可识别性,避免宽泛、模糊的名称,不可超过30个字符:
1)不得以简单功能性词汇(例如:拍照、通话、计算机等类别词)进行命名;
2)不得使用过于宽泛的通用词汇(例如:工具、助手、服务等)进行命名;
3)名称需要具备可识别性,不得仅以特殊符号作为名称;
4)名称不得出现错别字、语义不通等影响识别与展示的内容。
2.2 Agent名称需与实际提供的功能、服务、能力范围一致,不得夸大、虚假命名,不得误导用户对服务能力的认知,其中:
1)非官方开发或授权开发的服务,不得使用“官方”“平台认证”“系统级”等易被误认为平台官方的表述;
2)名称中不得使用极限词或虚假承诺等违反广告法的内容,不得随意使用“国家级”、“权威认证”等相关描述词汇。
2.3 Agent名称不得出现仿冒侵权行为,包括但不限于:
1)非政务机构开发或授权开发的Agent,其名称不得带有政府设定的综合服务管理机构的常用号码代称、简称、缩写等易误导用户的表达;
2)Skills名称不得恶意仿冒、近似混淆官方、知名品牌、头部Agent或公众熟知服务名称,不得包含与未经授权的第三方商标相同或相似的可能误导用户的内容;
3)名称不得在未经本人同意或者授权的情况下,干涉、盗用、冒用他人姓名,明星代言或有姓名使用授权除外;
4)非小米品牌不得含有小米或MIUI等其他小米元素。
2.4 Agent名称不得与已入驻智能体或应用名称完全一致,避免用户混淆。
2.5 Agent名称中不得出现恶意引流等行为,包含或变相使用电话号码、通信地址、社交平台账号(微信、QQ 等)、外链及其他具有商业引流、私下导流性质的信息。
2.6 Agent名称一经审核通过,如需修改,需重新提交平台审核,审核通过后方可更新展示;修改后仍需符合本规范条款。
3、Agent图标
3.1 Agent图标尺寸须为 512×512px,仅支持 PNG 格式,文件大小不超过5MB。
3.2 Agent图标须清晰、完整、比例协调,不得出现模糊、拉伸、压缩、比例失调、花屏、内容截断、图片过曝、不合理水印等情况,避免影响用户使用体验。
3.3 Agent图标不得出现仿冒侵权行为,包括但不限于:
1)非政府相关机构或未经授权,不得使用含有国旗、国徽、军警类标志、政务徽章等相关元素的图片作为图标;
2)图标不得包含名片、证件、资质证明等载有他人个人信息的内容,不得泄露个人隐私;
3)图标不得在未经授权的情况下,使用第三方产品素材作为头像,包括但不限于第三方Logo、品牌名称、专属水印、原创设计作品等;
4)图标不得使用真人形象作为头像,经明星本人授权进行代言、或已获得相关肖像使用授权的除外;
5)图标不得恶意仿冒、近似混淆平台官方、知名品牌的头像,不得采用与上述主体头像相似的色彩、构图、元素。
3.4 图标不得与已上架Agent或应用的图标相同,避免误导用户混淆。
3.5 Agent图标若包含文字信息,文字需清晰可辨,不得含有夸大宣传、虚假承诺类内容,不得出现非官方网站信息、商户水印、二维码、联系方式、社交账号等诱导性、营销性内容。
4、Agent描述
4.1 描述用于清晰、准确的说明Agent解决的问题、提供的服务,要求真实、完整、可验证,与Agent的实际功能保持一致,不得夸大可实现功能和实际能力。
4.2 描述须以简体中文为主要撰写语言,可合理搭配规范英文,严禁完全或大量使用非中英文字符。
4.3 描述内容不得使用极限词、虚假承诺等违反广告法及相关规定的内容。
4.4 非平台官方认证或权威机构授权的Agent,描述中不得使用“官方”“平台认证”“权威认证”“国家级”“行业标杆”等易误导用户的宣传性表述,包括但不限于:
1)描述不得涉及仿冒、侵权内容,不得恶意仿冒、近似混淆官方、知名品牌、头部 Agent 或公众熟知服务名称,不得包含未经授权的第三方商标及品牌、影视资源、付费内容破解等侵权内容;
2)描述中不得出现错别字、不规范使用的标点符号、语义不通、非法字符等严重影响信息阅读的内容;
3)描述中不得包含电话号码、微信、QQ、邮箱、社交账号、外部链接、二维码、商户水印等商业引流、私下导流及营销推广信息。
5、Agent文件包
5.1 开发者可通过Agent开放平台提供的大模型或自有模型生成文件包,默认生成文件包含config.json、prompt.txt、profile.json、soul.md、identity.md,各文件内容可根据实际开发需求修改。
5.2 文件包头像需符合Agent图标规范。
5.3 文件包的系统提示词、身份记忆、性格记忆、角色形象等内容需与 Agent 实际功能、服务范围、角色定位一致,不得虚构能力、夸大服务边界,不得与 Agent 一句话简介、核心能力描述存在矛盾,其中:
1)系统提示词逻辑需符合安全管控标准,不得包含诱导 Agent 生成违规内容、绕过平台管控、调用非法接口等违规指令;
2)身份设定需真实合规,不得虚构官方身份、专业资质或授权关系;需明确 Agent 非专业属性,避免身份设定误导用户对服务能力的认知;
3)性格设定需符合公序良俗,不得设置攻击性、暴躁性、低俗化等违规交互风格;性格设定需与 Agent 功能定位匹配,不得因性格设定引发功能违规;
4)角色形象描述需与功能定位一致,不得通过形象设定暗示超范围服务或虚假身份;形象配置不得包含违规营销、引流相关内容,保障角色设定的合规性。
6、功能安全与一致性
6.1(功能可用)Agent需能被正常唤起、稳定运行并完成核心功能交付,具备可落地执行的实际能力,其中:
1)Agent 需可被平台正常唤起启动,基础调用链路通畅,无功能性阻塞、启动失败或无响应等可用性问题;
2)功能输出需与描述的服务范围匹配,可稳定落地执行核心场景,不得出现功能虚设、无法落地或实际执行效果与承诺严重不符的问题;
3)功能实现须正确调用 MCP Server/SKILLS/子Agent等工具,遵循平台接口调用规范,调用逻辑清晰,无违规调用、越权调用未授权接口或子Agent的情况,不得调用非法接口、未授权的第三方服务接口。
6.2(功能安全)Agent需保障功能调用、数据交互、执行逻辑全流程安全合规,防范违规操作与数据风险,其中:
1)功能逻辑不得包含绕过平台安全管控、指令劫持、越权操作、数据窃取等恶意行为,确保Agent运行过程安全可控,符合平台安全管控标准;
2)涉及医疗、法律、财经、教育等专业领域的Agent,须如实标注适用范围与非专业建议提示,仅可落地提供辅助参考服务,不得冒充专业执业人员提供诊断、诊疗、法定决策、理财投资建议等超出自身定位的服务。
6.3(功能一致)需保障Agent全链路信息、配置与实际功能统一,避免认知偏差、逻辑矛盾,多模块联动(MCP/SKILLS/子Agent调用)场景中,各模块功能逻辑、服务边界须保持统一,无模块间功能冲突、调用逻辑混乱导致的服务异常
7、生成内容安全
7.1 Agent生成内容需要进行合规性审核,包括但不限于如下内容:
1)不得包含诱导进行自伤或伤害他人的内容,例如推广自杀、自残、制造或使用武器、伤害他人或破坏财产;
2)不得包含或引导生成谣言或虚假信息,如含有教唆犯罪、传播谣言等扰乱社会秩序,破坏社会稳定的内容;
3)不得故意欺骗或误导他人,包括生成或推广虚假信息、虚假证明开具、冒充他人、参与学术不端行为、引导规避法律等内容;
4)不得包含或引导生成侵权信息,通过人脸替换、人声合成等方式仿冒公众人物,侵害他人权益、谋取不当利益;
5)不得出现包含或引导批量生成同质化低质文案内容,制造虚假热点话题;
6)不得包含实现账号养号、账号养殖、批量账号管理等账号养殖相关功能;
7)不得包含实现自动点赞、自动评论、自动关注、自动转发等各类虚假模拟互动功能;
8)不得包含实现批量发布、定时发布、刷屏发布的功能,不得包含产生大量同质化、低质、虚假、无意义内容的垃圾信息类功能,不得包含实现批量发送诈骗信息、广告等低质无意义骚扰信息的相关功能;
9)不得在提交审核时关闭或隐藏违法违规内容,在上架后通过技术手段开启或展示违规内容,不得通过多个版本变更智能体的主要功能和运营业务。
7.2 Agent生成合成内容应当按照《人工智能生成合成内容标识办法》等国家法律法规的相关要求添加标识。