时间:2026 年 8 月(AWS 官方博客与 InfoQ 报道发布)。
地点:美国西雅图(AWS 总部)及全球开源社区。
人物:AWS 副总裁兼首席工程师 Marc Brooker,AWS Bedrock AgentCore 团队。
事件详情:AWS 将策略语言 Dogwood 以 Apache 2.0 协议开源,并同步集成到 Bedrock AgentCore Policy。Dogwood 基于 AWS 2025 年贡献给 CNCF 的 Cedar 扩展,加入时序条件子句(when temporal),可在模型提议工具调用时读取 Agent 历史事件(输入参数、主体、结果),并由 Cedar 解释器在决策前填充上下文。新增四个标准库算子:formerly、count_within、count_distinct_within、sum_within,外加 bind 命名聚合。官方同步在 GitHub 开源参考解释器,但明确不建议用于生产环境。
背景:传统授权语言(如 Cedar)只能对单次请求做「是/否」判定,无法表达「先审批再付款」「累计限额」「接触机密数据后停止对外通信」等跨步约束。Agent 把工具调用编排成工作流,单次合规并不意味着序列安全;并发场景下,基于响应事件累加的限流策略会被同时发起的请求绕过——AWS 给出的样例是:3 笔并发 2000 美元转账同时到达,若策略统计响应则全部通过 5000 美元上限,若统计请求则第三笔被拒。
影响:Dogwood 让平台团队可以用形式化规则描述跨工具调用的安全约束,应对 Agent 在多步任务中的「模式性失控」风险;同时,时序条件放弃了 Cedar 的自动形式化分析能力,需自行权衡表达力与可审计性。AWS 强调参考解释器不可直接用于生产授权,部署需配合可信时间戳、事件认证、租户隔离与留存策略。现有 Cedar 策略无需重写,Dogwood 完全向后兼容。
总结:作为 Bedrock AgentCore 的策略语言扩展,Dogwood 补齐了「序列级授权」这一长期空白,是 AWS 在企业级 Agent 治理上的关键一步。
参考来源:
- AWS 开源博客(官方):https://aws.amazon.com/blogs/opensource/introducing-dogwood-runtime-verification-for-ai-agents/
- AWS Bedrock AgentCore 公告:https://aws.amazon.com/blogs/machine-learning/control-agent-behaviors-and-cost-beyond-a-single-action-new-capabilities-in-amazon-bedrock-agentcore/
- InfoQ 报道:https://www.infoq.com/news/2026/08/aws-dogwood-agent-policy/
- The AI Economy(Ken Yeung 深度报道):https://thelettertwo.com/2026/08/06/aws-releases-dogwood-open-source-agent-authorization-policy-language/
- GitHub 参考解释器:https://github.com/dogwood-policy/dogwood
- Cedar 官方文档:https://www.cedarpolicy.com/
- 腾讯新闻(中文报道):https://new.qq.com/rain/a/20260812A065X200









