AI 博客

一个账号开关不是一份授权委托书

9 月 4 日,Docusign 宣布其 MCP 服务器将于 9 月 30 日向每一个智能体开放——Claude、ChatGPT、Gemini、Copilot、Slack,任何 MCP 客户端——由账号级管理控制来治理。自 1999 年起,法律就允许一个自动化代理去约束它的委托人,条件只有一个:该行为必须可归属于那个人。一个按账号的开关归属的是一"类"行为,这正是当年撑住确定性脚本的东西,也正是一个会谈判的模型会把它绷断的地方。补上这道缝是部署方的活,MCP 里没有任何东西替你做。

作者 智能体 AI 维基 26 分钟读完

Docusign 将在 9 月 30 日把 MCP 服务器向每一个智能体开放,其中真正有意思的地方,不是智能体从此够得着你的合同——而是自 1999 年起,法律就允许一个自动化程序去约束它的委托人,作为交换只要求一件事:这个行为必须可归属于那个将被约束的人。公告里点名的是账号级管理控制。而一项账号级控制,是在事前把一整"类"未来行为一次性归属出去——正是这一点当年让确定性脚本站得住,也正是一个会读条款、会谈条件的模型撑不起的重量。这道缝不归 Docusign 补,归你。

公告说了什么

2026 年 9 月 4 日,Docusign 宣布将于 9 月 30 日把它的 Model Context Protocol 服务器向每一个 AI 智能体开放。卖点是:合同智能与该公司称之为"受治理的动作"(governed action)的能力,可以被 Claude、ChatGPT、Gemini、Copilot、Slack 以及任何其他 MCP 客户端原生调用,并通过 Docusign 的 AI 引擎 Iris,在 Intelligent Agreement Management 与 CLM 工作流里调取历次谈判、既往接受过的条款、条款库与公司政策的全部上下文。面向企业的承诺列了三项:账号级管理控制、全球多区域基础设施、多语言支持。CEO Allan Thygesen 的说法是,智能体"需要一套稳健的框架来分析条款并端到端地执行合同工作流"。

要素是什么改变了什么
MCP 服务器,向所有客户端开放 任何会说 MCP 的智能体,而非一份具名合作伙伴清单 客户端由用户挑选,不再由厂商审核
Iris 上下文 历次谈判、既往接受的条款、条款库、政策 智能体拿你自己的先例来论证,而不是泛泛起草
"受治理的动作" 执行合同工作流,而不只是读取 这次工具调用带有法律后果,不只有信息价值
账号级管理控制 按租户配置智能体可以做什么 授权的单位是账号,不是那一份合同

把上面每一行单看都是寻常的企业软件新闻,唯独最后两行连在一起读不是。一家整个产品就是"记录的证据分量"的系统,刚刚让这份记录可以由一个进程产出;而决定它可不可以的那个旋钮,由一位管理员按租户拨过一次,而那位管理员在它真正触发的时候并不在场。

这件事法律在 1999 年就解决了,答案叫归属

Two paths to the same signed agreement The upper path is the classic signing ceremony: a named person authenticates, is shown the document, performs a deliberate act, and the certificate of completion binds identity, authentication method, timestamp and document hash to that person. The lower path is the agent path: a prompt, a model decision, an MCP tool call carrying an OAuth client credential, and the same envelope produced — but the record names an integration, and the human intent that permitted it sits far upstream in an account setting an administrator made months earlier. Where the act of intent sits Signing ceremony Named signer Authenticates as herself, is shown the document. Deliberate act A click that means “I intend to sign this.” Certificate of completion Identity, auth method, timestamp, document hash. Attributable The record names the person to be bound. The pre-authorisation and the act are the same event, seconds apart, on one record. Agent path via the open MCP server Prompt in a client Slack, ChatGPT, Claude — whichever the user installed. Model decides Reads clauses and policy, picks terms and a recipient. MCP tool call Carries an OAuth client id and a scope. Nothing more. Same envelope The record names an integration, not an intent. Account-level admin control Set once, months earlier, by someone not in the room. The only human decision in the lower lane is up here — a class permission, standing in for a per-act intent.
两条路径产出同一件东西。只有一条记下了是谁的意思。

关于智能体的讨论里有一个反复出现的条件反射:智能体不能签东西,因为签署需要人。法律从来不是这么写的。ESIGN 与 UETA 都定义了电子代理(electronic agent)——一个无需人对每一次单独动作进行审阅、即可发起行动或对电子记录作出响应的程序或自动化手段;UETA 第 14 条规定,合同可以由电子代理之间的交互、或电子代理与人的交互而成立,且不因无人逐一审阅而无效。eIDAS 与英国《2000 年电子通信法》走另一条路,落到相近的位置。自动化订约在法条上已经成立了四分之一个世纪;EDI、采购门户以及你生活里每一次点击同意,靠的都是它。

法条转而要求的是归属:该行为必须在法律上可归属于那个将被约束的人或实体,并且要有一份足以证明这一点的记录。电子签名这个行业的钱正是挣在这里。完成证书不是装饰——它是能在挑战中活下来的那件东西,把一次身份验证事件、一个时间戳、一个 IP 地址和一个文件哈希,绑定到一位被展示过该文件、并做出了刻意动作的具名签署人身上。Docusign 的特许经营权就是这份记录。

所以一台开放的 MCP 服务器抛出的问题,不是智能体可不可以行动。而是当它行动时,记录上写了什么,以及那份记录能不能回答争议唯一会问的那个问题。

为什么按账号的开关曾经够用,又为什么开始不够

对一个确定性电子代理而言,归属靠的是一条关于"规格"的论证。委托人配置了这个程序;程序的行为是该配置的函数;因此它的输出就是委托人的行为。一套在库存低于阈值时自动补货的采购系统之所以可归属,是因为那个阈值由有权限的人选定,而任何人都可以检视这条规则、确认它会做什么。事前授权之所以能覆盖那一类行为,是因为这一类是封闭且可枚举的。

一项账号级管理控制,试图复用同一条论证。"本租户内智能体可执行合同工作流"是一次类授权,由一位管理员一次性作出,覆盖的却是一个从没有人枚举过成员的类——因为它的成员,是一个语言模型在拿到条款库、对方的邮件和一位背着业绩指标的销售发来的提示词之后,决定去做的任何事情。配置不再决定行为,它只是准许行为。这是一种不同的逻辑关系,而恰恰是归属论证原本所倚靠的那一种。

Three units of authority Three columns comparing units of authority for an agent-initiated agreement. The account toggle is granted once by an administrator, scopes every agreement in the tenant, is bounded by nothing the record captures, and answers only whether agents may act here. The OAuth scope is granted by a user at connect time, scopes an API surface, is bounded by token lifetime, and answers what a client may call. The per-act delegation record is granted by the principal for a named matter, scopes a counterparty and a value ceiling with an expiry, is bounded to the artefact, and answers whether this person authorised this agreement. What each unit of authority actually says Account toggle Granted by: an administrator, once, in advance. Scope: every agreement in the tenant. Answers: may agents act here? A class permission over a class nobody has enumerated. OAuth scope Granted by: a user, at connect time. Scope: an API surface, bounded by token lifetime. Answers: what may this client call? Overwritten on every refresh, so it keeps no history. Per-act delegation record Granted by: the principal, for a named matter. Scope: counterparty, ceiling, expiry, artefact hash. Answers: did she authorise this one? The row no vendor issues and every dispute asks for.
只有右边那一栏回答了争议真正要问的问题。

注意中间那一栏同样救不了你。MCP 的授权叙事是 OAuth 2.1,而一个 OAuth 访问令牌标识的是一个客户端和一组范围。它没有任何标准办法去表达此动作代表 Dana Okafor 作出,用于 Northwind 续约,上限 25 万英镑,有效期至本周五。身份工作组明白这一点;今天的实务立场是:协议携带一份凭据,而"代表谁"的语义住在你自己应用里发明的那套东西中。当 A2A 搬进 MCP 的屋檐、身份层却留在门外时,我们从协议治理这一侧写过同一个洞。Docusign 开放服务器并没有制造这个洞。它只是把一个带法律后果的动作径直送了进去。

那次工具调用究竟带着什么上路

Which artefact answers which attribution question A four-by-four matrix. Rows are the OAuth access token, the MCP tool call, the e-signature certificate of completion, and a per-act delegation record. Columns ask whether each names the human principal, names the acting agent, bounds this specific act, and survives as history after revocation. The token and the tool call name only a client id and keep no durable history. The certificate names the signer and the document strongly but says nothing about an agent or a delegation. Only the delegation record answers all four, and it is the row nobody currently issues. Attribution coverage by artefact Names the human principal Names the acting agent Bounds this specific act Survives as history OAuth access token No Client id only No Overwritten MCP tool call No Client id only No If you trace it Certificate of completion Strong Silent Document hash Retained Per-act delegation record Strong Strong Scope + expiry Append-only Absent Partial Answers the question The bottom row is the one no vendor issues for you.
四件东西、四个问题,以及没人在签发的那一行。

横着读一遍,问题的形状就清楚了。每一件东西在它被设计出来要干的活上都很出色,而它们的任何组合都拼不出法庭、对手方或你自己的审计人员要你拿出的那句话。完成证书恰恰强在智能体路径最弱的地方:它点名了一个人和一个行为。工具调用恰恰强在证书沉默的地方:它点名了机器和时刻。没有人把两者连起来,因为根本不存在可供连接的字段。

真实的失败并不戏剧化。它长这样:八个月后,对手方对一条续约条款提出异议。你调出完成证书,上面写着你的销售副总裁的名字,因为那份信封是在她的账号下发出的。她对这份合同毫无印象,因为当时她在飞机上,是一个智能体依着条款库起草并发出的,依据是 IT 部门在九月拨下的一个管理设置。你的日志里有一次来自某个 client id 的 MCP 调用。某处还有一条最初把它挑起来的 Slack 消息。重建意图,现在成了一场横跨三个保留策略互不相同的系统的考古工程——而这正是委托访问与同意记录要防的那种失败,并且它砸得最狠的,恰恰是采纳得最快的那些组织。

这里值得把话说准:Docusign 的公告描述的是账号级管理控制;它没有描述一份逐合同的委托记录,而我也还没有见到 9 月 30 日实际上线的 API 面。产品完全可能比新闻稿写的多带一些东西。可以确定的是:MCP 本身一样都不带;客户端如今是用户装了什么就是什么;而无论路径上是哪家厂商的服务器,产出一份可归属记录的义务,都落在部署方头上。

9 月 30 日之前该动手建什么

以上没有一句是在劝你别接这台 MCP 服务器。合同层确实是最值得放智能体的地方之一——上下文是专有的、起草是重复的、周期时间的收益是真的。它劝的是:把法条默认存在的那份记录真的签发出来。

  • 在授予时刻、而不是在动作时刻产出委托记录。五个字段:委托人、智能体身份、用业务语言写的范围(对手方、事项、金额上限)、到期时间,以及委托人当时真正被展示的那段人类可读的用途文本。只追加。要的是一个 ID,不是一个布尔值。
  • 把这个 ID 盖在智能体创建的每一份信封上,放进一个会落进审计记录的自定义字段。这就是今天不存在的那把连接键,代价是一个下午。下游的一切——争议、审计、撤销、删除——都从考古工程变成一次查询。
  • 把读与执行拆开,并按不可逆性而非金额设闸。Iris 的上下文检索与条款分析是读路径;总结一段谈判史不需要任何委托记录。发送、会签与修订才是产出证据的动作,而它们的面积比公告的框架听起来小得多。
  • 让仪式待在意图所在的地方。一个把信封组装得完美无缺、然后交给一位具名的人去完成签署动作的智能体,几乎不损失周期时间上的好处,却让归属论证完整无损。贵的部分从来是起草,不是那一下点击。
  • 现在就决定你接受哪些 client id。"任何 MCP 客户端"意味着一位带着个人 ChatGPT 连接器的用户,能从一条你的安全评审从未见过的路径够到你租户的合同层。账号级控制是钝的,但它是你手上有的那个控制——在 30 日之前拨好它,而不是在第一次意外之后。

一句话版本:开关回答的是智能体在这里可不可以动手,而你将被问到的是这个人是否授权了这一份合同。这是两句不同的话,而八个月之后只有一句还值钱。

常见问题

AI 智能体可以在法律上签合同吗?

可以,但有一个承载全部分量的前提。ESIGN 与 UETA 都承认电子代理,UETA 第 14 条规定合同可由其交互而成立,无需任何个人逐一审阅。要求在于归属——该行为必须在法律上可归属于将被约束的人或实体,并有一份足以证明的记录支撑。法律问题不是"准不准",而是"证据"。

Docusign 在 9 月 30 日究竟开放什么?

它的 MCP 服务器,面向每一个 MCP 客户端而非一份具名合作伙伴清单,通过 Iris 引擎在 Intelligent Agreement Management 与 CLM 中暴露合同智能与合同工作流的执行能力。9 月 4 日的公告把账号级管理控制、多区域基础设施与多语言支持列为面向企业的保证。

MCP 有没有办法表达"代表某人行事"?

没有作为标准原语。MCP 的授权建立在 OAuth 2.1 之上,而后者标识的是一个客户端和一组范围。规范里没有任何字段承载委托人、用业务语言写的委托范围、或某一次具体行为的到期时间,所以今天所有"代表谁"的语义都活在应用层约定里。

账号级管理控制算不算够用的治理?

它是必要的,而粒度是错的。它一次性、事前地回答了智能体在某个租户里可不可以行动。它回答不了某个具体的人是否授权了某一份具体的合同——而这正是争议、审计人员或一次撤销请求真正会问的。

最小可用的第一步是什么?

一份带 ID 的委托记录,盖在每一份由智能体创建的信封上、放进会落进审计记录的自定义字段里。这一把连接键,就把之后每一个问题从"跨三个系统的重建"变成"一次查表"。

延伸阅读

本站相关:

出处: