# 工具网关、API 与外部集成

协议提供连接，业务合同定义责任；外部内容与工具返回不能成为授权来源。API、MCP、A2A 是适配轨道，不取代 Myrilum 的任务、权限、预算与商业规则。

> Document ID: MYRILUM-DOC-ARCH-018
> Document type: concept
> Product: NOT_APPLICABLE
> Version: 0.1.1
> Region: GLOBAL
> Visibility: PUBLIC
> Publication: PUBLISHED_GLOBAL
> Content maturity: DRAFTED
> Governance: APPROVED
> Capability state: IN_DEVELOPMENT
> Availability: NOT_AVAILABLE
> Authorization: PUBLIC_INFORMATION
> Freshness: CURRENT
> Safety class: INFORMATIONAL
> Owner: Web3Capital Documentation Steward
> Approvers (assignment only; not approval evidence): Stephen
> Canonical authority: SRC-ARCHITECTURE-ATLAS-V2-2
> Source commit: 6b41cce4496de03c67a501aa94cd41ec6ac0e85a
> Content digest: 6f9ec2d04771c1592b982dbdf103554cef2296bb38862e678ed18a0f0d4ffaf6
> Effective: NOT_SET
> Expires: NOT_SET
> Last verified: 2026-09-23
> Review due: 2026-10-23
> Command authority: NONE
> Canonical URL: /zh-cn/architecture/tools-and-interoperability

<a id="overview"></a>

## 这张图说什么

![工具网关、API 与外部集成架构图（A18）](/figures/atlas-v2-2/A18.png)

*《Myrilum 全架构图谱》v2.2 · A18（公开版）。点图可看原尺寸。*

这是 Myrilum 的目标架构设计，不代表图中各项都已上线；某项能力现在能不能用，以《当前可用情况》为准。

协议提供连接，业务合同定义责任；外部内容和工具返回不能成为授权来源。

API/ MCP/ A2A是适配轨道，不取代Myrilum的任务、权限、预算与商业规则。

<a id="part-1"></a>

## 外部能力的真实集成等级

| Field | Value |
|---|---|
| 入口/嵌入 | 跳转或界面呈现；不宣称已可执行 |
| 数据读取 | 授权范围内查询、同步和引用 |
| 动作执行 | 新建、修改、发送等具体操作 |
| 任务委派 | 远程任务状态、结果、取消与责任约定 |

> **最小能力清单** — 版本、输入输出、认证、数据目的地、副作用、价格、幂等、取消、超时与责任主体。

<a id="part-2"></a>

## 协议适配与平台合同

| Field | Value |
|---|---|
| API（业务接口） | 正式命令、查询、错误与版本 |
| MCP（上下文协议） | 工具、资源与上下文互操作适配 |
| A2A（智能体通信） | 跨组织远程任务交互适配 |
| 内部统一合同 | 身份、输入输出、预算、权限和证据不依赖单一协议 |

> **工具不授予权限** — 网页、文件、工具说明、错误消息和返回文本都不能提高用户或智能体的权限。

<a id="part-3"></a>

## 每次工具操作经过检查

| Field | Value |
|---|---|
| 动作请求 | 稳定业务操作标识与参数摘要 |
| 参数与授权检查 | 资源、接收者、数据、费用和副作用 |
| 沙箱/出站网关 | 网络、文件、进程、时间与密钥隔离 |
| 外部执行 | 凭证最小化；外部操作标识和回执 |

> **按工具选择恢复策略** — 读操作、可幂等写入与不可逆外发采用不同重试、查询和补偿策略。

<a id="part-4"></a>

## 返回、核对与退出

| Field | Value |
|---|---|
| 结果作为数据 | 解析与验证；不执行返回中的恶意指令 |
| 未知结果核对 | 查询外部状态，不盲目重试不可逆操作 |
| 用量/审计事件 | 记录真实消耗、授权依据与异常 |
| 连接撤销/下线 | 停发新调用，核对在途任务并撤销凭证 |

> **接入状态单独展示** — 可发现、已连接、获授权、通过测试、正式可用分别登记；不能只显示一个绿色「成功」。

<a id="source"></a>

## 出处

本页依据《Myrilum 全架构图谱》v2.2 的 A18（公开版：受限产品与内部未决事项不上公开页）。相关：《开发者与能力发布生命周期》、《身份、授权与访问决定》、《命令、事件与一致性》。

---

This document is read-only, grants no command authority, and does not authorize deployment, payment, provider modification, or any other real-world action.
