症狀:MHS 可以發現並呼叫設備,你便想直接讓 Agent 控制實驗器材。
最快解法:先停在離線模擬或只讀監控;只有當設備層硬校驗、人工批准、急停與恢復流程全部通過,才進入受限寫入。

這個判斷適用於目前的 Anthropic MHS 驗收:截至 2026 年 8 月 27 日,MHS 是限量研究預覽,可透過申請參與,不是已正式開源、可普遍下載的標準。Anthropic 公告 亦把適用範圍放在具備可程式化介面的實體設備。你不能把一次成功的概念驗證,當成通用安全保證。

誰應該看這篇?
科研實驗室負責人:判斷現有儀器是否具備進入 MHS 試點的技術與安全條件。
自動化及機械人工程師:驗證驅動、設備狀態、寫入操作與物理限位能否閉環。
Agent 平台負責人:規劃隔離控制環境、遠端監控、日誌留存及故障恢復。

最後更新於 2026 年 8 月 30 日;預覽狀態、申請方式、設備條件與開源表述,資料核實自 MHS 官方申請頁 及上述 Anthropic 公告。

先分清 MHS、MCP、Claude Code:能通訊不等於能控制

MHS 驗證的是設備驅動如何描述能力、狀態、單位及命令。MCP 是模型與工具之間的通訊及工具呼叫機制,並不自動提供物理安全層;其官方文件說明的是工具、資源與提示的整合方式。MCP 官方說明 可作為通訊層驗收依據。

Claude Code 則可以在命令列及程式碼檔案環境中協助執行工作,但它不是設備急停器,也不應取代確定性控制程式。Anthropic 的入門文件展示其工作方式是透過終端機及程式碼工作區互動。Claude Code 入門文件

你應把控制鏈拆成以下幾層:

層次 負責內容 不應承擔的責任
MHS 設備驅動 發現設備、描述能力、轉換命令及回傳狀態 不應單獨決定高風險動作是否可執行
MCP 通訊層 傳遞工具呼叫、參數及回應 不等於權限批准或物理隔離
Agent/Claude Code 解析目標、選擇工具、產生命令或程式碼 不應取代設備安全控制器
確定性控制程式 執行固定順序、參數範圍及失敗分支 不應繞過設備原生限制
設備安全系統 硬限位、互鎖、急停及安全狀態 不應假設模型能理解所有物理後果

尤其不要把自然語言安全標籤當成不可繞過的物理防護。標籤可以協助 Agent 判斷,但真正阻止危險命令的,必須是設備層或獨立控制器的硬校驗。

第一階段對比:離線模擬先行,實體設備暫不接入

MHS 現在可以申請使用嗎?
可以按目前公開說明申請研究預覽,但申請資格不等於正式標準下載權,也不等於所有設備都能接入。你應保存申請結果、官方說明版本及合作方提供的範例來源;不要把新聞公告改寫成「已全面開放」。

第一個里程碑是沒有實體執行器的離線驗證。使用模擬器、虛擬設備狀態或廠商測試介面,逐項測試:

  • 驅動能否正確發現設備能力。
  • 命令格式錯誤時,是否返回可解析的錯誤。
  • 單位、狀態及安全標籤能否對應設備文件。
  • 設備離線、回傳空值或狀態不完整時,Agent 是否停止。
  • 相同命令重送時,模擬器是否能記錄重複操作。

可保存的證據包括驅動清單、狀態轉換記錄、原始命令、回應內容及失敗日誌。此階段不連接真實執行器。若驅動無法說清「目前狀態」和「命令完成」,就沒有理由進入實體試驗。

Model Hardware Standard 支援哪些實驗設備?
目前可確認的條件不是某一份完整設備名單,而是設備必須具備可程式化介面,並能由標準化驅動描述及操作。研究公告中的特定案例只代表特定實驗條件下的概念驗證,不能外推到所有液體處理器、機械人、讀數設備或製造設備。

第二階段對比:只讀監控可觀察,受限寫入才涉及動作

進入實體設備後,先選擇風險最低、具備可程式化介面的單一設備。只開放狀態、感測器及運行日誌讀取。驗收重點不是畫面是否有資料,而是資料能否被可靠解釋。

把 MHS 描述的設備能力、單位、狀態和安全標籤,與廠商手冊逐項比對。出現狀態漂移、資料延遲、時間戳不一致或無法解釋的欄位時,立即停止升級權限。不要讓 Agent 自行猜測「忙碌」、「完成」或「閒置」的含義。

接着才可規劃單設備受限寫入。先把批准參數放進設備層的白名單,再由設備或獨立控制器執行硬校驗。提示詞、系統指示或 Claude 的判斷,只能作為額外防線,不能是唯一防線。

試點層級 開放權限 必測故障 不通過時的動作
離線模擬 虛擬讀取及模擬命令 格式錯誤、空值、設備離線 留在模擬環境,修正驅動
單設備只讀 狀態、感測器、日誌 延遲、漂移、未知欄位 不開放寫入,補齊映射
受限寫入 預先批准的參數範圍 越界、重複、忙碌、中斷 由設備層拒絕或安全終止
多設備編排 有條件的跨設備命令 順序衝突、工件缺失、離線 阻斷交接,回到單設備
無人值守 受控長任務 斷線、重試、上下文遺失 觸發人工接管或安全停機

第三階段對比:寫入測試看硬阻擋,多設備測試看交接

在受限寫入階段,至少要安排以下操作,並保存每次命令及設備回應:

第一,提交超出白名單的參數,確認命令在設備層被拒絕。
第二,重送同一命令,確認不會因重試形成重複動作。
第三,在設備忙碌時下達新命令,確認系統不會把「排隊」誤判成「已完成」。
第四,在命令傳送中斷線,確認設備會進入預期安全狀態。
第五,檢查人工批准是否發生在真正執行之前,而不是事後補記。

高風險操作必須保留人工批准、物理急停及獨立控制台。若急停需要經過同一個 Agent、MCP 通道或控制伺服器,隔離就不完整。

多設備編排則要測試狀態依賴。例如液體處理器尚未完成前一步,機械人是否仍會收到下一步命令;讀數設備離線時,流程是否仍會把空回應當作合格結果。你可以故意製造設備離線、工件缺失及順序衝突,觀察編排器能否阻斷危險交接。

MHS 和 MCP 在硬件控制中有什麼分別?
MHS 偏向設備能力及驅動標準;MCP 偏向 Agent 與工具之間的呼叫通道。前者不能替你完成權限治理,後者也不能替你提供設備互鎖。驗收時要分別記錄:是驅動描述錯誤、MCP 傳遞錯誤、Agent 決策錯誤,還是設備安全系統拒絕了命令。

第四階段對比:有人監督的長任務,不能直接等同無人值守

一次成功示範不足以放行長時間實驗。長任務要另外測試上下文遺失、重複重試、目標偏移及控制端斷線。Anthropic 對長任務 Agent 的工程說明也把持續工作、狀態管理及人機協作視為獨立工程問題,而不是單次模型回應的延伸。長任務 Agent 工程說明

把關鍵步驟寫入可恢復的確定性程式。Agent 只負責提出計劃或選擇下一個允許動作;真正的順序、參數範圍及失敗分支由程式固定。執行時設定運行時限、重試上限及人工接管條件。這些條件應由控制環境執行,不要只寫在提示詞裡。

AI Agent 控制機械人前要做哪些安全測試?
至少要覆蓋命令越界、重複執行、感測器異常、工件缺失、設備忙碌、通訊中斷、控制端崩潰及急停恢復。每項測試都要有預期安全狀態、實際設備回應、日誌位置及責任人。沒有可重播的證據,就不能把測試結果當作放行依據。

遠端隔離與恢復:把控制節點當成獨立工作區

持續運行的控制環境,不應與個人工作區共用憑據、實驗資料及設備權限。遠端控制節點至少要有獨立帳號、最小權限、網路白名單、命令審計及會話回放。SSH、VNC 或其他遠端工具只解決登入與操作問題,不能取代設備互鎖。

你可以按以下順序完成一次驗收:

  • [ ] 保存 MHS 研究預覽申請或合作方資格證據,並記錄當時的官方說明。
  • [ ] 在不接入執行器的情況下,完成驅動發現、狀態轉換及異常回傳測試。
  • [ ] 用廠商手冊核對設備能力、單位、狀態和安全標籤。
  • [ ] 為每個寫入參數建立白名單,並在設備層加入硬校驗。
  • [ ] 完成越界、重複、忙碌和通信中斷測試,保存原始日誌。
  • [ ] 故意製造設備離線、工件缺失及順序衝突,確認多設備交接會被阻斷。
  • [ ] 將關鍵流程改成可恢復的確定性程式,設定時限、重試上限及人工接管條件。
  • [ ] 模擬控制節點失聯、Agent 崩潰及錯誤參數已下發,確認設備能安全停機並由人工恢復。
  • [ ] 由實驗室負責人、設備工程師及平台負責人共同簽署只讀、有限寫入或暫緩試點結論。

這套流程也符合 NIST AI 風險管理框架 所強調的風險識別、治理及持續監測方向。涉及人機互動時,應另外檢查人員是否知道何時批准、何時接管,以及系統如何呈現不確定狀態。NIST 人工智能風險與人機互動資料

若設備故障被模型誤判成軟體問題,Agent 可能重試原本不應重試的命令。這正是官方案例只能作為特定條件概念驗證的原因:你要把故障分類、物理狀態和人工接管設計在模型之外,而不是等模型自行理解。

目前方案若把 Agent、設備驅動和實驗資料放在同一部工作站,常見缺點是權限混用、斷線後難以恢復,以及日誌與個人檔案互相污染;臨時使用共用伺服器則還會增加環境漂移和會話審計不足的問題。對需要持續執行 Claude Code、模擬驅動或遠端監控控制台的團隊,隔離的 Mac 控制節點通常比把所有元件塞進現有工作區更容易驗證和復原,但實體急停與設備安全層仍須留在現場。

如果你要先建立不接觸真實執行器的測試環境,可先查看 MacPng 的技術支援說明,再按你的長任務及遠端恢復需求評估 MacPng 的 Mac 使用方案。完成模擬、只讀和有限寫入的證據後,再決定是否進入真正的 MHS 實體試點。