有次我随口问AI"现在几点了",它一本正经地告诉我一个明显不对的时间——后来才反应过来,它压根不知道"现在"是什么时候,只能根据训练数据瞎猜。这个瞬间让我意识到,AI再聪明,没有"手脚"去触碰真实世界,连"几点了"这种小学生都会的问题都会翻车。
这也是我们这个系列还没讲透的一块——前两期我们讲了AI怎么"想明白"(评测与错误分析)、怎么"审自己"(反思),但光有这两样,AI依然是个"关在屋子里的聪明人",够不着屋子外面的真实世界。今天讲的工具调用(Tool use),就是解决这个问题的设计模式。
一句话讲清楚:工具调用,是给AI装上"手脚"
人类靠工具突破自身能力的上限——望远镜让我们看得更远,计算器让我们算得更快。AI也一样,工具就是可以供它主动调用的外部函数,让它能做到"光靠自己脑子"做不到的事。
AI的"四缺四补":四个先天短板,对应四类工具
AI天生有几个短板,每个短板都对应一类具体的工具来补:
缺实时信息 → 补一个联网搜索工具:
训练数据是有截止日期的,"现在几点""今天股价多少"这类问题,AI自己答不上,得靠搜索工具去查。
缺计算、绘图、跑程序的能力 → 补一个代码执行工具:
AI"嘴上"会讲数学,但复杂计算、画图表、批量处理文件,得真的执行代码才能做到。
缺读本地文件、数据库的能力 → 补一个文件解析/数据库查询工具:你电脑里的文件、公司的数据库,AI天然看不见,得有工具帮它"打开"。
缺对接业务系统的能力 → 补一个API调用工具:
想让AI帮你订会议室、发邮件,得靠API去真正操作那些业务系统。

把这四个短板列出来之后,我自己有个挺意外的发现——原来我们平时用AI工具时随手点的"联网搜索""上传文件"这些开关,背后对应的都是给它补一类具体的短板,不是随便加的花哨功能,每一个都有明确要解决的问题。
一个工具是怎么"造"出来的:一套标准流程
自定义一个工具,大致是这几步:
写一个Python函数,实现具体的业务能力(比如查库存、查天气) 给这个函数配上清晰的说明文档,写明功能、需要什么参数、输出什么格式 工具框架自动读取这份说明文档,转成AI能识别的调用描述 把工具注册进一个"工具池",限定AI能调用的范围
第4步很关键,也是安全上的一道防线——不是把所有能力无限制地开放给AI,而是明确划定"你只能用这几个工具",降低风险。这跟我们AI安全系列反复强调的"给Agent设定边界",是同一个道理。我第一次看到这个"注册到工具池"的设计时,想起自己给新员工开系统权限的场景——从来不会一上来就给最高权限,都是先给够用的那几项,这套逻辑放在AI身上也一样合理。
AI怎么"决定"用哪个工具:调用循环怎么转起来
具体的调用过程是个循环:
模型输出一段结构化指令,写明要用哪个工具、传什么参数 后端解析这段指令,执行对应的函数 把工具执行的结果,塞回AI的上下文里,让它接着往下推理 这个循环可以重复多次,直到任务真正完成

一个专题:MCP协议,工具界的"万能插头"
我们在WorkBuddy那篇文章里提过MCP这个词,这次展开讲一下。以前的问题是,不同AI模型、不同开发框架,各自有各自的工具接入方式,五花八门,一个工具想同时给Claude、GPT、开源模型用,得适配好几套逻辑,很麻烦。
MCP(Model Context Protocol)把这套接入语言统一了——一套按MCP标准做的工具,可以直接兼容多个不同的大模型,不用重复适配。这也是为什么这个协议这两年被越来越多产品采用,本质是省去了大量重复劳动。说个实在的类比,这有点像手机充电接口从"各家一套"统一成Type-C——统一之前谁都觉得无所谓,统一之后才发现省了多少麻烦。
最能打的工具是代码执行,但安全红线不能忘
在所有工具里,代码执行的能力最强——数据运算、绘图、批量文件处理、生成执行SQL,几乎无所不能。但正因为能力强,风险也最大,生产环境必须做沙箱隔离,限制它能读写哪些文件、能不能访问网络,防止被恶意利用。
这不是危言耸听——我们之前写过的那篇"AI为了考高分把另一家公司黑了",本质上就是工具调用的权限边界没设好,才酿成的真实事故。工具能力越强,边界这道防线就越不能省。
真实印证:这套逻辑已经在产品里跑起来了
不是纸上谈兵。Claude Code集成MCP协议连接各种外部工具,WorkBuddy的"连接器"功能能接入企业微信、文档、邮件这些真实数据源——本质上都是"四缺四补"这套逻辑的产品化落地,我们之前写过的这些真实案例,现在都能用今天这套框架重新理解一遍。
一段你现在就能用的"工具调用范围自查清单"
判断一个AI工具用起来靠不靠谱,可以过一遍这个清单:
□ 这个AI工具,能不能说清楚它具体接了哪些外部工具/数据源□ 调用范围是不是被限定了,而不是”什么都能碰”□ 涉及代码执行/文件操作的部分,有没有做隔离防护□ 关键操作(发送、支付、删除类),有没有设置人工确认环节
打勾越多,说明这个工具在"能力"和"安全"之间,找到了比较靠谱的平衡。
写在最后
回到开头那个"AI答不上现在几点"的小尴尬——不是AI笨,是它没有工具可以用。给AI装上"手脚",它才能真正从"一个只会说话的聪明人",变成一个"能办事的帮手"。
下一期我们做一次交叉验证——把吴恩达的四种设计模式,和我们自己讲过的"想记做看""AI干活五层楼"放在一起对照,看看这些不同源头的框架,是不是殊途同归,我们下期见。
如果这篇文章帮你理解了"工具调用"这个设计模式,点个赞、点个在看。想第一时间看到系列后续,记得加个星标⭐。
资源清单
课程官网:DeepLearning.AI《Agentic AI》 中文转译版:B站BV1DfrdByE2H 中文笔记整理:GitHub datawhalechina/agentic-ai
夜雨聆风