返回课程目录
用权限、恢复和成本控制自动化第 2 课,共 7 课

只给 Agent 完成任务所需的最小权限

把每个动作放进五级权限阶梯,从只读建议到必须明确批准的不可逆操作。

本课完成物 · 权限阶梯更新于 · 2026年9月8日
课程进度0 / 7
学习方式

先带着一个真实任务阅读,再完成页面中的工作台。能让另一位同事复核你的产物,才算完成本课。

Agent 不需要继承一个人的全部权限。它只需要完成当前任务所需的最小能力,并在动作越过边界时拥有清楚的申请批准路径。

权限阶梯评估的是一次具体动作,不是给整个 Agent 贴“安全”或“自主”的标签。读取客户资料、起草回复、发送邮件和退款,即使出现在同一流程里,也必须分别定级并分别约束。

用五级阶梯拆分动作

第 1 级 · 读取并解释

Agent 可以查看经过批准的数据并提出建议,但不能改变外部状态。

第 2 级 · 准备可检查的草稿

它可以生成草稿、计划或暂存修改;任何发送和应用都要等人检查。

第 3 级 · 执行可撤销动作

在明确限制内,Agent 可以执行能够撤回的操作,而且每项变化都必须留下记录。

第 4 级 · 为重要动作请求逐项批准

Agent 准备好操作,展示准确目标与影响,然后等待有权限的人批准这一次具体执行。

第 5 级 · 执行有边界的预授权自动化

只有在身份、范围限制、监控和恢复都足够强时,Agent 才能在一项窄策略内自动执行重要动作。并非每条工作流都应该升级到这里。

案例:日历助手

读取空闲时间并建议三个时段属于第 1 级;起草邀请属于第 2 级;放置会自动过期的临时占位可以属于第 3 级;向外部来宾正式发送邀请则需要第 4 级批准,因为它形成了真实社交承诺。

边界属于“动作”,不属于“日历 Agent”这个名称。同一条流程可以同时包含多个等级。

案例:云资源清理

列出疑似闲置资源属于第 1 级;生成包含成本和负责人的清理计划属于第 2 级;添加可移除的隔离标签可能属于第 3 级。真正删除存储具有严重后果,应核对备份和恢复证据,并等待精确批准。

最终一步需要高权限接口,并不意味着前面每一步都应该持有管理员凭证。

定义升级权限的条件

在提高自主程度前,要求稳定的案例评测、完整动作日志、收窄的凭证、停止机制和经过演练的回退方案。只要缺少一项,就保持较低等级,把最后交接留给人。

先做动作清单,再配置工具

逐项列出工作流可能执行的读取、创建、更新、发送、移动、删除和付款动作。不要写“访问 CRM”这种大权限;应写成“读取指定客户的工单”“为该工单保存未发送草稿”“关闭已经批准的重复工单”。随后为每项动作记录:

权限字段需要回答的问题
目标能操作哪些账户、文件、项目或记录
范围一次和一段时间内最多处理多少对象
条件哪些字段、状态或风险标签必须满足
凭证使用谁的身份,是否只包含必要能力
确认哪一级需要谁批准哪次具体动作
日志能否还原请求、决定、执行和结果
撤销在多长时间内用什么方式恢复
停止谁能立即吊销会话与后续任务

如果无法说明目标和范围,就不能用一个宽泛接口代替设计。工具层应拒绝越界请求,而不是只期待模型记住 Prompt 中的限制。

让批准只对这一次动作有效

第 4 级批准需要显示真实目标、将改变的字段、不可逆影响、依据和预览结果。批准凭证应绑定操作摘要、审批人、有效期和最大执行次数;参数变化后必须重新申请。一个“可以继续”的聊天回复,不应被解释为未来所有相似动作的永久授权。

执行后向审批人返回结果与可撤销入口。若工具响应不确定,例如请求超时但不知道远端是否已经成功,禁止盲目重试,应先按幂等标识查询真实状态。

权限降级与紧急撤销

升级不是永久过程。任务范围扩大、失败率变化、依赖改版、负责人离开、凭证疑似泄露或恢复演练失败时,应自动退回较低等级。保留一条不依赖 Agent 自身判断的停止路径,可以关闭凭证、取消队列并阻止新动作进入。

至少演练一次三种情形:批准后参数被修改、连续动作超过数量限制、执行结果未知。只有系统能明确阻止或安全恢复,权限定义才算真正落地。

常见问题

有人工确认就一定安全吗? 不一定。评审界面如果不展示目标和影响,或默认一次批准覆盖批量动作,人只是在点击按钮,并没有做出知情判断。

只读权限没有风险吗? 仍有隐私、越权查看和数据外泄风险。读取也要限制对象、字段、用途与保留时间。

什么时候可以升到第 5 级? 只有窄任务已稳定通过评测,凭证和数量边界由系统强制执行,异常能及时停止,恢复路径也真实演练过。业务想节省点击次数不是充分理由。

不适用边界

可撤销性由真实系统决定。同一个“删除”动作在某项服务中可以从回收站恢复,在另一项服务中可能永久生效。分级前必须核对实际操作、保留期限、依赖关系和身份模型,不能只按动词判断风险。

核验来源

这篇内容参考了哪些一手资料?

来源用于核对定义、风险边界或操作事实;判断框架和工作台由 AI Vista 独立编写。

  1. OWASP 大语言模型应用十大风险核验于 2026-09-09
  2. OpenAI Agents 指南核验于 2026-09-09

可带走的工具

五级权限阶梯

按具体动作分配权限,而不是给整个 Agent 定级。

permission / ladder
什么时候用准备把这项工作交给别人执行之前
填写后得到一份可填写、可交接、可复核的工作产物
使用顺序01—03
  1. 01
    写真实任务写这次要交付的结果,不写抽象目标。
  2. 02
    补齐判断字段把输入、风险、证据和接手方式写清楚。
  3. 03
    交给同事复核对方能复述结论,工具才算完成。
完成信号字段齐全,边界明确,可被复核。
编辑内容会自动保存

本课已读

完成工作台,再标记已读。

已读状态会更新课程目录与学习进度。

  1. 01字段齐全
  2. 02案例走过
  3. 03可以复核

文章讨论

读到这里,留下一个能被复用的判断。

记录哪一步有效、哪个边界不成立,或一个仍值得追问的问题。

正在讨论只给 Agent 完成任务所需的最小权限前往共学社区 →
0 条讨论观点 · 问题 · 建议