先带着一个真实任务阅读,再完成页面中的工作台。能让另一位同事复核你的产物,才算完成本课。
Agent 不需要继承一个人的全部权限。它只需要完成当前任务所需的最小能力,并在动作越过边界时拥有清楚的申请批准路径。
权限阶梯评估的是一次具体动作,不是给整个 Agent 贴“安全”或“自主”的标签。读取客户资料、起草回复、发送邮件和退款,即使出现在同一流程里,也必须分别定级并分别约束。
用五级阶梯拆分动作
第 1 级 · 读取并解释
Agent 可以查看经过批准的数据并提出建议,但不能改变外部状态。
第 2 级 · 准备可检查的草稿
它可以生成草稿、计划或暂存修改;任何发送和应用都要等人检查。
第 3 级 · 执行可撤销动作
在明确限制内,Agent 可以执行能够撤回的操作,而且每项变化都必须留下记录。
第 4 级 · 为重要动作请求逐项批准
Agent 准备好操作,展示准确目标与影响,然后等待有权限的人批准这一次具体执行。
第 5 级 · 执行有边界的预授权自动化
只有在身份、范围限制、监控和恢复都足够强时,Agent 才能在一项窄策略内自动执行重要动作。并非每条工作流都应该升级到这里。
案例:日历助手
读取空闲时间并建议三个时段属于第 1 级;起草邀请属于第 2 级;放置会自动过期的临时占位可以属于第 3 级;向外部来宾正式发送邀请则需要第 4 级批准,因为它形成了真实社交承诺。
边界属于“动作”,不属于“日历 Agent”这个名称。同一条流程可以同时包含多个等级。
案例:云资源清理
列出疑似闲置资源属于第 1 级;生成包含成本和负责人的清理计划属于第 2 级;添加可移除的隔离标签可能属于第 3 级。真正删除存储具有严重后果,应核对备份和恢复证据,并等待精确批准。
最终一步需要高权限接口,并不意味着前面每一步都应该持有管理员凭证。
定义升级权限的条件
在提高自主程度前,要求稳定的案例评测、完整动作日志、收窄的凭证、停止机制和经过演练的回退方案。只要缺少一项,就保持较低等级,把最后交接留给人。
先做动作清单,再配置工具
逐项列出工作流可能执行的读取、创建、更新、发送、移动、删除和付款动作。不要写“访问 CRM”这种大权限;应写成“读取指定客户的工单”“为该工单保存未发送草稿”“关闭已经批准的重复工单”。随后为每项动作记录:
| 权限字段 | 需要回答的问题 |
|---|---|
| 目标 | 能操作哪些账户、文件、项目或记录 |
| 范围 | 一次和一段时间内最多处理多少对象 |
| 条件 | 哪些字段、状态或风险标签必须满足 |
| 凭证 | 使用谁的身份,是否只包含必要能力 |
| 确认 | 哪一级需要谁批准哪次具体动作 |
| 日志 | 能否还原请求、决定、执行和结果 |
| 撤销 | 在多长时间内用什么方式恢复 |
| 停止 | 谁能立即吊销会话与后续任务 |
如果无法说明目标和范围,就不能用一个宽泛接口代替设计。工具层应拒绝越界请求,而不是只期待模型记住 Prompt 中的限制。
让批准只对这一次动作有效
第 4 级批准需要显示真实目标、将改变的字段、不可逆影响、依据和预览结果。批准凭证应绑定操作摘要、审批人、有效期和最大执行次数;参数变化后必须重新申请。一个“可以继续”的聊天回复,不应被解释为未来所有相似动作的永久授权。
执行后向审批人返回结果与可撤销入口。若工具响应不确定,例如请求超时但不知道远端是否已经成功,禁止盲目重试,应先按幂等标识查询真实状态。
权限降级与紧急撤销
升级不是永久过程。任务范围扩大、失败率变化、依赖改版、负责人离开、凭证疑似泄露或恢复演练失败时,应自动退回较低等级。保留一条不依赖 Agent 自身判断的停止路径,可以关闭凭证、取消队列并阻止新动作进入。
至少演练一次三种情形:批准后参数被修改、连续动作超过数量限制、执行结果未知。只有系统能明确阻止或安全恢复,权限定义才算真正落地。
常见问题
有人工确认就一定安全吗? 不一定。评审界面如果不展示目标和影响,或默认一次批准覆盖批量动作,人只是在点击按钮,并没有做出知情判断。
只读权限没有风险吗? 仍有隐私、越权查看和数据外泄风险。读取也要限制对象、字段、用途与保留时间。
什么时候可以升到第 5 级? 只有窄任务已稳定通过评测,凭证和数量边界由系统强制执行,异常能及时停止,恢复路径也真实演练过。业务想节省点击次数不是充分理由。
不适用边界
可撤销性由真实系统决定。同一个“删除”动作在某项服务中可以从回收站恢复,在另一项服务中可能永久生效。分级前必须核对实际操作、保留期限、依赖关系和身份模型,不能只按动词判断风险。
核验来源
这篇内容参考了哪些一手资料?
来源用于核对定义、风险边界或操作事实;判断框架和工作台由 AI Vista 独立编写。
- OWASP 大语言模型应用十大风险核验于 2026-09-09
- OpenAI Agents 指南核验于 2026-09-09
可带走的工具
五级权限阶梯
按具体动作分配权限,而不是给整个 Agent 定级。
- 01写真实任务写这次要交付的结果,不写抽象目标。
- 02补齐判断字段把输入、风险、证据和接手方式写清楚。
- 03交给同事复核对方能复述结论,工具才算完成。
本课已读
完成工作台,再标记已读。
已读状态会更新课程目录与学习进度。
- 01字段齐全
- 02案例走过
- 03可以复核
文章讨论
读到这里,留下一个能被复用的判断。
记录哪一步有效、哪个边界不成立,或一个仍值得追问的问题。
还没有这篇文章的讨论。你可以留下第一条具体观察。