Agent 安全

这个 Agent 最多可以安全地拥有多大权限?

按动作、审批和可撤销性限制 Agent 能做什么,并设计人如何停止、检查和恢复整条工作流。

AI VISTA / DECISION01 / 03
当前判断只有在观察、审批和恢复方式已经明确后,才逐级增加自主程度。
01输入
02验收
03边界
带回真实任务复核

判断分支

不要从工具名开始。

  1. 先问

    缺的是事实、标准,还是模型能力?

  2. 如果

    结果可核验且出错代价受控,再扩大自动化。

  3. 否则

    缩小动作范围,保留人工交接和恢复路径。

完整案例

退款 Agent 可以走到提交付款这一步吗?

Agent 会读取工单、查询订单、计算退款额、写入 CRM,并可能调用支付工具。同一流程里既有只读动作,也有会直接改变客户余额的动作。

最终产物一套动作权限阶梯与恢复手册:标明负责人、审批点、停止信号和回退动作。
01错误捷径

只在最终按钮前增加一次人工确认,却不展示依据、变化内容,也没有处理重复请求和工具超时。

02更好的判断

按动作设置权限:读取可自动,计算需留痕,CRM 草稿可撤销,付款必须展示订单、金额和依据后明确批准;每步保存幂等键与可恢复状态。

03如何验收

演练重复请求、支付超时、金额异常和人工拒绝。流程不会重复退款,能停在安全状态,并让值班人员从记录中判断继续、回退或关闭。

进入与离开信号

知道何时进入,也要知道什么时候已经足够。

主题页不是无限深入的知识目录。进入信号帮助你判断当前问题是否属于这一层;完成信号用来决定是否继续下一主题,而不是用阅读时长代替成果。

AI VISTA / DECISION STATUSAgent 安全
01从这里进入
  • Agent 将写入系统或通知他人
  • 人工确认发生在无法改变结果的位置
  • 重复执行、超时或部分成功没有恢复方式
02达到这些信号后离开
  • 每个动作都有权限、负责人和观察记录
  • 高影响动作在执行前展示依据并明确批准
  • 至少一种失败已演练到安全状态

权限和恢复边界明确后,再比较模型、端到端成本与运行漂移。

不适用边界

这个主题页不会替你做什么?

权限阶梯帮助设计控制点,不等于组织授权或安全认证;真实系统的可撤销性必须单独验证。

01不要给 Agent 一套覆盖所有系统的管理员凭证02不要把一次对话里的‘确认’当成长期授权03没有停止、幂等和恢复证据,就不要提升权限
当每个动作都能说明谁批准、怎样停止、如何恢复,就把约束带入模型和成本运行。