代理不是拥有全部权限的员工
代理可以读取数据、调用工具,把多个步骤连接成一个任务。正因为如此,团队很容易给它经验丰富用户才有的权限。但代理没有社会语境、对后果的直觉,也没有法律责任。它的权限应该小于它试图完成的目标。
把目标与执行权限分开
用清晰语言描述任务,再只授予任务需要的狭窄工具集。代理可以读取日历但不必编辑,可以起草邮件但不必发送,可以提出变更但不必应用。每次跨过边界,都应产生确认请求。
- 按任务和时间授予权限,而不是授予宽泛角色。
- 只把必要数据放入上下文。
- 分开读取、提议和改变状态的操作。
- 任务结束或取消后立即收回权限。
数据也需要闸门
提示注入可能藏在代理读取的文档、邮件或用户内容中。不要把每段文字都当成指令。应标记和过滤外部数据,保留在独立上下文中,并让每个工具自己检查权限,即使请求来自内部代理。
停止条件不是一句提醒
“请小心”无法保护一个长任务。停止条件应写入可以检查的逻辑:步骤数、经过时间、动作类型、记录范围或预期变化。跨过限制时应停止并把任务交还给有权限的人,而不是悄悄再试一次。
- 工具报错或数据冲突时停止。
- 有意外后果的操作之前停止。
- 请求扩大原始数据范围时停止。
- 无法解释决定来源时停止并通知用户。
审计记录要讲清楚一件事
有用的日志不只是列出代理调用了哪些工具,还要连接最初请求、使用的数据、中间决定、人的确认和最终结果。保留调查所需的最少信息,遮蔽敏感字段,并设置保存期限。清晰的轨迹让团队能够修复系统,而不是把问题推给模型。
安全的代理不是能力弱,而是知道哪扇门不能越过。
结语
代理式 AI 应从小权限、范围明确的数据和模型之外的停止规则开始。把确认、审计和恢复当作产品功能,代理就能支持真实工作,而不会成为进入系统的失控捷径。

