2026-09-05-agent工具权限 Agent 工具权限怎么设计默认拒绝 三层卡死 HITL 人审附真实工程实践前言前几天讲过Agent 和聊天机器人的分水岭是敢不敢做聊天机器人只会说Agent 的输出会变成真实动作——写文件、发请求、改数据。这个分水岭也把风险等级抬了一层。聊天机器人说错话最多是误导Agent 做错事是真事故。所以工具权限设计是 Agent 工程里我最花心思的一块模型想动手谁说了算一、第一原则默认拒绝权限设计第一条也是最容易做错的一条没配置就是不能干而不是没配置就随便干。行话叫 fail-closed默认关死。我的平台里一个 Agent 如果什么权限都没配它的状态是所有工具全部拒绝只有系统能力保留。反过来做默认全开会怎样你忘了配某个敏感工具的限制它就裸奔了。安全配置的口诀忘记配置的代价应该是什么都干不了而不是什么都干了。二、三层卡死模型不是不听话是你没法指望它时时听话。权限不能只设一道我做了三层一层失效另一层兜底。层机制效果第一层不生成无权限的技能工具组压根不创建模型看不见无从想起第二层白名单快照装配期逐条登记允许的工具 权限模式不在单子上入口直接拦第三层运行时复核每次执行前重查最新授权授权变了立刻生效越权拒绝并留痕第一层最彻底看不见就无从想起。第三层最必要授权是动态的技能会停用、人员会变更快照只管装配那一刻。三、权限模式不同场景不同松紧默认模式常用只读操作放行写操作和高风险动作走确认只读探索模式所有写操作一律拦截只准看不准碰。适合先摸情况再放手的场景全程确认模式每个工具调用都弹给用户点头适合初次磨合或高风险环境。模式是 Agent 级配置一个 Agent 一种姿态。四、HITL高风险动作的最后一道人闸有些动作再严的自动规则也不够得人拍板。HITLHuman-in-the-Loop人机协同流程暂停等人决策然后恢复。真实流程模型发起高风险工具调用 → 平台挂起不执行 → 用户界面弹出审批请求要干什么、参数是什么→ 批准则从断点继续拒绝则 Agent 收到否决换路子。审批流跑在对话流里审批请求和普通消息一样出现在会话中点批点拒都在对话界面完成。人不需要盯着屏幕等——审批请求会等你。类比Agent 像个能干的实习生日常小事自己办大事必须请示。请示不是不信任是责任边界出了事得有人拍过板。五、为什么提示词顶不了用提示词是引导不是约束。模型大部分时候会听但它是概率系统——提示词写一万遍不要也不能保证它一次都不越。真正靠得住的约束是物理性的工具组没生成、白名单没登记、运行时复核不过。提示词管模型的行为倾向权限管系统的行为边界。前者求它别干后者让它干不了。六、三个常见误区“权限配严了影响效率。”分层就是为了效率常用的放行高危的确认。误杀的成本远低于事故的成本。“配一次就完了。”授权是动态的运行时复核不是性能浪费是必须。“模型说它不会乱来就信了。”概率系统没有保证。所有安全设计的前提都是模型一定会犯错问题只是什么时候。总结口诀带走默认全关看不见的最安全三层卡死一层失效有兜底高危动作上人闸提示词只是引导不是边界。你给 Agent 的工具上过权限吗评论区聊聊。下一篇AI 回答为什么是一个字一个字蹦出来的——流式输出的原理。

相关新闻

最新新闻

电源是怎样炼成的:从拓扑到实测的系统学习指南

电源是怎样炼成的:从拓扑到实测的系统学习指南

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/6 6:31:13
本地跑通迷你大模型:从GitHub热榜看小模型生态与Ollama实战

本地跑通迷你大模型:从GitHub热榜看小模型生态与Ollama实战

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/6 6:31:13
GTSNet:基于图神经网络的TSN流量调度新方案

GTSNet:基于图神经网络的TSN流量调度新方案

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/6 6:31:13
GEO 实操:多平台品牌信息不一致,如何用一张表治理?

GEO 实操:多平台品牌信息不一致,如何用一张表治理?

这篇写给做企业内容、GEO 落地和品牌数字资产的运营与技术同学:品牌信息跨平台不一致,正在被 AI 信源排序降权。解法不是重做内容,是一张"品牌事实表"加一套落地 SOP。读完可直接抄走模板。 2026 年上半年,国内主流大模…

2026/9/6 6:31:13
2026年9月GEO优化与传统SEO怎么选?预算应该先投向哪一个?

2026年9月GEO优化与传统SEO怎么选?预算应该先投向哪一个?

GEO和SEO解决的不是同一层问题,预算冲突的时候,更该问的不是“哪个更好”,而是“用户现在主要通过哪种方式找到你”。两者观察的界面完全不同SEO优化的是搜索引擎结果页——排名、点击率和落地页转化都能被直接测量;GEO观察的是生…

2026/9/6 6:31:13
从Shanks洛克瞬秒看中单技能链与进场时机

从Shanks洛克瞬秒看中单技能链与进场时机

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/6 6:26:13