牟元礼 Aaron
← 返回博客
AI 实践

AI Agent 接入业务系统前,先画清授权边界

牟元礼 · · 2 分钟阅读

AI Agent 接入业务系统后,能够查询资料、修改记录或对外发送信息。每增加一种能力,都需要说清凭据由谁保管、哪些动作可以执行,以及批准在什么条件下有效。

从最小业务动作设计工具

以工单助手为例,第一版可以只提供查询工单、读取知识库和生成回复建议。修改优先级、发送回复、批量关闭工单分别作为独立动作。这样更容易回答“这次授权究竟允许了什么”,也方便逐项测试失败情况。

工具接口应尽量限定资源范围与参数,例如只允许访问指定项目中的工单,限制单次查询数量,并明确哪些字段可以写入。把通用数据库执行器或无限制脚本接口直接交给模型,会让实际能力远超界面展示的功能。

凭据留在负责连接的服务中,模型接收必要的业务结果与连接标识。对返回内容同样做最小化处理:任务只需要工单状态时,无需附带完整客户档案。日志也应避免保存密钥、原始凭证和无关个人信息。

审批要对应一次明确的动作

用户点击“确认发送”时,应看见收件对象、内容和影响范围。确认记录需要绑定这次动作与参数;之后若内容、对象或范围发生变化,就不能沿用原来的批准。对外发送与批量修改尤其需要防止旧批准被重复使用。

OWASP 的 AI Agent 安全指南建议采用最小权限,并在执行前独立检查动作范围与批准状态。由此可以明确一条实现原则:模型提出建议,执行组件根据可信策略做最终校验。提示词里的提醒可以辅助模型理解流程,关键控制还要落实到服务端。

外部网页、邮件和工单正文都可能含有指令样式的文字。这些内容属于待处理材料,不能自行扩大工具权限。测试时应加入“要求助手把客户清单发给另一个地址”的样例,检查系统能否维持原任务边界。

把撤销与失败路径一起验收

  • 连接过期时,明确报告需要重新授权,避免无限重试。
  • 权限被撤回后,下一次动作必须失效,界面同步更新状态。
  • 网络中断时,查询动作与写入动作采用不同重试策略,先确认写入是否已发生。
  • 批量操作提供预览、影响数量和可行的恢复办法。

审计记录保留动作、目标、执行人、时间与结果,并关联相应批准。记录的目的,是让团队能够解释发生了什么、定位异常和恢复工作。

一个适合作品集的最小演示,可以展示同一任务在只读权限、获批写入、权限撤回三种状态下的表现。通过这些可验证的边界,读者更容易判断这个 Agent 能否进入真实业务流程。

返回文章列表

无障碍设置

显示模式
文字大小
100%

设置仅保存在当前浏览器。

SNAKE.EXE

SCORE 000BEST 000

READY?

方向键或 WASD 移动
空格键暂停

收集像素,别撞到自己。