AI Agent 接入业务系统后,能够查询资料、修改记录或对外发送信息。每增加一种能力,都需要说清凭据由谁保管、哪些动作可以执行,以及批准在什么条件下有效。
从最小业务动作设计工具
以工单助手为例,第一版可以只提供查询工单、读取知识库和生成回复建议。修改优先级、发送回复、批量关闭工单分别作为独立动作。这样更容易回答“这次授权究竟允许了什么”,也方便逐项测试失败情况。
工具接口应尽量限定资源范围与参数,例如只允许访问指定项目中的工单,限制单次查询数量,并明确哪些字段可以写入。把通用数据库执行器或无限制脚本接口直接交给模型,会让实际能力远超界面展示的功能。
凭据留在负责连接的服务中,模型接收必要的业务结果与连接标识。对返回内容同样做最小化处理:任务只需要工单状态时,无需附带完整客户档案。日志也应避免保存密钥、原始凭证和无关个人信息。
审批要对应一次明确的动作
用户点击“确认发送”时,应看见收件对象、内容和影响范围。确认记录需要绑定这次动作与参数;之后若内容、对象或范围发生变化,就不能沿用原来的批准。对外发送与批量修改尤其需要防止旧批准被重复使用。
OWASP 的 AI Agent 安全指南建议采用最小权限,并在执行前独立检查动作范围与批准状态。由此可以明确一条实现原则:模型提出建议,执行组件根据可信策略做最终校验。提示词里的提醒可以辅助模型理解流程,关键控制还要落实到服务端。
外部网页、邮件和工单正文都可能含有指令样式的文字。这些内容属于待处理材料,不能自行扩大工具权限。测试时应加入“要求助手把客户清单发给另一个地址”的样例,检查系统能否维持原任务边界。
把撤销与失败路径一起验收
- 连接过期时,明确报告需要重新授权,避免无限重试。
- 权限被撤回后,下一次动作必须失效,界面同步更新状态。
- 网络中断时,查询动作与写入动作采用不同重试策略,先确认写入是否已发生。
- 批量操作提供预览、影响数量和可行的恢复办法。
审计记录保留动作、目标、执行人、时间与结果,并关联相应批准。记录的目的,是让团队能够解释发生了什么、定位异常和恢复工作。
一个适合作品集的最小演示,可以展示同一任务在只读权限、获批写入、权限撤回三种状态下的表现。通过这些可验证的边界,读者更容易判断这个 Agent 能否进入真实业务流程。