智能体越权:安全与权限的平衡

智能体越权:安全与权限的平衡

内容过滤器能够拦截不安全的输出,却无法判断智能体是否有权执行退款、接触生产系统或代表企业采取外部行动。这两者属于不同问题,而多数企业仅解决了前者。

人工智能智能体可能完美遵循指令,却执行了企业从未批准的行动。

在商业环境中,我观察到这一现象的实际表现:服务工作流程计算出准确退款金额,却缺乏防止超出企业自主行动限额的边界;订单智能体正确应用了客户请求的变更,却忽略了融资或履约条件;采购智能体识别出最低成本供应商,却未明确其能否接受合同条款或仅提供推荐。

智能体持续运行,问题往往在下游系统出现故障时才暴露。

这些未必是AI推理失败,而是未能将技术能力与业务权限清晰区分。

随着企业从提供建议的副驾驶模式转向调用工具和触发工作流程的智能体模式,每个生产智能体都需要明确的决策权限:可执行的操作、需批准的事项、仅能推荐的内容以及禁止触碰的领域。

防护栏依然必要,但防护栏不等同于权限模型。

安全控制与决策权限:解决不同问题

早期人工智能控制措施专注于筛选有害内容、保护敏感信息、验证响应及限制工具行为,这些工作至关重要。

决策权限则回答另一个问题:即使行动安全且技术上有效,该智能体是否被授权代表企业执行?

这一治理差距正日益凸显。2026年4月云安全联盟调查显示,65%的受访者在过去一年中经历过AI智能体相关事件,82%的企业环境中发现了先前未知的智能体在运行。该调查涉及418名IT与安全专业人员,由Token Security赞助。

调查结果显示,智能体活动的发展速度已远超传统软件的可见性和管理架构所能应对的范围。

世界经济论坛2026年5月的行动手册反映了这一转变趋势,提出了”智能体能力与授权档案”,旨在使委托行动具备可审计性、可执行性和可问责性。

防护栏约束行为,决策权限定义合法权限。

为每个生产智能体建立权威合同

智能体获得企业工具访问权限前,需要一份机器可执行的记录,明确企业委托的权限范围。我们称之为《智能体权威合同》。

该合同至少应回答七个关键问题:

  1. 结果由谁负责? 指定具体人员或业务角色,而非其他系统。

  2. 智能体可执行哪些操作? 读取、推荐、写入还是承诺?

  3. 可访问哪些系统和数据?

  4. 适用哪些重要性限制? 明确金额阈值、记录数量、客户范围及运营影响。

  5. 何种情况需要升级处理? 不确定性、异常情况、敏感数据或潜在影响?

  6. 行动是否可撤销?由谁撤销?

  7. 权限何时到期?如何撤销?

访问控制决定智能体能否接触系统,权威合同则决定其在特定情境下是否有权执行操作。两者并非同一检查。

新加坡更新的《模型AI治理框架(针对智能体AI)》也做出了类似区分,将访问控制、行为护栏和人工审批视为独立控制措施,并将监督要求与行动范围、可逆性及潜在影响相关联。

将关键行动归类为四种结果

有效的决策权限模型应将每个重要的智能体行动映射到以下四种结果之一:

允许

低风险、有界且可逆的操作可自主执行。

例如:检索已批准信息、分类入站请求或更新非关键字段。当潜在影响有限且行动可逆时,智能体无需预先审查即可操作。

批准

智能体准备或启动操作,但执行需等待人类或确定性策略服务授权。

此类操作包括付款、生产变更以及对客户、员工或第三方产生重大影响的行为。

推荐

智能体进行分析、排序、起草或提出建议,由指定人员做出最终决策。

当情境判断至关重要,或法律、财务、个人影响使自动执行不可接受时,应采用此结果。

拒绝

无论智能体信心如何,该行动始终超出其权限范围。

删除关键生产数据、做出最终雇佣决定或覆盖强制性合规控制应归入拒绝类别,即使智能体的基本推理看似正确。

一点常被忽视:拒绝必须在系统提示之外执行。告诉智能体”不要做某事”的自然语言指令不是技术边界,仅是建议。

在运行时做出权限决策

静态配置无法覆盖所有场景。小额服务信用在正常条件下可能被允许,但当金额超过阈值、账户正接受调查或涉及受监管客户时,则需批准。

实用的运行时序列如下:

  1. 智能体提议一项行动。

  2. 策略层评估智能体身份、委托主体、请求工具、涉及数据、交易上下文及潜在影响。

  3. 策略返回允许、批准、推荐或拒绝。

  4. 系统记录权限决策、执行行动及结果。

  5. 运行遥测随时间扩展、缩小或撤销智能体权限。

在企业商务中,最危险的AI错误不总是错误答案,而是技术上正确但智能体本不应采取的行动。

退款可能准确却超出批准限额;订单变更可能符合客户请求却使融资条件失效;交付承诺可能反映可用库存却忽略了一小时前应用的承运人限制。

问题可能不在于智能体推理失败,而在于企业未能明确界定权限边界。

人类监督应聚焦例外而非全部

要求对每个智能体行动进行人工审批看似保守,但在规模上可能迅速沦为形式化审批。

当审查者处理数千例常规操作时,注意力必然下降,真正的例外情况反而难以识别。新加坡的治理框架承认,在规模上对每个智能体工作流程进行持续人工监督不切实际,转而建议设置有意义的检查点。


关注微信号:智享开源 ,及时了解更新信息。

原文链接:https://venturebeat.com/technology/your-agent-didnt-hallucinate-it-exceeded-its-authority

评论列表
发表评论
😀 😂 😃 😄 😅 😆 😉 😊 😋 😎 😍 😘 🥰 😜 😝 🤗 🤔 😭 😤 👍

为你推荐
Ta的个人站点

Mark Do发布文章2479篇

如我距离死亡还有45年,我还活着,该怎么度过现在。


公众号:智享开源

分类