Skip to content

权限、安全与人机交接

第二部 · Agent 系统与平台 · 第7章

撰写日期:2026-08-31(合并权限、凭证与边界事故复盘)

结论

Agent 能理解一项操作,不代表它有权执行。模型能力、平台权限和用户授权是三件不同的事;任何一层不成立,都不能靠 Prompt 或重复尝试补齐。

1. 权限探测要早于内容生产

第三方平台的 UI 权限、API 权限、节点协作者和组织成员可能是不同身份模型。自动化设计应在昂贵工作开始前做最小写入探测:

  1. 能否读取目标;
  2. 能否创建一个可删除的测试对象;
  3. 操作身份究竟代表个人还是组织;
  4. 失败后可接受的半自动路径是什么。

全自动失败不等于任务失败。系统准备好全部产物、由人完成最后一步,也是一种有效产品形态。

2. 把资产分成四层

资产是否进入代码仓库
代码与公开规则可以
运行状态、队列、游标不进入共享仓库
用户原始数据与日志默认不可共享
token、密钥、私钥绝不能提交

涉及用户数据时采用白名单发布:从干净目录只复制明确可公开的文件。这样失手的结果是少复制一个文件,而不是泄露一份数据。

3. 人机交接点必须被机制守住

“最后由人确认”如果只写在计划里,不构成安全边界。不可逆操作需要:

  • 提交前重新读取现场,不能依赖上一步截图;
  • 填完表单即停止,不继续点击提交控件附近的元素;
  • 明确展示将要改变的对象、范围和后果;
  • 由独立的权限层或确认令牌允许最终执行;
  • 批量操作逐项可核查,不能把模糊的“删掉它”扩展成删除真实资源。

客户端取消无法可靠追回已经发往远端的破坏性请求,安全性必须发生在派发之前。

4. 越界后如实报告

即使结果符合用户意图,只要执行过程越过了承诺的交接点,也应作为边界事故说明。安全性不能只看结果对不对,还要看系统是否在该停的位置真的停下。

相关

MIT License