Appearance
权限、安全与人机交接
第二部 · Agent 系统与平台 · 第7章
撰写日期:2026-08-31(合并权限、凭证与边界事故复盘)
结论
Agent 能理解一项操作,不代表它有权执行。模型能力、平台权限和用户授权是三件不同的事;任何一层不成立,都不能靠 Prompt 或重复尝试补齐。
1. 权限探测要早于内容生产
第三方平台的 UI 权限、API 权限、节点协作者和组织成员可能是不同身份模型。自动化设计应在昂贵工作开始前做最小写入探测:
- 能否读取目标;
- 能否创建一个可删除的测试对象;
- 操作身份究竟代表个人还是组织;
- 失败后可接受的半自动路径是什么。
全自动失败不等于任务失败。系统准备好全部产物、由人完成最后一步,也是一种有效产品形态。
2. 把资产分成四层
| 资产 | 是否进入代码仓库 |
|---|---|
| 代码与公开规则 | 可以 |
| 运行状态、队列、游标 | 不进入共享仓库 |
| 用户原始数据与日志 | 默认不可共享 |
| token、密钥、私钥 | 绝不能提交 |
涉及用户数据时采用白名单发布:从干净目录只复制明确可公开的文件。这样失手的结果是少复制一个文件,而不是泄露一份数据。
3. 人机交接点必须被机制守住
“最后由人确认”如果只写在计划里,不构成安全边界。不可逆操作需要:
- 提交前重新读取现场,不能依赖上一步截图;
- 填完表单即停止,不继续点击提交控件附近的元素;
- 明确展示将要改变的对象、范围和后果;
- 由独立的权限层或确认令牌允许最终执行;
- 批量操作逐项可核查,不能把模糊的“删掉它”扩展成删除真实资源。
客户端取消无法可靠追回已经发往远端的破坏性请求,安全性必须发生在派发之前。
4. 越界后如实报告
即使结果符合用户意图,只要执行过程越过了承诺的交接点,也应作为边界事故说明。安全性不能只看结果对不对,还要看系统是否在该停的位置真的停下。