多系统协同时,智能体越权往往不是单个模型“失控”,而是身份、权限、任务状态和工具接口在系统之间发生了错位。一个系统确认了用户身份,不代表另一个系统就应自动继承全部权限;一次任务获得了查询权限,也不代表后续可以修改数据或对外发送信息。防止越权的核心,不是要求模型自行判断边界,而是让边界由系统强制执行。
先拆开身份、权限与任务
智能体调用工具前,应同时校验操作者身份、业务角色、任务上下文和具体操作类型。权限不能只绑定到某个接口,因为接口背后可能包含远超当前任务所需的数据和能力。更稳妥的做法是采用最小权限:查询、摘要、分类等只读操作可以限定数据范围;修改合同、删除数据、发起付款或发送外部信息,则必须进入二次确认、人工审批或双人复核。
跨系统传递的也不应只是“执行指令”,还应包括任务目的、允许范围、当前状态和审批结果。下游系统若无法确认这些信息,应拒绝执行,而不是根据模糊上下文继续推断。这样可以避免智能体在系统之间转移时出现权限放大、重复执行或绕过审批。
工具调用必须可停、可查、可回滚
工具接入应设置明确的白名单,并限制参数范围。智能体在调用前需要确认工具是否适用于当前任务;调用后则要检查返回结果,而不是把任何响应都当成成功。遇到权限不足、数据缺失、外部系统中断或返回异常时,应暂停任务并转交人工处理。
审计日志应覆盖任务目标、身份信息、权限判断、工具调用、参数、返回结果和人工干预。日志的价值不只是事后追责,更在于发现某个智能体是否反复尝试受限操作,或某个接口是否成为越权通道。涉及可变更数据的操作,还应保留明确的撤销或补救路径。
用失败场景验收,而不是只测成功率
测试不能只验证智能体能否完成标准流程,还要主动加入缺字段、冲突信息、过期数据、恶意指令和跨系统权限不一致等情况。验收至少分为三层:结果是否完成,过程是否按正确步骤调用工具,治理是否符合权限、审计和人工接管要求。
长期记忆也必须纳入边界控制。哪些信息可以保存、保存多久、谁可以访问、如何纠正和删除,都应由业务规则明确规定。记忆中的推断不能自动升级为事实,其他系统也不能无条件读取全部历史上下文。真正可靠的智能体,不是永远执行,而是在无法确认授权时安全停止,并留下可复核的现场。