智能体的最小权限,不是把“不得越权”写进提示词,而是让它即使理解错误、收到干扰性指令或选择了错误步骤,也无法执行授权范围之外的操作。设计目标应是:只为当前任务开放必要的数据与动作,并由权限控制本身约束实际调用。
权限应按任务拆分,而不是给智能体一个覆盖整条业务链路的宽泛身份。以差旅报销为例,读取票据、填写草稿、保存单据和提交审批是不同能力;审批他人报销、修改规则、发起付款则应由独立角色或流程控制。智能体需要完成前几步,并不意味着它必须拥有后几步的权限。
数据范围也应遵循同一原则。处理某张报销单时,只开放完成该任务所需的票据和字段,避免顺带读取无关员工资料;对已提交单据的修改能力,也不应默认包含在“填写报销单”权限中。授权范围应与当前任务绑定,任务结束或流程状态变化后,及时收回不再需要的访问能力。
把权限落实到执行层
每次读取或业务操作都应经过实际的权限校验,而不能只依赖智能体自我约束。系统应分别限制可访问的数据、可调用的操作和可到达的流程节点;即使智能体提出越权请求,执行层也应拒绝。测试时要核对实际访问与工具调用,而不只是看对话中是否承诺遵守规则。
高影响动作应设置明确的人工关口。信息缺失、字段冲突或规则例外时,智能体应暂停并说明待处理事项;提交审批等关键步骤,则按既定流程等待有权人员确认。人工介入不是权限设计的失败,未经授权仍能继续执行才是。
让边界可审计、可调整
权限记录应能回答:智能体在什么任务下读取了什么、尝试执行了什么、为何被允许或拒绝,以及人工如何接手。出现流程变化、权限调整或越权拦截后,应重新验证边界是否仍然有效。可靠的最小权限机制,不是一次配置后便不再检查,而是让授权范围清晰、执行约束可验证、异常处置有记录。