智能体的最小权限,不是给模型配置一个笼统的“只读”或“可访问”身份,而是把每项任务拆成受控能力:允许它读取什么数据、调用什么工具、访问哪些资源,以及能执行到哪一步。权限应与任务直接相关,默认不授予;任务结束后,临时授权也应随之失效。
以资料检索智能体为例,获准查找公开信息,不应自动意味着可以访问任意网络、向外部服务发送查询,或读取内部资料。网络访问、数据读取和工具调用需要分别设定边界,不能让一个宽泛授权覆盖所有动作。若任务确实需要额外能力,应按具体用途授权,并限定可操作的资源范围;超出范围时,智能体应停止并请求确认,而不是自行寻找替代路径。
权限控制还必须落实在执行环境中,不能只依赖提示词要求模型“不要越权”。应由外部机制拦截未授权的调用,并记录操作对象、授权依据和执行结果,方便审计与追责。对于可能影响外部系统、客户数据或资金的动作,可设置人工确认;对高风险任务,还应支持暂停或隔离。
最容易被忽略的是告警后的处置。监控发现异常并不等于风险已受控:暂停机制是否生效、人工接管由谁负责、任务能否及时终止,都应通过模拟越权访问和异常重试进行验证。评估智能体时,除了看任务完成率,还要检查它是否尊重权限边界、失败时是否停止,以及系统能否切断持续执行。最小权限的核心不是削弱智能体,而是确保每一步能力都可说明、可限制、可撤销。