智能体进入企业流程后,权限设定往往被当作一个纯技术问题来处理:给模型配一把“万能钥匙”,还是把所有工具都锁死。这两种极端都不适配生产环境。真正的分级权限,核心不是“能不能调用某个工具”,而是“在什么条件下、以什么身份、完成什么操作、留下什么记录”。它本质上是把业务规则翻译成系统可执行的边界,而不是简单地给智能体开一个账号。
分级权限的第一个层次是身份与角色隔离。智能体不应该使用一个身份贯穿所有任务。一个客服智能体可能需要查询订单、发起退款、修改地址,这三类操作的敏感程度完全不同。合理的做法是拆分角色:查询类操作走低权限通道,涉及资金或客户隐私的操作必须走独立的审批链路。这样即使智能体在某个环节被误导或出现规划偏差,它也无法越权完成高风险动作,因为权限本身就不在它的默认会话里。
第二个层次是操作级别的动态授权。固定角色权限只能解决“谁能做”,解决不了“什么时候可以做”。真实的业务场景里,权限应该随上下文变化。比如退款操作,普通金额可能允许智能体自行完成,超过阈值就必须升级到人工确认;删除或发布类操作,无论智能体多自信,都应强制要求二次校验。这种动态授权需要把权限规则从提示词里拿出来,放到独立的策略层或规则引擎中,由系统强制校验,而不是依赖模型“记住不要越权”。提示词里的权限说明只是软约束,真正可靠的是硬校验。
第三个层次是风险分级与人工兜底。权限设计的目标不是让智能体永远不犯错,而是让错误可控、可发现、可恢复。低风险操作可以完全自动化,中风险操作设置频次或金额阈值,高风险操作默认人工介入。关键是介入要有明确触发条件,并且每一次介入都要记录原因。如果一个智能体在低风险任务中频繁请求确认,说明自动化效率不足;如果它在高风险任务中从不请求确认,反而说明风险控制存在漏洞。更值得追求的不是零人工介入,而是每一次人工介入都发生在正确的节点上。
第四个层次是可审计性。分级权限必须配套完整的操作日志,记录谁在什么时间、通过哪个会话、调用了哪个工具、传入了什么参数、得到了什么结果。日志的意义不只是事后追责,更是复盘和优化的依据。当任务失败时,能通过日志还原智能体的决策路径,判断是规划错误、工具选择错误还是权限配置不合理。没有日志支撑的权限系统,等于在黑暗中运行生产流程。
给智能体设定分级权限,本质上是在回答一个问题:你愿意在多大程度上信任这个系统,以及你如何知道该在什么时候收回这种信任。权限分级不是限制智能体的能力,而是给它划定一个可以安全试错的范围。在这个范围内,它越自主越好;超出范围,系统必须有能力暂停、升级或交还控制权。对管理者来说,判断权限设计是否合格的简单标准是:如果智能体被恶意输入诱导,它最坏能造成多大损失;如果这个损失不可接受,就说明权限还不够细。