智能体审批策略不宜按“这个智能体可信不可信”一次性定级,而应按每次行动可能造成的影响分级。同一个智能体查询资料时风险很低,若要修改生产数据或对外提交操作,风险便会显著上升。审批对象应是具体动作、资源和执行范围,而不是笼统地给智能体贴上“可用”或“不可用”的标签。
按影响与可逆性分层
低风险动作通常限于只读查询,且不涉及敏感数据外发、权限变更或外部承诺。此类操作可在预设范围内自动执行,但仍应保留身份、数据访问和工具调用记录;一旦超出白名单,就转入拦截或复核,而不是沿用原有授权。
中风险动作包括范围明确、影响有限且可撤回的写入或变更。适合采用条件式自动审批:只有目标资源、操作内容和授权范围都符合预设规则时才放行;条件不完整、对象变化或行为偏离预期时,应暂停并请求人工确认。关键在于把“可撤回”落实为可识别的恢复路径,而非仅凭操作名称判断风险。
高风险动作涉及难以逆转的删除、重要权限变更、对外交易或可能影响多个系统的操作,应设置执行前人工审批。审批界面需要呈现拟执行的对象、具体变更、影响范围及预期结果;授权应绑定到这一次操作,不能被解释为对后续相似动作的长期许可。信息不充分或执行内容发生变化时,原审批应失效并重新确认。
让审批与运行控制闭环
审批不是安全边界的替代品。系统仍需限制智能体可访问的资源,并监测实际工具调用与数据流;检测到越权、异常外发或操作范围扩大,应先阻断,再升级处理。审批记录则应能关联触发指令、操作参数、批准人、执行结果和时间,便于追溯。
定级时优先看影响范围、可逆性、数据敏感度和智能体自主程度,而不是只看动作名称。权限边界决定“能不能碰”,风险分级决定“是否需要人确认”,运行监控负责验证“实际做了什么”。三者共同作用,才能让审批既不把低风险工作全部堵住,也不让高风险行动凭一次笼统授权穿过关口。
