智能体能调用工具,不代表它应获得工具的全部能力。权限分级应与任务目标、潜在影响和操作可逆性绑定:越可能改变外部状态、触及敏感数据或造成难以恢复的后果,授权范围就应越窄,人工介入也应越明确。
可从只读权限开始:允许检索和查看经授权的数据,但不修改记录。下一层是受限写入,只能在明确对象和范围内修改,并保留复核或撤销路径。对外发送、删除、付款或修改关键记录属于高影响操作,应要求人工确认。网络访问也要单独授权;获准调用某项工具,不等于可以直接访问公网。
权限边界必须可验证
权限不能只体现在角色名称或配置文件里。每项工具都应明确可读、可写、可执行的范围,并测试智能体能否借助 DNS、代理、共享目录或工具中转绕过限制。沙箱已开启,不等于隔离有效;关键在于未授权资源是否仍能从其他路径触达。
运行期间,应记录工具调用、网络请求、权限拒绝和任务状态变化,并验证告警能否送达负责人员。出现异常时,需要能够暂停任务、撤销凭证、关闭网络出口并保留审计记录。权限按任务逐步提升,而不是一开始开放多个工具,更便于定位越界原因,也能限制单次失误的影响。