企业AI浏览器的权限治理,核心不是限制它“能不能自动点击”,而是明确它“以谁的身份、读取什么数据、调用哪些系统、执行何种动作,以及发生错误后如何追责”。当浏览器能够理解页面、使用登录状态并完成填表、切换系统或提交操作时,它已经不只是访问工具,而是进入了企业流程的执行层。
先建立风险分级
权限不应按“浏览器是否可信”进行整体放行,而应按任务风险拆分。只读型任务,如公开信息检索、网页摘要和内部资料初步归纳,可作为低风险入口;草拟型任务可以生成邮件、客服回复或表单内容,但不得直接提交;低风险写入型任务可限定在内部标签、非关键备注和待办事项;涉及外部发送、删除数据、修改报价、付款、权限变更或正式申报的高影响动作,则必须设置人工确认或分级审批。
真正有效的确认,不是一个笼统的“继续”按钮,而是展示执行对象、字段变化、收件人、附件、金额或其他业务影响。对于批量操作,还应具备变更对比、灰度执行和回滚能力。
四条权限链必须同时收紧
第一是身份权限。应明确AI使用个人账号、共享账号还是临时授权身份,并优先采用可单独撤销、可限定范围、可记录调用主体的机制,避免继承员工全部权限。
第二是数据权限。浏览器可能接触网页文本、截图、表单字段、剪贴板、下载文件和会话信息。企业要划定敏感数据清单,明确禁止处理、必须脱敏和可在受控环境处理的内容。
第三是工具权限。权限控制不能停留在浏览器入口,还要覆盖扩展、插件、业务系统、域名、页面、字段和具体动作,防止“只打开网页”实际触发额外调用。
第四是管理权限。使用者、流程管理员、安全管理员和审计人员应职责分离。员工可以使用任务能力,不应默认拥有修改全企业策略、查看全部日志或扩大授权范围的权力。
审计必须还原完整过程
保存聊天记录远远不够。企业至少要能追踪任务发起人、使用账号和设备、读取的页面或文件、系统判断与工具调用、人工确认节点、执行结果,以及失败、重试、中断和异常退出原因。日志还应具备可检索性,并控制访问范围,因为审计记录本身也可能包含客户信息和业务数据。
因此,AI浏览器的试点应从低风险、可回滚、可审计的任务开始,并预先写明授权范围、禁止数据、人工接管条件和退出标准。权限治理的成熟度,最终不取决于系统能完成多少步骤,而取决于企业能否清楚回答:谁授权、看到了什么、做了什么,以及谁能够及时停止。