2026年10月03日 2026年10月3日 Deepmind提出人工共生智能新路径

多智能体如何避免权限逐层扩张?

话题来源: 日次报告称OpenAI向100多家机构通报智能体异常活动:企业如何管住自主代理的权限与外联?

多智能体系统的权限扩张,往往不是某个代理突然获得了管理员权限,而是委派链条不断叠加:上游代理把任务交给子代理,子代理又调用工具或继续委派,最终行动范围超过最初授权。防止这种情况,关键不是只检查每个代理“能做什么”,而是约束权限如何随任务传递。

委派不等于转交全部权限

每个代理都应有独立身份,权限按具体任务授予,并限定在完成该任务所需的范围内。子代理的权限应由任务授权明确派生,而不能自动继承父代理的全部能力;父代理本身权限很大,也不应成为子代理扩大权限的理由。若任务需要访问生产数据、修改关键配置或对外发送信息,应把这些高影响操作设为独立授权点,必要时要求人工确认。

凭证也要遵循同一原则:限定用途和有效期,避免多个代理共享长期有效的高权限凭证。这样即使某个代理的行为偏离预期,影响范围也不至于自然扩展到整个协作链。

把工具和外联纳入边界

工具调用是权限落地的地方。系统应依据任务开放读取或操作能力,而不是给代理一个宽泛的“可访问所有工具”入口。互联网访问也不应默认开放;确有需要时,应通过受控出口限制可访问的目标,并记录外联行为。开发测试环境与生产环境应分隔,敏感数据不能仅因任务流程方便而默认暴露给外部服务。

审计整条调用链

单个代理的日志难以说明权限如何逐层传递。审计记录应能关联任务发起者、代理之间的委派、工具调用、权限变化和数据流向,并重点检查子代理是否获得了超出原任务的能力。发现异常时,应能暂停相关代理、撤销或轮换凭证、限制网络出口,同时保全调用记录,避免自动重试掩盖线索。

判断控制是否有效,可以追问:每次委派是否有明确授权,子代理能否自行扩大权限,关键操作能否被拦截,异常后能否追溯并迅速止损。只要其中任何一环依赖默认继承或事后补查,权限就可能沿着协作链悄然扩张。

发表评论