智能体权限不应按“能调用什么工具”一次性配置,而应按操作可能造成的影响、可逆性和不确定性分级。读取资料与付款都可能由同一流程触发,但两者的风险完全不同;权限边界应落在具体动作上,而不是笼统地授予“处理报销”的能力。
以影响划分权限层级
低风险操作通常限于读取已授权资料、提取字段和生成摘要。中风险操作可以扩展到填写草稿或修改尚未提交的内容,但应限定资料范围,并保留修改记录。高风险操作包括正式提交、审批和付款:它们会推动流程产生实际后果,应由具备相应职责的人员确认,不能因为前序步骤完成得顺利就自动放开。
这类分级的关键不只是“谁能做”,还包括“能对什么对象做、做到哪一步”。例如,允许智能体填写报销草稿,不等于允许其提交申请;允许读取票据,也不等于允许访问无关员工资料。权限应与任务所需的最小范围一致,并能在任务结束或授权条件变化时收回。
把异常处理设为权限边界
材料缺失、金额不一致、规则含义不清或疑似重复时,智能体应暂停相关操作,说明疑点并请求人工确认。不能让它通过猜测补齐信息、绕过校验,或替审批人作决定。越是不确定、越可能造成难以撤销的后果,越不应继续自动执行。
上线前可从只读和草稿权限开始,逐步检查字段准确性、异常时是否停下、人工接管是否清晰,以及操作记录能否说明读取和修改了什么、由谁确认提交。权限提升应由这些可复核的表现决定,而非单次成功演示。分级授权的目标不是尽可能多地自动化,而是在每一步都让智能体只能造成可接受、可发现且可纠正的影响。