个人助理智能体的权限边界和确认机制

· One minute read · 67 字 · 系列:个人助理智能体

个人助理越有用,权限越敏感。

它可能能读文件、写博客、调用 API、访问服务器、发送消息。如果没有权限边界,一个小错误就可能变成真实损失。

权限设计的目标不是让 Agent 什么都不能做,而是让每类动作都有合适的确认级别。

四类权限

我倾向于把权限分成四类:

等级含义示例
只读只能查看和总结读文件、查日志、检索知识
建议可以生成方案但不执行写计划、列风险、生成命令
可执行可以做低风险动作新建草稿、运行构建、格式检查
必须确认高风险或不可逆动作删除、推送、重启服务、转账

默认从只读开始,逐步增加权限。

文件系统

文件系统权限最常见,也最容易被低估。

读取通常风险较低,但也可能涉及隐私。写入、覆盖、移动和删除都应该更谨慎。

规则可以是:

  • 读仓库文件:允许。
  • 写新草稿:允许。
  • 修改已有配置:先说明影响。
  • 删除文件:必须确认。
  • 递归删除:必须确认并验证路径。

远程命令

远程命令必须保守。

查看状态、读日志、检查磁盘可以是只读。重启服务、修改配置、拉取代码、执行迁移都可能影响线上状态,应该要求确认或至少先展示命令和影响。

不要让 Agent 在不解释的情况下执行远程破坏性命令。

密钥和配置

密钥不应该进入普通对话和公开日志。

Agent 可以检查“是否存在配置项”,但不应该完整打印密钥。写文章时也只能引用脱敏结构,不应该暴露真实 token。

配置修改需要记录:

  • 修改前是什么。
  • 修改后是什么。
  • 为什么修改。
  • 如何回滚。

面板和网关

Web 面板、API 网关和反向代理是常见暴露面。

个人助理可以辅助检查端口、路径和访问控制,但涉及开放公网、修改认证、变更代理规则时必须人工确认。

安全配置的错误往往不是马上爆炸,而是留下长期风险。

确认机制怎么写

高风险动作前,Agent 应该给出:

将要执行的动作:
影响范围:
是否可回滚:
回滚方式:
需要你确认的命令或选项:

确认不是形式主义。它迫使系统把隐含风险显式化。

最小权限是默认值

个人助理长期可用的前提,是你能放心让它运行。

如果一个能力无法安全地设定边界,就不要急着接入。能只读就只读,能建议就建议,真正需要执行时再让人确认。

© 2026 CAO ZUOHUA. All rights reserved.