个人助理越有用,权限越敏感。
它可能能读文件、写博客、调用 API、访问服务器、发送消息。如果没有权限边界,一个小错误就可能变成真实损失。
权限设计的目标不是让 Agent 什么都不能做,而是让每类动作都有合适的确认级别。
四类权限
我倾向于把权限分成四类:
| 等级 | 含义 | 示例 |
|---|---|---|
| 只读 | 只能查看和总结 | 读文件、查日志、检索知识 |
| 建议 | 可以生成方案但不执行 | 写计划、列风险、生成命令 |
| 可执行 | 可以做低风险动作 | 新建草稿、运行构建、格式检查 |
| 必须确认 | 高风险或不可逆动作 | 删除、推送、重启服务、转账 |
默认从只读开始,逐步增加权限。
文件系统
文件系统权限最常见,也最容易被低估。
读取通常风险较低,但也可能涉及隐私。写入、覆盖、移动和删除都应该更谨慎。
规则可以是:
- 读仓库文件:允许。
- 写新草稿:允许。
- 修改已有配置:先说明影响。
- 删除文件:必须确认。
- 递归删除:必须确认并验证路径。
远程命令
远程命令必须保守。
查看状态、读日志、检查磁盘可以是只读。重启服务、修改配置、拉取代码、执行迁移都可能影响线上状态,应该要求确认或至少先展示命令和影响。
不要让 Agent 在不解释的情况下执行远程破坏性命令。
密钥和配置
密钥不应该进入普通对话和公开日志。
Agent 可以检查“是否存在配置项”,但不应该完整打印密钥。写文章时也只能引用脱敏结构,不应该暴露真实 token。
配置修改需要记录:
- 修改前是什么。
- 修改后是什么。
- 为什么修改。
- 如何回滚。
面板和网关
Web 面板、API 网关和反向代理是常见暴露面。
个人助理可以辅助检查端口、路径和访问控制,但涉及开放公网、修改认证、变更代理规则时必须人工确认。
安全配置的错误往往不是马上爆炸,而是留下长期风险。
确认机制怎么写
高风险动作前,Agent 应该给出:
将要执行的动作:
影响范围:
是否可回滚:
回滚方式:
需要你确认的命令或选项:
确认不是形式主义。它迫使系统把隐含风险显式化。
最小权限是默认值
个人助理长期可用的前提,是你能放心让它运行。
如果一个能力无法安全地设定边界,就不要急着接入。能只读就只读,能建议就建议,真正需要执行时再让人确认。