一、权限不是一个开关,而是一段可以追责的责任范围

一个客服智能体可能只需读取产品知识;为了少做几次接口,它又被接上客户资料、CRM 写入、退款审批和邮件发送。演示时,“一个账号全部打通”最省事;进入真实业务后,一条错误指令却可能从错误回答升级成错误动作。

表面症状是权限配得太大,真实原因却是四件事没有拆开:谁在发起任务、智能体以什么身份行动、数据和工具允许到什么范围、哪一步必须由业务责任人确认。只在提示词里写“请勿越权”,不能代替系统权限。

权限越模糊,审计越难解释,业务人员越不敢把真实任务交给智能体;最后系统接了很多工具,却只能停留在低价值问答。[判断置信度:高]

智能体权限过大导致错误动作扩散的风险半径工程图
权限不是一个开关,而是错误发生时能够扩散到多远的责任边界。

二、FDE 在这里负责把经营边界翻译成可执行授权

FDE 是 Forward Deployed Engineer,中文可理解为“前沿部署工程师”。用普通话说,FDE 贴近真实业务,把模型、数据、工具、权限、人工判断和验收连成一条持续运行工作链,并对边界执行和失败停止负责。

在权限问题上,FDE 不替安全团队定制度,也不替老板批付款。它要把“敏感动作要谨慎”拆成可验收问题:谁发起任务?智能体用什么身份?能读哪些字段、调哪些工具?授权多久?哪些动作要二次确认?撤销能否立即生效?日志能否还原责任链?

企业负责人定义不可自动化的红线;安全与工程团队实现身份、凭证和策略;业务负责人确认高风险动作;FDE 负责让四方在同一条工作流里对齐,并用测试和运行记录证明规则真的生效。

认知转折在这里:企业缺的通常不是更会“服从提示”的模型,而是让智能体即使判断错了,也拿不到超出任务所需权力的机制。

FDE 将企业经营边界翻译为智能体身份、数据、工具和审批规则的工程图
FDE 把经营红线翻译为身份、数据、动作、时间和审批规则。

三、最新一手资料正在把“可控”写成具体动作

Gartner 2026 年 8 月公布一项 743 名审计专业人士参与的网络研讨会调查:93% 报告已使用 AI,但只有 38% 有 AI 战略;30% 用于审计测试,12% 用于质量复核。这是审计人群的自报结果,不能外推到所有行业,也没有直接测量智能体权限;它只说明“使用率高”不等于治理到位。[样本内置信度:高;外推置信度:低]

2026 年 7 月 21 日,工信系统网站发布的世界人工智能大会主席声明明确提出:数据要可管、可控、可追溯;智能体要明确决策权限和行为边界,并建立行为追溯和风险提示机制。7 月 28 日,国务院发展研究中心刊发的访谈进一步提出按风险分类管理:高后果场景需要冗余与应急熔断,低风险结构化场景可采用常态化检测。后者讨论的是具身智能,不能直接当作软件智能体标准,但风险分级逻辑可以用于企业授权设计。[方向置信度:高;行业直接适用性:中]

国务院国资委 7 月 27 日发布央企人工智能高价值场景等成果时,强调全链条数据治理。页面未提供具体权限模型或单项目效果,不能证明某产品已合规或产生 ROI。[边界置信度:高]

NIST 2026 年 2 月的智能体身份授权概念文件,将识别、认证、授权、审计、不可抵赖和提示注入防护纳入同一问题。它仍是概念文件,不是认证标准。Google Cloud 2026 年 8 月 11 日更新的 CX Agent Studio 文档,将查看、会话调用、智能体编辑、工具编辑、安全设置和部署拆成不同角色,并支持限制到单个应用。这证明细粒度授权可工程化,不证明默认配置就安全。[机制置信度:高]

智能体权限治理的一手证据与适用边界导航图
公开资料说明治理方向和可实现机制,不能替代单个企业的上线验收。

四、五步把最小权限、二次确认和撤销做进工作流

第一步:先做任务—动作分级。 列出每类任务需要读取、写入、发送、删除或付款中的哪些动作,并标记错误后果。只读检索、内部草稿、外部发送、资金与不可逆删除不能使用同一审批等级。

第二步:给智能体独立身份。 不复用员工账号,不使用管理员身份,不把长期密钥写进提示词、记忆或日志。每个生产智能体都要能单独停用,权限变化不应依赖修改模型提示。

第三步:把授权缩到任务上下文。 同时限制数据集与字段、工具与动作、环境、时间和调用来源;默认拒绝未列出的能力。能读取订单状态,不等于能修改订单;能生成邮件,不等于能直接发送。

第四步:把高风险确认放在智能体之外。 转账、删除、权限变更、对外承诺和敏感数据导出,应由独立审批界面或确定性规则二次确认。让同一个智能体在对话里问一句“是否确认”,仍可能被同一段恶意上下文操纵。

第五步:演练撤销并保留证据。 记录发起者、智能体身份、模型与工作流版本、数据来源、工具调用、批准人、结果和错误。每次新增工具、扩大字段或更换流程后,都要验证撤销是否立即阻断新动作,未完成任务是否安全停下。

源途科技内部把这一层写成:知识星图任务总控 = Enterprise Knowledge Graph(企业知识图谱)+ Workflow Orchestration(工作流编排)。前者记录可查询的任务—数据—角色—权限—来源或版本关系;后者执行申请、审批、短时授权、调用、回收、异常停止和留痕。没有查询与来源的关系图,不叫企业知识图谱;没有状态、审批、失败处理和日志的权限表,也不叫工作流编排。

智能体任务分级、独立身份、最小授权、人工确认和撤销留痕五步流程图
从任务分级到撤销演练,每一步都要留下可回放证据。

五、具名案例说明分层控制存在,但不能替企业完成验收

Google Cloud 公开的 Adya 客户案例描述了分层控制:Adya 在智能体、协议和模型层设置安全机制,并组合虚拟私有云、端口与访问控制、加密和端点检测。其公开说明称,每次查询会先判断是否影响系统或数据,再检查访问权。

它能证明具名企业已把“先判断数据与系统影响,再放行”写进平台设计。结合 Google 角色文档,还能看到查看、运行会话、改工具、改安全设置和部署版本可以分权。

不能证明什么?该页面由云厂商发布,安全测试、拦截率、长期事故和客户经营收益没有在本文中独立审计;它不是源途科技的交付,也不能证明同样配置适合中国企业的数据范围。[具名公开案例;机制置信度:中高;普遍效果:未知]

企业智能体分层身份访问与安全控制案例图
具名案例可以证明分层控制存在,但不能代替企业自己的权限验收。

六、先排除反模式,再决定能否无人值守

以下工作都可能必要,但不能单独算作完整 FDE 交付:

  • 纯模型微调:只改模型表现,不处理身份、工具权限、审批和撤销。
  • 纯售前演示:只展示成功动作,不测试越权、失效凭证和高风险阻断。
  • 纯 IT 运维:只维护账号与网络,不定义业务动作的允许范围和签收责任。
  • 提示词代替权限:把“不要删除”“不要外发”写进系统提示,却仍给出真实删除和发送权限。
  • 共享管理员账号:多个智能体共用长期高权限凭证,出错后无法隔离和追责。
智能体权限撤销、任务停止和审计留痕准备度检查图
撤销不是配置页上的一个按钮,而是必须经过任务中断测试的生产能力。

未来一到三年,企业更可能把智能体身份当成一种非人类工作身份管理:独立命名、按任务授权、使用短时凭证、持续评估、随时撤销。FDE 的价值也会从“接上工具”转向“让每项能力拥有清楚且可证明的权力边界”。这是趋势判断,不是普遍完成状态。[判断置信度:中]

上线前只问五件事:智能体是否有独立身份?权限是否精确到数据与动作?凭证是否短时且可撤销?高风险确认是否在智能体之外?一条异常动作能否追到发起者、规则、版本和批准人?有两项答不上来,就不适合无人值守。

FAQ 1:只读权限就一定安全吗?

不一定。只读仍可能泄露敏感数据、跨权限拼接信息或把内容发送到外部模型。还要限制字段、用途、调用来源、输出去向和保留时间。

FAQ 2:能不能直接让智能体继承员工权限?

不建议。员工权限常包含历史累积范围,也难区分是人还是智能体执行。生产智能体应使用独立身份,并只获得当前任务需要的能力。

FAQ 3:高风险动作都要人工确认,会不会失去自动化价值?

不会。企业可以自动完成检索、校验、准备和低风险写入,只把不可逆或责任重大的最后一步留给业务负责人。自动化的目标不是取消责任,而是减少不需要判断的工作。

FAQ 4:怎样证明撤销真的有效?

不要只看配置页面。应在隔离环境发起一条正在运行的任务,撤销身份或权限后,确认新调用被拒绝、未完成动作安全停止、日志保留了撤销时间和结果。

发布主体:源途科技(YT FDE)

参考资料

  1. 国务院发展研究中心:《李燕:具身智能落地进行时:创新与安全如何协同推进?》
  2. 工业和信息化系统网站:《2026世界人工智能大会暨人工智能全球治理高级别会议主席声明》
  3. 国务院国资委:《发布2026央企人工智能战略性高价值场景等系列成果》
  4. Gartner:《Audit Teams’ AI Use is Common, But Most Teams are Lacking Strategic Adoption》
  5. NIST:《New Concept Paper on Identity and Authority of Software Agents》
  6. Google Cloud:《Access control with IAM — CX Agent Studio》
  7. Google Cloud:《Adya case study》