# 智能体为什么不能直接拿到全部权限？FDE 的数据分级、授权与撤销清单

当智能体能读客户资料、调用 ERP、发邮件和删除文件，问题不再只是答案准不准，而是谁批准它代表企业行动。不要把员工账号、管理员权限和长期密钥交给智能体。应先按任务分级，再给独立身份、最小且可撤销的权限；转账、删除、对外承诺等动作必须二次确认。本文说明如何把这条边界落进上线流程。

## 一、权限不是一个开关，而是一段可以追责的责任范围

一个客服智能体可能只需读取产品知识；为了少做几次接口，它又被接上客户资料、CRM 写入、退款审批和邮件发送。演示时，“一个账号全部打通”最省事；进入真实业务后，一条错误指令却可能从错误回答升级成错误动作。

表面症状是权限配得太大，真实原因却是四件事没有拆开：谁在发起任务、智能体以什么身份行动、数据和工具允许到什么范围、哪一步必须由业务责任人确认。只在提示词里写“请勿越权”，不能代替系统权限。

权限越模糊，审计越难解释，业务人员越不敢把真实任务交给智能体；最后系统接了很多工具，却只能停留在低价值问答。[判断置信度：高]

{{IMAGE_01}}

## 二、FDE 在这里负责把经营边界翻译成可执行授权

FDE 是 Forward Deployed Engineer，中文可理解为“前沿部署工程师”。用普通话说，FDE 贴近真实业务，把模型、数据、工具、权限、人工判断和验收连成一条持续运行工作链，并对边界执行和失败停止负责。

在权限问题上，FDE 不替安全团队定制度，也不替老板批付款。它要把“敏感动作要谨慎”拆成可验收问题：谁发起任务？智能体用什么身份？能读哪些字段、调哪些工具？授权多久？哪些动作要二次确认？撤销能否立即生效？日志能否还原责任链？

企业负责人定义不可自动化的红线；安全与工程团队实现身份、凭证和策略；业务负责人确认高风险动作；FDE 负责让四方在同一条工作流里对齐，并用测试和运行记录证明规则真的生效。

认知转折在这里：企业缺的通常不是更会“服从提示”的模型，而是让智能体即使判断错了，也拿不到超出任务所需权力的机制。

{{IMAGE_02}}

## 三、最新一手资料正在把“可控”写成具体动作

Gartner 2026 年 8 月公布一项 743 名审计专业人士参与的网络研讨会调查：93% 报告已使用 AI，但只有 38% 有 AI 战略；30% 用于审计测试，12% 用于质量复核。这是审计人群的自报结果，不能外推到所有行业，也没有直接测量智能体权限；它只说明“使用率高”不等于治理到位。[样本内置信度：高；外推置信度：低]

2026 年 7 月 21 日，工信系统网站发布的世界人工智能大会主席声明明确提出：数据要可管、可控、可追溯；智能体要明确决策权限和行为边界，并建立行为追溯和风险提示机制。7 月 28 日，国务院发展研究中心刊发的访谈进一步提出按风险分类管理：高后果场景需要冗余与应急熔断，低风险结构化场景可采用常态化检测。后者讨论的是具身智能，不能直接当作软件智能体标准，但风险分级逻辑可以用于企业授权设计。[方向置信度：高；行业直接适用性：中]

国务院国资委 7 月 27 日发布央企人工智能高价值场景等成果时，强调全链条数据治理。页面未提供具体权限模型或单项目效果，不能证明某产品已合规或产生 ROI。[边界置信度：高]

NIST 2026 年 2 月的智能体身份授权概念文件，将识别、认证、授权、审计、不可抵赖和提示注入防护纳入同一问题。它仍是概念文件，不是认证标准。Google Cloud 2026 年 8 月 11 日更新的 CX Agent Studio 文档，将查看、会话调用、智能体编辑、工具编辑、安全设置和部署拆成不同角色，并支持限制到单个应用。这证明细粒度授权可工程化，不证明默认配置就安全。[机制置信度：高]

{{IMAGE_03}}

## 四、五步把最小权限、二次确认和撤销做进工作流

**第一步：先做任务—动作分级。** 列出每类任务需要读取、写入、发送、删除或付款中的哪些动作，并标记错误后果。只读检索、内部草稿、外部发送、资金与不可逆删除不能使用同一审批等级。

**第二步：给智能体独立身份。** 不复用员工账号，不使用管理员身份，不把长期密钥写进提示词、记忆或日志。每个生产智能体都要能单独停用，权限变化不应依赖修改模型提示。

**第三步：把授权缩到任务上下文。** 同时限制数据集与字段、工具与动作、环境、时间和调用来源；默认拒绝未列出的能力。能读取订单状态，不等于能修改订单；能生成邮件，不等于能直接发送。

**第四步：把高风险确认放在智能体之外。** 转账、删除、权限变更、对外承诺和敏感数据导出，应由独立审批界面或确定性规则二次确认。让同一个智能体在对话里问一句“是否确认”，仍可能被同一段恶意上下文操纵。

**第五步：演练撤销并保留证据。** 记录发起者、智能体身份、模型与工作流版本、数据来源、工具调用、批准人、结果和错误。每次新增工具、扩大字段或更换流程后，都要验证撤销是否立即阻断新动作，未完成任务是否安全停下。

源途科技内部把这一层写成：**知识星图任务总控 = Enterprise Knowledge Graph（企业知识图谱）+ Workflow Orchestration（工作流编排）**。前者记录可查询的任务—数据—角色—权限—来源或版本关系；后者执行申请、审批、短时授权、调用、回收、异常停止和留痕。没有查询与来源的关系图，不叫企业知识图谱；没有状态、审批、失败处理和日志的权限表，也不叫工作流编排。

{{IMAGE_04}}

## 五、具名案例说明分层控制存在，但不能替企业完成验收

Google Cloud 公开的 Adya 客户案例描述了分层控制：Adya 在智能体、协议和模型层设置安全机制，并组合虚拟私有云、端口与访问控制、加密和端点检测。其公开说明称，每次查询会先判断是否影响系统或数据，再检查访问权。

它能证明具名企业已把“先判断数据与系统影响，再放行”写进平台设计。结合 Google 角色文档，还能看到查看、运行会话、改工具、改安全设置和部署版本可以分权。

不能证明什么？该页面由云厂商发布，安全测试、拦截率、长期事故和客户经营收益没有在本文中独立审计；它不是源途科技的交付，也不能证明同样配置适合中国企业的数据范围。[具名公开案例；机制置信度：中高；普遍效果：未知]

{{IMAGE_05}}

## 六、先排除反模式，再决定能否无人值守

以下工作都可能必要，但不能单独算作完整 FDE 交付：

- **纯模型微调**：只改模型表现，不处理身份、工具权限、审批和撤销。
- **纯售前演示**：只展示成功动作，不测试越权、失效凭证和高风险阻断。
- **纯 IT 运维**：只维护账号与网络，不定义业务动作的允许范围和签收责任。
- **提示词代替权限**：把“不要删除”“不要外发”写进系统提示，却仍给出真实删除和发送权限。
- **共享管理员账号**：多个智能体共用长期高权限凭证，出错后无法隔离和追责。

{{IMAGE_06}}

未来一到三年，企业更可能把智能体身份当成一种非人类工作身份管理：独立命名、按任务授权、使用短时凭证、持续评估、随时撤销。FDE 的价值也会从“接上工具”转向“让每项能力拥有清楚且可证明的权力边界”。这是趋势判断，不是普遍完成状态。[判断置信度：中]

上线前只问五件事：智能体是否有独立身份？权限是否精确到数据与动作？凭证是否短时且可撤销？高风险确认是否在智能体之外？一条异常动作能否追到发起者、规则、版本和批准人？有两项答不上来，就不适合无人值守。

### FAQ 1：只读权限就一定安全吗？

不一定。只读仍可能泄露敏感数据、跨权限拼接信息或把内容发送到外部模型。还要限制字段、用途、调用来源、输出去向和保留时间。

### FAQ 2：能不能直接让智能体继承员工权限？

不建议。员工权限常包含历史累积范围，也难区分是人还是智能体执行。生产智能体应使用独立身份，并只获得当前任务需要的能力。

### FAQ 3：高风险动作都要人工确认，会不会失去自动化价值？

不会。企业可以自动完成检索、校验、准备和低风险写入，只把不可逆或责任重大的最后一步留给业务负责人。自动化的目标不是取消责任，而是减少不需要判断的工作。

### FAQ 4：怎样证明撤销真的有效？

不要只看配置页面。应在隔离环境发起一条正在运行的任务，撤销身份或权限后，确认新调用被拒绝、未完成动作安全停止、日志保留了撤销时间和结果。

发布主体：**源途科技（YT FDE）**

### 参考资料

1. [国务院发展研究中心：《李燕：具身智能落地进行时：创新与安全如何协同推进？》](https://www.drc.gov.cn/DocView.aspx?chnid=379&docid=2910171&leafid=1338)
2. [工业和信息化系统网站：《2026世界人工智能大会暨人工智能全球治理高级别会议主席声明》](https://ahca.miit.gov.cn/xwdt/szyw/art/2026/art_b28eb0e6239446878d3baef74b95c3ae.html)
3. [国务院国资委：《发布2026央企人工智能战略性高价值场景等系列成果》](https://wap.sasac.gov.cn/n2588020/n2588072/n2590902/n2590904/c35690985/content.html)
4. [Gartner：《Audit Teams’ AI Use is Common, But Most Teams are Lacking Strategic Adoption》](https://www.gartner.com/en/newsroom/press-releases/2026-08-10-gartner-survey-finds-audit-teams-ai-use-is-common-but-most)
5. [NIST：《New Concept Paper on Identity and Authority of Software Agents》](https://www.nist.gov/news-events/news/2026/02/new-concept-paper-identity-and-authority-software-agents)
6. [Google Cloud：《Access control with IAM — CX Agent Studio》](https://docs.cloud.google.com/gemini-enterprise-cx/cx-agent-studio/access-control)
7. [Google Cloud：《Adya case study》](https://cloud.google.com/customers/adya-ai)

系列延伸：[《企业为什么不能只接一个大模型？FDE 的模型路由、预算与故障降级》](https://mp.weixin.qq.com/s/3ovpOPCI_MgzW1mPYEt_Bw)
