跳到主要内容
← 交付方法总览
方法论可泛化原则

安全与权限(Security & Permissions)

交付横切

安全与权限边界是交付要求,不是上线前的加固项。Agent 能读什么、能写什么、以谁的身份操作,必须在架构设计阶段就定下来,并在整个交付过程中可验证。

什么时候需要它

  • Agent 需要访问真实业务数据或调用会产生副作用的工具
  • 被问到「它会不会看到不该看的数据」而答不出确定结论

核心内容

它决定什么

  • 身份与最小权限

    Agent 以什么身份访问数据源要显式定义。默认给一个大权限账号、后期再收,是最常见也最难收回的技术债。

  • 读与写分级

    只读查询和有副作用的写操作要走不同的授权与确认路径。会产生对外影响的动作需要更强的前置确认。

  • 边界要能被验证

    「它访问不到那些数据」应当有一个可以跑出来的验证,而不是设计文档里的一句承诺。

  • 提示注入是权限问题

    被检索到的内容、用户输入、工具返回值都可能携带指令。防线不能只放在 Prompt 上,权限层面本身就要限制最坏情况的破坏范围。

  • 留痕与可追溯

    谁在什么时候通过 Agent 触碰了哪些数据,要能在事后查清。这既是安全要求,也是排查质量问题的基础设施。

怎么判断它真的到位

  • 能列出 Agent 实际可访问的数据范围,并有验证结果支撑
  • 有副作用的操作有独立的授权路径和留痕
  • 存在一条针对越权访问的验证用例,且会在发布前跑

常见误区

  • 用管理员账号先跑通再说,权限收敛无限期推迟
  • 把提示注入完全当成 Prompt 防护问题,忽略权限层收敛
  • 边界只写在设计文档里,没有任何机器可判定的验证

这套方法怎么落到你的项目

这是我们交付生产级 AI Agent 的公开、脱敏方法骨架。真正落地时,从 AI Agent 生产就绪审查与路线图 入手,或先用 生产上线前深检 定位薄弱环节。