先给执行者独立身份,再按项目限制可用资源。写入、删除、外发和生产变更应在操作前请人确认,记录要能查到操作人、时间和目标资源。
Agent 不能直接沿用普通员工账号
普通应用通常等待用户逐步点击。Agent 可以连续调用多个工具,一次指令可能同时读取文件、修改内容并对外发送。单个动作有权限,不代表整套动作符合业务预期。
授权时要写清执行身份、所属任务、允许的动作,以及哪些操作必须停下来等人确认。
权限要跟着任务走
独立身份
多个 Agent 共用管理员账号或员工私钥时,管理员很难判断操作来源。每个执行主体都应单独授权、单独停用,并指定负责人。
项目范围
Agent 进入具体项目后,再获取相关文件、代码库和业务接口。项目结束时,管理员可按项目收回资源,不用逐个排查散落的权限。
动作级权限
读取、修改、删除和对外发送需要分开授权。生成修改建议的 Agent 不因此获得生产分支的合并权限。
敏感操作
生产变更、个人信息处理、大额资源消耗和外部沟通可以设置审批或人工接管。确认应发生在操作之前,事后通知无法阻止错误。
凭据托管
密钥由平台或专用凭据系统保管,执行时临时提供。这样可以避免密钥出现在提示词、文件和日志里,人员离职或项目关闭后也能及时吊销。
记录要能还原当时的操作
至少要记下发起人、所属项目、模型与工具、访问资源、关键动作、资源消耗、失败和重试情况。
日志也可能包含敏感数据。管理员应限制谁能查看,并设置保留期限和脱敏规则。
上线前核对
- Agent 没有使用共享管理员账号。
- 每个 Agent 都有负责人和停用入口。
- 读、写、删除和对外发送分开授权。
- 生产变更和外发需要人工确认。
- 密钥不出现在提示词和工作文件中。
- 失败、重试和人工接管都可查。
- 日志有脱敏规则和保留期限。
- 项目结束后可以统一收回权限与资源。